Cloud Next Generation Firewall 애플리케이션 계층 검사는 리소스에 대한 고급 보호를 제공합니다. Google Cloud 애플리케이션 계층 검사 (딥 패킷 검사 또는 계층 7 검사라고도 함)는 방화벽을 통과할 때 네트워크 패킷의 콘텐츠를 검사하는 보안 프로세스입니다.
이 문서에서는 Cloud NGFW의 애플리케이션 계층 검사에 사용되는 서비스 및 구성요소를 설명합니다.
애플리케이션 계층 검사 서비스
Cloud NGFW는 침입 감지 및 방지 서비스, WildFire (미리보기), URL 필터링 서비스의 애플리케이션 계층 검사 서비스를 제공합니다. 애플리케이션 계층 검사 기능은 Cloud NGFW Enterprise 등급에서 사용할 수 있습니다. 자세한 내용은 Cloud NGFW Enterprise를 참조하세요.
침입 감지 및 방지 서비스
침입 감지 및 방지 서비스는 워크로드 트래픽에서 악의적인 활동을 지속적으로 모니터링하고 방지를 위한 사전 조치를 취합니다. Google Cloud 악의적인 활동에는 네트워크에 대한 침입, 멀웨어, 스파이웨어, 명령 및 제어 공격과 같은 위협이 포함됩니다. 자세한 내용은 침입 감지 및 방지 서비스 개요를 참조하세요.
WildFire
WildFire는 Palo Alto Networks와의 파트너십을 통해 제공되는 고급 멀웨어 감지 및 보호 서비스입니다. WildFire는 Cloud Next Generation Firewall Enterprise에 통합되어 있습니다. 자세한 내용은 WildFire 개요를 참조하세요.
URL 필터링 서비스
URL 필터링 서비스를 사용하면 특정 URL을 차단하거나 허용하여 웹사이트에 대한 액세스를 제어할 수 있습니다. 이 서비스는 서버 이름 표시 (SNI)를 사용하여 도메인별로 필터링할 수 있습니다. 자세한 내용은 URL 필터링 서비스 개요를 참조하세요.
핵심 구성요소
애플리케이션 계층 검사 서비스는 다음 구성요소를 사용합니다.
방화벽 엔드포인트 및 방화벽 엔드포인트 연결: 방화벽 엔드포인트는 네트워크에서 딥 패킷 검사를 수행하는 Google에서 관리하는 영역 리소스입니다. 방화벽 엔드포인트 연결은 방화벽 엔드포인트를 VPC 네트워크의 영역에 연결합니다. 트래픽을 검사하려는 리전의 영역당 하나의 엔드포인트를 만듭니다. 자세한 내용은 다음 항목을 참조하세요. 방화벽 엔드포인트 개요
암호화된 트래픽의 콘텐츠를 검사하려면 TLS 검사 정책을 만들고 방화벽 엔드포인트 연결에 정책을 추가합니다. 자세한 내용은 TLS 검사 개요를 참조하세요.
보안 프로필: 특정 보안 서비스의 구성을 포함하는 객체입니다. 방화벽 엔드포인트는 보안 프로필을 사용하여 가로채진 트래픽을 검사합니다. 자세한 내용은 보안 프로필 개요를 참조하세요.
Cloud NGFW는 다음과 같은 유형의 보안 프로필을 지원합니다.
THREAT_PREVENTION: 침입 감지 및 방지 서비스를 구성합니다.WILDFIRE_ANALYSIS: WildFire를 구성합니다.URL_FILTERING: URL 필터링 서비스의 규칙을 정의합니다.
보안 프로필 그룹: 보안 프로필의 컨테이너입니다. 보안 프로필 그룹에는 각 유형의 보안 프로필이 하나만 포함될 수 있습니다. 자세한 내용은 보안 프로필 그룹 개요를 참조하세요.
apply_security_profile_group작업: 검사를 위해 가로채진 트래픽을 방화벽 엔드포인트로 리디렉션하는 방화벽 규칙 작업입니다. 자세한 내용은 일치 시 작업을 참조하세요.
핵심 구성요소가 함께 작동하는 방식을 이해하려면 침입 감지 및 방지 서비스 작동 방식, WildFire 작동 방식, 및 URL 필터링 서비스 작동 방식을 참조하세요.
조직 수준 및 프로젝트 수준 리소스
조직 수준 또는 프로젝트 수준에서 애플리케이션 계층 검사 구성요소를 만들고 구성할 수 있습니다. 조직 수준 리소스는 계층식 방화벽 정책을 통해 조직 전체에 적용됩니다. 프로젝트 수준 리소스는 전역 네트워크 방화벽 정책이 있는 프로젝트 간에만 적용됩니다.
- 필수 조직 전체 보안 정책을 적용하려면 조직 수준 리소스를 사용합니다.
- 특정 애플리케이션의 규칙을 관리하려면 프로젝트 수준 리소스를 사용합니다.
다음 표에서는 조직 수준 리소스와 프로젝트 수준 리소스의 특성을 비교합니다.
| 기능 | 조직 수준 리소스 | 프로젝트 수준 리소스 |
|---|---|---|
| 권한 | 조직 수준 IAM 역할을 구성해야 합니다. | 프로젝트 수준 IAM 역할을 구성해야 합니다. |
| 계층적 정책 | 계층식 방화벽 정책에서 참조할 수 있습니다. | 계층식 방화벽 정책에서 참조할 수 없습니다. |
| 범위 | 조직 수준 보안 프로필 그룹은 조직의 모든 방화벽 엔드포인트에 자동으로 적용됩니다. | 프로젝트 수준 보안 프로필 그룹은 특정 프로젝트 내의 방화벽 엔드포인트에만 적용됩니다. 프로젝트 간에 적용할 수 없습니다. |
| 결제 | 방화벽 엔드포인트 가동시간은 사용자가 제공한 지정된 결제 프로젝트에 청구됩니다. | 방화벽 엔드포인트 가동시간은 리소스를 소유한 프로젝트에 직접 청구됩니다. |
제한사항
프로젝트 수준 보안 프로필 그룹은 동일한 프로젝트의 방화벽 엔드포인트에만 적용됩니다. 프로젝트 간에 적용할 수 없습니다.
프로젝트 수준 리소스가 포함된 프로젝트는 다른 조직으로 이전할 수 없습니다.
영역당 하나의 방화벽 엔드포인트에만 VPC 네트워크를 연결할 수 있습니다. 각 영역에 대해 프로젝트 수준 또는 조직 수준 엔드포인트를 사용해야 합니다.
VPC 네트워크를 다른 프로젝트의 프로젝트 수준 방화벽 엔드포인트에 연결하는 경우 두 프로젝트가 모두 동일한 조직에 있어야 합니다.