Cloud Next Generation Firewall 应用层检查可为您的 资源提供高级 Google Cloud 保护。应用层检查(也称为深度数据包检测或第 7 层检查)是一种安全流程,用于检查网络数据包在通过防火墙时的内容。
本文介绍了 Cloud NGFW 中用于应用层检查的服务和组件。
应用层检查服务
Cloud NGFW 提供以下应用层检查 服务:入侵检测与防御服务、WildFire (预览版)和 网址过滤服务。 应用层检查功能在 Cloud NGFW Enterprise 层级中提供。如需了解详情,请参阅 Cloud NGFW Enterprise。
入侵检测与防御服务
入侵检测与防御服务会持续监控您的 Google Cloud 工作负载 流量以检测恶意活动,并执行抢占式操作来防范威胁。 恶意活动包括入侵、恶意软件、间谍软件以及针对网络的命令和控制攻击等威胁。如需了解详情,请参阅 入侵检测与防御服务概览。
WildFire
WildFire 是一项高级恶意软件检测与防御服务,由我们与 Palo Alto Networks 合作提供。WildFire 已集成到 Cloud Next Generation Firewall Enterprise 中。如需了解详情,请参阅 WildFire 概览。
网址过滤服务
借助网址过滤服务,您可以通过屏蔽或允许特定网址来控制对网站的访问。此服务可以使用服务器名称指示 (SNI) 按网域进行过滤。如需了解详情,请参阅网址过滤服务 概览。
核心组件
应用层检查服务使用以下组件:
防火墙端点 和 防火墙端点关联:防火墙 端点是一种由 Google 管理的可用区级资源,用于在您的网络中执行深度数据包 检测。防火墙端点关联可将防火墙端点与 VPC 网络的可用区相关联。在您要检查流量的区域中,每个可用区创建一个端点。如需了解详情,请参阅 防火墙端点概览。
如需检查加密流量的内容,请创建 TLS 检查政策,并将该政策添加到防火墙端点关联。如需了解详情,请参阅 TLS 检查概览。
安全配置文件:包含 特定安全服务配置的对象。防火墙端点使用安全配置文件扫描拦截的流量。如需了解详情,请参阅 安全配置文件概览。
Cloud NGFW 支持以下类型的安全配置文件:
THREAT_PREVENTION:配置入侵检测与防御服务。WILDFIRE_ANALYSIS:配置 WildFire。URL_FILTERING:为网址过滤服务定义规则。
安全配置文件组:安全配置文件的容器。安全配置文件组只能包含每种类型的一个安全配置文件。如需了解详情,请参阅 安全配置文件组概览。
apply_security_profile_group操作 :一种防火墙规则操作,用于将拦截的流量重定向到防火墙端点以进行检查。如需了解详情,请参阅 匹配时的操作。
如需了解核心组件如何协同工作,请参阅 入侵检测与防御服务的工作原理、 WildFire 的工作原理和 网址过滤服务的工作原理。
组织级和项目级资源
您可以在组织级或项目级创建和配置应用层检查组件。组织级资源通过分层防火墙政策在整个组织中应用。 项目级资源仅在具有全球网络防火墙政策的项目之间应用。
- 如需强制执行组织级强制性安全政策,请使用组织级资源。
- 如需管理特定应用的规则,请使用项目级资源。
下表比较了组织级资源和项目级资源的特性:
| 功能 | 组织级资源 | 项目级资源 |
|---|---|---|
| 权限 | 需要组织级 IAM 角色才能进行配置。 | 需要项目级 IAM 角色才能进行配置。 |
| 分层政策 | 可由分层防火墙政策引用。 | 无法由分层防火墙政策引用。 |
| 范围 | 组织级安全配置文件组会自动应用于组织中的所有 防火墙端点。 | 项目级安全配置文件组仅应用于其特定项目中的防火墙 端点。您无法跨 项目应用它们。 |
| 结算 | 防火墙端点正常运行时间费用将结算到您提供的指定结算项目中。 | 防火墙端点正常运行时间费用将直接结算到拥有该 资源的项目中。 |
限制
项目级安全配置文件组仅应用于同一项目中的防火墙端点。您无法跨项目应用它们。
您无法将包含项目级资源的项目迁移到其他组织。
您只能将 VPC 网络与每个可用区中的一个防火墙端点相关联。对于每个可用区,您必须使用项目级或组织级端点。
如果您将 VPC 网络与不同项目中的项目级防火墙端点相关联,则这两个项目必须位于同一组织中。