ファイアウォール エンドポイントの概要

ファイアウォール エンドポイントは、ネットワークで侵入検知および防止サービスWildFireプレビュー)、URL フィルタリング サービスなどのレイヤ 7 の高度な保護機能を有効にする Cloud Next Generation Firewall リソースです。

このページでは、ファイアウォール エンドポイントとその機能について詳しく説明します。

仕様

このセクションでは、ファイアウォール エンドポイントのプロパティの概要について説明します。実装の要件と機能の詳細については、このページの該当するセクションをご覧ください。

  • ファイアウォール エンドポイントは、組織レベルまたはプロジェクト レベルで構成できるゾーンリソースです。

    • 組織レベルのファイアウォール エンドポイント: 組織管理者は、組織全体またはフォルダレベルでセキュリティを一元管理するために、これらのエンドポイントを作成して管理します。

    • プロジェクト レベルのファイアウォール エンドポイント: プロジェクト管理者は、プロジェクト内でこれらのエンドポイントを作成して管理します。組織内の任意の VPC ネットワークをプロジェクト レベルのエンドポイントに関連付けることができます。組織レベルのファイアウォール エンドポイントを作成するための組織レベルの権限を取得できない場合は、プロジェクト レベルのファイアウォール エンドポイントを作成します。

  • ファイアウォール エンドポイントは、インターセプトされたトラフィックに対してレイヤ 7 ファイアウォール検査を実行します。詳細については、ファイアウォール エンドポイントの仕組みをご覧ください。

  • レイヤ 7 検査を有効にするエンドポイントとワークロードは、同じゾーンに存在する必要があります。詳細については、デプロイに関する考慮事項をご覧ください。

  • ゾーンにファイアウォール エンドポイントを作成して 1 つ以上の VPC ネットワークに接続すると、同じゾーン内のワークロードをモニタリングできます。VPC ネットワークが複数のゾーンにまたがっている場合は、各ゾーンに 1 つのファイアウォール エンドポイントを接続できます。特定のゾーンの VPC ネットワークにファイアウォール エンドポイントを接続しないと、そのゾーンのワークロード トラフィックにレイヤ 7 検査は実行されません。

    ファイアウォール エンドポイントの関連付けを使用して、ファイアウォール エンドポイントを VPC ネットワークに接続します。

  • レイヤ 7 検査を有効にするエンドポイントとワークロードは、同じゾーンに存在する必要があります。詳細については、デプロイに関する考慮事項をご覧ください。

  • ファイアウォール エンドポイントは、Transport Layer Security(TLS)インスペクションで最大 2 Gbps のトラフィック、TLS インスペクションなしで 10 Gbps のトラフィックを処理できます。トラフィックが過剰になると、エンドポイントが過負荷になり、パケットロスが発生する可能性があります。ファイアウォール エンドポイントの容量使用率をモニタリングするには、firewall_endpoint ネットワーク セキュリティ指標をご覧ください。

  • エンドポイントは承認されていないメッセージを転送しないため、過負荷のエンドポイントはトラフィックを検査できない場合、正当なトラフィックをドロップする可能性があります。

  • ファイアウォール エンドポイントでは、接続あたりの最大スループットは、TLS インスペクションありのトラフィックで 250 Mbps、TLS インスペクションなしのトラフィックで 1.25 Gbps です。

  • 最大 8,588 バイトのジャンボ フレームを処理するファイアウォール エンドポイントを作成できます。ジャンボ フレームをサポートしないエンドポイントを作成することもできます。詳細については、サポートされているパケットサイズをご覧ください。

  • ファイアウォール エンドポイントを削除できるのは、関連付けられている VPC ネットワークがない場合のみです。詳細については、ファイアウォール エンドポイントの関連付けをご覧ください。

  • プロジェクト レベルのファイアウォール エンドポイントは、顧客管理の暗号鍵(CMEK)をサポートしています。CMEK を使用すると、独自の暗号鍵を使用してファイアウォール インフラストラクチャ内の保存データを保護できます。詳細については、顧客管理の暗号鍵をご覧ください。

ファイアウォール エンドポイントの仕組み

Cloud NGFW は、 Google Cloudのパケット インターセプト テクノロジーを使用して、Virtual Private Cloud(VPC)ネットワーク内の Google Cloud ワークロードからファイアウォール エンドポイントにトラフィックをリダイレクトします。パケット インターセプトは、トラフィックの既存のルーティング ポリシーを変更することなく、選択したネットワーク トラフィックのパスにネットワーク アプライアンスを挿入する Google Cloud 機能です。

Cloud NGFW は、このフローにレイヤ 7 検査を構成した場合にのみ、VPC ネットワーク内のワークロード トラフィックをファイアウォール エンドポイントにリダイレクトします。Cloud NGFW は、レイヤ 7 検査のためにファイアウォール エンドポイントにリダイレクトされる各パケットに VPC ネットワーク識別子を追加します。IP アドレス範囲が重複する複数の VPC ネットワークがある場合、このネットワーク識別子により、リダイレクトされる各パケットが VPC ネットワークに正しく関連付けられます。

容量とパフォーマンス

ファイアウォール エンドポイントは、TLS インスペクションで接続あたりの最大スループットが 250 Mbps、TLS インスペクションなしで 1.25 Gbps のトラフィックを処理できます。トラフィックが過剰になると、エンドポイントが過負荷になり、パケットロスが発生する可能性があります。エンドポイントは承認されていないメッセージを転送しないため、過負荷のエンドポイントはトラフィックを検査できない場合、正当なトラフィックをドロップする可能性があります。

ファイアウォール エンドポイントの容量使用率をモニタリングするには、firewall_endpoint ネットワーク セキュリティ指標をご覧ください。

サポートされているパケットサイズ

ファイアウォール エンドポイントは、ジャンボ フレームをサポートするか、サポートしないかのいずれかです。

  • ジャンボ フレームをサポートするファイアウォール エンドポイントは、最大 8,588 バイトのパケットを受け入れることができます。

    Cloud NGFW は、GENEVE カプセル化(データ検査に必要)とその他の拡張機能用に 308 バイトを追加で予約します。したがって、8,896 バイトの合計パケットサイズは、 Google Cloud がサポートする最大伝送単位(MTU)の最大値と一致します。

  • ジャンボ フレームをサポートしていないファイアウォール エンドポイントは、最大 1,460 バイトのパケットを受け入れることができます。

    レイヤ 7 インスペクションを正常に実行するには、エンドポイントに関連付けられた VPC ネットワークを構成して、次の MTU 制限に従うようにします。

    • ジャンボ フレームをサポートするエンドポイントの場合は、VPC ネットワークで 8,588 バイト以下の MTU が使用されていることを確認します。

    • ジャンボ フレームをサポートしていないエンドポイントの場合は、VPC ネットワークで 1,460 バイト以下の MTU が使用されていることを確認します。

ジャンボ フレームのサポートの有無にかかわらず、ファイアウォール エンドポイントを作成できます。ただし、既存のエンドポイントを再構成して、ジャンボ フレームのサポートを追加または削除することはできません。ジャンボ フレームのサポートを追加または削除するには、エンドポイントを削除して再作成します。詳細については、ファイアウォール エンドポイントを作成するをご覧ください。

デプロイに関する考慮事項

ファイアウォール エンドポイントの関連付けを使用して、ファイアウォール エンドポイントを VPC ネットワークに接続します。ワークロードをモニタリングするには、ゾーンにファイアウォール エンドポイントを作成して、同じゾーン内の 1 つ以上の VPC ネットワークに接続します。VPC ネットワークが複数のゾーンにまたがっている場合は、各ゾーンに 1 つのファイアウォール エンドポイントを接続できます。

ワークロードと同じゾーンにファイアウォール エンドポイントを作成すると、次の利点があります。

  • レイテンシの短縮。ファイアウォール エンドポイントは、トラフィックをインターセプト、検査、再挿入できるため、異なるゾーンにあるファイアウォール エンドポイントよりもレイテンシが低くなります。
  • ゾーン間トラフィックがない。トラフィックを同じゾーン内に維持することで、コストが削減されます。
  • トラフィックの信頼性が向上。トラフィックを同じゾーン内に維持することで、ゾーンをまたいだサービスの停止のリスクを回避できます。

特定のゾーンの VPC ネットワークにファイアウォール エンドポイントを接続しないと、Cloud NGFW はそのゾーンのワークロード トラフィックにレイヤ 7 検査を実行しません。

インフラストラクチャと信頼性

ファイアウォール エンドポイントを作成すると、Google は一連の専用仮想マシン(VM)インスタンスを提供します。このアーキテクチャにより、トラフィックの信頼性、パフォーマンス、セキュリティの分離が確保され、証明書を管理できます。

Google では、ファイアウォール エンドポイントに適切なフェイルオーバー メカニズムを使用して高可用性を実現しています。これらのメカニズムにより、関連付けられた VPC ネットワーク内のすべての VM インスタンスに対して信頼性の高いファイアウォール保護が保証されます。

ファイアウォール エンドポイントの関連付け

ファイアウォール エンドポイントの関連付けは、ファイアウォール エンドポイントを同じゾーン内の VPC ネットワークにリンクします。この関連付けを定義すると、Cloud NGFW は、レイヤ 7 検査を必要とする VPC ネットワーク内のゾーン ワークロード トラフィックを、接続されたファイアウォール エンドポイントに転送します。

VPC ネットワークは、組織レベルまたはプロジェクト レベルのファイアウォール エンドポイントに関連付けることができます。VPC ネットワークを関連付ける場合は、次の点を考慮してください。

  • クロス プロジェクト関連付け: エンドポイントと VPC ネットワークが異なるプロジェクトにある場合、両方のプロジェクトが同じ組織に属している必要があります。

  • ゾーンの上限: VPC ネットワークをゾーンごとに 1 つのファイアウォール エンドポイントのみに関連付けます。この上限には、組織レベルとプロジェクト レベルの両方のエンドポイントが含まれます。

プロジェクト レベルのファイアウォール エンドポイントによるトラフィックのインターセプト

プロジェクト レベルのファイアウォール エンドポイントを使用してトラフィックをインターセプトして検査するには、次の要件を満たしていることを確認してください。

  • VM インスタンスのゾーン内の VPC ネットワークが、ターゲット ファイアウォール エンドポイントに関連付けられています。
  • トラフィックが apply_security_profile_group アクションを含むファイアウォール ポリシー ルールに一致する。
  • セキュリティ プロファイル グループがファイアウォール エンドポイントと同じプロジェクトに存在する。

WildFire のファイアウォール エンドポイント

WildFire を有効にしてファイアウォール エンドポイントを作成すると、基本的なシグネチャ照合を超えてネットワーク保護を拡張できます。侵入検知 / 防御サービスは既知のシグネチャを持つマルウェアしかブロックできませんが、WildFire は高度なサンドボックスと準リアルタイムの更新を追加して、新しいファイルベースの脅威を認識してブロックします。

ファイアウォール エンドポイントの作成または編集時に WildFire を有効にすると、[高度な構成] セクションで追加設定を構成できます。これらの追加構成には、次のものが含まれます。

  • WildFire リージョン: ファイアウォール エンドポイントが不明なファイルや疑わしいファイルを送信して脅威分析を行う地理的リージョンを指定します。リージョンを指定しない場合、エンドポイントは、レイテンシを最小限に抑えるために、ロケーションに基づいて最も近い使用可能なリージョン WildFire クラウドに自動的にデフォルト設定されます。

  • コンテンツ クラウド リージョン: エンドポイントが使用するコンテンツ クラウド リージョンを指定します。デフォルトでは、最も近い利用可能なリージョンが選択されます。

  • 署名ルックアップのタイムアウト: WildFire クラウドがリアルタイム署名ルックアップを実行している間、ファイアウォールがファイルを保持する最長時間(ミリ秒単位)。

  • 署名ルックアップのタイムアウト アクション: リアルタイムの署名ルックアップが構成済みのタイムアウトしきい値を超えた場合のファイアウォールのレスポンスを定義します。ファイルを Allow または Deny できます。デフォルトのアクションは Allow です。

  • HTTP 部分応答のブロック: ブロックされた悪意のある HTTP ファイルのダウンロードの再開をブロックできます。このオプションを選択すると、最大限のセキュリティが確保されます。

  • インライン クラウド分析の最大時間: WildFire インライン クラウド分析がファイルを評価している間、ファイアウォールがファイルを保持する最大タイムアウト(インターフェースに応じて秒またはミリ秒単位)

  • インライン クラウド分析のタイムアウト アクション: インライン クラウド分析プロセスがタイムアウトした場合に実行するアクションを定義します。ファイル転送を Allow または Deny に構成できます。デフォルトのアクションは Allow です。

  • 送信タイムアウトのロギングを有効にする: WildFire インライン クラウド分析中にタイムアウトしたファイルのログ生成を有効にできます。

WildFire の詳細については、WildFire の概要をご覧ください。

WildFire を使用してファイアウォール エンドポイントを作成するには、ファイアウォール エンドポイントとエンドポイントの関連付けを作成するをご覧ください。

IAM ロール

Identity and Access Management(IAM)ロールは、次のファイアウォール エンドポイント アクションを管理します。

  • 組織またはプロジェクトでのファイアウォール エンドポイントの作成
  • 組織またはプロジェクトでのファイアウォール エンドポイントの変更または削除
  • 組織またはプロジェクト内のファイアウォール エンドポイントの詳細を表示する
  • 組織またはプロジェクトで構成されているすべてのファイアウォール エンドポイントの表示

次の表に、各ステップに必要なロールを示します。

機能 必要なロール
ファイアウォール エンドポイントを作成する 次のいずれかのロール:
ファイアウォール エンドポイントを変更する 次のいずれかのロール:
ファイアウォール エンドポイントを削除する 次のいずれかのロール:
ファイアウォール エンドポイントの詳細を表示する 次のいずれかのロール:
すべてのファイアウォール エンドポイントを表示する 次のいずれかのロール:

IAM ロールは、次のファイアウォール エンドポイントの関連付けアクションを管理します。

  • プロジェクトでのファイアウォール エンドポイントの関連付けの作成
  • ファイアウォール エンドポイントの関連付けの変更または削除
  • ファイアウォール エンドポイントの関連付けの詳細の表示
  • プロジェクトで構成されたすべてのファイアウォール エンドポイントの関連付けの表示

次の表に、各ステップに必要なロールを示します。

機能 必要なロール
ファイアウォール エンドポイントの関連付けの作成 次のいずれかのロール:
ファイアウォール エンドポイントの関連付けを変更する 次のいずれかのロール:
  • Compute ネットワーク管理者roles/compute.networkAdmin
  • 組織レベルのファイアウォール エンドポイントの関連付けの場合は組織レベル、プロジェクト レベルのファイアウォール エンドポイントの関連付けの場合はプロジェクト レベルまたは組織レベルで付与されるファイアウォール エンドポイント管理者roles/networksecurity.firewallEndpointAdmin
ファイアウォール エンドポイントの関連付けを削除する 次のいずれかのロール:
  • Compute ネットワーク管理者roles/compute.networkAdmin
  • 組織レベルのファイアウォール エンドポイントの関連付けの場合は組織レベル、プロジェクト レベルのファイアウォール エンドポイントの関連付けの場合はプロジェクト レベルまたは組織レベルで付与されるファイアウォール エンドポイント管理者roles/networksecurity.firewallEndpointAdmin
プロジェクト内のファイアウォール エンドポイントの関連付けの詳細を表示する 次のいずれかのロール:
プロジェクト内のすべてのファイアウォール エンドポイントの関連付けを表示します。 次のいずれかのロール:

割り当て

ファイアウォール エンドポイントに関連付けられた割り当てを表示するには、割り当てと上限をご覧ください。

次のステップ