Présentation des points de terminaison de pare-feu

Un point de terminaison de pare-feu est une ressource Cloud Next Generation Firewall qui offre des fonctionnalités de protection avancées de couche 7, telles que le service de détection et de prévention des intrusions, WildFire (aperçu) et le service de filtrage des URL sur votre réseau.

Cette page fournit une présentation détaillée des points de terminaison de pare-feu et de leurs fonctionnalités.

Spécifications

Cette section fournit un résumé des propriétés des points de terminaison de pare-feu. Pour connaître les exigences et les fonctionnalités d'implémentation détaillées, consultez les sections correspondantes de cette page.

  • Un point de terminaison de pare-feu est une ressource zonale que vous pouvez configurer au niveau de l'organisation ou du projet.

    • Point de terminaison de pare-feu au niveau de l'organisation : les administrateurs de l'organisation créent et gèrent ces points de terminaison pour centraliser la sécurité dans l'ensemble de l'organisation ou au niveau du dossier.

    • Points de terminaison de pare-feu au niveau du projet : les administrateurs de projet créent et gèrent ces points de terminaison dans un projet. Vous pouvez associer n'importe quel réseau VPC de l'organisation à un point de terminaison au niveau du projet. Créez des points de terminaison de pare-feu au niveau du projet si vous ne pouvez pas obtenir les autorisations au niveau de l'organisation pour créer des points de terminaison de pare-feu au niveau de l'organisation.

  • Les points de terminaison de pare-feu effectuent une inspection de pare-feu de couche 7 sur le trafic intercepté. Pour en savoir plus, consultez Fonctionnement des points de terminaison de pare-feu.

  • Le point de terminaison et les charges de travail pour lesquelles vous souhaitez activer l'inspection de couche 7 doivent se trouver dans la même zone. Pour en savoir plus, consultez Remarques relatives au déploiement.

  • Vous pouvez créer un point de terminaison de pare-feu dans une zone et l'associer à un ou plusieurs réseaux VPC pour surveiller les charges de travail de la même zone. Si votre réseau VPC couvre plusieurs zones, vous pouvez associer un point de terminaison de pare-feu dans chaque zone. Si vous n'associez pas de point de terminaison de pare-feu à un réseau VPC dans une zone spécifique, aucune inspection de couche 7 n'est effectuée sur le trafic de charge de travail de cette zone.

    Vous utilisez une association de point de terminaison de pare-feu pour associer un point de terminaison de pare-feu à un réseau VPC.

  • Le point de terminaison et les charges de travail pour lesquelles vous souhaitez activer l'inspection de couche 7 doivent se trouver dans la même zone. Pour en savoir plus, consultez Remarques relatives au déploiement.

  • Les points de terminaison de pare-feu peuvent traiter jusqu'à 2 Gbit/s de trafic avec l'inspection TLS (Transport Layer Security) et 10 Gbit/s de trafic sans inspection TLS. Un trafic excessif peut surcharger le point de terminaison et entraîner une perte de paquets. Pour surveiller l'utilisation de la capacité du point de terminaison de pare-feu, consultez la page firewall_endpoint Métriques de sécurité réseau.

  • Étant donné que le point de terminaison ne transfère pas les messages non approuvés, un point de terminaison surchargé peut abandonner le trafic légitime s'il ne peut pas l'inspecter.

  • Les points de terminaison de pare-feu peuvent avoir un débit maximal par connexion de 250 Mbit/s de trafic avec inspection TLS et de 1,25 Gbit/s de trafic sans inspection TLS.

  • Vous pouvez créer un point de terminaison de pare-feu qui traite les trames géantes jusqu'à 8 588 octets. Vous pouvez également créer un point de terminaison sans prise en charge des trames géantes. Pour en savoir plus, consultez la section Taille de paquet acceptée.

  • Vous ne pouvez supprimer un point de terminaison de pare-feu que lorsqu'aucun réseau VPC ne lui est associé. Pour en savoir plus, consultez la section Associations de points de terminaison de pare-feu.

  • Les points de terminaison de pare-feu au niveau du projet sont compatibles avec les clés de chiffrement gérées par le client (CMEK). Vous pouvez utiliser CMEK pour protéger les données au repos dans l'infrastructure de pare-feu à l'aide de vos propres clés de chiffrement. Pour en savoir plus, consultez la section Clés de chiffrement gérées par le client.

Fonctionnement des points de terminaison de pare-feu

Cloud NGFW utilise Google Cloud's la technologie d'interception de paquets pour rediriger le trafic des Google Cloud charges de travail d'un réseau cloud privé virtuel (VPC) vers les points de terminaison de pare-feu. L'interception de paquets est une Google Cloud fonctionnalité qui insère des dispositifs réseau dans le chemin du trafic réseau sélectionné sans modifier les règles de routage existantes du trafic.

Cloud NGFW redirige le trafic de charge de travail d'un réseau VPC vers le point de terminaison de pare-feu uniquement si vous configurez l'inspection de couche 7 pour ce flux. Cloud NGFW ajoute ensuite un identifiant de réseau VPC à chaque paquet redirigé vers le point de terminaison de pare-feu pour l'inspection de couche 7. Si vous disposez de plusieurs réseaux VPC avec des plages d'adresses IP qui se chevauchent, cet identifiant réseau permet de garantir que chaque paquet redirigé est correctement associé à son réseau VPC.

Capacité et performances

Les points de terminaison de pare-feu peuvent avoir un débit maximal par connexion de 250 Mbit/s de trafic avec inspection TLS et de 1,25 Gbit/s de trafic sans inspection TLS. Un trafic excessif peut surcharger le point de terminaison et entraîner une perte de paquets. Étant donné que le point de terminaison ne transfère pas les messages non approuvés, un point de terminaison surchargé peut abandonner le trafic légitime s'il ne peut pas l'inspecter.

Pour surveiller l'utilisation de la capacité d'un point de terminaison de pare-feu, consultez la page Métriques de sécurité réseau firewall_endpoint.

Taille de paquet acceptée

Un point de terminaison de pare-feu est compatible ou non avec les trames géantes.

  • Un point de terminaison de pare-feu compatible avec les trames géantes peut accepter des paquets jusqu'à 8 588 octets.

    Cloud NGFW réserve 308 octets supplémentaires pour l'encapsulation GENEVE (nécessaire pour l'inspection des données) et pour d'autres extensions. Par conséquent, la taille totale des paquets de 8 896 octets correspond à l'unité de transmission maximale (MTU) la plus élevée possible prise en charge par. Google Cloud

  • Un point de terminaison de pare-feu non compatible avec les trames géantes peut accepter des paquets jusqu'à 1 460 octets.

    Pour effectuer correctement l'inspection de couche 7, configurez les réseaux VPC associés au point de terminaison afin de respecter ces limites de MTU :

    • Pour un point de terminaison compatible avec les trames géantes, assurez-vous que les réseaux VPC utilisent une MTU de 8 588 octets ou moins.

    • Pour un point de terminaison non compatible avec les trames géantes, assurez-vous que les réseaux VPC utilisent une MTU de 1 460 octets ou moins.

Vous pouvez créer un point de terminaison de pare-feu avec ou sans prise en charge des trames géantes. Toutefois, vous ne pouvez pas reconfigurer un point de terminaison existant pour ajouter ou supprimer la prise en charge des trames géantes. Pour ajouter ou supprimer la prise en charge des trames géantes, supprimez le point de terminaison et recréez-le. Pour en savoir plus, consultez la section Créer un point de terminaison de pare-feu.

Remarques relatives au déploiement

Vous utilisez une association de point de terminaison de pare-feu pour associer un point de terminaison de pare-feu à un réseau VPC. Pour surveiller les charges de travail, vous pouvez créer un point de terminaison de pare-feu dans une zone et l'associer à un ou plusieurs réseaux VPC de la même zone. Si votre réseau VPC couvre plusieurs zones, vous pouvez associer un point de terminaison de pare-feu dans chaque zone.

La création du point de terminaison de pare-feu dans la même zone que les charges de travail présente les avantages suivants :

  • Latence réduite. Comme les points de terminaison de pare-feu peuvent intercepter, inspecter et réinjecter le trafic dans le réseau, la latence est plus faible que pour des points de terminaison de pare-feu situés dans des zones différentes.
  • Aucun trafic entre zones. Conserver le trafic dans la même zone permet de réduire les coûts.
  • Trafic plus fiable. Conserver le trafic dans la même zone élimine le risque de pannes entre différentes zones.

Si vous n'associez pas de point de terminaison de pare-feu à un réseau VPC dans une zone spécifique, Cloud NGFW n'effectue pas d'inspection de couche 7 sur le trafic de charge de travail de cette zone.

Infrastructure et fiabilité

Lorsque vous créez un point de terminaison de pare-feu, Google fournit un ensemble d'instances de machines virtuelles (VM) dédiées. Cette architecture assure la fiabilité, les performances et l'isolation de sécurité de votre trafic, ainsi que la gestion des certificats.

Google offre une haute disponibilité à l'aide de mécanismes de basculement appropriés pour les points de terminaison de pare-feu. Ces mécanismes garantissent une protection fiable pour toutes les instances de VM du réseau VPC associé.

Associations de points de terminaison de pare-feu

Une association de point de terminaison de pare-feu associe un point de terminaison de pare-feu à un réseau VPC dans la même zone. Une fois que vous avez défini cette association, Cloud NGFW transfère le trafic de charge de travail zonal de votre réseau VPC nécessitant une inspection de couche 7 au point de terminaison de pare-feu rattaché.

Vous pouvez associer un réseau VPC à un point de terminaison de pare-feu au niveau de l'organisation ou du projet. Pour associer un réseau VPC, tenez compte des points suivants :

  • Association entre projets : si le point de terminaison et le réseau VPC se trouvent dans des projets différents, les deux projets doivent appartenir à la même organisation.

  • Limite zonale : associez un réseau VPC à un seul point de terminaison de pare-feu par zone. Cette limite inclut les points de terminaison au niveau de l'organisation et au niveau du projet.

Interception du trafic par les points de terminaison de pare-feu au niveau du projet

Pour intercepter et inspecter le trafic à l'aide d'un point de terminaison de pare-feu au niveau du projet, assurez-vous que les conditions suivantes sont remplies :

  • Un réseau VPC dans la zone de l'instance de VM est associé au point de terminaison de pare-feu cible.
  • Le trafic correspond à une règle de stratégie de pare-feu avec l'action apply_security_profile_group.
  • Le groupe de profils de sécurité existe dans le même projet que le point de terminaison de pare-feu.

Point de terminaison de pare-feu pour WildFire

Vous pouvez créer un point de terminaison de pare-feu avec WildFire activé pour étendre la protection de votre réseau au-delà de la correspondance de signature de base. Alors que le service de détection et de prévention des intrusions ne peut bloquer que les logiciels malveillants avec des signatures connues, WildFire ajoute un bac à sable avancé et des mises à jour en temps quasi réel pour reconnaître et bloquer les nouvelles menaces basées sur des fichiers.

Lorsque vous activez WildFire lors de la création ou de la modification d'un point de terminaison de pare-feu, vous pouvez configurer des paramètres supplémentaires dans la section Configuration avancée. Ces configurations supplémentaires incluent les éléments suivants :

  • Région WildFire : spécifie la région géographique dans laquelle le point de terminaison de pare-feu envoie des fichiers inconnus ou suspects pour l'analyse des menaces. Si vous ne spécifiez pas de région, le point de terminaison utilise automatiquement le cloud WildFire régional disponible le plus proche en fonction de son emplacement pour minimiser la latence.

  • Région du cloud pour le contenu : spécifie la région du cloud pour le contenu que le point de terminaison utilisera. La valeur par défaut est la région disponible la plus proche.

  • Délai d'inactivité de la recherche de signature : durée maximale (en millisecondes) pendant laquelle le pare-feu conserve un fichier pendant que le cloud WildFire effectue une recherche de signature en temps réel.

  • Action en cas d'expiration de la recherche de signature : définit la réponse du pare-feu si la recherche de signature en temps réel dépasse le seuil de délai d'inactivité configuré. Vous pouvez choisir de Allow ou de Deny le fichier. L'action par défaut est Allow.

  • Bloquer les réponses HTTP partielles : vous permet de bloquer la reprise des téléchargements de fichiers HTTP malveillants bloqués. Sélectionnez cette option pour bénéficier d'une sécurité maximale.

  • Durée maximale de l'analyse cloud intégrée : délai d'inactivité maximal (en secondes ou en millisecondes, selon l'interface) pendant lequel le pare-feu conserve un fichier pendant que l'analyse cloud intégrée de WildFire l'évalue.

  • Action en cas d'expiration de l'analyse cloud intégrée : définit l'action à effectuer si le processus d'analyse cloud intégrée expire. Vous pouvez configurer cette option pour Allow ou Deny le transfert de fichiers. L'action par défaut est Allow.

  • Activer la journalisation des délais d'inactivité des envois : vous permet d'activer la génération de journaux pour les fichiers dont l'analyse cloud intégrée WildFire expire.

Pour en savoir plus sur WildFire, consultez la présentation de WildFire.

Pour créer un point de terminaison de pare-feu avec WildFire, consultez la section Créer des points de terminaison de pare-feu et des associations de points de terminaison.

Rôles IAM

Les rôles Identity and Access Management (IAM) régissent les actions suivantes des points de terminaison de pare-feu :

  • Créer un point de terminaison de pare-feu dans une organisation ou un projet
  • Modifier ou supprimer un point de terminaison de pare-feu dans une organisation ou un projet
  • Afficher les détails d'un point de terminaison de pare-feu dans une organisation ou un projet
  • Afficher tous les points de terminaison de pare-feu configurés dans une organisation ou un projet

Le tableau suivant décrit les rôles nécessaires pour chaque étape.

Aptitude Rôle nécessaire
Créer un point de terminaison de pare-feu L'un des rôles suivants :
Modifier un point de terminaison de pare-feu L'un des rôles suivants :
Supprimer un point de terminaison de pare-feu L'un des rôles suivants :
Afficher les détails du point de terminaison de pare-feu L'un des rôles suivants :
Afficher tous les points de terminaison de pare-feu L'un des rôles suivants :

Les rôles IAM régissent les actions suivantes des associations de points de terminaison de pare-feu :

  • Créer une association de point de terminaison de pare-feu dans un projet
  • Modifier ou supprimer une association de point de terminaison de pare-feu
  • Afficher les détails d'une association de point de terminaison de pare-feu
  • Afficher toutes les associations de points de terminaison de pare-feu configurées dans un projet

Le tableau suivant décrit les rôles nécessaires pour chaque étape.

Aptitude Rôle nécessaire
Créer une association de point de terminaison de pare-feu L'un des rôles suivants :
Modifier une association de point de terminaison de pare-feu L'un des rôles suivants :
Supprimer une association de point de terminaison de pare-feu L'un des rôles suivants :
Afficher les détails de l'association de points de terminaison de pare-feu dans un projet L'un des rôles suivants :
Afficher toutes les associations de points de terminaison de pare-feu dans un projet L'un des rôles suivants :

Quotas

Pour afficher les quotas associés aux points de terminaison de pare-feu, consultez la section Quotas et limites.

Étape suivante