Informações gerais sobre o endpoint de firewall

O endpoint de firewall é um recurso do Cloud Next Generation Firewall que ativa recursos avançados de proteção da camada 7, como o serviço de detecção e prevenção de intrusões, o WildFire (prévia) e o serviço de filtragem de URL na sua rede.

Nesta página, você encontra informações detalhadas dos endpoints de firewall e dos recursos deles.

Especificações

Esta seção apresenta um resumo das propriedades do endpoint de firewall. Para requisitos e recursos detalhados de implementação, consulte as seções correspondentes nesta página.

  • Um endpoint de firewall é um recurso zonal que pode ser configurado no nível da organização ou do projeto.

    • Endpoint de firewall no nível da organização: os administradores da organização criam e gerenciam esses endpoints para centralizar a segurança em toda a organização ou no nível da pasta.

    • Endpoints de firewall para envolvidos no projeto: os administradores do projeto criam e gerenciam esses endpoints em um projeto. É possível associar qualquer rede VPC na organização a um endpoint no nível do projeto. Crie endpoints de firewall para envolvidos no projeto se não for possível obter permissões no nível da organização para criar endpoints de firewall no nível da organização.

  • Os endpoints de firewall executam uma inspeção de firewall da camada 7 no tráfego interceptado. Para mais informações, consulte Como os endpoints de firewall funcionam.

  • O endpoint e as cargas de trabalho em que você quer ativar a inspeção da camada 7 precisam estar na mesma zona. Para mais informações, consulte Considerações sobre a implantação.

  • É possível criar um endpoint de firewall em uma zona e anexá-lo a uma ou mais redes VPC para monitorar cargas de trabalho na mesma zona. Se a rede VPC abrange várias zonas, é possível anexar um endpoint de firewall em cada zona. Se você não anexar um endpoint de firewall a uma rede VPC em uma zona específica, nenhuma inspeção da camada 7 será executada no tráfego de carga de trabalho dessa zona.

    Use a associação de endpoints de firewall para anexar um endpoint de firewall a uma rede VPC.

  • O endpoint e as cargas de trabalho em que você quer ativar a inspeção da camada 7 precisam estar na mesma zona. Para mais informações, consulte Considerações sobre a implantação.

  • Os endpoints do firewall podem processar até 2 Gbps de tráfego com a inspeção Transport Layer Security (TLS) e 10 Gbps de tráfego sem inspeção TLS. O tráfego excessivo pode sobrecarregar o endpoint e causar perdas de pacotes. Para monitorar a utilização da capacidade do endpoint de firewall, consulte Métricas de segurança de rede firewall_endpoint.

  • Como o endpoint não encaminha mensagens não aprovadas, um endpoint sobrecarregado pode descartar tráfego legítimo se não puder inspecioná-lo.

  • Os endpoints de firewall podem ter uma capacidade máxima por conexão de 250 Mbps de tráfego com inspeção TLS e 1,25 Gbps de tráfego sem inspeção TLS.

  • É possível criar um endpoint de firewall que processe frames jumbo de até 8.588 bytes. Como alternativa, você pode criar um endpoint sem suporte a jumbo frames. Para mais informações, consulte Tamanho de pacote compatível.

  • Só é possível excluir um endpoint de firewall quando não há redes VPC associadas a ele. Para mais informações, consulte Associações de endpoints de firewall.

  • Os endpoints de firewall no nível do projeto oferecem suporte a chaves de criptografia gerenciadas pelo cliente (CMEK). É possível usar a CMEK para proteger dados em repouso na infraestrutura de firewall com suas próprias chaves de criptografia. Para mais informações, consulte Chaves de criptografia gerenciadas pelo cliente.

Como os endpoints de firewall funcionam

O Cloud NGFW usa a tecnologia de interceptação de pacotes do Google Cloud para redirecionar o tráfego das cargas de trabalho do Google Cloud em uma rede de nuvem privada virtual (VPC) para os endpoints de firewall. A interceptação de pacotes é um recurso do Google Cloud que insere dispositivos de rede no caminho do tráfego de rede selecionado sem modificar as políticas de roteamento atuais do tráfego.

O Cloud NGFW redireciona o tráfego da carga de trabalho em uma rede VPC para o endpoint do firewall somente se você configurar a inspeção da camada 7 para esse fluxo. Em seguida, o Cloud NGFW adiciona um identificador de rede VPC a cada pacote redirecionado ao endpoint do firewall para inspeção da camada 7. Se você tiver várias redes VPC com intervalos de endereços IP sobrepostos, esse identificador de rede ajudará a garantir que cada pacote redirecionado esteja corretamente associado à respectiva rede VPC.

Capacidade e desempenho

Os endpoints de firewall podem ter uma capacidade máxima por conexão de 250 Mbps de tráfego com inspeção TLS e 1,25 Gbps de tráfego sem inspeção TLS. O tráfego excessivo pode sobrecarregar o endpoint e causar perdas de pacotes. Como o endpoint não encaminha mensagens não aprovadas, um endpoint sobrecarregado pode descartar tráfego legítimo se não conseguir inspecioná-lo.

Para monitorar a utilização da capacidade de um endpoint de firewall, consulte Métricas de segurança de rede do firewall_endpoint.

Tamanho de pacote compatível

Um endpoint de firewall aceita ou não frames jumbo.

  • Um endpoint de firewall com suporte a frames jumbo pode aceitar pacotes de até 8.588 bytes.

    O Cloud NGFW reserva mais 308 bytes para encapsulamento GENEVE (necessário para inspeção de dados) e outras extensões. Portanto, o tamanho total do pacote de 8.896 bytes corresponde à maior unidade máxima de transmissão (MTU) possível compatível com o Google Cloud .

  • Um endpoint de firewall sem suporte a frames jumbo pode aceitar pacotes de até 1.460 bytes.

    Para realizar a inspeção da camada 7, configure as redes VPC associadas ao endpoint para seguir estes limites de MTU:

    • Para um endpoint com suporte a frames jumbo, verifique se as redes VPC usam uma MTU de 8.588 bytes ou menos.

    • Para um endpoint sem suporte a jumbo frames, verifique se as redes VPC usam uma MTU de 1.460 bytes ou menos.

É possível criar um endpoint de firewall com ou sem suporte a jumbo frames. No entanto, não é possível reconfigurar um endpoint existente para adicionar ou remover o suporte a jumbo frame. Para adicionar ou remover o suporte a jumbo frames, exclua e recrie o endpoint. Para mais informações, consulte Criar um endpoint de firewall.

Considerações sobre implantação

Use a associação de endpoints de firewall para anexar um endpoint de firewall a uma rede VPC. Para monitorar cargas de trabalho, crie um endpoint de firewall em uma zona e anexe-o a uma ou mais redes VPC na mesma zona. Se a rede VPC abrange várias zonas, é possível anexar um endpoint de firewall em cada uma delas.

A criação do endpoint de firewall na mesma zona das cargas de trabalho tem os seguintes benefícios:

  • Latência menor. Como os endpoints de firewall podem interceptar, inspecionar e reinjetar o tráfego na rede, a latência é menor do que a de endpoints de firewall em zonas diferentes.
  • Sem tráfego entre zonas. Manter o tráfego dentro da mesma zona garante custos menores.
  • Tráfego mais confiável. Manter o tráfego dentro da mesma zona remove o risco de interrupções entre zonas.

Se você não anexar um endpoint de firewall a uma rede VPC em uma zona específica, o Cloud NGFW não fará a inspeção da camada 7 no tráfego de carga de trabalho dessa zona.

Infraestrutura e confiabilidade

Quando você cria um endpoint de firewall, o Google fornece um conjunto de instâncias de máquina virtual (VM) dedicadas. Essa arquitetura garante confiabilidade, desempenho e isolamento de segurança para seu tráfego, além do gerenciamento de certificados.

O Google oferece alta disponibilidade usando mecanismos de failover adequados para os endpoints de firewall. Esses mecanismos garantem uma proteção de firewall confiável para todas as instâncias de VM na rede VPC associada.

Associações de endpoint de firewall

A associação de endpoints de firewall vincula um endpoint de firewall a uma rede VPC na mesma zona. Depois que você define essa associação, o Cloud Firewall encaminha o tráfego da carga de trabalho zonal em sua rede VPC que requer a inspeção da camada 7 para o endpoint do firewall anexado.

É possível associar uma rede VPC a um endpoint de firewall no nível da organização ou do projeto. Para associar uma rede VPC, considere o seguinte:

  • Associação entre projetos: se o endpoint e a rede VPC estiverem em projetos diferentes, ambos precisarão pertencer à mesma organização.

  • Limite zonal: associe uma rede VPC a apenas um endpoint de firewall por zona. Esse limite inclui endpoints no nível da organização e do projeto.

Interceptação de tráfego por endpoints de firewall no nível do projeto

Para interceptar e inspecionar o tráfego usando um endpoint de firewall para envolvidos no projeto, verifique se os seguintes requisitos são atendidos:

  • Uma rede VPC na zona da instância de VM está associada ao endpoint de firewall de destino.
  • O tráfego corresponde a uma regra de política de firewall com a ação apply_security_profile_group.
  • O grupo de perfis de segurança existe no mesmo projeto que o endpoint de firewall.

Endpoint de firewall para o WildFire.

É possível criar um endpoint de firewall com o WildFire ativado para estender a proteção da rede além da correspondência básica de assinaturas. Embora o serviço de detecção e prevenção de intrusões só possa bloquear malware com assinaturas conhecidas, o WildFire adiciona sandbox avançado e atualizações quase em tempo real para reconhecer e bloquear ameaças novas baseadas em arquivos.

Ao ativar o WildFire durante a criação ou edição de um endpoint de firewall, é possível configurar outras opções na seção Configuração avançada. Essas configurações adicionais incluem o seguinte:

  • Região do WildFire: especifica a região geográfica em que o endpoint do firewall envia arquivos desconhecidos ou suspeitos para análise de ameaças. Se você não especificar uma região, o endpoint vai usar automaticamente a nuvem regional do WildFire mais próxima com base na localização para minimizar a latência.

  • Região do conteúdo na nuvem: especifica a região do conteúdo na nuvem que o endpoint vai usar. O padrão é a região disponível mais próxima.

  • Tempo limite de pesquisa de assinatura: o tempo máximo (em milissegundos) que o firewall vai manter um arquivo enquanto a nuvem do WildFire realiza uma pesquisa de assinatura em tempo real.

  • Ação de tempo limite de pesquisa de assinatura: define a resposta do firewall se a pesquisa de assinatura em tempo real exceder o limite de tempo limite configurado. Você pode Allow ou Deny o arquivo. A ação padrão é Allow.

  • Bloquear respostas parciais de HTTP: permite bloquear a retomada do download de arquivos HTTP maliciosos bloqueados. A seleção desta opção oferece segurança máxima.

  • Duração máxima da análise inline na nuvem: o tempo limite máximo (em segundos ou milissegundos, dependendo da interface) que o firewall vai manter um arquivo enquanto a análise inline na nuvem do WildFire o avalia.

  • Ação de tempo limite da análise inline na nuvem: define a ação a ser tomada se o processo de análise inline na nuvem atingir o tempo limite. É possível configurar isso para Allow ou Deny a transferência de arquivos. A ação padrão é Allow.

  • Ativar registro de tempo limite de envio: permite ativar a geração de registros de arquivos que atingem o tempo limite durante a análise inline na nuvem do WildFire.

Para saber mais sobre o WildFire, consulte a Visão geral do WildFire.

Para criar um endpoint de firewall com o WildFire, consulte Criar endpoints de firewall e associações de endpoints.

Papéis IAM

Os papéis do Identity and Access Management (IAM) controlam as seguintes ações de endpoint de firewall:

  • Como criar um endpoint de firewall em uma organização ou um projeto
  • Como modificar ou excluir um endpoint de firewall em uma organização ou um projeto
  • Como visualizar detalhes de um endpoint de firewall em uma organização ou um projeto
  • Como visualizar todos os endpoints de firewall configurados em uma organização ou um projeto

Veja na tabela a seguir os papéis necessários para cada etapa.

Habilidade Papel necessário
Criar um endpoint de firewall Qualquer uma das seguintes funções:
Modificar um endpoint de firewall Qualquer uma das seguintes funções:
Excluir um endpoint de firewall Qualquer uma das seguintes funções:
Conferir detalhes sobre o endpoint de firewall Qualquer uma das seguintes funções:
Visualizar todos os endpoints de firewall Qualquer uma das seguintes funções:

Os papéis do IAM controlam as seguintes ações de associação de endpoint de firewall:

  • Como criar uma associação de endpoint de firewall em um projeto
  • Como modificar ou excluir uma associação de endpoint de firewall
  • Como visualizar detalhes de uma associação de endpoint de firewall
  • Como visualizar todas as associações de endpoints de firewall configurados em um projeto

Veja na tabela a seguir os papéis necessários para cada etapa.

Habilidade Papel necessário
Criar uma associação de endpoint de firewall Qualquer uma das seguintes funções:
Modificar uma associação de endpoint de firewall Qualquer uma das seguintes funções:
  • Administrador de rede do Compute (roles/compute.networkAdmin)
  • Administrador de endpoint de firewall (roles/networksecurity.firewallEndpointAdmin) concedido no nível da organização para associações de endpoints de firewall no nível da organização e no nível do projeto ou da organização para associações de endpoints de firewall no nível do projeto
Excluir uma associação de endpoint de firewall Qualquer uma das seguintes funções:
  • Administrador de rede do Compute (roles/compute.networkAdmin)
  • Administrador de endpoint de firewall (roles/networksecurity.firewallEndpointAdmin) concedido no nível da organização para associações de endpoints de firewall no nível da organização e no nível do projeto ou da organização para associações de endpoints de firewall no nível do projeto
Visualizar detalhes sobre a associação de endpoints de firewall em um projeto Qualquer uma das seguintes funções:
Confira todas as associações de endpoints de firewall em um projeto. Qualquer uma das seguintes funções:

Cotas

Para visualizar as cotas associadas aos endpoints de firewall, consulte Cotas e limites.

A seguir