防火墙端点是一种 Cloud Next Generation Firewall 资源,可在网络中启用 第 7 层高级保护功能,例如 入侵检测与防御服务、 WildFire(预览版) 和 网址过滤服务。
本页面详细介绍防火墙端点及其功能。
规格
本部分简要介绍了防火墙端点属性。如需了解详细的实现要求和功能,请参阅本页面上的相应部分。
防火墙端点是一种可用区级资源,您可以在组织级层或项目级层进行配置。
组织级防火墙端点:组织管理员 创建和管理这些端点,以集中管理 组织或文件夹级层的安全性。
项目级防火墙端点:项目管理员在项目中创建和 管理这些端点。您可以将组织中的任何 VPC 网络与项目级端点相关联。如果您无法获得组织级权限来创建组织级防火墙端点,请创建项目级防火墙端点。
防火墙端点会对拦截的流量执行第 7 层防火墙检查。如需了解详情,请参阅 防火墙端点的工作原理。
要启用第 7 层检查的端点和工作负载必须位于同一可用区。如需了解详情,请参阅 部署注意事项。
您可以在某个可用区中创建防火墙端点,并将其关联到一个或多个 VPC 网络,以监控同一可用区中的工作负载。如果您的 VPC 网络跨多个可用区,您可以在每个可用区中关联一个防火墙端点。如果您未将防火墙端点关联到特定可用区中的 VPC 网络,则不会对该可用区的工作负载流量执行第 7 层检查。
您可以使用防火墙端点关联将防火墙端点关联到 VPC 网络。
要启用第 7 层检查的端点和工作负载必须位于同一可用区。如需了解详情,请参阅 部署注意事项。
防火墙端点通过传输层安全协议 (TLS) 检查可以处理高达 2 Gbps 的流量,不通过 TLS 检查可以处理高达 10 Gbps 的流量。 流量过大可能会导致端点过载并造成数据包丢失。 如需监控防火墙端点的容量利用率,请参阅
firewall_endpoint网络安全指标。由于端点不会转发未经批准的消息,因此过载的端点可能会丢弃合法流量(如果无法检查流量)。
防火墙端点通过 TLS 检查可以处理的每个连接的流量吞吐量上限为 250 Mbps,不通过 TLS 检查可以处理的每个连接的流量吞吐量上限为 1.25 Gbps。
您可以创建处理大小不超过 8,588 字节的巨型帧的防火墙端点。或者,您也可以创建不支持巨型帧的端点。如需了解详情,请参阅 支持的数据包大小。
仅当没有 VPC 网络与防火墙端点关联时,您才能删除该防火墙端点。如需了解详情,请参阅 防火墙端点关联。
项目级防火墙端点支持客户管理的加密密钥 (CMEK)。您可以使用 CMEK 通过自己的加密密钥来保护防火墙基础架构中的静态数据。如需了解详情,请参阅 客户管理的加密密钥。
防火墙端点的工作原理
Cloud NGFW 使用 Google Cloud's 数据包拦截技术 将来自 Google Cloud 虚拟私有云 (VPC) 网络中 工作负载的流量重定向到防火墙端点。数据包拦截 是一项 Google Cloud 功能,可将网络 设备插入所选网络流量的路径,而无需修改 流量的现有路由政策。
仅当您为此流量配置第 7 层检查时,Cloud NGFW 才会将 VPC 网络中的工作负载流量重定向到防火墙端点。然后,Cloud NGFW 会为重定向到防火墙端点进行第 7 层检查的每个数据包添加 VPC 网络标识符。如果您有多个 VPC 网络且其 IP 地址范围有重叠,此网络标识符有助于确保每个重定向的数据包都与其 VPC 网络正确关联。
容量和性能
防火墙端点通过 TLS 检查可以处理的每个连接的流量吞吐量上限为 250 Mbps,不通过 TLS 检查可以处理的每个连接的流量吞吐量上限为 1.25 Gbps。 流量过大可能会导致端点过载并造成数据包丢失。由于端点不会转发未经批准的消息,因此过载的端点可能会丢弃合法流量(如果无法检查流量)。
如需监控防火墙端点的容量利用率,
请参阅 firewall_endpoint 网络安全指标。
支持的数据包大小
防火墙端点支持或不支持巨型帧。
支持巨型帧的防火墙端点可以接受不超过 8,588 字节的数据包。
Cloud NGFW 会为 GENEVE 封装 (数据检查所需)和其他扩展预留额外的 308 字节。因此,8,896 字节的总 数据包大小与 支持的最高最大传输 单元 (MTU) 相符。 Google Cloud
不支持巨型帧的防火墙端点可以接受不超过 1,460 字节的数据包。
如需成功执行第 7 层检查, 请将与端点关联的 VPC 网络 配置为遵循以下 MTU 限制:
对于支持巨型帧的端点,请确保 VPC 网络使用的 MTU 不超过 8,588 字节。
对于不支持巨型帧的端点,请确保 VPC 网络使用的 MTU 不超过 1,460 字节。
您可以创建支持或不支持巨型帧的防火墙端点。但是,您无法重新配置现有端点以添加或移除巨型帧支持。如需添加或移除巨型帧支持,请删除端点并重新创建。如需了解详情,请参阅 创建防火墙端点。
部署注意事项
您可以使用 防火墙端点关联 将防火墙端点关联到 VPC 网络。如需监控工作负载,您可以在某个可用区中创建防火墙端点,并将其关联到同一可用区中的一个或多个 VPC 网络。如果您的 VPC 网络跨多个可用区,您可以在每个可用区中关联一个防火墙端点。
在工作负载所在的可用区中创建防火墙端点有以下好处:
- 低延迟。由于防火墙端点可以拦截、检查流量并将流量重新注入回网络,因此延迟时间会低于在不同可用区中的防火墙端点。
- 无跨可用区流量。使流量在同一可用区流动可以确保降低费用。
- 更可靠的流量。使流量在同一可用区流动可以消除跨可用区服务中断的风险。
如果您未将防火墙端点关联到特定可用区中的 VPC 网络,则 Cloud NGFW 不会对该可用区的工作负载流量执行第 7 层检查。
基础架构和可靠性
当您创建防火墙端点时,Google 会提供一组专用虚拟机 (VM) 实例。此架构可确保您的流量的可靠性、性能和安全隔离,同时还提供证书管理。
Google 通过为防火墙端点采用适当的故障切换机制来提供高可用性。这些机制可确保关联 VPC 网络中的所有虚拟机实例都获得可靠的防火墙保护。
防火墙端点关联
防火墙端点关联可将防火墙端点与同一可用区中的 VPC 网络相关联。定义此关联后,Cloud NGFW 会将 VPC 网络中需要第 7 层检查的可用区级工作负载流量转发到关联的防火墙端点。
您可以将 VPC 网络与组织级或项目级防火墙端点相关联。如需关联 VPC 网络,请考虑以下事项:
跨项目关联:如果端点和 VPC 网络位于不同的项目中,则这两个项目必须属于同一 组织。
可用区限制:每个可用区只能将一个 VPC 网络与一个 防火墙端点相关联。此限制包括组织级和项目级端点。
项目级防火墙端点拦截流量
如需使用项目级防火墙端点拦截和检查流量,请确保满足以下要求:
- 虚拟机实例所在可用区中的 VPC 网络与目标防火墙端点相关联。
- 流量与具有
apply_security_profile_group操作的防火墙政策规则匹配。 - 安全配置文件组与防火墙端点位于同一项目中。
WildFire 的防火墙端点
您可以创建启用了 WildFire 的防火墙端点,以将网络保护范围扩展到基本签名匹配之外。虽然入侵检测与防御服务只能阻止具有已知签名的恶意软件,但 WildFire 添加了高级沙盒和近乎实时的更新,以识别和阻止新型的基于文件的威胁。
在创建或修改防火墙端点时启用 WildFire 后,您可以在高级配置 部分下配置其他设置。这些其他配置包括以下内容:
WildFire 区域:指定 防火墙端点提交未知或可疑文件以进行威胁分析的地理区域。 如果您未指定区域,端点会自动根据其位置默认使用最近的可用区域 WildFire 云,以最大限度地减少延迟时间。
内容云区域:指定端点将使用的内容云区域。此项默认设置为最近的可用区域。
签名查找超时:WildFire 云执行实时签名查找时,防火墙将保留文件的最长时间 (以毫秒为单位)。
签名查找超时操作:定义防火墙的响应 如果实时签名查找超出配置的超时 阈值。您可以选择
Allow或Deny文件。 默认操作为Allow。阻止 HTTP 部分响应:可让您禁止恢复 已阻止的恶意 HTTP 文件下载。选择此选项可提供最高安全性。
内嵌云分析最大时长:WildFire 内嵌云分析评估文件时,防火墙将保留文件的最长超时时间 (以秒或毫秒为单位,具体取决于界面)
内嵌云分析超时操作:定义内嵌云分析过程超时时要执行的操作。您可以将此项配置为
Allow或Deny文件传输。默认操作为Allow。启用提交超时日志记录:可让您为 WildFire 内嵌 云分析期间超时的文件启用日志 生成功能。
如需了解 WildFire,请参阅 WildFire 概览。
如需创建启用了 WildFire 的防火墙端点,请参阅 创建防火墙端点和端点关联。
IAM 角色
Identity and Access Management (IAM) 角色控制以下防火墙端点操作:
- 在组织或项目中创建防火墙端点
- 在组织或项目中修改或删除防火墙端点
- 查看组织或项目中防火墙端点的详细信息
- 查看在组织或项目中配置的所有防火墙端点
下表介绍了每个步骤所需的角色。
| 特性 | 必要角色 |
|---|---|
| 创建防火墙端点 | 以下任一角色:
|
| 修改防火墙端点 | 以下任一角色:
|
| 删除防火墙端点 | 以下任一角色:
|
| 查看防火墙端点的详细信息 | 以下任一角色:
|
| 查看所有防火墙端点 | 以下任一角色:
|
IAM 角色控制以下防火墙端点关联操作:
- 在项目中创建防火墙端点关联
- 修改或删除防火墙端点关联
- 查看防火墙端点关联的详细信息
- 查看在项目中配置的所有防火墙端点关联
下表介绍了每个步骤所需的角色。
| 特性 | 必要角色 |
|---|---|
| 创建防火墙端点关联 | 以下任一角色:
|
| 修改防火墙端点关联 | 以下任一角色:
|
| 删除防火墙端点关联 | 以下任一角色:
|
| 查看项目中防火墙端点关联的详细信息 | 以下任一角色:
|
| 查看项目中的所有防火墙端点关联。 | 以下任一角色:
|
配额
如需查看与防火墙端点关联的配额,请参阅配额和限制。