防火牆端點總覽

防火牆端點是 Cloud Next Generation Firewall 資源,可啟用第 7 層進階保護功能,例如入侵偵測與防範服務WildFire (預先發布版) 和網址篩選服務

本頁詳細介紹防火牆端點及其功能。

規格

本節將統整防火牆端點屬性。如需詳細的實作規定和功能,請參閱本頁面的相應章節。

  • 防火牆端點是可用區資源,您可以在機構層級或專案層級設定。

    • 機構層級防火牆端點:機構管理員可建立及管理這些端點,集中管理機構或資料夾層級的安全性。

    • 專案層級防火牆端點:專案管理員會在專案中建立及管理這些端點。您可以將機構中的任何虛擬私有雲網路與專案層級端點建立關聯。如果無法取得機構層級權限來建立機構層級防火牆端點,請建立專案層級防火牆端點。

  • 防火牆端點會對攔截的流量執行第 7 層防火牆檢查。詳情請參閱「防火牆端點的運作方式」。

  • 端點和要啟用第 7 層檢查的工作負載必須位於同一個區域。詳情請參閱部署注意事項

  • 您可以在可用區中建立防火牆端點,並將其附加至一或多個虛擬私有雲網路,監控相同可用區中的工作負載。如果虛擬私有雲網路涵蓋多個可用區,您可以在每個可用區中附加一個防火牆端點。如果您未將防火牆端點附加至特定可用區中的虛擬私有雲網路,系統就不會對該可用區的工作負載流量執行第 7 層檢查。

    您可以使用防火牆端點關聯,將防火牆端點連結至虛擬私有雲網路。

  • 端點和要啟用第 7 層檢查的工作負載必須位於同一可用區。詳情請參閱部署注意事項

  • 防火牆端點可處理高達 2 Gbps 的流量 (含傳輸層安全標準 (TLS) 檢查),以及 10 Gbps 的流量 (不含 TLS 檢查)。流量過多可能會導致端點超載,並造成封包遺失。如要監控防火牆端點的容量使用率,請參閱firewall_endpoint網路安全指標

  • 由於端點不會轉送未獲核准的訊息,如果端點過載,可能會因無法檢查流量而捨棄正當流量。

  • 防火牆端點的每個連線總處理量上限為 250 Mbps (含 TLS 檢查),或 1.25 Gbps (不含 TLS 檢查)。

  • 您可以建立防火牆端點,處理大小上限為 8,588 個位元組的巨型封包。或者,您也可以建立不支援巨型框架的端點。詳情請參閱「支援的封包大小」。

  • 只有在沒有與防火牆端點建立關聯的 VPC 網路時,才能刪除該端點。詳情請參閱「防火牆端點關聯」。

  • 專案層級的防火牆端點支援客戶自行管理的加密金鑰 (CMEK)。您可以使用 CMEK,透過自有的加密金鑰,保護防火牆基礎架構內的靜態資料。詳情請參閱「客戶自行管理的加密金鑰」一文。

防火牆端點的運作方式

Cloud NGFW 會使用 Google Cloud的封包攔截技術,將虛擬私有雲 (VPC) 網路中 Google Cloud 工作負載的流量重新導向至防火牆端點。封包攔截 Google Cloud 功能可在所選網路流量的路徑中插入網路設備,不會修改流量的現有轉送政策。

只有在為這項流程設定第 7 層檢查時,Cloud NGFW 才會將虛擬私有雲網路中的工作負載流量重新導向至防火牆端點。接著,Cloud NGFW 會將虛擬私有雲網路 ID 新增至每個重新導向至防火牆端點的封包,以進行第 7 層檢查。如果您有多個虛擬私有雲網路的 IP 位址範圍重疊,這個網路 ID 可確保每個重新導向的封包都正確地與其虛擬私有雲網路建立關聯。

容量和效能

防火牆端點的每個連線總處理量上限為 250 Mbps (含 TLS 檢查),以及 1.25 Gbps (不含 TLS 檢查)。流量過大可能會導致端點超載,並造成封包遺失。由於端點不會轉送未獲核准的訊息,如果端點過載,可能無法檢查流量,進而捨棄合法流量。

如要監控防火牆端點的容量使用率,請參閱firewall_endpoint網路安全指標

支援的封包大小

防火牆端點支援或不支援巨型封包。

  • 支援巨型封包的防火牆端點可接受大小上限為 8,588 個位元組的封包。

    Cloud NGFW 會額外保留 308 個位元組,用於 GENEVE 封裝 (資料檢查需要此封裝) 和其他擴充功能。因此,8,896 個位元組的封包總大小符合 Google Cloud 支援的最大傳輸單位 (MTU) 上限。

  • 不支援巨型封包的防火牆端點可接受大小上限為 1,460 個位元組的封包。

    如要順利執行第 7 層檢查,請設定與端點相關聯的虛擬私有雲網路,遵守下列 MTU 限制:

    • 如果端點支援巨型封包,請確保虛擬私有雲網路使用的 MTU 為 8,588 位元組以下。

    • 如果端點不支援巨型封包,請確保虛擬私有雲網路使用的 MTU 為 1,460 位元組或更少。

您可以建立支援或不支援巨型封包的防火牆端點。不過,您無法重新設定現有端點,新增或移除巨型框架支援。如要新增或移除巨型封包支援功能,請刪除端點並重新建立。詳情請參閱「建立防火牆端點」。

部署考量事項

您可以使用防火牆端點關聯,將防火牆端點連結至虛擬私有雲網路。如要監控工作負載,您可以在可用區中建立防火牆端點,並將其連結至同一可用區中的一或多個虛擬私有雲網路。如果虛擬私有雲網路橫跨多個可用區,您可以在每個可用區中附加一個防火牆端點。

在與工作負載相同的可用區中建立防火牆端點,可享有下列優點:

  • 延遲時間更短。由於防火牆端點可以攔截、檢查流量,並將流量重新注入網路,因此延遲時間比不同可用區的防火牆端點更短。
  • 沒有跨可用區流量。將流量保留在相同可用區內,可確保降低費用。
  • 更可靠的流量。將流量維持在同一可用區內,可避免跨可用區中斷的風險。

如果沒有將防火牆端點附加至特定可用區的虛擬私有雲網路,Cloud NGFW 就不會對該可用區的工作負載流量執行第 7 層檢查。

基礎架構和可靠性

建立防火牆端點時,Google 會提供一組專屬的虛擬機器 (VM) 執行個體。這個架構可確保流量的可靠性、效能和安全隔離,並提供憑證管理功能。

Google 會為防火牆端點使用適當的容錯移轉機制,以提供高可用性。這些機制可確保相關聯的虛擬私有雲網路中,所有 VM 執行個體都能獲得可靠的防火牆保護。

防火牆端點關聯

防火牆端點關聯會將防火牆端點連結至同一個可用區中的虛擬私有雲網路。定義這項關聯後,Cloud NGFW 會將虛擬私有雲網路中需要第 7 層檢查的區域工作負載流量,轉送至附加的防火牆端點。

您可以將虛擬私有雲網路與機構層級或專案層級的防火牆端點建立關聯。如要建立虛擬私有雲網路的關聯,請注意下列事項:

  • 跨專案關聯:如果端點和虛擬私有雲網路位於不同專案中,這兩個專案必須屬於相同機構。

  • 可用區限制:每個可用區只能將一個防火牆端點與虛擬私有雲網路建立關聯。這項限制包含機構層級和專案層級端點。

專案層級防火牆端點攔截流量

如要使用專案層級的防火牆端點攔截及檢查流量,請確保符合下列規定:

  • VM 執行個體所在可用區的虛擬私有雲網路會與目標防火牆端點建立關聯。
  • 流量符合動作為 apply_security_profile_group 的防火牆政策規則。
  • 安全性設定檔群組與防火牆端點位於同一專案。

WildFire 防火牆端點

您可以建立啟用 WildFire 的防火牆端點,將網路防護範圍擴展到基本簽章比對以外的層面。入侵偵測和防護服務只能封鎖具有已知特徵碼的惡意軟體,但 WildFire 增加了進階沙箱和近乎即時的更新,可辨識並封鎖新型的檔案型威脅。

建立或編輯防火牆端點時,啟用 WildFire 後,您可以在「進階設定」部分設定其他選項。這些額外設定包括:

  • WildFire 區域:指定防火牆端點提交不明或可疑檔案進行威脅分析的地理區域。如未指定區域,端點會根據位置自動預設為最接近的可用區域 WildFire 雲端,以盡量減少延遲。

  • 內容雲端區域:指定端點使用的內容雲端區域。系統預設會選取最近的可用區域。

  • 特徵查詢逾時時間:防火牆保留檔案的時間上限 (以毫秒為單位),WildFire 雲端服務會在這段時間內執行即時特徵查詢。

  • 特徵查詢逾時動作:定義防火牆的回應,如果即時特徵查詢超過設定的逾時門檻,你可以選擇AllowDeny檔案。 預設動作為 Allow

  • 封鎖 HTTP 部分回應:禁止繼續下載遭到封鎖的惡意 HTTP 檔案,這個選項最安全。

  • 內嵌雲端分析時長上限:防火牆在 WildFire 內嵌雲端分析評估檔案時,保留檔案的最長逾時時間 (以秒或毫秒為單位,視介面而定)

  • 內嵌雲端分析逾時動作:定義內嵌雲端分析程序逾時時要採取的動作。您可以設定 AllowDeny 檔案傳輸作業。預設動作為 Allow

  • 啟用提交逾時記錄功能:啟用這項功能後,系統會針對 WildFire 內嵌雲端分析期間逾時的檔案產生記錄。

如要瞭解 WildFire,請參閱「WildFire 總覽」。

如要使用 WildFire 建立防火牆端點,請參閱「建立防火牆端點和端點關聯」。

IAM 角色

Identity and Access Management (IAM) 角色會控管下列防火牆端點動作:

  • 在機構或專案中建立防火牆端點
  • 修改或刪除機構或專案中的防火牆端點
  • 查看機構或專案中防火牆端點的詳細資料
  • 查看機構或專案中設定的所有防火牆端點

下表說明每個步驟所需的角色。

能力 必要角色
建立防火牆端點 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin): 在機構層級授予機構層級防火牆端點,並在專案層級或機構層級授予專案層級防火牆端點
修改防火牆端點 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin) 在機構層級授予機構層級防火牆端點,在專案層級或機構層級授予專案層級防火牆端點
刪除防火牆端點 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin): 在機構層級授予機構層級防火牆端點,並在專案層級或機構層級授予專案層級防火牆端點
查看防火牆端點的詳細資料 下列任一角色:
查看所有防火牆端點 下列任一角色:

IAM 角色會控管下列防火牆端點關聯動作:

  • 在專案中建立防火牆端點關聯
  • 修改或刪除防火牆端點關聯
  • 查看防火牆端點關聯的詳細資料
  • 查看專案中設定的所有防火牆端點關聯

下表說明每個步驟所需的角色。

能力 必要角色
建立防火牆端點關聯 下列任一角色:
修改防火牆端點關聯 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):在機構層級授予,適用於機構層級防火牆端點關聯;在專案層級或機構層級授予,適用於專案層級防火牆端點關聯
刪除防火牆端點關聯 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):在機構層級授予,適用於機構層級的防火牆端點關聯;在專案層級或機構層級授予,適用於專案層級的防火牆端點關聯
查看專案中防火牆端點關聯的詳細資料 下列任一角色:
查看專案中的所有防火牆端點關聯。 下列任一角色:

配額

如要查看與防火牆端點相關聯的配額,請參閱「配額與限制」。

後續步驟