Endpoint firewall adalah resource Cloud Next Generation Firewall yang memungkinkan kapabilitas perlindungan tingkat lanjut Lapisan 7, seperti layanan deteksi penyusupan dan pencegahan, WildFire (Pratinjau), dan layanan pemfilteran URL di jaringan Anda.
Halaman ini memberikan ringkasan mendetail tentang endpoint firewall dan kemampuannya.
Spesifikasi
Bagian ini memberikan ringkasan properti endpoint firewall. Untuk mengetahui persyaratan dan kemampuan penerapan yang mendetail, lihat bagian yang sesuai di halaman ini.
Endpoint firewall adalah resource zonal yang dapat Anda konfigurasi di tingkat organisasi atau tingkat project.
Endpoint firewall tingkat organisasi: administrator organisasi membuat dan mengelola endpoint ini untuk memusatkan keamanan di seluruh organisasi Anda atau di tingkat folder.
Endpoint firewall tingkat project: administrator project membuat dan mengelola endpoint ini dalam project. Anda dapat mengaitkan jaringan VPC apa pun di organisasi dengan endpoint tingkat project. Buat endpoint firewall tingkat project jika Anda tidak dapat memperoleh izin tingkat organisasi untuk membuat endpoint firewall tingkat organisasi.
Endpoint firewall melakukan pemeriksaan firewall Layer 7 pada traffic yang dicegat. Untuk mengetahui informasi selengkapnya, lihat Cara kerja endpoint firewall.
Endpoint dan workload yang ingin Anda aktifkan pemeriksaan Lapisan 7-nya harus berada di zona yang sama. Untuk mengetahui informasi selengkapnya, lihat Pertimbangan deployment.
Anda dapat membuat endpoint firewall di zona dan melampirkannya ke satu atau beberapa jaringan VPC untuk memantau workload di zona yang sama. Jika jaringan VPC mencakup beberapa zona, Anda dapat melampirkan satu endpoint firewall di setiap zona. Jika Anda tidak melampirkan endpoint firewall ke jaringan VPC di zona tertentu, tidak ada pemeriksaan Layer 7 yang dilakukan pada traffic workload untuk zona tersebut.
Anda menggunakan asosiasi endpoint firewall untuk melampirkan endpoint firewall ke jaringan VPC.
Endpoint dan beban kerja yang ingin Anda aktifkan pemeriksaan Lapisan 7-nya harus berada di zona yang sama. Untuk mengetahui informasi selengkapnya, lihat Pertimbangan deployment.
Endpoint firewall dapat memproses traffic hingga 2 Gbps dengan pemeriksaan Transport Layer Security (TLS), dan traffic 10 Gbps tanpa pemeriksaan TLS. Traffic yang berlebihan dapat membebani endpoint secara berlebihan dan menyebabkan paket hilang. Untuk memantau pemanfaatan kapasitas endpoint firewall, lihat Metrik keamanan jaringan
firewall_endpoint.Karena endpoint tidak meneruskan pesan yang tidak disetujui, endpoint yang kelebihan beban mungkin akan membatalkan traffic yang sah jika tidak dapat memeriksa traffic.
Endpoint firewall dapat memiliki throughput per koneksi maksimum sebesar 250 Mbps untuk traffic dengan pemeriksaan TLS dan 1,25 Gbps untuk traffic tanpa pemeriksaan TLS.
Anda dapat membuat endpoint firewall yang memproses frame jumbo berukuran hingga 8.588 byte. Atau, Anda dapat membuat endpoint tanpa dukungan frame jumbo. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.
Anda dapat menghapus endpoint firewall hanya jika tidak ada jaringan VPC yang terkait dengannya. Untuk mengetahui informasi selengkapnya, lihat Asosiasi endpoint firewall.
Endpoint firewall tingkat project mendukung kunci enkripsi yang dikelola pelanggan (CMEK). Anda dapat menggunakan CMEK untuk melindungi data dalam penyimpanan di dalam infrastruktur firewall dengan menggunakan kunci enkripsi Anda sendiri. Untuk informasi selengkapnya, lihat Kunci enkripsi yang dikelola pelanggan.
Cara kerja endpoint firewall
Cloud NGFW menggunakan teknologi pencegatan paket Google Clouduntuk mengalihkan traffic dari workload Google Cloud di jaringan Virtual Private Cloud (VPC) ke endpoint firewall. Penyadapan paket adalah Google Cloud kemampuan yang menyisipkan perangkat jaringan di jalur traffic jaringan yang dipilih tanpa mengubah kebijakan perutean traffic yang ada.
Cloud NGFW mengalihkan traffic beban kerja di jaringan VPC ke endpoint firewall hanya jika Anda mengonfigurasi inspeksi Lapisan 7 untuk alur ini. Kemudian, Cloud NGFW menambahkan ID jaringan VPC ke setiap paket yang dialihkan ke endpoint firewall untuk inspeksi Lapisan 7. Jika Anda memiliki beberapa jaringan VPC dengan rentang alamat IP yang tumpang-tindih, ID jaringan ini membantu memastikan bahwa setiap paket yang dialihkan dikaitkan dengan benar dengan jaringan VPC-nya.
Kapasitas dan performa
Endpoint firewall dapat memiliki throughput per koneksi maksimum sebesar 250 Mbps traffic dengan pemeriksaan TLS dan 1,25 Gbps traffic tanpa pemeriksaan TLS. Traffic yang berlebihan dapat membebani endpoint secara berlebihan dan menyebabkan paket hilang. Karena endpoint tidak meneruskan pesan yang tidak disetujui, endpoint yang kelebihan beban mungkin akan membatalkan traffic yang sah jika tidak dapat memeriksa traffic.
Untuk memantau pemanfaatan kapasitas endpoint firewall, lihat Metrik keamanan jaringan firewall_endpoint.
Ukuran paket yang didukung
Endpoint firewall mendukung atau tidak mendukung frame jumbo.
Endpoint firewall dengan dukungan frame jumbo dapat menerima paket hingga 8.588 byte.
Cloud NGFW mencadangkan 308 byte tambahan untuk enkapsulasi GENEVE (diperlukan untuk inspeksi data) dan untuk ekstensi lainnya. Oleh karena itu, total ukuran paket 8.896 byte cocok dengan unit transmisi maksimum (MTU) tertinggi yang didukung oleh Google Cloud .
Endpoint firewall tanpa dukungan frame jumbo dapat menerima paket hingga 1.460 byte.
Agar pemeriksaan Layer 7 berhasil dilakukan, konfigurasi jaringan VPC yang terkait dengan endpoint agar mengikuti batas MTU berikut:
Untuk endpoint dengan dukungan frame jumbo, pastikan jaringan VPC menggunakan MTU 8.588 byte atau kurang.
Untuk endpoint tanpa dukungan frame jumbo, pastikan jaringan VPC menggunakan MTU sebesar 1.460 byte atau kurang.
Anda dapat membuat endpoint firewall dengan atau tanpa dukungan frame jumbo. Namun, Anda tidak dapat mengonfigurasi ulang endpoint yang ada untuk menambahkan atau menghapus dukungan frame jumbo. Untuk menambahkan atau menghapus dukungan frame jumbo, hapus endpoint dan buat ulang. Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.
Pertimbangan deployment
Anda menggunakan asosiasi endpoint firewall untuk melampirkan endpoint firewall ke jaringan VPC. Untuk memantau beban kerja, Anda dapat membuat endpoint firewall di zona dan melampirkannya ke satu atau beberapa jaringan VPC di zona yang sama. Jika jaringan VPC Anda mencakup beberapa zona, Anda dapat melampirkan satu endpoint firewall di setiap zona.
Membuat endpoint firewall di zona yang sama dengan workload memberikan manfaat berikut:
- Latensi yang lebih rendah. Karena endpoint firewall dapat mencegat, memeriksa, dan menyuntikkan kembali traffic ke dalam jaringan, latensi lebih rendah daripada endpoint firewall di zona yang berbeda.
- Tidak ada traffic lintas zona. Mempertahankan traffic dalam zona yang sama akan memastikan biaya yang lebih rendah.
- Lalu lintas yang lebih andal. Mempertahankan traffic dalam zona yang sama akan menghilangkan risiko pemadaman lintas zona.
Jika Anda tidak melampirkan endpoint firewall ke jaringan VPC di zona tertentu, Cloud NGFW tidak akan melakukan pemeriksaan Lapisan 7 pada traffic workload untuk zona tersebut.
Infrastruktur dan keandalan
Saat Anda membuat endpoint firewall, Google menyediakan serangkaian instance virtual machine (VM) khusus. Arsitektur ini memastikan keandalan, performa, dan isolasi keamanan untuk traffic Anda, beserta pengelolaan sertifikat.
Google menyediakan ketersediaan tinggi dengan menggunakan mekanisme failover yang tepat untuk endpoint firewall. Mekanisme ini memastikan perlindungan firewall yang andal untuk semua instance VM di jaringan VPC terkait.
Asosiasi endpoint firewall
Pengaitan endpoint firewall menautkan endpoint firewall ke jaringan VPC di zona yang sama. Setelah Anda menentukan asosiasi ini, Cloud NGFW akan meneruskan traffic workload zonal di jaringan VPC Anda yang memerlukan pemeriksaan Lapisan 7 ke endpoint firewall yang terpasang.
Anda dapat mengaitkan jaringan VPC dengan endpoint firewall tingkat organisasi atau tingkat project. Untuk mengaitkan jaringan VPC, pertimbangkan hal berikut:
Asosiasi lintas project: jika endpoint dan jaringan VPC berada dalam project yang berbeda, kedua project harus termasuk dalam organisasi yang sama.
Batas per zona: kaitkan jaringan VPC dengan hanya satu endpoint firewall per zona. Batas ini mencakup endpoint tingkat organisasi dan tingkat project.
Intersepsi traffic oleh endpoint firewall tingkat project
Untuk mencegat dan memeriksa traffic menggunakan endpoint firewall level project, pastikan persyaratan berikut terpenuhi:
- Jaringan VPC di zona instance VM dikaitkan dengan endpoint firewall target.
- Traffic cocok dengan aturan kebijakan firewall dengan tindakan
apply_security_profile_group. - Grup profil keamanan ada dalam project yang sama dengan endpoint firewall.
Endpoint firewall untuk WildFire
Anda dapat membuat endpoint firewall dengan WildFire diaktifkan untuk memperluas perlindungan jaringan Anda di luar pencocokan tanda tangan dasar. Meskipun layanan deteksi penyusupan dan pencegahan hanya dapat memblokir malware dengan tanda tangan yang diketahui, WildFire menambahkan sandbox tingkat lanjut dan update hampir real-time untuk mengenali dan memblokir ancaman berbasis file yang baru.
Saat mengaktifkan WildFire saat membuat atau mengedit endpoint firewall, Anda dapat mengonfigurasi setelan tambahan di bagian Konfigurasi lanjutan. Konfigurasi tambahan ini mencakup hal berikut:
Wilayah WildFire: menentukan wilayah geografis tempat endpoint firewall mengirimkan file yang tidak dikenal atau mencurigakan untuk analisis ancaman. Jika Anda tidak menentukan region, endpoint akan otomatis ditetapkan secara default ke cloud WildFire regional terdekat yang tersedia berdasarkan lokasinya untuk meminimalkan latensi.
Region cloud konten: menentukan region cloud konten yang akan digunakan endpoint. Setelan defaultnya adalah region terdekat yang tersedia.
Waktu tunggu pencarian tanda tangan: jumlah waktu maksimum (dalam milidetik) firewall akan menahan file saat cloud WildFire melakukan pencarian tanda tangan real-time.
Tindakan waktu tunggu pencarian tanda tangan: menentukan respons firewall jika pencarian tanda tangan real-time melampaui batas waktu tunggu yang dikonfigurasi. Anda dapat memilih untuk
AllowatauDenyfile. Tindakan default adalahAllow.Blokir respons parsial HTTP: memungkinkan Anda memblokir kelanjutan download file HTTP berbahaya yang diblokir. Memilih opsi ini akan memberikan keamanan maksimal.
Durasi maksimum analisis cloud inline: waktu tunggu maksimum (dalam detik atau milidetik, bergantung pada antarmuka) yang akan digunakan firewall untuk menahan file saat Analisis Cloud Inline WildFire mengevaluasinya
Tindakan waktu tunggu analisis cloud inline: menentukan tindakan yang harus dilakukan jika proses analisis cloud inline mencapai waktu tunggu. Anda dapat mengonfigurasi ini ke
AllowatauDenytransfer file. Tindakan defaultnya adalahAllow.Mengaktifkan logging waktu tunggu pengiriman: memungkinkan Anda mengaktifkan pembuatan log untuk file yang mengalami waktu tunggu selama analisis cloud inline WildFire.
Untuk mempelajari WildFire, lihat Ringkasan WildFire.
Untuk membuat endpoint firewall dengan WildFire, lihat Membuat endpoint firewall dan pengaitan endpoint.
Peran IAM
Peran Identity and Access Management (IAM) mengatur tindakan endpoint firewall berikut:
- Membuat endpoint firewall di organisasi atau project
- Mengubah atau menghapus endpoint firewall dalam organisasi atau project
- Melihat detail endpoint firewall di organisasi atau project
- Melihat semua endpoint firewall yang dikonfigurasi dalam organisasi atau project
Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.
| Kemampuan | Peran yang diperlukan |
|---|---|
| Membuat endpoint firewall | Salah satu peran berikut:
|
| Memodifikasi endpoint firewall | Salah satu peran berikut:
|
| Menghapus endpoint firewall | Salah satu peran berikut:
|
| Melihat detail tentang endpoint firewall | Salah satu peran berikut:
|
| Melihat semua endpoint firewall | Salah satu peran berikut:
|
Peran IAM mengatur tindakan asosiasi endpoint firewall berikut:
- Membuat pengaitan endpoint firewall dalam project
- Mengubah atau menghapus pengaitan endpoint firewall
- Melihat detail asosiasi endpoint firewall
- Melihat semua pengaitan endpoint firewall yang dikonfigurasi dalam project
Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.
| Kemampuan | Peran yang diperlukan |
|---|---|
| Membuat pengaitan endpoint firewall | Salah satu peran berikut:
|
| Mengubah pengaitan endpoint firewall | Salah satu peran berikut:
|
| Menghapus pengaitan endpoint firewall | Salah satu peran berikut:
|
| Melihat detail tentang asosiasi endpoint firewall dalam project | Salah satu peran berikut:
|
| Melihat semua pengaitan endpoint firewall dalam project. | Salah satu peran berikut:
|
Kuota
Untuk melihat kuota yang terkait dengan endpoint firewall, lihat Kuota dan batas.
Langkah berikutnya
- Mengonfigurasi layanan pemfilteran URL
- Mengonfigurasi layanan deteksi dan pencegahan penyusupan
- Mengonfigurasi layanan WildFire
- Membuat endpoint firewall dan pengaitan endpoint