防火墙端点是一种 Cloud Next Generation Firewall (Cloud NGFW) 资源,可在网络中启用第 7 层高级保护功能,例如入侵检测和防御服务、高级恶意软件沙盒 (WildFire)(预览版)和 网址过滤服务。
本页面详细介绍防火墙端点及其功能。
规格
本部分简要介绍了防火墙端点属性。如需详细了解实现要求和功能,请参阅本页面上的相应部分。
防火墙端点是一种可用区级资源,您可以在组织级层或项目级层对其进行配置。
组织级防火墙端点:组织管理员创建和管理这些端点,以集中管理组织或文件夹级的安全性。
项目级防火墙端点:项目管理员可以在项目中创建和管理这些端点。您可以将组织中的任何 VPC 网络与项目级端点相关联。如果您无法获得组织级权限来创建组织级防火墙端点,请创建项目级防火墙端点。
防火墙端点会对拦截的流量执行第 7 层防火墙检查。如需了解详情,请参阅防火墙端点的工作原理。
要启用第 7 层检查的端点和工作负载必须位于同一可用区。如需了解详情,请参阅部署注意事项。
您可以在某个可用区中创建防火墙端点,并将其关联到一个或多个 VPC 网络,以监控同一可用区中的工作负载。如果您的 VPC 网络跨多个可用区,您可以在每个可用区中关联一个防火墙端点。如果您未将防火墙端点关联到特定可用区中的 VPC 网络,则不会对该可用区的工作负载流量执行第 7 层检查。
您可以使用防火墙端点关联将防火墙端点关联到 VPC 网络。
要启用第 7 层检查的端点和工作负载必须位于同一可用区。如需了解详情,请参阅部署注意事项。
防火墙端点通过传输层安全协议 (TLS) 检查可以处理高达 2 Gbps 的流量,不通过 TLS 检查可以处理高达 10 Gbps 的流量。过多的流量可能会使端点过载,并导致数据包丢失。 如需监控防火墙端点的容量利用率,请参阅
firewall_endpoint网络安全指标。当防火墙端点检查以跨区域内部应用负载均衡器(预览版)为目标的流量时,最大吞吐量为 1.6 Gbps。
由于端点不会转发未经批准的消息,因此如果端点无法检查流量,过载的端点可能会丢弃合法流量。
防火墙端点通过 TLS 检查可以处理的每个连接的流量吞吐量上限为 250 Mbps,不通过 TLS 检查可以处理的每个连接的流量吞吐量上限为 1.25 Gbps。
您可以创建处理大小不超过 8,588 字节的巨型帧的防火墙端点。或者,您也可以创建不支持巨型帧的端点。如需了解详情,请参阅支持的数据包大小。
仅当没有 VPC 网络与防火墙端点关联时,您才能删除该防火墙端点。如需了解详情,请参阅防火墙端点关联。
防火墙端点的工作原理
Cloud NGFW 使用 Google Cloud的数据包拦截技术将来自 Virtual Private Cloud (VPC) 网络中 Google Cloud 工作负载的流量重定向到防火墙端点。数据包拦截是一项 Google Cloud 功能,可将网络设备插入所选网络流量的路径,而无需修改流量的现有路由政策。
仅当您为此流量配置第 7 层检查时,Cloud NGFW 才会将 VPC 网络中的工作负载流量重定向到防火墙端点。然后,Cloud NGFW 会为重定向到防火墙端点进行第 7 层检查的每个数据包添加 VPC 网络标识符。如果您有多个 VPC 网络且其 IP 地址范围有重叠,此网络标识符有助于确保每个重定向的数据包都与其 VPC 网络正确关联。
容量和性能
防火墙端点在进行 TLS 检查时,每个连接的吞吐量上限为 250 Mbps;在不进行 TLS 检查时,每个连接的吞吐量上限为 1.25 Gbps。过多的流量可能会使端点过载,并导致数据包丢失。由于端点不会转发未经批准的消息,因此过载的端点如果无法检查流量,可能会丢弃合法流量。
如需监控防火墙端点的容量利用率,请参阅firewall_endpoint 网络安全指标。
支持的数据包大小
防火墙端点要么支持巨型帧,要么不支持。
支持巨型帧的防火墙端点可以接受最大为 8,588 字节的数据包。
Cloud NGFW 会预留额外的 308 字节用于 GENEVE 封装(数据检查需要)和其他扩展。因此,8,896 字节的总数据包大小与 Google Cloud 支持的最高可能最大传输单元 (MTU) 相匹配。
不支持巨型帧的防火墙端点可以接受最大为 1,460 字节的数据包。
如需成功执行第 7 层检查,请配置与端点关联的 VPC 网络,使其遵循以下 MTU 限制:
对于支持巨型帧的端点,请确保 VPC 网络使用的 MTU 不超过 8,588 字节。
对于不支持巨型帧的端点,请确保 VPC 网络使用的 MTU 不超过 1,460 字节。
您可以创建支持或不支持巨型帧的防火墙端点。不过,您无法重新配置现有端点来添加或移除巨型帧支持。如需添加或移除巨型帧支持,请删除端点并重新创建。如需了解详情,请参阅创建防火墙端点。
部署考虑事项
您可以使用防火墙端点关联将防火墙端点关联到 VPC 网络。如需监控工作负载,您可以在某个可用区中创建防火墙端点,并将其关联到同一可用区中的一个或多个 VPC 网络。如果您的 VPC 网络跨多个可用区,您可以在每个可用区中关联一个防火墙端点。
在工作负载所在的可用区中创建防火墙端点有以下好处:
- 低延迟。由于防火墙端点可以拦截、检查流量并将流量重新注入回网络,因此延迟时间会低于在不同可用区中的防火墙端点。
- 无跨可用区流量。使流量在同一可用区流动可确保降低费用。
- 更可靠的流量。使流量在同一可用区流动可以消除跨可用区服务中断的风险。
如果您未将防火墙端点关联到特定可用区中的 VPC 网络,Cloud NGFW 就不会对该可用区的工作负载流量执行第 7 层检查。
基础架构和可靠性
创建防火墙端点时,Google 会提供一组专用虚拟机 (VM) 实例。此架构可确保流量的可靠性、性能和安全隔离,并提供证书管理功能。
Google 通过为防火墙端点采用适当的故障切换机制来提供高可用性。这些机制可确保关联 VPC 网络中的所有虚拟机实例都获得可靠的防火墙保护。
防火墙端点关联
防火墙端点关联可将防火墙端点与同一可用区中的 VPC 网络相关联。定义此关联后,Cloud NGFW 会将 VPC 网络中需要第 7 层检查的可用区级工作负载流量转发到关联的防火墙端点。
您可以将 VPC 网络与组织级或项目级防火墙端点相关联。如需关联 VPC 网络,请考虑以下事项:
跨项目关联:如果端点和 VPC 网络位于不同的项目中,则这两个项目必须属于同一组织。
可用区级限制:每个可用区只能将一个 VPC 网络与一个防火墙端点相关联。此限制包括组织级端点和项目级端点。
项目级防火墙端点的流量拦截
如需使用项目级防火墙端点拦截和检查流量,请确保满足以下要求:
- 虚拟机实例所在可用区中的 VPC 网络与目标防火墙端点相关联。
- 流量与具有
apply_security_profile_group操作的防火墙政策规则匹配。 - 安全配置文件组与防火墙端点位于同一项目中。
高级恶意软件沙盒的防火墙端点
您可以创建启用高级恶意软件沙盒的防火墙端点,以将网络保护范围扩展到基本签名匹配之外。虽然入侵检测和预防服务只能阻止具有已知签名的恶意软件,但高级恶意软件沙盒可近乎实时地更新,以识别并阻止新型的基于文件的威胁。
在创建或修改防火墙端点时,如果您启用高级恶意软件沙盒,则可以在高级配置部分下配置其他设置。这些额外的配置包括:
区域:指定防火墙端点提交未知或可疑文件以进行威胁分析的地理区域。如果您未指定区域,端点会自动默认选择距离最近的可用区域性高级恶意软件沙盒云,以最大限度地减少延迟时间。
内容云区域:指定端点将使用的内容云区域。默认值为最近的可用区域。
签名查找超时:防火墙在高级恶意软件沙盒云执行实时签名查找时,保留文件的最长时间(以毫秒为单位)。
签名查找超时操作:定义了当实时签名查找超过配置的超时阈值时,防火墙的响应。您可以选择
Allow或Deny相应文件。 默认操作为Allow。阻止 HTTP 部分响应:可让您阻止恢复被阻止的恶意 HTTP 文件下载。能提供最高的安全性。
内嵌云分析最大时长:防火墙在内嵌云分析评估文件时,保留该文件的最长超时时间(以秒或毫秒为单位,具体取决于接口)。
内嵌云分析超时操作:定义内嵌云分析进程超时时要采取的操作。您可以将此参数配置为
Allow或Deny文件传输。默认操作为Allow。启用提交超时日志记录:可让您为内嵌云分析期间超时的文件启用日志生成功能。
如需了解高级恶意软件沙盒,请参阅高级恶意软件沙盒概览。
如需创建具有高级恶意软件沙盒的防火墙端点,请参阅创建防火墙端点和端点关联。
IAM 角色
Identity and Access Management (IAM) 角色控制以下防火墙端点操作:
- 在组织或项目中创建防火墙端点
- 在组织或项目中修改或删除防火墙端点
- 查看组织或项目中的防火墙端点的详细信息
- 查看在组织或项目中配置的所有防火墙端点
下表介绍了每个步骤所需的角色。
| 特性 | 必要角色 |
|---|---|
| 创建防火墙端点 | 以下任意角色:
|
| 修改防火墙端点 | 以下任意角色:
|
| 删除防火墙端点 | 以下任意角色:
|
| 查看防火墙端点的详细信息 | 以下任意角色:
|
| 查看所有防火墙端点 | 以下任意角色:
|
IAM 角色控制以下防火墙端点关联操作:
- 在项目中创建防火墙端点关联
- 修改或删除防火墙端点关联
- 查看防火墙端点关联的详细信息
- 查看在项目中配置的所有防火墙端点关联
下表介绍了每个步骤所需的角色。
| 特性 | 必要角色 |
|---|---|
| 创建防火墙端点关联 | 以下任意角色:
|
| 修改防火墙端点关联 | 以下任意角色:
|
| 删除防火墙端点关联 | 以下任意角色:
|
| 查看项目中防火墙端点关联的详细信息 | 以下任意角色:
|
| 查看项目中的所有防火墙端点关联。 | 以下任意角色:
|
配额
如需查看与防火墙端点关联的配额,请参阅配额和限制。