Présentation des points de terminaison de pare-feu

Un point de terminaison de pare-feu est une ressource Cloud Next Generation Firewall qui offre des fonctionnalités de protection avancées de couche 7, telles que le service de détection et de prévention des intrusions, le bac à sable avancé pour les logiciels malveillants (WildFire) (aperçu) et le service de filtrage d'URL sur votre réseau.

Cette page fournit une présentation détaillée des points de terminaison de pare-feu et de leurs fonctionnalités.

Spécifications

Cette section fournit un résumé des propriétés des points de terminaison de pare-feu. Pour en savoir plus sur les exigences et les fonctionnalités d'implémentation, consultez les sections correspondantes sur cette page.

  • Un point de terminaison de pare-feu est une ressource zonale que vous pouvez configurer au niveau de l'organisation ou du projet.

    • Point de terminaison de pare-feu au niveau de l'organisation : les administrateurs de l'organisation créent et gèrent ces points de terminaison pour centraliser la sécurité dans l'ensemble de leur organisation ou au niveau du dossier.

    • Points de terminaison de pare-feu au niveau du projet : les administrateurs de projet créent et gèrent ces points de terminaison dans un projet. Vous pouvez associer n'importe quel réseau VPC de l'organisation à un point de terminaison au niveau du projet. Créez des points de terminaison de pare-feu au niveau du projet si vous ne pouvez pas obtenir d'autorisations au niveau de l'organisation pour créer des points de terminaison de pare-feu au niveau de l'organisation.

  • Les points de terminaison de pare-feu effectuent une inspection de pare-feu de couche 7 sur le trafic intercepté. Pour en savoir plus, consultez Fonctionnement des points de terminaison de pare-feu.

  • Le point de terminaison et les charges de travail pour lesquelles vous souhaitez activer l'inspection de couche 7 doivent se trouver dans la même zone. Pour en savoir plus, consultez la section Éléments à prendre en compte pour le déploiement.

  • Vous pouvez créer un point de terminaison de pare-feu dans une zone et l'associer à un ou plusieurs réseaux VPC pour surveiller les charges de travail de la même zone. Si votre réseau VPC couvre plusieurs zones, vous pouvez associer un point de terminaison de pare-feu dans chaque zone. Si vous n'associez pas de point de terminaison de pare-feu à un réseau VPC dans une zone spécifique, aucune inspection de couche 7 n'est effectuée sur le trafic de charge de travail de cette zone.

    Vous utilisez une association de point de terminaison de pare-feu pour associer un point de terminaison de pare-feu à un réseau VPC.

  • Le point de terminaison et les charges de travail pour lesquelles vous souhaitez activer l'inspection de couche 7 doivent se trouver dans la même zone. Pour en savoir plus, consultez la section Éléments à prendre en compte pour le déploiement.

  • Les points de terminaison de pare-feu peuvent traiter jusqu'à 2 Gbit/s de trafic avec l'inspection TLS (Transport Layer Security) et 10 Gbit/s de trafic sans inspection TLS. Un trafic excessif peut surcharger le point de terminaison et entraîner une perte de paquets. Pour surveiller l'utilisation de la capacité du point de terminaison de pare-feu, consultez les métriques de sécurité réseau firewall_endpoint.

  • Étant donné que le point de terminaison ne transfère pas les messages non approuvés, un point de terminaison surchargé peut supprimer le trafic légitime s'il ne peut pas l'inspecter.

  • Les points de terminaison de pare-feu peuvent avoir un débit maximal par connexion de 250 Mbit/s de trafic avec inspection TLS et de 1,25 Gbit/s de trafic sans inspection TLS.

  • Vous pouvez créer un point de terminaison de pare-feu qui traite les trames géantes jusqu'à 8 588 octets. Vous pouvez également créer un point de terminaison sans prise en charge des trames jumbo. Pour en savoir plus, consultez Taille de paquet acceptée.

  • Vous ne pouvez supprimer un point de terminaison de pare-feu que lorsqu'aucun réseau VPC ne lui est associé. Pour en savoir plus, consultez Associations de points de terminaison de pare-feu.

Fonctionnement des points de terminaison de pare-feu

Cloud NGFW utilise la technologie d'interception de paquets de Google Cloudpour rediriger le trafic des charges de travail Google Cloud dans un réseau cloud privé virtuel (VPC) vers les points de terminaison de pare-feu. L'interception des paquets est une fonctionnalité Google Cloud qui insère des appliances réseau dans le chemin du trafic réseau sélectionné sans modifier les règles de routage existantes du trafic.

Cloud NGFW redirige le trafic de charge de travail d'un réseau VPC vers le point de terminaison de pare-feu uniquement si vous configurez l'inspection de couche 7 pour ce flux. Cloud NGFW ajoute ensuite un identifiant de réseau VPC à chaque paquet redirigé vers le point de terminaison de pare-feu pour l'inspection de couche 7. Si vous disposez de plusieurs réseaux VPC avec des plages d'adresses IP qui se chevauchent, cet identifiant réseau permet de garantir que chaque paquet redirigé est correctement associé à son réseau VPC.

Capacité et performances

Les points de terminaison de pare-feu peuvent avoir un débit maximal par connexion de 250 Mbit/s de trafic avec inspection TLS et de 1,25 Gbit/s de trafic sans inspection TLS. Un trafic excessif peut surcharger le point de terminaison et entraîner une perte de paquets. Étant donné que le point de terminaison ne transfère pas les messages non approuvés, un point de terminaison surchargé peut supprimer le trafic légitime s'il ne peut pas l'inspecter.

Pour surveiller l'utilisation de la capacité d'un point de terminaison de pare-feu, consultez les métriques de sécurité réseau firewall_endpoint.

Taille de paquet acceptée

Un point de terminaison de pare-feu prend en charge ou non les trames géantes.

  • Un point de terminaison de pare-feu compatible avec les trames géantes peut accepter des paquets jusqu'à 8 588 octets.

    Cloud NGFW réserve 308 octets supplémentaires pour l'encapsulation GENEVE (nécessaire pour l'inspection des données) et pour d'autres extensions. La taille totale des paquets de 8 896 octets correspond donc à l'unité de transmission maximale (MTU) la plus élevée que Google Cloud peut prendre en charge.

  • Un point de terminaison de pare-feu sans prise en charge des trames géantes peut accepter des paquets jusqu'à 1 460 octets.

    Pour effectuer correctement l'inspection de couche 7, configurez les réseaux VPC associés au point de terminaison afin qu'ils respectent les limites de MTU suivantes :

    • Pour un point de terminaison compatible avec les trames géantes, assurez-vous que les réseaux VPC utilisent une MTU de 8 588 octets ou moins.

    • Pour un point de terminaison qui ne prend pas en charge les trames jumbo, assurez-vous que les réseaux VPC utilisent une MTU de 1 460 octets ou moins.

Vous pouvez créer un point de terminaison de pare-feu avec ou sans prise en charge des trames géantes. Toutefois, vous ne pouvez pas reconfigurer un point de terminaison existant pour ajouter ou supprimer la prise en charge des trames jumbo. Pour ajouter ou supprimer la prise en charge des trames jumbo, supprimez le point de terminaison et recréez-le. Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

Remarques relatives au déploiement

Vous utilisez une association de point de terminaison de pare-feu pour associer un point de terminaison de pare-feu à un réseau VPC. Pour surveiller les charges de travail, vous pouvez créer un point de terminaison de pare-feu dans une zone et l'associer à un ou plusieurs réseaux VPC de la même zone. Si votre réseau VPC couvre plusieurs zones, vous pouvez associer un point de terminaison de pare-feu dans chaque zone.

La création du point de terminaison de pare-feu dans la même zone que les charges de travail présente les avantages suivants :

  • Latence réduite. Comme les points de terminaison de pare-feu peuvent intercepter, inspecter et réinjecter le trafic dans le réseau, la latence est plus faible que pour des points de terminaison de pare-feu situés dans des zones différentes.
  • Aucun trafic entre zones. Conserver le trafic dans la même zone permet de réduire les coûts.
  • Trafic plus fiable. Conserver le trafic dans la même zone élimine le risque de pannes entre différentes zones.

Si vous n'associez pas de point de terminaison de pare-feu à un réseau VPC dans une zone spécifique, Cloud NGFW n'effectue pas d'inspection de couche 7 sur le trafic de charge de travail de cette zone.

Infrastructure et fiabilité

Lorsque vous créez un point de terminaison de pare-feu, Google fournit un ensemble d'instances de machines virtuelles (VM) dédiées. Cette architecture assure la fiabilité, les performances et l'isolation de sécurité de votre trafic, ainsi que la gestion des certificats.

Google offre une haute disponibilité à l'aide de mécanismes de basculement appropriés pour les points de terminaison de pare-feu. Ces mécanismes garantissent une protection fiable par pare-feu pour toutes les instances de VM du réseau VPC associé.

Associations de points de terminaison de pare-feu

Une association de point de terminaison de pare-feu associe un point de terminaison de pare-feu à un réseau VPC dans la même zone. Une fois que vous avez défini cette association, Cloud NGFW transfère le trafic de charge de travail zonal de votre réseau VPC nécessitant une inspection de couche 7 au point de terminaison de pare-feu rattaché.

Vous pouvez associer un réseau VPC à un point de terminaison de pare-feu au niveau de l'organisation ou du projet. Pour associer un réseau VPC, tenez compte des points suivants :

  • Association entre projets : si le point de terminaison et le réseau VPC se trouvent dans des projets différents, les deux projets doivent appartenir à la même organisation.

  • Limite zonale : associez un réseau VPC à un seul point de terminaison de pare-feu par zone. Cette limite inclut les points de terminaison au niveau de l'organisation et au niveau du projet.

Interception du trafic par les points de terminaison de pare-feu au niveau du projet

Pour intercepter et inspecter le trafic à l'aide d'un point de terminaison de pare-feu au niveau du projet, assurez-vous que les conditions suivantes sont remplies :

  • Un réseau VPC dans la zone de l'instance de VM est associé au point de terminaison de pare-feu cible.
  • Le trafic correspond à une règle de stratégie de pare-feu avec l'action apply_security_profile_group.
  • Le groupe de profils de sécurité existe dans le même projet que le point de terminaison du pare-feu.

Point de terminaison de pare-feu pour le bac à sable avancé pour les logiciels malveillants

Vous pouvez créer un point de terminaison de pare-feu avec le bac à sable avancé pour les logiciels malveillants activé afin d'étendre la protection de votre réseau au-delà de la simple mise en correspondance des signatures. Alors que le service de détection et de prévention des intrusions ne peut bloquer que les logiciels malveillants dont les signatures sont connues, le bac à sable avancé pour les logiciels malveillants ajoute des mises à jour en temps quasi réel pour reconnaître et bloquer les nouvelles menaces basées sur des fichiers.

Lorsque vous activez le bac à sable avancé pour les logiciels malveillants lors de la création ou de la modification d'un point de terminaison de pare-feu, vous pouvez configurer des paramètres supplémentaires dans la section Configuration avancée. Voici quelques exemples de configurations supplémentaires :

  • Région : spécifie la région géographique dans laquelle le point de terminaison du pare-feu envoie les fichiers inconnus ou suspects pour analyse des menaces. Si vous ne spécifiez pas de région, le point de terminaison est automatiquement défini par défaut sur le bac à sable cloud Advanced Malware régional disponible le plus proche en fonction de son emplacement, afin de minimiser la latence.

  • Région du cloud pour le contenu : spécifie la région du cloud pour le contenu que le point de terminaison utilisera. La région disponible la plus proche est sélectionnée par défaut.

  • Délai avant expiration de la recherche de signature : durée maximale (en millisecondes) pendant laquelle le pare-feu conserve un fichier pendant que le cloud du bac à sable avancé pour les logiciels malveillants effectue une recherche de signature en temps réel.

  • Action en cas d'expiration de la recherche de signature : définit la réponse du pare-feu si la recherche de signature en temps réel dépasse le seuil de délai avant expiration configuré. Vous pouvez choisir de Allow ou de Deny le fichier. L'action par défaut est Allow.

  • Bloquer les réponses HTTP partielles : vous permet d'empêcher la reprise des téléchargements de fichiers HTTP malveillants bloqués. et bénéficier d'une sécurité maximale.

  • Durée maximale de l'analyse cloud intégrée : délai maximal (en secondes ou en millisecondes, selon l'interface) pendant lequel le pare-feu conserve un fichier pendant que l'analyse cloud intégrée l'évalue.

  • Action en cas d'expiration de l'analyse cloud intégrée : définit l'action à effectuer si le processus d'analyse cloud intégrée expire. Vous pouvez configurer cette option sur Allow ou Deny pour le transfert de fichiers. L'action par défaut est Allow.

  • Activer la journalisation des délais d'inactivité des envois : vous permet d'activer la génération de journaux pour les fichiers dont l'analyse cloud intégrée expire.

Pour en savoir plus sur le bac à sable avancé pour les logiciels malveillants, consultez Présentation du bac à sable avancé pour les logiciels malveillants.

Pour créer un point de terminaison de pare-feu avec le bac à sable avancé pour logiciels malveillants, consultez Créer des points de terminaison de pare-feu et des associations de points de terminaison.

Rôles IAM

Les rôles IAM (Identity and Access Management) régissent les actions suivantes pour les points de terminaison de pare-feu :

  • Créer un point de terminaison de pare-feu dans une organisation ou un projet
  • Modifier ou supprimer un point de terminaison de pare-feu dans une organisation ou un projet
  • Afficher les détails d'un point de terminaison de pare-feu dans une organisation ou un projet
  • Afficher tous les points de terminaison de pare-feu configurés dans une organisation ou un projet

Le tableau suivant décrit les rôles nécessaires pour chaque étape.

Aptitude Rôle nécessaire
Créer un point de terminaison de pare-feu L'un des rôles suivants :
Modifier un point de terminaison de pare-feu L'un des rôles suivants :
Supprimer un point de terminaison de pare-feu L'un des rôles suivants :
Afficher les détails du point de terminaison de pare-feu L'un des rôles suivants :
Afficher tous les points de terminaison de pare-feu L'un des rôles suivants :

Les rôles IAM régissent les actions suivantes concernant les associations de points de terminaison de pare-feu :

  • Créer une association de point de terminaison de pare-feu dans un projet
  • Modifier ou supprimer une association de point de terminaison de pare-feu
  • Afficher les détails d'une association de point de terminaison de pare-feu
  • Afficher toutes les associations de points de terminaison de pare-feu configurées dans un projet

Le tableau suivant décrit les rôles nécessaires pour chaque étape.

Aptitude Rôle nécessaire
Créer une association de point de terminaison de pare-feu L'un des rôles suivants :
Modifier une association de points de terminaison de pare-feu L'un des rôles suivants :
Supprimer une association de point de terminaison de pare-feu L'un des rôles suivants :
Afficher les détails de l'association de points de terminaison de pare-feu dans un projet L'un des rôles suivants :
Affichez toutes les associations de points de terminaison de pare-feu dans un projet. L'un des rôles suivants :

Quotas

Pour afficher les quotas associés aux points de terminaison de pare-feu, consultez la section Quotas et limites.

Étapes suivantes