Endpoint firewall adalah resource Cloud Next Generation Firewall yang memungkinkan kemampuan perlindungan tingkat lanjut Lapisan 7, seperti layanan deteksi dan pencegahan penyusupan, Sandbox malware lanjutan (WildFire) (Pratinjau), dan layanan pemfilteran URL di jaringan Anda.
Halaman ini memberikan ringkasan mendetail tentang endpoint firewall dan kemampuannya.
Spesifikasi
Bagian ini memberikan ringkasan properti endpoint firewall. Untuk mengetahui persyaratan dan kemampuan penerapan mendetail, lihat bagian yang sesuai di halaman ini.
Endpoint firewall adalah resource zonal yang dapat Anda konfigurasi di tingkat organisasi atau tingkat project.
Endpoint firewall tingkat organisasi: administrator organisasi membuat dan mengelola endpoint ini untuk memusatkan keamanan di seluruh organisasi Anda atau di tingkat folder.
Endpoint firewall tingkat project: administrator project membuat dan mengelola endpoint ini dalam project. Anda dapat mengaitkan jaringan VPC apa pun di organisasi dengan endpoint tingkat project. Buat endpoint firewall tingkat project jika Anda tidak dapat memperoleh izin tingkat organisasi untuk membuat endpoint firewall tingkat organisasi.
Endpoint firewall melakukan inspeksi firewall Lapisan 7 pada traffic yang dicegat. Untuk mengetahui informasi selengkapnya, lihat Cara kerja endpoint firewall.
Endpoint dan workload yang ingin Anda aktifkan inspeksi Lapisan 7 harus berada di zona yang sama. Untuk mengetahui informasi selengkapnya, lihat Pertimbangan deployment.
Anda dapat membuat endpoint firewall di zona dan melampirkannya ke satu atau beberapa jaringan VPC untuk memantau workload di zona yang sama. Jika jaringan VPC Anda mencakup beberapa zona, Anda dapat melampirkan satu endpoint firewall di setiap zona. Jika Anda tidak melampirkan endpoint firewall ke jaringan VPC di zona tertentu, tidak ada inspeksi Lapisan 7 yang dilakukan pada traffic workload untuk zona tersebut.
Anda menggunakan pengaitan endpoint firewall untuk melampirkan endpoint firewall ke jaringan VPC.
Endpoint dan workload yang ingin Anda aktifkan inspeksi Lapisan 7 harus berada di zona yang sama. Untuk mengetahui informasi selengkapnya, lihat Pertimbangan deployment.
Endpoint firewall dapat memproses traffic hingga 2 Gbps dengan inspeksi Transport Layer Security (TLS), dan traffic 10 Gbps tanpa inspeksi TLS. Traffic yang berlebihan dapat membebani endpoint dan menyebabkan kehilangan paket. Untuk memantau penggunaan kapasitas endpoint firewall, lihat
firewall_endpointmetrik keamanan jaringan.Karena endpoint tidak meneruskan pesan yang tidak disetujui, endpoint yang kelebihan beban mungkin akan menghilangkan traffic yang sah jika tidak dapat memeriksa traffic tersebut.
Endpoint firewall dapat memiliki throughput per koneksi maksimum 250 Mbps traffic dengan inspeksi TLS dan 1,25 Gbps traffic tanpa inspeksi TLS.
Anda dapat membuat endpoint firewall yang memproses frame jumbo hingga berukuran 8.588 byte. Atau, Anda dapat membuat endpoint tanpa dukungan frame jumbo. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.
Anda hanya dapat menghapus endpoint firewall jika tidak ada jaringan VPC yang terkait dengannya. Untuk mengetahui informasi selengkapnya, lihat Pengaitan endpoint firewall.
Endpoint firewall tingkat project mendukung kunci enkripsi yang dikelola pelanggan (CMEK). Anda dapat menggunakan CMEK untuk melindungi data tidak aktif dalam infrastruktur firewall dengan menggunakan kunci enkripsi Anda sendiri. Untuk mengetahui informasi selengkapnya, lihat Kunci enkripsi yang dikelola pelanggan.
Cara kerja endpoint firewall
Cloud NGFW uses Google Cloud's packet intercept technology untuk mengalihkan traffic dari Google Cloud workload di jaringan Virtual Private Cloud (VPC) ke endpoint firewall. Pencegat paket adalah Google Cloud kemampuan yang menyisipkan peralatan jaringan di jalur traffic jaringan yang dipilih tanpa mengubah kebijakan perutean traffic yang ada.
Cloud NGFW mengalihkan traffic workload di jaringan VPC ke endpoint firewall hanya jika Anda mengonfigurasi inspeksi Lapisan 7 untuk alur ini. Cloud NGFW kemudian menambahkan ID jaringan VPC ke setiap paket yang dialihkan ke endpoint firewall untuk inspeksi Lapisan 7. Jika Anda memiliki beberapa jaringan VPC dengan rentang alamat IP yang tumpang-tindih, ID jaringan ini akan membantu memastikan bahwa setiap paket yang dialihkan dikaitkan dengan benar ke jaringan VPC-nya.
Kapasitas dan performa
Endpoint firewall dapat memiliki throughput per koneksi maksimum 250 Mbps traffic dengan inspeksi TLS dan 1,25 Gbps traffic tanpa inspeksi TLS. Traffic yang berlebihan dapat membebani endpoint dan menyebabkan kehilangan paket. Karena endpoint tidak meneruskan pesan yang tidak disetujui, endpoint yang kelebihan beban mungkin akan menghilangkan traffic yang sah jika tidak dapat memeriksa traffic tersebut.
Untuk memantau penggunaan kapasitas endpoint firewall,
lihat firewall_endpoint metrik keamanan jaringan.
Ukuran paket yang didukung
Endpoint firewall mendukung atau tidak mendukung frame jumbo.
Endpoint firewall dengan dukungan frame jumbo dapat menerima paket hingga 8.588 byte.
Cloud NGFW mencadangkan 308 byte tambahan untuk enkapsulasi GENEVE (diperlukan untuk inspeksi data) dan untuk ekstensi lainnya. Oleh karena itu, ukuran paket total 8.896 byte cocok dengan unit transmisi maksimum (MTU) tertinggi yang mungkin didukung Google Cloud .
Endpoint firewall tanpa dukungan frame jumbo dapat menerima paket hingga 1.460 byte.
Untuk melakukan inspeksi Lapisan 7 dengan berhasil, konfigurasikan jaringan VPC yang terkait dengan endpoint untuk mengikuti batas MTU ini:
Untuk endpoint dengan dukungan frame jumbo, pastikan jaringan VPC menggunakan MTU 8.588 byte atau kurang.
Untuk endpoint tanpa dukungan frame jumbo, pastikan jaringan VPC menggunakan MTU 1.460 byte atau kurang.
Anda dapat membuat endpoint firewall dengan atau tanpa dukungan frame jumbo. Namun, Anda tidak dapat mengonfigurasi ulang endpoint yang ada untuk menambahkan atau menghapus dukungan frame jumbo. Untuk menambahkan atau menghapus dukungan frame jumbo, hapus endpoint dan buat ulang. Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.
Pertimbangan deployment
Anda menggunakan pengaitan endpoint firewall untuk melampirkan endpoint firewall ke jaringan VPC. Untuk memantau workload, Anda dapat membuat endpoint firewall di zona dan melampirkannya ke satu atau beberapa jaringan VPC di zona yang sama. Jika jaringan VPC Anda mencakup beberapa zona, Anda dapat melampirkan satu endpoint firewall di setiap zona.
Membuat endpoint firewall di zona yang sama dengan workload memberikan manfaat berikut:
- Latensi yang lebih rendah. Karena endpoint firewall dapat mencegat, memeriksa, dan menyuntikkan kembali traffic ke jaringan, latensinya lebih rendah daripada endpoint firewall di zona yang berbeda.
- Tidak ada traffic lintas zona. Mempertahankan traffic dalam zona yang sama memastikan biaya yang lebih rendah.
- Traffic yang lebih andal. Mempertahankan traffic dalam zona yang sama menghilangkan risiko pemadaman lintas zona.
Jika Anda tidak melampirkan endpoint firewall ke jaringan VPC di zona tertentu, Cloud NGFW tidak akan melakukan inspeksi Lapisan 7 pada traffic workload untuk zona tersebut.
Infrastruktur dan keandalan
Saat Anda membuat endpoint firewall, Google akan menyediakan serangkaian instance virtual machine (VM) khusus. Arsitektur ini memastikan keandalan, performa, dan isolasi keamanan untuk traffic Anda, serta pengelolaan sertifikat.
Google menyediakan ketersediaan tinggi dengan menggunakan mekanisme failover yang tepat untuk endpoint firewall. Mekanisme ini memastikan perlindungan firewall yang andal untuk semua instance VM di jaringan VPC terkait.
Pengaitan endpoint firewall
Pengaitan endpoint firewall menautkan endpoint firewall ke jaringan VPC di zona yang sama. Setelah Anda menentukan pengaitan ini, Cloud NGFW akan meneruskan traffic workload zonal di jaringan VPC Anda yang memerlukan inspeksi Lapisan 7 ke endpoint firewall terlampir.
Anda dapat mengaitkan jaringan VPC dengan endpoint firewall tingkat organisasi atau tingkat project. Untuk mengaitkan jaringan VPC, pertimbangkan hal berikut:
Pengaitan lintas project: jika endpoint dan jaringan VPC berada di project yang berbeda, kedua project harus berada dalam organisasi yang sama.
Batas zonal: kaitkan jaringan VPC hanya dengan satu endpoint firewall per zona. Batas ini mencakup endpoint tingkat organisasi dan tingkat project.
Pencegatan traffic oleh endpoint firewall tingkat project
Untuk mencegat dan memeriksa traffic menggunakan endpoint firewall level project, pastikan persyaratan berikut terpenuhi:
- Jaringan VPC di zona instance VM dikaitkan dengan endpoint firewall target.
- Traffic cocok dengan aturan kebijakan firewall dengan tindakan
apply_security_profile_group. - Grup profil keamanan ada di project yang sama dengan endpoint firewall.
Endpoint firewall untuk Sandbox malware lanjutan
Anda dapat membuat endpoint firewall dengan Sandbox malware lanjutan yang diaktifkan untuk memperluas perlindungan jaringan Anda di luar pencocokan tanda tangan dasar. Meskipun layanan deteksi penyusupan dan pencegahan hanya dapat memblokir malware dengan tanda tangan yang diketahui, Sandbox malware lanjutan menambahkan update hampir real-time untuk mengenali dan memblokir ancaman berbasis file yang baru.
Saat Anda mengaktifkan Sandbox malware lanjutan saat membuat atau mengedit endpoint firewall, Anda dapat mengonfigurasi setelan tambahan di bagian Konfigurasi lanjutan. Konfigurasi tambahan ini mencakup hal berikut:
Region: menentukan region geografis tempat endpoint firewall mengirimkan file yang tidak diketahui atau mencurigakan untuk analisis ancaman. Jika Anda tidak menentukan region, endpoint akan otomatis menggunakan Sandbox malware lanjutan berbasis cloud regional terdekat yang tersedia berdasarkan lokasinya untuk meminimalkan latensi.
Region cloud konten: menentukan region cloud konten yang akan digunakan endpoint. Setelan ini secara default adalah region terdekat yang tersedia.
Waktu tunggu pencarian tanda tangan: jumlah waktu maksimum (dalam milidetik) firewall menyimpan file saat cloud Sandbox malware lanjutan melakukan pencarian tanda tangan real-time.
Tindakan waktu tunggu pencarian tanda tangan: menentukan respons firewall jika pencarian tanda tangan real-time melebihi batas waktu tunggu yang dikonfigurasi ambang batas. Anda dapat memilih untuk
AllowatauDenyfile. Tindakan default adalahAllow.Blokir respons parsial HTTP: memungkinkan Anda memblokir kelanjutan download file HTTP berbahaya yang diblokir. Memilih opsi ini memberikan keamanan maksimum.
Durasi maks analisis cloud inline: waktu tunggu maksimum (dalam detik atau milidetik, bergantung pada antarmuka) firewall menyimpan file saat analisis cloud inline mengevaluasinya.
Tindakan waktu tunggu analisis cloud inline: menentukan tindakan yang harus diambil jika proses analisis cloud inline mengalami waktu tunggu. Anda dapat mengonfigurasi ini ke
AllowatauDenytransfer file. Tindakan default adalahAllow.Aktifkan logging waktu tunggu pengiriman: memungkinkan Anda mengaktifkan pembuatan log untuk file yang mengalami waktu tunggu selama analisis cloud inline.
Untuk mempelajari Sandbox malware lanjutan, lihat Ringkasan Sandbox malware lanjutan.
Untuk membuat endpoint firewall dengan Sandbox malware lanjutan, lihat Membuat endpoint firewall dan pengaitan endpoint.
Peran IAM
Peran Pengelolaan Akses dan Identitas (IAM) mengatur tindakan endpoint firewall berikut:
- Membuat endpoint firewall di organisasi atau project
- Mengubah atau menghapus endpoint firewall di organisasi atau project
- Melihat detail endpoint firewall di organisasi atau project
- Melihat semua endpoint firewall yang dikonfigurasi di organisasi atau project
Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.
| Kemampuan | Peran yang diperlukan |
|---|---|
| Membuat endpoint firewall | Salah satu dari peran berikut:
|
| Mengubah endpoint firewall | Salah satu dari peran berikut:
|
| Menghapus endpoint firewall | Salah satu dari peran berikut:
|
| Melihat detail tentang endpoint firewall | Salah satu dari peran berikut:
|
| Melihat semua endpoint firewall | Salah satu dari peran berikut:
|
Peran IAM mengatur tindakan pengaitan endpoint firewall berikut:
- Membuat pengaitan endpoint firewall di project
- Mengubah atau menghapus pengaitan endpoint firewall
- Melihat detail pengaitan endpoint firewall
- Melihat semua pengaitan endpoint firewall yang dikonfigurasi di project
Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.
| Kemampuan | Peran yang diperlukan |
|---|---|
| Membuat pengaitan endpoint firewall | Salah satu dari peran berikut:
|
| Mengubah pengaitan endpoint firewall | Salah satu dari peran berikut:
|
| Menghapus pengaitan endpoint firewall | Salah satu dari peran berikut:
|
| Melihat detail tentang pengaitan endpoint firewall di project | Salah satu dari peran berikut:
|
| Melihat semua pengaitan endpoint firewall di project. | Salah satu dari peran berikut:
|
Kuota
Untuk melihat kuota yang terkait dengan endpoint firewall, lihat Kuota dan batas.
Langkah berikutnya
- Mengonfigurasi layanan pemfilteran URL
- Mengonfigurasi layanan deteksi dan pencegahan penyusupan
- Mengonfigurasi layanan Sandbox malware lanjutan
- Membuat endpoint firewall dan pengaitan endpoint