Panoramica degli endpoint firewall

L'endpoint firewall è una risorsa Cloud Next Generation Firewall che abilita funzionalità di protezione avanzata di livello 7, come il servizio di rilevamento delle intrusioni e prevenzione, WildFire (anteprima) e il servizio di filtro URL nella tua rete.

Questa pagina fornisce una panoramica dettagliata degli endpoint firewall e delle loro funzionalità.

Specifiche

Questa sezione fornisce un riepilogo delle proprietà dell'endpoint firewall. Per i requisiti e le funzionalità di implementazione dettagliati, consulta le sezioni corrispondenti in questa pagina.

  • Un endpoint firewall è una risorsa di zona che puoi configurare a livello di organizzazione o progetto.

    • Endpoint firewall a livello di organizzazione: gli amministratori dell'organizzazione creano e gestiscono questi endpoint per centralizzare la sicurezza nell'organizzazione o a livello di cartella.

    • Endpoint firewall a livello di progetto: gli amministratori di progetto creano e gestiscono questi endpoint all'interno di un progetto. Puoi associare qualsiasi rete VPC nell'organizzazione a un endpoint a livello di progetto. Crea endpoint firewall a livello di progetto se non riesci a ottenere autorizzazioni a livello di organizzazione per creare endpoint firewall a livello di organizzazione.

  • Gli endpoint firewall eseguono l'ispezione del firewall di livello 7 sul traffico intercettato. Per saperne di più, consulta Come funzionano gli endpoint firewall.

  • L'endpoint e i carichi di lavoro per i quali vuoi attivare l'ispezione di livello 7 devono trovarsi nella stessa zona. Per ulteriori informazioni, vedi Considerazioni sul deployment.

  • Puoi creare un endpoint firewall in una zona e collegarlo a una o più reti VPC per monitorare i workload nella stessa zona. Se la tua rete VPC si estende su più zone, puoi collegare un endpoint firewall in ogni zona. Se non colleghi un endpoint firewall a una rete VPC in una zona specifica, non viene eseguita alcuna ispezione di livello 7 sul traffico del workload per quella zona.

    Utilizzi l'associazione di un endpoint firewall per collegare un endpoint firewall a una rete VPC.

  • L'endpoint e i workload per i quali vuoi attivare l'ispezione di livello 7 devono trovarsi nella stessa zona. Per ulteriori informazioni, vedi Considerazioni sul deployment.

  • Gli endpoint firewall possono elaborare fino a 2 Gbps di traffico con l'ispezione TLS (Transport Layer Security) e 10 Gbps di traffico senza ispezione TLS. Un traffico eccessivo può sovraccaricare l'endpoint e causare la perdita di pacchetti. Per monitorare l'utilizzo della capacità dell'endpoint firewall, consulta le metriche di sicurezza di rete firewall_endpoint.

  • Poiché l'endpoint non inoltra i messaggi non approvati, un endpoint sovraccarico potrebbe eliminare il traffico legittimo se non riesce a ispezionarlo.

  • Gli endpoint firewall possono avere un throughput massimo per connessione di 250 Mbps di traffico con ispezione TLS e 1,25 Gbps di traffico senza ispezione TLS.

  • Puoi creare un endpoint del firewall che elabora frame jumbo di dimensioni fino a 8588 byte. In alternativa, puoi creare un endpoint senza supporto dei jumbo frame. Per ulteriori informazioni, vedi Dimensioni dei pacchetti supportate.

  • Puoi eliminare un endpoint firewall solo se non sono presenti reti VPC associate. Per saperne di più, consulta Associazioni di endpoint firewall.

  • Gli endpoint firewall a livello di progetto supportano le chiavi di crittografia gestite dal cliente (CMEK). Puoi utilizzare CMEK per proteggere i dati at-rest all'interno dell'infrastruttura firewall utilizzando le tue chiavi di crittografia. Per saperne di più, vedi Chiavi di crittografia gestite dal cliente.

Come funzionano gli endpoint firewall

Cloud NGFW utilizza la tecnologia di intercettazione dei pacchetti di Google Cloud per reindirizzare il traffico dai carichi di lavoro Google Cloud in una rete Virtual Private Cloud (VPC) agli endpoint firewall. L'intercettazione dei pacchetti è una funzionalità Google Cloud che inserisce appliance di rete nel percorso del traffico di rete selezionato senza modificare le policy di routing esistenti del traffico.

Cloud NGFW reindirizza il traffico del workload in una rete VPC all'endpoint firewall solo se configuri l'ispezione di livello 7 per questo flusso. Cloud NGFW aggiunge quindi un identificatore di rete VPC a ogni pacchetto reindirizzato all'endpoint firewall per l'ispezione di livello 7. Se hai più reti VPC con intervalli di indirizzi IP sovrapposti, questo identificatore di rete contribuisce a garantire che ogni pacchetto reindirizzato sia associato correttamente alla sua rete VPC.

Capacità e prestazioni

Gli endpoint firewall possono avere un throughput massimo per connessione di 250 Mbps di traffico con ispezione TLS e di 1,25 Gbps di traffico senza ispezione TLS. Un traffico eccessivo può sovraccaricare l'endpoint e causare la perdita di pacchetti. Poiché l'endpoint non inoltra i messaggi non approvati, un endpoint sovraccarico potrebbe eliminare il traffico legittimo se non riesce a ispezionarlo.

Per monitorare l'utilizzo della capacità di un endpoint firewall, consulta le metriche di sicurezza di rete di firewall_endpoint.

Dimensione pacchetto supportata

Un endpoint firewall supporta o non supporta i frame jumbo.

  • Un endpoint firewall con supporto dei frame jumbo può accettare pacchetti fino a 8588 byte.

    Cloud NGFW riserva altri 308 byte per l'incapsulamento GENEVE (necessario per l'ispezione dei dati) e per altre estensioni. Pertanto, la dimensione totale del pacchetto di 8896 byte corrisponde all'unità massima di trasmissione (MTU) più elevata possibile supportata da Google Cloud .

  • Un endpoint firewall senza supporto dei frame jumbo può accettare pacchetti fino a 1460 byte.

    Per eseguire correttamente l'ispezione di livello 7, configura le reti VPC associate all'endpoint in modo che rispettino questi limiti MTU:

    • Per un endpoint con supporto dei jumbo frame, assicurati che le reti VPC utilizzino un MTU di 8588 byte o meno.

    • Per un endpoint senza supporto dei jumbo frame, assicurati che le reti VPC utilizzino un MTU di 1460 byte o inferiore.

Puoi creare un endpoint firewall con o senza supporto dei frame jumbo. Tuttavia, non puoi riconfigurare un endpoint esistente per aggiungere o rimuovere il supporto dei jumbo frame. Per aggiungere o rimuovere il supporto dei frame jumbo, elimina l'endpoint e ricrealo. Per saperne di più, consulta Crea un endpoint firewall.

Considerazioni sul deployment

Utilizzi l'associazione di un endpoint firewall per collegare un endpoint firewall a una rete VPC. Per monitorare i carichi di lavoro, puoi creare un endpoint firewall in una zona e collegarlo a una o più reti VPC nella stessa zona. Se la tua rete VPC si estende su più zone, puoi collegare un endpoint firewall in ogni zona.

La creazione dell'endpoint firewall nella stessa zona dei carichi di lavoro offre i seguenti vantaggi:

  • Latenza inferiore. Poiché gli endpoint firewall possono intercettare, ispezionare e reinserire il traffico nella rete, la latenza è inferiore a quella degli endpoint firewall in zone diverse.
  • Nessun traffico tra zone. Mantenere il traffico all'interno della stessa zona garantisce costi inferiori.
  • Traffico più affidabile. Mantenere il traffico all'interno della stessa zona elimina il rischio di interruzioni tra zone.

Se non colleghi un endpoint firewall a una rete VPC in una zona specifica, Cloud NGFW non esegue l'ispezione di livello 7 sul traffico dei workload per quella zona.

Infrastruttura e affidabilità

Quando crei un endpoint firewall, Google fornisce un insieme di istanze di macchine virtuali (VM) dedicate. Questa architettura garantisce affidabilità, prestazioni e isolamento della sicurezza per il tuo traffico, oltre alla gestione dei certificati.

Google offre alta affidabilità utilizzando meccanismi di failover appropriati per gli endpoint firewall. Questi meccanismi garantiscono una protezione firewall affidabile per tutte le istanze VM nella rete VPC associata.

Associazioni di endpoint firewall

L'associazione di un endpoint firewall collega un endpoint firewall a una rete VPC nella stessa zona. Dopo aver definito questa associazione, Cloud NGFW inoltra il traffico dei workload zonali nella tua rete VPC che richiede l'ispezione di livello 7 all'endpoint firewall collegato.

Puoi associare una rete VPC a un endpoint firewall a livello di organizzazione o di progetto. Per associare una rete VPC, tieni presente quanto segue:

  • Associazione tra progetti: se l'endpoint e la rete VPC si trovano in progetti diversi, entrambi i progetti devono appartenere alla stessa organizzazione.

  • Limite zonale: associa una rete VPC a un solo endpoint firewall per zona. Questo limite include gli endpoint a livello di organizzazione e di progetto.

Intercettazione del traffico da parte degli endpoint firewall a livello di progetto

Per intercettare e ispezionare il traffico utilizzando un endpoint firewall a livello di progetto, assicurati che siano soddisfatti i seguenti requisiti:

  • Una rete VPC nella zona dell'istanza VM è associata all'endpoint firewall di destinazione.
  • Il traffico corrisponde a una regola della policy del firewall con l'azione apply_security_profile_group.
  • Il gruppo di profili di sicurezza esiste nello stesso progetto dell'endpoint firewall.

Endpoint firewall per WildFire

Puoi creare un endpoint firewall con WildFire abilitato per estendere la protezione della rete oltre la corrispondenza di base delle firme. Mentre il servizio di rilevamento delle intrusioni e prevenzione può bloccare solo il malware con firme note, WildFire aggiunge sandboxing avanzata e aggiornamenti quasi in tempo reale per riconoscere e bloccare nuove minacce basate su file.

Quando abiliti WildFire durante la creazione o la modifica di un endpoint firewall, puoi configurare impostazioni aggiuntive nella sezione Configurazione avanzata. Queste configurazioni aggiuntive includono quanto segue:

  • Regione WildFire: specifica la regione geografica in cui l'endpoint firewall invia file sconosciuti o sospetti per l'analisi delle minacce. Se non specifichi una regione, l'endpoint viene impostato automaticamente sul cloud WildFire regionale disponibile più vicino in base alla sua posizione per ridurre al minimo la latenza.

  • Regione cloud dei contenuti: specifica la regione cloud dei contenuti che l'endpoint utilizzerà. Il valore predefinito è la regione disponibile più vicina.

  • Timeout di ricerca firma: il tempo massimo (in millisecondi) durante il quale il firewall manterrà un file mentre il cloud WildFire esegue una ricerca di firme in tempo reale.

  • Azione di timeout della ricerca della firma: definisce la risposta del firewall se la ricerca della firma in tempo reale supera la soglia di timeout configurata. Puoi scegliere di Allow o Deny il file. L'azione predefinita è Allow.

  • Blocca risposte parziali HTTP: consente di bloccare la ripresa dei download di file HTTP dannosi bloccati. La selezione di questa opzione offre la massima sicurezza.

  • Durata massima analisi cloud in linea: il timeout massimo (in secondi o millisecondi, a seconda dell'interfaccia) durante il quale il firewall manterrà un file mentre l'analisi cloud in linea di WildFire lo valuta

  • Azione di timeout dell'analisi cloud in linea: definisce l'azione da intraprendere se il processo di analisi cloud in linea va in timeout. Puoi configurare questa opzione per Allow o Deny il trasferimento dei file. L'azione predefinita è Allow.

  • Abilita il logging del timeout dell'invio: consente di abilitare la generazione di log per i file che vanno in timeout durante l'analisi cloud in linea WildFire.

Per scoprire di più su WildFire, consulta la Panoramica di WildFire.

Per creare un endpoint firewall con WildFire, consulta Creare endpoint firewall e associazioni di endpoint.

Ruoli IAM

I ruoli IAM (Identity and Access Management) regolano le seguenti azioni dell'endpoint firewall:

  • Creazione di un endpoint firewall in un'organizzazione o un progetto
  • Modificare o eliminare un endpoint firewall in un'organizzazione o un progetto
  • Visualizzazione dei dettagli di un endpoint firewall in un'organizzazione o in un progetto
  • Visualizzazione di tutti gli endpoint firewall configurati in un'organizzazione o un progetto

La tabella seguente descrive i ruoli necessari per ogni passaggio.

Abilità Ruolo necessario
Crea un endpoint firewall Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Firewall Endpoint Admin (roles/networksecurity.firewallEndpointAdmin) concesso a livello di organizzazione per gli endpoint firewall a livello di organizzazione e a livello di progetto o di organizzazione per gli endpoint firewall a livello di progetto
Modifica un endpoint firewall Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Firewall Endpoint Admin (roles/networksecurity.firewallEndpointAdmin) concesso a livello di organizzazione per gli endpoint firewall a livello di organizzazione e a livello di progetto o di organizzazione per gli endpoint firewall a livello di progetto
Elimina un endpoint firewall Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Firewall Endpoint Admin (roles/networksecurity.firewallEndpointAdmin) concesso a livello di organizzazione per gli endpoint firewall a livello di organizzazione e a livello di progetto o di organizzazione per gli endpoint firewall a livello di progetto
Visualizza i dettagli dell'endpoint firewall Uno dei seguenti ruoli:
Visualizza tutti gli endpoint firewall Uno dei seguenti ruoli:

I ruoli IAM regolano le seguenti azioni di associazione degli endpoint firewall:

  • Creazione di un'associazione di endpoint firewall in un progetto
  • Modificare o eliminare un'associazione di endpoint firewall
  • Visualizzare i dettagli di un'associazione di endpoint firewall
  • Visualizzazione di tutte le associazioni di endpoint firewall configurate in un progetto

La tabella seguente descrive i ruoli necessari per ogni passaggio.

Abilità Ruolo necessario
Crea un'associazione di endpoint firewall Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Amministratore endpoint firewall (roles/networksecurity.firewallEndpointAdmin) concesso a livello di organizzazione per le associazioni di endpoint firewall a livello di organizzazione e a livello di progetto o organizzazione per le associazioni di endpoint firewall a livello di progetto
  • Compute Network User (roles/compute.networkUser)
Modifica un'associazione di endpoint firewall Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Amministratore endpoint firewall (roles/networksecurity.firewallEndpointAdmin) concesso a livello di organizzazione per le associazioni di endpoint firewall a livello di organizzazione e a livello di progetto o organizzazione per le associazioni di endpoint firewall a livello di progetto
Elimina un'associazione di endpoint firewall Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Amministratore endpoint firewall (roles/networksecurity.firewallEndpointAdmin) concesso a livello di organizzazione per le associazioni di endpoint firewall a livello di organizzazione e a livello di progetto o organizzazione per le associazioni di endpoint firewall a livello di progetto
Visualizza i dettagli sull'associazione di endpoint firewall in un progetto Uno dei seguenti ruoli:
Visualizza tutte le associazioni di endpoint firewall in un progetto. Uno dei seguenti ruoli:

Quote

Per visualizzare le quote associate agli endpoint firewall, consulta Quote e limiti.

Passaggi successivi