Endpoint firewall adalah resource Cloud Next Generation Firewall yang memungkinkan kemampuan perlindungan tingkat lanjut Layer 7, seperti layanan deteksi dan pencegahan intrusi, sandbox malware tingkat lanjut (WildFire) (Pratinjau), dan layanan pemfilteran URL di jaringan Anda.
Halaman ini memberikan ringkasan mendetail tentang endpoint firewall dan kemampuannya.
Spesifikasi
Bagian ini memberikan ringkasan properti endpoint firewall. Untuk mengetahui persyaratan dan kemampuan penerapan yang mendetail, lihat bagian yang sesuai di halaman ini.
Endpoint firewall adalah resource zonal yang dapat Anda konfigurasi di tingkat organisasi atau tingkat project.
Endpoint firewall tingkat organisasi: administrator organisasi membuat dan mengelola endpoint ini untuk memusatkan keamanan di seluruh organisasi Anda atau di tingkat folder.
Endpoint firewall tingkat project: administrator project membuat dan mengelola endpoint ini dalam project. Anda dapat mengaitkan jaringan VPC apa pun di organisasi dengan endpoint tingkat project. Buat endpoint firewall tingkat project jika Anda tidak dapat memperoleh izin tingkat organisasi untuk membuat endpoint firewall tingkat organisasi.
Endpoint firewall melakukan pemeriksaan firewall Layer 7 pada traffic yang dicegat. Untuk mengetahui informasi selengkapnya, lihat Cara kerja endpoint firewall.
Endpoint dan workload yang ingin Anda aktifkan pemeriksaan Lapisan 7-nya harus berada di zona yang sama. Untuk mengetahui informasi selengkapnya, lihat Pertimbangan deployment.
Anda dapat membuat endpoint firewall di zona dan melampirkannya ke satu atau beberapa jaringan VPC untuk memantau workload di zona yang sama. Jika jaringan VPC mencakup beberapa zona, Anda dapat melampirkan satu endpoint firewall di setiap zona. Jika Anda tidak melampirkan endpoint firewall ke jaringan VPC di zona tertentu, tidak ada pemeriksaan Layer 7 yang dilakukan pada traffic workload untuk zona tersebut.
Anda menggunakan asosiasi endpoint firewall untuk melampirkan endpoint firewall ke jaringan VPC.
Endpoint dan workload yang ingin Anda aktifkan pemeriksaan Lapisan 7-nya harus berada di zona yang sama. Untuk mengetahui informasi selengkapnya, lihat Pertimbangan deployment.
Endpoint firewall dapat memproses traffic hingga 2 Gbps dengan pemeriksaan Transport Layer Security (TLS), dan traffic 10 Gbps tanpa pemeriksaan TLS. Traffic yang berlebihan dapat membebani endpoint secara berlebihan dan menyebabkan kehilangan paket. Untuk memantau pemanfaatan kapasitas endpoint firewall, lihat Metrik keamanan jaringan
firewall_endpoint.Karena endpoint tidak meneruskan pesan yang tidak disetujui, endpoint yang kelebihan beban mungkin akan membatalkan traffic yang sah jika tidak dapat memeriksa traffic.
Endpoint firewall dapat memiliki throughput maksimum per koneksi sebesar 250 Mbps untuk traffic dengan pemeriksaan TLS dan 1,25 Gbps untuk traffic tanpa pemeriksaan TLS.
Anda dapat membuat endpoint firewall yang memproses frame jumbo hingga berukuran 8.588 byte. Atau, Anda dapat membuat endpoint tanpa dukungan frame jumbo. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.
Anda dapat menghapus endpoint firewall hanya jika tidak ada jaringan VPC yang terkait dengannya. Untuk mengetahui informasi selengkapnya, lihat Asosiasi endpoint firewall.
Cara kerja endpoint firewall
Cloud NGFW menggunakan teknologi pencegatan paket Google Clouduntuk mengalihkan traffic dari workload Google Cloud di jaringan Virtual Private Cloud (VPC) ke endpoint firewall. Penyadapan paket adalah Google Cloud kemampuan yang menyisipkan perangkat jaringan di jalur traffic jaringan yang dipilih tanpa mengubah kebijakan perutean traffic yang ada.
Cloud NGFW mengalihkan traffic beban kerja di jaringan VPC ke endpoint firewall hanya jika Anda mengonfigurasi inspeksi Lapisan 7 untuk alur ini. Kemudian, Cloud NGFW menambahkan ID jaringan VPC ke setiap paket yang dialihkan ke endpoint firewall untuk inspeksi Lapisan 7. Jika Anda memiliki beberapa jaringan VPC dengan rentang alamat IP yang tumpang-tindih, ID jaringan ini membantu memastikan bahwa setiap paket yang dialihkan dikaitkan dengan benar dengan jaringan VPC-nya.
Kapasitas dan performa
Endpoint firewall dapat memiliki throughput per koneksi maksimum sebesar 250 Mbps traffic dengan pemeriksaan TLS dan 1,25 Gbps traffic tanpa pemeriksaan TLS. Traffic yang berlebihan dapat membebani endpoint secara berlebihan dan menyebabkan kehilangan paket. Karena endpoint tidak meneruskan pesan yang tidak disetujui, endpoint yang kelebihan beban dapat membatalkan traffic yang sah jika tidak dapat memeriksa traffic.
Untuk memantau pemanfaatan kapasitas endpoint firewall, lihat Metrik keamanan jaringan firewall_endpoint.
Ukuran paket yang didukung
Endpoint firewall mendukung atau tidak mendukung frame jumbo.
Endpoint firewall dengan dukungan frame jumbo dapat menerima paket hingga 8.588 byte.
Cloud NGFW mencadangkan 308 byte tambahan untuk enkapsulasi GENEVE (diperlukan untuk inspeksi data) dan untuk ekstensi lainnya. Oleh karena itu, total ukuran paket 8.896 byte cocok dengan unit transmisi maksimum (MTU) tertinggi yang didukung oleh Google Cloud .
Endpoint firewall tanpa dukungan frame jumbo dapat menerima paket hingga 1.460 byte.
Agar pemeriksaan Layer 7 berhasil dilakukan, konfigurasi jaringan VPC yang terkait dengan endpoint agar mengikuti batas MTU berikut:
Untuk endpoint dengan dukungan frame jumbo, pastikan jaringan VPC menggunakan MTU 8.588 byte atau kurang.
Untuk endpoint tanpa dukungan frame jumbo, pastikan jaringan VPC menggunakan MTU 1.460 byte atau kurang.
Anda dapat membuat endpoint firewall dengan atau tanpa dukungan frame jumbo. Namun, Anda tidak dapat mengonfigurasi ulang endpoint yang ada untuk menambahkan atau menghapus dukungan frame jumbo. Untuk menambahkan atau menghapus dukungan frame jumbo, hapus endpoint dan buat ulang. Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.
Pertimbangan deployment
Anda menggunakan asosiasi endpoint firewall untuk melampirkan endpoint firewall ke jaringan VPC. Untuk memantau beban kerja, Anda dapat membuat endpoint firewall di zona dan melampirkannya ke satu atau beberapa jaringan VPC di zona yang sama. Jika jaringan VPC Anda mencakup beberapa zona, Anda dapat melampirkan satu endpoint firewall di setiap zona.
Membuat endpoint firewall di zona yang sama dengan workload memberikan manfaat berikut:
- Latensi yang lebih rendah. Karena endpoint firewall dapat mencegat, memeriksa, dan menyuntikkan kembali traffic ke dalam jaringan, latensi lebih rendah daripada endpoint firewall di zona yang berbeda.
- Tidak ada traffic lintas zona. Mempertahankan traffic dalam zona yang sama akan memastikan biaya yang lebih rendah.
- Traffic yang lebih andal. Mempertahankan traffic dalam zona yang sama akan menghilangkan risiko pemadaman lintas zona.
Jika Anda tidak melampirkan endpoint firewall ke jaringan VPC di zona tertentu, Cloud NGFW tidak akan melakukan inspeksi Lapisan 7 pada traffic workload untuk zona tersebut.
Infrastruktur dan keandalan
Saat Anda membuat endpoint firewall, Google menyediakan serangkaian instance virtual machine (VM) khusus. Arsitektur ini memastikan keandalan, performa, dan isolasi keamanan untuk traffic Anda, beserta pengelolaan sertifikat.
Google menyediakan ketersediaan tinggi dengan menggunakan mekanisme failover yang tepat untuk endpoint firewall. Mekanisme ini memastikan perlindungan firewall yang andal untuk semua instance VM di jaringan VPC terkait.
Asosiasi endpoint firewall
Pengaitan endpoint firewall menautkan endpoint firewall ke jaringan VPC di zona yang sama. Setelah Anda menentukan asosiasi ini, Cloud NGFW akan meneruskan traffic workload zonal di jaringan VPC Anda yang memerlukan pemeriksaan Lapisan 7 ke endpoint firewall yang terlampir.
Anda dapat mengaitkan jaringan VPC dengan endpoint firewall tingkat organisasi atau tingkat project. Untuk mengaitkan jaringan VPC, pertimbangkan hal berikut:
Asosiasi lintas project: jika endpoint dan jaringan VPC berada dalam project yang berbeda, kedua project harus termasuk dalam organisasi yang sama.
Batas per zona: kaitkan jaringan VPC dengan hanya satu endpoint firewall per zona. Batas ini mencakup endpoint tingkat organisasi dan tingkat project.
Intersepsi traffic oleh endpoint firewall tingkat project
Untuk mencegat dan memeriksa traffic menggunakan endpoint firewall level project, pastikan persyaratan berikut terpenuhi:
- Jaringan VPC di zona instance VM dikaitkan dengan endpoint firewall target.
- Traffic cocok dengan aturan kebijakan firewall dengan tindakan
apply_security_profile_group. - Grup profil keamanan ada dalam project yang sama dengan endpoint firewall.
Endpoint firewall untuk Sandbox malware lanjutan
Anda dapat membuat endpoint firewall dengan Sandbox malware lanjutan diaktifkan untuk memperluas perlindungan jaringan Anda di luar pencocokan tanda tangan dasar. Meskipun layanan deteksi penyusupan dan pencegahan hanya dapat memblokir malware dengan tanda tangan yang diketahui, sandbox malware tingkat lanjut menambahkan update hampir real-time untuk mengenali dan memblokir ancaman baru berbasis file.
Saat mengaktifkan Sandbox malware lanjutan saat membuat atau mengedit endpoint firewall, Anda dapat mengonfigurasi setelan tambahan di bagian Konfigurasi lanjutan. Konfigurasi tambahan ini mencakup hal berikut:
Region: menentukan wilayah geografis tempat endpoint firewall mengirimkan file yang tidak dikenal atau mencurigakan untuk analisis ancaman. Jika Anda tidak menentukan region, endpoint akan otomatis ditetapkan secara default ke cloud Advanced malware sandbox regional terdekat yang tersedia berdasarkan lokasinya untuk meminimalkan latensi.
Region cloud konten: menentukan region cloud konten yang akan digunakan endpoint. Setelan defaultnya adalah region terdekat yang tersedia.
Waktu tunggu pencarian tanda tangan: jumlah waktu maksimum (dalam milidetik) firewall menahan file saat sandbox cloud malware tingkat lanjut melakukan pencarian tanda tangan real-time.
Tindakan waktu tunggu pencarian tanda tangan: menentukan respons firewall jika pencarian tanda tangan real-time melampaui batas waktu tunggu yang dikonfigurasi. Anda dapat memilih untuk
AllowatauDenyfile. Tindakan default adalahAllow.Blokir respons parsial HTTP: memungkinkan Anda memblokir kelanjutan download file HTTP berbahaya yang diblokir. Memilih opsi ini akan memberikan keamanan maksimal.
Durasi maksimum analisis cloud inline: waktu tunggu maksimum (dalam detik atau milidetik, bergantung pada antarmuka) yang digunakan firewall untuk menahan file saat analisis cloud inline mengevaluasinya.
Tindakan waktu tunggu analisis cloud inline: menentukan tindakan yang harus dilakukan jika proses analisis cloud inline mencapai waktu tunggu. Anda dapat mengonfigurasi ini ke
AllowatauDenytransfer file. Tindakan defaultnya adalahAllow.Aktifkan logging waktu tunggu pengiriman: memungkinkan Anda mengaktifkan pembuatan log untuk file yang waktu tunggunya habis selama analisis cloud inline.
Untuk mempelajari Sandbox malware lanjutan, lihat Ringkasan sandbox malware lanjutan.
Untuk membuat endpoint firewall dengan Sandbox malware lanjutan, lihat Membuat endpoint firewall dan pengaitan endpoint.
Peran IAM
Peran Identity and Access Management (IAM) mengatur tindakan endpoint firewall berikut:
- Membuat endpoint firewall di organisasi atau project
- Mengubah atau menghapus endpoint firewall dalam organisasi atau project
- Melihat detail endpoint firewall di organisasi atau project
- Melihat semua endpoint firewall yang dikonfigurasi dalam organisasi atau project
Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.
| Kemampuan | Peran yang diperlukan |
|---|---|
| Membuat endpoint firewall | Salah satu peran berikut:
|
| Memodifikasi endpoint firewall | Salah satu peran berikut:
|
| Menghapus endpoint firewall | Salah satu peran berikut:
|
| Melihat detail tentang endpoint firewall | Salah satu peran berikut:
|
| Melihat semua endpoint firewall | Salah satu peran berikut:
|
Peran IAM mengatur tindakan asosiasi endpoint firewall berikut:
- Membuat pengaitan endpoint firewall dalam project
- Mengubah atau menghapus pengaitan endpoint firewall
- Melihat detail asosiasi endpoint firewall
- Melihat semua pengaitan endpoint firewall yang dikonfigurasi dalam project
Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.
| Kemampuan | Peran yang diperlukan |
|---|---|
| Membuat pengaitan endpoint firewall | Salah satu peran berikut:
|
| Mengubah pengaitan endpoint firewall | Salah satu peran berikut:
|
| Menghapus pengaitan endpoint firewall | Salah satu peran berikut:
|
| Melihat detail tentang asosiasi endpoint firewall dalam project | Salah satu peran berikut:
|
| Melihat semua pengaitan endpoint firewall dalam project. | Salah satu peran berikut:
|
Kuota
Untuk melihat kuota yang terkait dengan endpoint firewall, lihat Kuota dan batas.
Langkah berikutnya
- Mengonfigurasi layanan pemfilteran URL
- Mengonfigurasi layanan deteksi dan pencegahan penyusupan
- Mengonfigurasi layanan Sandbox malware lanjutan
- Membuat endpoint firewall dan pengaitan endpoint