Ringkasan endpoint firewall

Endpoint firewall adalah resource Cloud Next Generation Firewall yang memungkinkan kemampuan perlindungan tingkat lanjut Lapisan 7, seperti layanan deteksi dan pencegahan penyusupan serta layanan pemfilteran URL di jaringan Anda.

Halaman ini memberikan ringkasan mendetail tentang endpoint firewall dan kemampuannya.

Spesifikasi

Bagian ini memberikan ringkasan properti endpoint firewall. Untuk mengetahui persyaratan dan kemampuan penerapan mendetail, lihat bagian yang sesuai di halaman ini.

  • Endpoint firewall adalah resource zonal yang dapat Anda konfigurasi di tingkat organisasi atau tingkat project.

    • Endpoint firewall tingkat organisasi: administrator organisasi membuat dan mengelola endpoint ini untuk memusatkan keamanan di seluruh organisasi Anda atau di tingkat folder.

    • Endpoint firewall tingkat project: administrator project membuat dan mengelola endpoint ini dalam project. Anda dapat mengaitkan jaringan VPC apa pun di organisasi dengan endpoint tingkat project. Buat endpoint firewall tingkat project jika Anda tidak dapat memperoleh izin tingkat organisasi untuk membuat endpoint firewall tingkat organisasi.

  • Endpoint firewall melakukan inspeksi firewall Lapisan 7 pada traffic yang dicegat. Untuk mengetahui informasi selengkapnya, lihat Cara kerja endpoint firewall.

  • Endpoint dan workload yang ingin Anda aktifkan inspeksi Lapisan 7 harus berada di zona yang sama. Untuk mengetahui informasi selengkapnya, lihat Pertimbangan deployment.

  • Anda dapat membuat endpoint firewall di zona dan melampirkannya ke satu atau beberapa jaringan VPC untuk memantau workload di zona yang sama. Jika jaringan VPC Anda mencakup beberapa zona, Anda dapat melampirkan satu endpoint firewall di setiap zona. Jika Anda tidak melampirkan endpoint firewall ke jaringan VPC di zona tertentu, tidak ada inspeksi Lapisan 7 yang dilakukan pada traffic workload untuk zona tersebut.

    Anda menggunakan pengaitan endpoint firewall untuk melampirkan endpoint firewall ke jaringan VPC.

  • Endpoint dan workload yang ingin Anda aktifkan inspeksi Lapisan 7 harus berada di zona yang sama. Untuk mengetahui informasi selengkapnya, lihat Pertimbangan deployment.

  • Endpoint firewall dapat memproses traffic hingga 2 Gbps dengan inspeksi Transport Layer Security (TLS), dan traffic 10 Gbps tanpa inspeksi TLS. Traffic yang berlebihan dapat membebani endpoint dan menyebabkan kehilangan paket. Untuk memantau penggunaan kapasitas endpoint firewall, lihat firewall_endpoint metrik keamanan jaringan.

  • Karena endpoint tidak meneruskan pesan yang tidak disetujui, endpoint yang kelebihan beban mungkin akan menghilangkan traffic yang sah jika tidak dapat memeriksa traffic tersebut.

  • Endpoint firewall dapat memiliki throughput maksimum per koneksi sebesar 250 Mbps traffic dengan inspeksi TLS dan 1,25 Gbps traffic tanpa inspeksi TLS.

  • Anda dapat membuat endpoint firewall yang memproses frame jumbo hingga ukuran 8.588 byte. Atau, Anda dapat membuat endpoint tanpa dukungan frame jumbo. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.

  • Anda hanya dapat menghapus endpoint firewall jika tidak ada jaringan VPC yang terkait dengannya. Untuk mengetahui informasi selengkapnya, lihat Pengaitan endpoint firewall.

  • Endpoint firewall tingkat project mendukung kunci enkripsi yang dikelola pelanggan (CMEK). Anda dapat menggunakan CMEK untuk melindungi data tidak aktif dalam infrastruktur firewall dengan menggunakan kunci enkripsi Anda sendiri. Untuk mengetahui informasi selengkapnya, lihat Kunci enkripsi yang dikelola pelanggan.

Cara kerja endpoint firewall

Cloud NGFW uses Google Cloud's packet intercept technology untuk mengalihkan traffic dari Google Cloud workload di jaringan Virtual Private Cloud (VPC) ke endpoint firewall. Pencegat paket adalah Google Cloud kemampuan yang menyisipkan peralatan jaringan di jalur traffic jaringan yang dipilih tanpa mengubah kebijakan perutean traffic yang ada.

Cloud NGFW mengalihkan traffic workload di jaringan VPC ke endpoint firewall hanya jika Anda mengonfigurasi inspeksi Lapisan 7 untuk alur ini. Cloud NGFW kemudian menambahkan ID jaringan VPC ke setiap paket yang dialihkan ke endpoint firewall untuk inspeksi Lapisan 7. Jika Anda memiliki beberapa jaringan VPC dengan rentang alamat IP yang tumpang-tindih, ID jaringan ini akan membantu memastikan bahwa setiap paket yang dialihkan dikaitkan dengan benar ke jaringan VPC-nya.

Kapasitas dan performa

Endpoint firewall dapat memiliki throughput maksimum per koneksi sebesar 250 Mbps traffic dengan inspeksi TLS dan 1,25 Gbps traffic tanpa inspeksi TLS. Traffic yang berlebihan dapat membebani endpoint dan menyebabkan kehilangan paket. Karena endpoint tidak meneruskan pesan yang tidak disetujui, endpoint yang kelebihan beban mungkin akan menghilangkan traffic yang sah jika tidak dapat memeriksa traffic tersebut.

Untuk memantau penggunaan kapasitas endpoint firewall, lihat firewall_endpoint metrik keamanan jaringan.

Ukuran paket yang didukung

Endpoint firewall mendukung atau tidak mendukung frame jumbo.

  • Endpoint firewall dengan dukungan frame jumbo dapat menerima paket hingga 8.588 byte.

    Cloud NGFW mencadangkan 308 byte tambahan untuk enkapsulasi GENEVE (diperlukan untuk inspeksi data) dan untuk ekstensi lainnya. Oleh karena itu, ukuran paket total sebesar 8.896 byte cocok dengan unit transmisi maksimum (MTU) tertinggi yang mungkin didukung Google Cloud .

  • Endpoint firewall tanpa dukungan frame jumbo dapat menerima paket hingga 1.460 byte.

    Untuk melakukan inspeksi Lapisan 7 dengan berhasil, konfigurasikan jaringan VPC yang terkait dengan endpoint untuk mengikuti batas MTU ini:

    • Untuk endpoint dengan dukungan frame jumbo, pastikan jaringan VPC menggunakan MTU sebesar 8.588 byte atau kurang.

    • Untuk endpoint tanpa dukungan frame jumbo, pastikan jaringan VPC menggunakan MTU sebesar 1.460 byte atau kurang.

Anda dapat membuat endpoint firewall dengan atau tanpa dukungan frame jumbo. Namun, Anda tidak dapat mengonfigurasi ulang endpoint yang ada untuk menambahkan atau menghapus dukungan frame jumbo. Untuk menambahkan atau menghapus dukungan frame jumbo, hapus endpoint dan buat ulang. Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.

Pertimbangan deployment

Anda menggunakan pengaitan endpoint firewall untuk melampirkan endpoint firewall ke jaringan VPC. Untuk memantau workload, Anda dapat membuat endpoint firewall di zona dan melampirkannya ke satu atau beberapa jaringan VPC di zona yang sama. Jika jaringan VPC Anda mencakup beberapa zona, Anda dapat melampirkan satu endpoint firewall di setiap zona.

Membuat endpoint firewall di zona yang sama dengan workload memberikan manfaat berikut:

  • Latensi yang lebih rendah. Karena endpoint firewall dapat mencegat, memeriksa, dan menyuntikkan kembali traffic ke jaringan, latensinya lebih rendah daripada endpoint firewall di zona yang berbeda.
  • Tidak ada traffic lintas zona. Mempertahankan traffic dalam zona yang sama memastikan biaya yang lebih rendah.
  • Traffic yang lebih andal. Mempertahankan traffic dalam zona yang sama menghilangkan risiko pemadaman lintas zona.

Jika Anda tidak melampirkan endpoint firewall ke jaringan VPC di zona tertentu, Cloud NGFW tidak akan melakukan inspeksi Lapisan 7 pada traffic workload untuk zona tersebut.

Infrastruktur dan keandalan

Saat Anda membuat endpoint firewall, Google akan menyediakan serangkaian instance virtual machine (VM) khusus. Arsitektur ini memastikan keandalan, performa, dan isolasi keamanan untuk traffic Anda, beserta pengelolaan sertifikat.

Google menyediakan ketersediaan tinggi dengan menggunakan mekanisme failover yang tepat untuk endpoint firewall. Mekanisme ini memastikan perlindungan firewall yang andal untuk semua instance VM di jaringan VPC terkait.

Pengaitan endpoint firewall

Pengaitan endpoint firewall menautkan endpoint firewall ke jaringan VPC di zona yang sama. Setelah Anda menentukan pengaitan ini, Cloud NGFW akan meneruskan traffic workload zonal di jaringan VPC Anda yang memerlukan inspeksi Lapisan 7 ke endpoint firewall terlampir.

Anda dapat mengaitkan jaringan VPC dengan endpoint firewall tingkat organisasi atau tingkat project. Untuk mengaitkan jaringan VPC, pertimbangkan hal berikut:

  • Pengaitan lintas project: jika endpoint dan jaringan VPC berada di project yang berbeda, kedua project harus berada di organisasi yang sama.

  • Batas zonal: kaitkan jaringan VPC hanya dengan satu endpoint firewall per zona. Batas ini mencakup endpoint tingkat organisasi dan tingkat project.

Pencegatan traffic oleh endpoint firewall tingkat project

Untuk mencegat dan memeriksa traffic menggunakan endpoint firewall level project, pastikan persyaratan berikut terpenuhi:

  • Jaringan VPC di zona instance VM dikaitkan dengan endpoint firewall target.
  • Traffic cocok dengan aturan kebijakan firewall dengan tindakan apply_security_profile_group.
  • Grup profil keamanan ada di project yang sama dengan endpoint firewall.

Peran IAM

Peran Identity and Access Management (IAM) mengatur tindakan endpoint firewall berikut:

  • Membuat endpoint firewall di organisasi atau project
  • Mengubah atau menghapus endpoint firewall di organisasi atau project
  • Melihat detail endpoint firewall di organisasi atau project
  • Melihat semua endpoint firewall yang dikonfigurasi di organisasi atau project

Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.

Kemampuan Peran yang diperlukan
Membuat endpoint firewall Salah satu dari peran berikut:
  • Admin Jaringan Compute (roles/compute.networkAdmin)
  • Admin Endpoint Firewall (roles/networksecurity.firewallEndpointAdmin) yang diberikan di tingkat organisasi untuk endpoint firewall tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk endpoint firewall tingkat project
Mengubah endpoint firewall Salah satu dari peran berikut:
  • Admin Jaringan Compute (roles/compute.networkAdmin)
  • Admin Endpoint Firewall (roles/networksecurity.firewallEndpointAdmin) yang diberikan di tingkat organisasi untuk endpoint firewall tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk endpoint firewall tingkat project
Menghapus endpoint firewall Salah satu dari peran berikut:
  • Admin Jaringan Compute (roles/compute.networkAdmin)
  • Admin Endpoint Firewall (roles/networksecurity.firewallEndpointAdmin) yang diberikan di tingkat organisasi untuk endpoint firewall tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk endpoint firewall tingkat project
Melihat detail tentang endpoint firewall Salah satu dari peran berikut:
Melihat semua endpoint firewall Salah satu dari peran berikut:

Peran IAM mengatur tindakan pengaitan endpoint firewall berikut:

  • Membuat pengaitan endpoint firewall di project
  • Mengubah atau menghapus pengaitan endpoint firewall
  • Melihat detail pengaitan endpoint firewall
  • Melihat semua pengaitan endpoint firewall yang dikonfigurasi di project

Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.

Kemampuan Peran yang diperlukan
Membuat pengaitan endpoint firewall Salah satu dari peran berikut:
  • Admin Jaringan Compute (roles/compute.networkAdmin)
  • Admin Endpoint Firewall (roles/networksecurity.firewallEndpointAdmin) yang diberikan di tingkat organisasi untuk pengaitan endpoint firewall tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk pengaitan endpoint firewall tingkat project
  • Pengguna Jaringan Compute (roles/compute.networkUser)
Mengubah pengaitan endpoint firewall Salah satu dari peran berikut:
  • Admin Jaringan Compute (roles/compute.networkAdmin)
  • Admin Endpoint Firewall (roles/networksecurity.firewallEndpointAdmin) yang diberikan di tingkat organisasi untuk pengaitan endpoint firewall tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk pengaitan endpoint firewall tingkat project
Menghapus pengaitan endpoint firewall Salah satu dari peran berikut:
  • Admin Jaringan Compute (roles/compute.networkAdmin)
  • Admin Endpoint Firewall (roles/networksecurity.firewallEndpointAdmin) yang diberikan di tingkat organisasi untuk pengaitan endpoint firewall tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk pengaitan endpoint firewall tingkat project
Melihat detail tentang pengaitan endpoint firewall di project Salah satu dari peran berikut:
Melihat semua pengaitan endpoint firewall di project. Salah satu dari peran berikut:

Kuota

Untuk melihat kuota yang terkait dengan endpoint firewall, lihat Kuota dan batas.

Langkah berikutnya