נקודת קצה של חומת אש היא משאב של Cloud Next Generation Firewall שמאפשר יכולות הגנה מתקדמות ברמה 7, כמו שירות זיהוי ומניעה של פריצות, WildFire (בגרסת Preview) ושירות סינון כתובות URL ברשת שלכם.
בדף הזה מוסבר בפירוט על נקודות קצה של חומת אש ועל היכולות שלהן.
מפרטים
בקטע הזה מפורטות תכונות של נקודות קצה של חומת אש. בקטעים המתאימים בדף הזה מפורטות הדרישות והיכולות של ההטמעה.
נקודת קצה של חומת אש היא משאב של תחום מוגדר שאפשר להגדיר ברמת הארגון או ברמת הפרויקט.
נקודת קצה של חומת אש ברמת הארגון: אדמינים בארגון יוצרים ומנהלים את נקודות הקצה האלה כדי לרכז את האבטחה בארגון או ברמת התיקייה.
נקודות קצה של חומת אש ברמת הפרויקט: אדמינים של פרויקטים יוצרים ומנהלים את נקודות הקצה האלה בתוך פרויקט. אפשר לשייך כל רשת VPC בארגון לנקודת קצה ברמת הפרויקט. אם אין לכם הרשאות ברמת הארגון ליצירת נקודות קצה של חומת אש ברמת הארגון, תוכלו ליצור נקודות קצה של חומת אש ברמת הפרויקט.
נקודות קצה של חומת אש מבצעות בדיקה של חומת אש בשכבה 7 בתנועה שיירטה. מידע נוסף זמין במאמר איך פועלות נקודות קצה של חומת אש.
נקודת הקצה ועומסי העבודה שרוצים להפעיל עבורם בדיקה בשכבה 7 צריכים להיות באותו אזור. מידע נוסף מופיע במאמר בנושא שיקולים לפריסה.
אפשר ליצור נקודת קצה של חומת אש באזור מסוים ולצרף אותה לרשתות VPC אחת או יותר כדי לעקוב אחרי עומסי עבודה באותו אזור. אם רשת ה-VPC שלכם משתרעת על פני כמה אזורים, אתם יכולים לצרף נקודת קצה אחת של חומת אש בכל אזור. אם לא מצרפים נקודת קצה של חומת אש לרשת VPC באזור מסוים, לא מתבצעת בדיקה בשכבה 7 של תעבורת העומס באזור הזה.
כדי לצרף נקודת קצה של חומת אש לרשת VPC, משתמשים בשיוך של נקודת קצה של חומת אש.
נקודת הקצה ועומסי העבודה שרוצים להפעיל עבורם בדיקה של Layer 7 צריכים להיות באותו אזור. מידע נוסף מופיע במאמר בנושא שיקולים לפריסה.
נקודות קצה של חומת אש יכולות לעבד עד 2Gbps של תעבורת נתונים עם בדיקת Transport Layer Security (TLS), ו-10Gbps של תעבורת נתונים בלי בדיקת TLS. תנועה מוגזמת עלולה ליצור עומס יתר בנקודת הקצה ולגרום לאובדן מנות. כדי לעקוב אחרי ניצול הקיבולת של נקודת הקצה של חומת האש, אפשר לעיין במאמר בנושא מדדי אבטחת רשת של
firewall_endpoint.מכיוון שנקודת הקצה לא מעבירה הודעות שלא אושרו, יכול להיות שנקודת קצה עמוסה מדי תפסיק תנועה לגיטימית אם היא לא תוכל לבדוק את התנועה.
נקודות קצה של חומת אש יכולות להעביר תפוקה מקסימלית של 250Mbps של תעבורת נתונים לכל חיבור עם בדיקת TLS, ו-1.25Gbps של תעבורת נתונים ללא בדיקת TLS.
אפשר ליצור נקודת קצה של חומת אש שמבצעת עיבוד של מסגרות ג'מבו בגודל של עד 8,588 בייט. אפשר גם ליצור נקודת קצה ללא תמיכה ב-jumbo frame. מידע נוסף זמין במאמר בנושא גודל מנות נתונים נתמך.
אפשר למחוק נקודת קצה של חומת אש רק אם לא משויכות אליה רשתות VPC. מידע נוסף על שיוך של נקודות קצה לחומת אש
נקודות קצה של חומת אש ברמת הפרויקט תומכות במפתחות הצפנה בניהול הלקוח (CMEK). אתם יכולים להשתמש ב-CMEK כדי להגן על נתונים במצב מנוחה בתשתית של חומת האש באמצעות מפתחות הצפנה משלכם. מידע נוסף מופיע במאמר בנושא מפתחות הצפנה בניהול הלקוח.
איך נקודות קצה של חומת אש פועלות
Cloud NGFW משתמש בטכנולוגיית יירוט החבילות של Google Cloudכדי להפנות מחדש את התעבורה מעומסי העבודה של Google Cloud ברשת של ענן וירטואלי פרטי (VPC) לנקודות הקצה של חומת האש. חטיפת מנות היא Google Cloud יכולת שמוסיפה מכשירי רשת לנתיב של תעבורת רשת נבחרת בלי לשנות את מדיניות הניתוב הקיימת של התעבורה.
מערכת Cloud NGFW מפנה את תעבורת העומסים ברשת VPC לנקודת הקצה של חומת האש רק אם מגדירים בדיקה של Layer 7 לזרימה הזו. לאחר מכן, Cloud NGFW מוסיף מזהה של רשת VPC לכל חבילת נתונים שמופנית לנקודת הקצה של חומת האש לצורך בדיקה בשכבה 7. אם יש לכם כמה רשתות VPC עם טווחי כתובות IP חופפים, מזהה הרשת הזה עוזר לוודא שכל מנהל מנות שמופנה מחדש משויך לרשת ה-VPC הנכונה.
קיבולת וביצועים
נקודות קצה של חומת אש יכולות להעביר תפוקה מקסימלית של 250Mbps לכל חיבור של תעבורת נתונים עם בדיקת TLS, ו-1.25Gbps של תעבורת נתונים ללא בדיקת TLS. תנועה מוגזמת עלולה ליצור עומס יתר בנקודת הקצה ולגרום לאובדן מנות. מכיוון שנקודת הקצה לא מעבירה הודעות שלא אושרו, יכול להיות שנקודת קצה שעמוסה מדי תפסיק תנועה לגיטימית אם היא לא יכולה לבדוק את התנועה.
כדי לעקוב אחרי ניצול הקיבולת של נקודת קצה של חומת אש, אפשר לעיין במאמר בנושא firewall_endpoint מדדים של אבטחת רשת.
גודל החבילה הנתמך
נקודת קצה של חומת אש תומכת בפריים ג'מבו או לא תומכת בו.
נקודת קצה של חומת אש עם תמיכה ב-jumbo frame יכולה לקבל מנות של עד 8,588 בייט.
Cloud NGFW שומר 308 בייטים נוספים עבור GENEVE encapsulation (שנדרש לבדיקת נתונים) ועבור תוספים אחרים. לכן, גודל החבילה הכולל של 8,896 בייט תואם ליחידת השידור המקסימלית (MTU) הגבוהה ביותר שאפשרה לתמוך בה. Google Cloud
נקודת קצה של חומת אש ללא תמיכה ב-jumbo frame יכולה לקבל מנות עד 1,460 בייט.
כדי לבצע בהצלחה בדיקה בשכבה 7, צריך להגדיר את רשתות ה-VPC שמשויכות לנקודת הקצה כך שיעמדו במגבלות ה-MTU הבאות:
בנקודת קצה עם תמיכה בפריימים גדולים, צריך לוודא שרשתות ה-VPC משתמשות ב-MTU של 8,588 בייט או פחות.
אם נקודת הקצה לא תומכת ב-jumbo frame, צריך לוודא שרשתות ה-VPC משתמשות ב-MTU של 1,460 בייט או פחות.
אפשר ליצור נקודת קצה של חומת אש עם תמיכה ב-jumbo frame או בלי תמיכה כזו. עם זאת, אי אפשר להגדיר מחדש נקודת קצה קיימת כדי להוסיף תמיכה ב-jumbo frame או להסיר אותה. כדי להוסיף או להסיר תמיכה בפריים ג'מבו, צריך למחוק את נקודת הקצה וליצור אותה מחדש. מידע נוסף זמין במאמר יצירת נקודת קצה של חומת אש.
שיקולים לגבי פריסה
כדי לצרף נקודת קצה של חומת אש לרשת VPC, משתמשים בשיוך של נקודת קצה של חומת אש. כדי לעקוב אחרי עומסי עבודה, אתם יכולים ליצור נקודת קצה של חומת אש באזור מסוים ולצרף אותה לרשת VPC אחת או יותר באותו אזור. אם רשת ה-VPC שלכם משתרעת על פני כמה אזורים, אתם יכולים לצרף נקודת קצה אחת של חומת אש לכל אזור.
יצירת נקודת הקצה של חומת האש באותו אזור שבו נמצאות עומסי העבודה מספקת את היתרונות הבאים:
- זמן אחזור נמוך יותר. נקודות קצה של חומת אש יכולות ליירט, לבדוק ולהחדיר מחדש את התעבורה בחזרה לרשת, ולכן זמן האחזור שלהן נמוך יותר מזה של נקודות קצה של חומת אש באזורים שונים.
- אין תנועה בין אזורים. השארת התנועה באותו אזור מבטיחה עלויות נמוכות יותר.
- תנועה אמינה יותר. השארת התנועה באותו אזור מסירה את הסיכון להפסקות שירות חוצות אזורים.
אם לא מצרפים נקודת קצה של חומת אש לרשת VPC באזור מסוים, Cloud NGFW לא מבצע בדיקה בשכבה 7 של תנועת העומס באזור הזה.
תשתית ואמינות
כשיוצרים נקודת קצה של חומת אש, Google מספקת קבוצה של מכונות וירטואליות (VM) ייעודיות. הארכיטקטורה הזו מבטיחה אמינות, ביצועים ובידוד אבטחתי של התנועה, יחד עם ניהול אישורים.
Google מספקת זמינות גבוהה באמצעות מנגנוני מעבר לגיבוי (failover) מתאימים לנקודות הקצה של חומת האש. המנגנונים האלה מבטיחים הגנה אמינה של חומת האש לכל מופעי ה-VM ברשת ה-VPC המשויכת.
שיוכים של נקודות קצה לחומת אש
קישור של נקודת קצה של חומת אש מקשר נקודת קצה של חומת אש לרשת VPC באותו אזור. אחרי שמגדירים את השיוך הזה, Cloud NGFW מעביר את תעבורת הנתונים של עומסי העבודה האזוריים ברשת ה-VPC שדורשת בדיקה של Layer 7 לנקודת הקצה של חומת האש המצורפת.
אפשר לשייך רשת VPC לנקודת קצה של חומת אש ברמת הארגון או ברמת הפרויקט. כדי לשייך רשת VPC, כדאי לשקול את הדברים הבאים:
שיוך בין פרויקטים: אם נקודת הקצה ורשת ה-VPC נמצאות בפרויקטים שונים, שני הפרויקטים צריכים להיות שייכים לאותו ארגון.
הגבלה אזורית: אפשר לשייך רשת VPC רק לנקודת קצה אחת של חומת אש לכל אזור. המגבלה הזו כוללת נקודות קצה ברמת הארגון וברמת הפרויקט.
יירוט תנועה על ידי נקודות קצה של חומת אש ברמת הפרויקט
כדי ליירט את התנועה ולבדוק אותה באמצעות נקודת קצה של חומת אש ברמת הפרויקט, צריך לוודא שמתקיימות הדרישות הבאות:
- רשת VPC באזור של המכונה הווירטואלית משויכת לנקודת הקצה של חומת האש של היעד.
- התעבורה תואמת לכלל מדיניות חומת אש עם הפעולה
apply_security_profile_group. - קבוצת פרופילי האבטחה קיימת באותו פרויקט שבו נמצאת נקודת הקצה של חומת האש.
נקודת קצה של חומת אש ל-WildFire
אתם יכולים ליצור נקודת קצה של חומת אש עם WildFire מופעל כדי להרחיב את ההגנה על הרשת מעבר להתאמה בסיסית של חתימות. שירות הזיהוי והמניעה של פריצות יכול לחסום רק תוכנות זדוניות עם חתימות מוכרות, אבל WildFire מוסיף ארגז חול מתקדם ועדכונים כמעט בזמן אמת כדי לזהות ולחסום איומים חדשים שמבוססים על קבצים.
כשמפעילים את WildFire בזמן שיוצרים או עורכים נקודת קצה של חומת אש, אפשר להגדיר הגדרות נוספות בקטע הגדרות מתקדמות. ההגדרות הנוספות האלה כוללות את האפשרויות הבאות:
אזור WildFire: מציין את האזור הגיאוגרפי שבו נקודת הקצה של חומת האש שולחת קבצים לא מוכרים או חשודים לניתוח איומים. אם לא מציינים אזור, נקודת הקצה מוגדרת אוטומטית כברירת מחדל לענן WildFire האזורי הזמין הקרוב ביותר, על סמך המיקום שלה, כדי למזער את זמן האחזור.
Content cloud region: מציין את האזור בענן התוכן שבו נקודת הקצה תשתמש. ברירת המחדל היא האזור הזמין הקרוב ביותר.
זמן קצוב לתפוגה של חיפוש חתימה: משך הזמן המרבי (באלפיות השנייה) שחומת האש תעכב קובץ בזמן ש-WildFire Cloud מבצע חיפוש חתימה בזמן אמת.
פעולה של זמן קצוב לתפוגה של חיפוש חתימה: מגדירה את התגובה של חומת האש אם חיפוש החתימה בזמן אמת חורג מסף הזמן הקצוב לתפוגה שהוגדר. אפשר
AllowאוDenyאת הקובץ. פעולת ברירת המחדל היאAllow.חסימת תגובות חלקיות של HTTP: מאפשרת לחסום את המשך ההורדה של קבצים זדוניים ב-HTTP שנחסמו. בחירה באפשרות הזו מספקת אבטחה מקסימלית.
משך הזמן המקסימלי לניתוח בענן בשילוב עם WildFire: הזמן הקצוב לתפוגה המקסימלי (בשניות או באלפיות השנייה, בהתאם לממשק) שחומת האש תמתין עם קובץ בזמן שהניתוח בענן בשילוב עם WildFire מעריך אותו
פעולת פסק זמן של ניתוח בענן בשורה: מגדירה את הפעולה שיש לבצע אם תהליך הניתוח בענן בשורה נכשל בגלל פסק זמן. אפשר להגדיר את זה כך ש
AllowאוDenyאת העברת הקובץ. פעולת ברירת המחדל היאAllow.הפעלת רישום ביומן של פסק זמן לשליחה: מאפשרת להפעיל יצירת יומן עבור קבצים שחלף הזמן הקצוב לתפוגה שלהם במהלך ניתוח בענן של WildFire inline.
מידע נוסף על WildFire זמין במאמר סקירה כללית על WildFire.
כדי ליצור נקודת קצה של חומת אש באמצעות WildFire, אפשר לעיין במאמר בנושא יצירת נקודות קצה של חומת אש ושיוך נקודות קצה.
תפקידי IAM
תפקידים בניהול זהויות והרשאות גישה (IAM) קובעים את הפעולות הבאות בנקודת הקצה של חומת האש:
- יצירת נקודת קצה של חומת אש בארגון או בפרויקט
- שינוי או מחיקה של נקודת קצה של חומת אש בארגון או בפרויקט
- הצגת פרטים של נקודת קצה של חומת אש בארגון או בפרויקט
- הצגת כל נקודות הקצה של חומת האש שהוגדרו בארגון או בפרויקט
בטבלה הבאה מתוארים התפקידים שנדרשים בכל שלב.
| יכולת | התפקיד הנדרש |
|---|---|
| יצירת נקודת קצה של חומת אש | כל אחד מהתפקידים הבאים:
|
| שינוי של נקודת קצה בחומת אש | כל אחד מהתפקידים הבאים:
|
| מחיקת נקודת קצה של חומת אש | כל אחד מהתפקידים הבאים:
|
| הצגת פרטים על נקודת הקצה של חומת האש | כל אחד מהתפקידים הבאים:
|
| הצגת כל נקודות הקצה של חומת האש | כל אחד מהתפקידים הבאים:
|
תפקידי IAM קובעים את הפעולות הבאות שקשורות לשיוך של נקודות קצה לחומת אש:
- יצירת שיוך של נקודת קצה של חומת אש בפרויקט
- שינוי או מחיקה של שיוך של נקודת קצה של חומת אש
- הצגת פרטים של שיוך נקודת קצה לחומת אש
- צפייה בכל השיוכים של נקודות קצה של חומת אש שהוגדרו בפרויקט
בטבלה הבאה מתוארים התפקידים שנדרשים בכל שלב.
| יכולת | התפקיד הנדרש |
|---|---|
| יצירת שיוך של נקודת קצה לחומת אש | כל אחד מהתפקידים הבאים:
|
| שינוי שיוך של נקודת קצה בחומת אש | כל אחד מהתפקידים הבאים:
|
| מחיקת שיוך של נקודת קצה לחומת אש | כל אחד מהתפקידים הבאים:
|
| הצגת פרטים על שיוך נקודת קצה של חומת אש בפרויקט | כל אחד מהתפקידים הבאים:
|
| צפייה בכל השיוכים של נקודות הקצה של חומת האש בפרויקט. | כל אחד מהתפקידים הבאים:
|
מכסות
כדי לראות את המכסות שמשויכות לנקודות קצה של חומת אש, אפשר לעיין במאמר מכסות ומגבלות.
המאמרים הבאים
- הגדרת שירות סינון כתובות URL
- הגדרת שירות גילוי ומניעת חדירות
- הגדרת שירות WildFire
- יצירה של נקודות קצה לחומת אש ושיוך של נקודות קצה