방화벽 엔드포인트는 네트워크에서 침입 감지 및 방지 서비스, WildFire (미리보기), URL 필터링 서비스와 같은 레이어 7 고급 보호 기능을 사용 설정하는 Cloud Next Generation Firewall 리소스입니다.
이 페이지에서는 방화벽 엔드포인트 개요와 해당 기능을 자세히 설명합니다.
사양
이 섹션에서는 방화벽 엔드포인트 속성을 간략하게 설명합니다. 자세한 구현 요구사항과 기능은 이 페이지의 해당 섹션을 참고하세요.
방화벽 엔드포인트는 조직 수준 또는 프로젝트 수준에서 구성할 수 있는 영역 리소스입니다.
조직 수준 방화벽 엔드포인트: 조직 관리자는 조직 전체 또는 폴더 수준에서 보안을 중앙 집중화하기 위해 이러한 엔드포인트를 만들고 관리합니다.
프로젝트 수준 방화벽 엔드포인트: 프로젝트 관리자가 프로젝트 내에서 이러한 엔드포인트를 만들고 관리합니다. 조직의 모든 VPC 네트워크를 프로젝트 수준 엔드포인트와 연결할 수 있습니다. 조직 수준 방화벽 엔드포인트를 만들 수 있는 조직 수준 권한을 얻을 수 없는 경우 프로젝트 수준 방화벽 엔드포인트를 만듭니다.
방화벽 엔드포인트는 가로채기된 트래픽에서 레이어 7 방화벽 검사를 수행합니다. 자세한 내용은 방화벽 엔드포인트 작동 방식을 참고하세요.
레이어 7 검사를 사용 설정하려는 엔드포인트와 워크로드가 같은 영역에 있어야 합니다. 자세한 내용은 배포 고려사항을 참고하세요.
영역에서 방화벽 엔드포인트를 만들고 VPC 네트워크 하나 이상에 연결하여 동일한 영역의 워크로드를 모니터링할 수 있습니다. VPC 네트워크가 여러 영역에 걸쳐 있으면 영역마다 방화벽 엔드포인트 하나를 연결할 수 있습니다. 특정 영역의 VPC 네트워크에 방화벽 엔드포인트를 연결하지 않으면 해당 영역의 워크로드 트래픽에 대한 레이어 7 검사가 수행되지 않습니다.
방화벽 엔드포인트 연결을 사용하여 방화벽 엔드포인트를 VPC 네트워크에 연결합니다.
레이어 7 검사를 사용 설정하려는 엔드포인트와 워크로드가 같은 영역에 있어야 합니다. 자세한 내용은 배포 고려사항을 참고하세요.
방화벽 엔드포인트는 전송 계층 보안(TLS) 검사를 사용하여 트래픽을 최대 2Gbps까지 처리하고 TLS 검사 없이는 트래픽을 10Gbps까지 처리할 수 있습니다. 과도한 트래픽은 엔드포인트에 과부하를 일으켜 패킷 손실을 유발할 수 있습니다. 방화벽 엔드포인트의 용량 사용률을 모니터링하려면
firewall_endpoint네트워크 보안 측정항목을 참고하세요.엔드포인트는 승인되지 않은 메시지를 전달하지 않으므로 과부하가 걸린 엔드포인트는 트래픽을 검사할 수 없는 경우 적법한 트래픽을 삭제할 수 있습니다.
방화벽 엔드포인트는 TLS 검사를 사용하는 트래픽의 연결당 처리량이 최대 250Mbps이고 TLS 검사를 사용하지 않는 트래픽의 연결당 처리량이 최대 1.25Gbps일 수 있습니다.
크기가 최대 8,588바이트인 점보 프레임을 처리하는 방화벽 엔드포인트를 만들 수 있습니다. 또는 점보 프레임 지원 없이 엔드포인트를 만들 수 있습니다. 자세한 내용은 지원되는 패킷 크기를 참고하세요.
연결된 VPC 네트워크가 없는 경우에만 방화벽 엔드포인트를 삭제할 수 있습니다. 자세한 내용은 방화벽 엔드포인트 연결을 참고하세요.
프로젝트 수준 방화벽 엔드포인트는 고객 관리 암호화 키(CMEK)를 지원합니다. CMEK를 사용하면 자체 암호화 키를 사용하여 방화벽 인프라 내에서 저장 데이터를 보호할 수 있습니다. 자세한 내용은 고객 관리 암호화 키를 참고하세요.
방화벽 엔드포인트 작동 방식
Cloud NGFW는 Google Cloud의 패킷 가로채기 기술을 사용하여 Virtual Private Cloud (VPC) 네트워크의 Google Cloud 워크로드에서 방화벽 엔드포인트로 트래픽을 리디렉션합니다. 패킷 가로채기는 트래픽의 기존 라우팅 정책을 수정하지 않고 선택된 네트워크 트래픽 경로에 네트워크 어플라이언스를 삽입하는 Google Cloud 기능입니다.
Cloud NGFW는 이 흐름에 대해 레이어 7 검사를 구성한 경우에만 VPC 네트워크의 워크로드 트래픽을 방화벽 엔드포인트로 리디렉션합니다. 그런 다음 Cloud NGFW는 레이어 7 검사를 위해 방화벽 엔드포인트로 리디렉션된 각 패킷에 VPC 네트워크 식별자를 추가합니다. IP 주소 범위가 겹치는 VPC 네트워크가 여러 개 있는 경우 이 네트워크 식별자는 리디렉션된 각 패킷이 해당 VPC 네트워크에 올바르게 연결되도록 보장합니다.
용량 및 성능
방화벽 엔드포인트는 TLS 검사를 사용하여 트래픽을 연결당 최대 250Mbps까지 처리하고 TLS 검사 없이는 트래픽을 1.25Gbps까지 처리할 수 있습니다. 과도한 트래픽은 엔드포인트에 과부하를 일으켜 패킷 손실을 유발할 수 있습니다. 엔드포인트는 승인되지 않은 메시지를 전달하지 않으므로 과부하가 걸린 엔드포인트는 트래픽을 검사할 수 없는 경우 적법한 트래픽을 삭제할 수 있습니다.
방화벽 엔드포인트의 용량 사용률을 모니터링하려면 firewall_endpoint 네트워크 보안 측정항목을 참고하세요.
지원되는 패킷 크기
방화벽 엔드포인트는 점보 프레임을 지원하거나 지원하지 않습니다.
점보 프레임을 지원하는 방화벽 엔드포인트는 최대 8,588바이트의 패킷을 수락할 수 있습니다.
Cloud NGFW는 GENEVE 캡슐화(데이터 검사에 필요) 및 기타 확장 프로그램을 위해 308바이트를 추가로 예약합니다. 따라서 총 패킷 크기 8,896바이트는 Google Cloud 에서 지원하는 가장 높은 최대 전송 단위 (MTU)와 일치합니다.
점보 프레임 지원이 없는 방화벽 엔드포인트는 최대 1,460바이트의 패킷을 수락할 수 있습니다.
레이어 7 검사를 성공적으로 실행하려면 엔드포인트와 연결된 VPC 네트워크를 구성하여 다음 MTU 제한을 따라야 합니다.
점보 프레임이 지원되는 엔드포인트의 경우 VPC 네트워크가 8,588바이트 이하의 MTU를 사용하는지 확인합니다.
점보 프레임을 지원하지 않는 엔드포인트의 경우 VPC 네트워크가 1,460바이트 이하의 MTU를 사용하는지 확인하세요.
점보 프레임 지원 여부와 관계없이 방화벽 엔드포인트를 만들 수 있습니다. 하지만 점보 프레임 지원을 추가하거나 삭제하도록 기존 엔드포인트를 재구성할 수는 없습니다. 점보 프레임 지원을 추가하거나 삭제하려면 엔드포인트를 삭제하고 다시 만드세요. 자세한 내용은 방화벽 엔드포인트 만들기를 참고하세요.
배포 시 고려사항
방화벽 엔드포인트 연결을 사용하여 방화벽 엔드포인트를 VPC 네트워크에 연결합니다. 워크로드를 모니터링하려면 영역에서 방화벽 엔드포인트를 만들고 동일한 영역의 VPC 네트워크 하나 이상에 연결하면 됩니다. VPC 네트워크가 여러 영역에 걸쳐 있는 경우 각 영역에 방화벽 엔드포인트를 하나씩 연결할 수 있습니다.
워크로드와 동일한 영역에 방화벽 엔드포인트를 만들면 다음과 같은 이점이 있습니다.
- 짧은 지연 시간. 방화벽 엔드포인트는 트래픽을 가로채서 검사하고 네트워크로 다시 삽입할 수 있으므로 지연 시간이 다른 영역의 방화벽 엔드포인트보다 짧습니다.
- 영역 간 트래픽 없음. 트래픽을 같은 영역 내에 유지하면 비용이 절감됩니다.
- 보다 안정적인 트래픽. 트래픽을 같은 영역 내에 유지하면 영역 간 중단 위험이 사라집니다.
특정 영역의 VPC 네트워크에 방화벽 엔드포인트를 연결하지 않으면 Cloud NGFW에서 해당 영역의 워크로드 트래픽에 대한 레이어 7 검사를 수행하지 않습니다.
인프라 및 안정성
방화벽 엔드포인트를 만들 때 Google은 전용 가상 머신 (VM) 인스턴스 집합을 제공합니다. 이 아키텍처는 인증서 관리와 함께 트래픽의 안정성, 성능, 보안 격리를 보장합니다.
Google은 방화벽 엔드포인트에 적절한 장애 조치 메커니즘을 사용하여 고가용성을 제공합니다. 이러한 메커니즘은 연결된 VPC 네트워크의 모든 VM 인스턴스에 안정적인 방화벽 보호를 보장합니다.
방화벽 엔드포인트 연결
방화벽 엔드포인트 연결은 방화벽 영역을 같은 영역의 VPC 네트워크에 연결합니다. 이 연결을 정의하면 Cloud NGFW에서 레이어 7 검사가 필요한 VPC 네트워크의 영역 워크로드 트래픽을 연결된 방화벽 엔드포인트로 전달합니다.
VPC 네트워크를 조직 수준 또는 프로젝트 수준 방화벽 엔드포인트와 연결할 수 있습니다. VPC 네트워크를 연결하려면 다음 사항을 고려하세요.
교차 프로젝트 연결: 엔드포인트와 VPC 네트워크가 서로 다른 프로젝트에 있는 경우 두 프로젝트가 동일한 조직에 속해야 합니다.
영역별 한도: 영역당 하나의 방화벽 엔드포인트와 VPC 네트워크를 연결합니다. 이 한도에는 조직 수준 엔드포인트와 프로젝트 수준 엔드포인트가 모두 포함됩니다.
프로젝트 수준 방화벽 엔드포인트에 의한 트래픽 가로채기
프로젝트 수준 방화벽 엔드포인트를 사용하여 트래픽을 가로채고 검사하려면 다음 요구사항을 충족해야 합니다.
- VM 인스턴스의 영역에 있는 VPC 네트워크가 대상 방화벽 엔드포인트와 연결됩니다.
- 트래픽이
apply_security_profile_group작업이 있는 방화벽 정책 규칙과 일치합니다. - 보안 프로필 그룹이 방화벽 엔드포인트와 동일한 프로젝트에 있습니다.
WildFire용 방화벽 엔드포인트
WildFire가 사용 설정된 방화벽 엔드포인트를 만들어 기본 서명 일치 이상의 네트워크 보호를 확장할 수 있습니다. 침입 감지 및 방지 서비스는 알려진 서명이 있는 멀웨어만 차단할 수 있지만 WildFire는 고급 샌드박싱과 거의 실시간 업데이트를 추가하여 새로운 파일 기반 위협을 인식하고 차단합니다.
방화벽 엔드포인트를 만들거나 수정할 때 WildFire를 사용 설정하면 고급 구성 섹션에서 추가 설정을 구성할 수 있습니다. 이러한 추가 구성에는 다음이 포함됩니다.
WildFire 리전: 방화벽 엔드포인트가 위협 분석을 위해 알 수 없는 파일이나 의심스러운 파일을 제출하는 지리적 리전을 지정합니다. 리전을 지정하지 않으면 엔드포인트는 지연 시간을 최소화하기 위해 위치에 따라 사용 가능한 가장 가까운 리전 WildFire 클라우드로 자동 기본 설정됩니다.
콘텐츠 클라우드 리전: 엔드포인트에서 사용할 콘텐츠 클라우드 리전을 지정합니다. 기본적으로 사용 가능한 가장 가까운 리전이 선택됩니다.
서명 조회 시간 초과: WildFire 클라우드가 실시간 서명 조회를 수행하는 동안 방화벽이 파일을 보류하는 최대 시간(밀리초)입니다.
서명 조회 시간 초과 작업: 실시간 서명 조회가 구성된 시간 초과 기준을 초과하는 경우 방화벽의 응답을 정의합니다. 파일을
Allow하거나Deny할 수 있습니다. 기본 작업은Allow입니다.HTTP 부분 응답 차단: 차단된 악성 HTTP 파일 다운로드의 재개를 차단할 수 있습니다. 이 옵션을 선택하면 최대한의 보안이 보장됩니다.
인라인 클라우드 분석 최대 시간: WildFire 인라인 클라우드 분석에서 파일을 평가하는 동안 방화벽에서 파일을 보류하는 최대 제한 시간(인터페이스에 따라 초 또는 밀리초)
인라인 클라우드 분석 시간 초과 작업: 인라인 클라우드 분석 프로세스가 시간 초과되는 경우 취할 조치를 정의합니다. 파일 전송을
Allow또는Deny로 구성할 수 있습니다. 기본 작업은Allow입니다.제출 시간 초과 로깅 사용 설정: WildFire 인라인 클라우드 분석 중에 시간 초과된 파일의 로그 생성을 사용 설정할 수 있습니다.
WildFire에 대해 알아보려면 WildFire 개요를 참고하세요.
WildFire를 사용하여 방화벽 엔드포인트를 만들려면 방화벽 엔드포인트 및 엔드포인트 연결 만들기를 참고하세요.
IAM 역할
Identity and Access Management (IAM) 역할은 다음 방화벽 엔드포인트 작업을 제어합니다.
- 조직 또는 프로젝트에 방화벽 엔드포인트 만들기
- 조직 또는 프로젝트에서 방화벽 엔드포인트 수정 또는 삭제
- 조직 또는 프로젝트의 방화벽 엔드포인트 세부정보 보기
- 조직 또는 프로젝트에 구성된 모든 방화벽 엔드포인트 보기
다음 표에서는 각 단계에 필요한 역할을 설명합니다.
| 기능 | 필수 역할 |
|---|---|
| 방화벽 엔드포인트 만들기 | 다음 역할 중 하나:
|
| 방화벽 엔드포인트 수정 | 다음 역할 중 하나:
|
| 방화벽 엔드포인트 삭제 | 다음 역할 중 하나:
|
| 방화벽 엔드포인트 세부정보 보기 | 다음 역할 중 하나:
|
| 모든 방화벽 엔드포인트 보기 | 다음 역할 중 하나:
|
IAM 역할은 다음 방화벽 엔드포인트 연결 작업을 제어합니다.
- 프로젝트에 방화벽 엔드포인트 연결 만들기
- 방화벽 엔드포인트 연결 수정 또는 삭제
- 방화벽 엔드포인트 연결 세부정보 보기
- 프로젝트에 구성된 모든 방화벽 엔드포인트 연결 보기
다음 표에서는 각 단계에 필요한 역할을 설명합니다.
| 기능 | 필수 역할 |
|---|---|
| 방화벽 엔드포인트 연결 만들기 | 다음 역할 중 하나:
|
| 방화벽 엔드포인트 연결 수정 | 다음 역할 중 하나:
|
| 방화벽 엔드포인트 연결 삭제 | 다음 역할 중 하나:
|
| 프로젝트의 방화벽 엔드포인트 연결 세부정보 보기 | 다음 역할 중 하나:
|
| 프로젝트의 모든 방화벽 엔드포인트 연결을 봅니다. | 다음 역할 중 하나:
|
할당량
방화벽 엔드포인트와 연결된 할당량을 보려면 할당량 및 한도를 참조하세요.