Cloud Next Generation Firewall (Cloud NGFW) è un servizio firewall cloud moderno e distribuito che ti consente di proteggere i tuoi workload Google Cloud , come applicazioni e servizi eseguiti su Google Cloud o che utilizzano risorse Google Cloud.
Cloud NGFW fornisce l'ispezione stateful e il controllo delle applicazioni di livello 7 sia per il traffico nord/sud (in entrata o in uscita da una rete Virtual Private Cloud (VPC)) sia per il traffico est/ovest (comunicazione tra le risorse all'interno delle reti VPC). Per una sicurezza avanzata, Cloud NGFW include servizio di rilevamento e prevenzione delle intrusioni, sandbox avanzata per malware (WildFire) (anteprima) e servizio di filtro degli URL. Il servizio di rilevamento e prevenzione delle intrusioni controlla il traffico a livello di applicazione per identificare e bloccare le minacce basate sulla rete. Il servizio di filtro URL ti consente di controllare l'accesso a siti web e pagine web bloccando o consentendo i relativi URL.
Questo documento fornisce una panoramica delle funzionalità, dei livelli di servizio e delle diverse reti supportate da Cloud NGFW.
Funzionalità principali di Cloud NGFW
Cloud NGFW offre le seguenti funzionalità di sicurezza chiave:
Servizio firewall distribuito. Cloud NGFW applica le regole firewall a istanze VM, risorse basate su VM e bilanciatori del carico supportati in una rete VPC per consentire il traffico, negare il traffico o inviare il traffico all'ispezione.
Criteri firewall di rete globali e regionali. Cloud NGFW ti consente di raggruppare le regole firewall in oggetti di criteri che puoi applicare in modo coerente a più reti Virtual Private Cloud (VPC), a livello globale o all'interno di una regione specifica. Per saperne di più, consulta Policy di firewall di rete globali e policy di firewall di rete regionali.
Criteri firewall gerarchici. Cloud NGFW ti consente di raggruppare le regole firewall in oggetti di criteri che puoi applicare all'intera organizzazione o a cartelle specifiche. Questi criteri forniscono un'applicazione coerente del firewall nella gerarchia delle risorse di Google Cloud. Per saperne di più, consulta Policy firewall gerarchiche.
Sicurezza multilivello. Cloud NGFW protegge i tuoi workload applicando controlli a livello 3, 4 e 7 dello stack di rete. Puoi creare regole firewall che controllano il traffico a livello di rete e a livello di applicazione.
Controllo granulare e microsegmentazione. La microsegmentazione è una pratica di sicurezza che divide una rete in zone piccole e distinte per creare un framework Zero Trust per i tuoi carichi di lavoro. Utilizzando i tag sicuri, puoi attivare la microsegmentazione e applicare regole di sicurezza granulari basate sull'identità per filtrare il traffico interno ed esterno.
Integrazione con i bilanciatori del carico:per proteggere il traffico in entrata, Cloud NGFW si integra con i proxy Envoy gestiti che alimentano i bilanciatori del carico delle applicazioni interni e i bilanciatori del carico di rete proxy interni. Puoi applicare il filtro di livello 3 e livello 4 a entrambi i tipi di bilanciatori del carico. Inoltre, puoi applicare il filtro di livello 7 (anteprima) ai bilanciatori del carico delle applicazioni interni tra regioni. I bilanciatori del carico di rete proxy interni non supportano l'ispezione del livello 7.
Livelli di Cloud NGFW
Le funzionalità di Cloud NGFW sono suddivise nei seguenti livelli:
Cloud Next Generation Firewall Essentials: il livello di servizio firewall di base che Google Cloud offre. Le funzionalità di questo livello ti consentono di creare regole basate su attributi di rete standard, tra cui intervalli IP, porte e protocolli. Le funzionalità di questo livello vengono offerte senza costi.
Cloud Next Generation Firewall Standard: estende le funzionalità del livello Essentials con funzionalità avanzate, come oggetti di nome di dominio completo (FQDN) e Threat Intelligence.
- Cloud Next Generation Firewall Enterprise: il livello superiore di Cloud NGFW, offre configurazioni avanzate e funzionalità di sicurezza di livello 7, come il filtro URL, la sandbox avanzata per malware e il rilevamento e la prevenzione delle intrusioni.
Il sistema di livelli di Cloud NGFW ti offre un controllo granulare sulla spesa per la sicurezza. Per saperne di più su funzionalità, livelli e prezzi di Cloud NGFW, consulta Livelli di Cloud NGFW e Prezzi di Cloud NGFW.
Reti VPC supportate
Cloud NGFW supporta le seguenti reti VPC, ognuna progettata per requisiti di carico di lavoro e profili di prestazioni specifici.
Rete VPC normale: le reti VPC normali supportano le seguenti policy firewall Cloud NGFW:
Le reti VPC regolari supportano anche le regole firewall VPC.
Rete RDMA (Remote Direct Memory Access): puoi proteggere le reti RDMA applicando policy del firewall di rete regionali.
Bilanciatori del carico supportati
Cloud NGFW supporta anche i seguenti bilanciatori del carico basati su Envoy:
| Tipo di criterio | Livello Cloud NGFW | Bilanciatori del carico supportati |
|---|---|---|
| Criteri firewall di rete globali | Essentials e Standard |
Per saperne di più, consulta Utilizzare le policy di firewall di rete globali per proteggere i bilanciatori del carico basati su Envoy. |
| Criteri firewall di rete globali | Aziende | Bilanciatori del carico delle applicazioni interni tra regioni (anteprima)
Per saperne di più, consulta Utilizzare le policy di firewall di rete globali per proteggere i bilanciatori del carico basati su Envoy. |
| Criteri firewall di rete regionali | Essentials e Standard |
Per saperne di più, consulta Utilizzare i criteri di firewall di rete regionali per proteggere i bilanciatori del carico delle applicazioni interni e i bilanciatori del carico di rete proxy interni. |
| Criteri firewall di rete regionali | Aziende | Non supportata |
| Criteri firewall gerarchici | Tutti i livelli | Non supportata |
| Regole firewall VPC | Tutti i livelli | Non supportata |
Passaggi successivi
- Livelli di Cloud NGFW
- Criteri e regole firewall
- Ordine di valutazione per le norme e le regole firewall
- Profili di rete