Visão geral do Cloud NGFW

O Cloud Next Generation Firewall (Cloud NGFW) é um serviço de firewall moderno e distribuído na nuvem que permite proteger suas cargas de trabalho do Google Cloud , como aplicativos e serviços executados no Google Cloud ou que consomem recursos do Google Cloud.

O Cloud NGFW oferece inspeção com estado e controle de aplicativos da camada 7 para tráfego norte-sul (que entra ou sai de uma rede de nuvem privada virtual, ou VPC) e leste-oeste (comunicação entre recursos em redes VPC). Para segurança avançada, o Cloud NGFW inclui um serviço de detecção e prevenção de invasões, um sandbox de malware avançado (WildFire) (prévia) e um serviço de filtragem de URL. O serviço de detecção e prevenção de intrusões inspeciona o tráfego na camada de aplicativo para identificar e bloquear ameaças baseadas na rede. O serviço de filtragem de URL permite controlar o acesso a sites e páginas da Web bloqueando ou permitindo os URLs deles.

Este documento oferece uma visão geral dos recursos, níveis de serviço e das diferentes redes compatíveis com o Cloud NGFW.

Principais recursos do Cloud NGFW

O Cloud NGFW oferece os seguintes recursos de segurança principais:

  • Serviço de firewall distribuído. O Cloud NGFW aplica regras de firewall a instâncias de VM, recursos baseados em VM e balanceadores de carga compatíveis em uma rede VPC para permitir, negar ou enviar tráfego para inspeção.

  • Políticas de firewall de rede globais e regionais. Com o Cloud NGFW, é possível agrupar regras de firewall em objetos de política que podem ser aplicados de forma consistente em várias redes de nuvem privada virtual (VPC), globalmente ou em uma região específica. Para mais informações, consulte Políticas de firewall de rede global e Políticas de firewall de rede regional.

  • Políticas de firewall hierárquicas. Com o Cloud NGFW, é possível agrupar regras de firewall em objetos de política que podem ser aplicados em toda a organização ou em pastas específicas. Essas políticas oferecem uma aplicação de firewall consistente em toda a hierarquia de recursos do Google Cloud. Para mais informações, consulte Políticas de firewall hierárquicas.

  • Segurança em várias camadas. O Cloud NGFW protege suas cargas de trabalho aplicando controles nas camadas 3, 4 e 7 da pilha de rede. Você pode criar regras de firewall que controlam o tráfego na camada de rede e na camada de aplicativo.

  • Controle granular e microssegmentação. A microssegmentação é uma prática de segurança que divide uma rede em zonas pequenas e distintas para criar uma estrutura de confiança zero para suas cargas de trabalho. Com tags seguras, é possível ativar a microsegmentação e aplicar regras de segurança granulares baseadas em identidade para filtrar o tráfego interno e externo.

  • Integração com balanceadores de carga:para proteger o tráfego de entrada, o Cloud NGFW se integra aos proxies Envoy gerenciados que alimentam balanceadores de carga de aplicativo internos e balanceadores de carga de rede de proxy internos. É possível aplicar filtros da camada 3 e da camada 4 aos dois tipos de balanceadores de carga. Além disso, é possível aplicar a filtragem da camada 7 (pré-lançamento) aos balanceadores de carga de aplicativo internos entre regiões. Os balanceadores de carga de rede de proxy interno não oferecem suporte à inspeção da camada 7.

Níveis do Cloud NGFW

Os recursos do Cloud NGFW são categorizados nos seguintes níveis:

  • Cloud Next Generation Firewall Essentials: o nível de serviço de firewall básico que o Google Cloud oferece. Com os recursos desse nível, é possível criar regras com base em atributos de rede padrão, incluindo intervalos de IP, portas e protocolos. Os recursos desse nível são oferecidos sem custo financeiro.

  • Cloud Next Generation Firewall Standard: estende os recursos do nível Essentials com capacidades aprimoradas, como objetos de nome de domínio totalmente qualificado (FQDN) e inteligência contra ameaças.

  • Cloud Next Generation Firewall Enterprise: o nível mais alto do Cloud NGFW, que oferece configurações avançadas e recursos de segurança da camada 7, como filtragem de URL, sandbox de malware avançado e detecção e prevenção de intrusões.

O sistema de níveis do Cloud NGFW oferece controle granular sobre seus gastos com segurança. Para mais informações sobre recursos, níveis e preços do Cloud NGFW, consulte Níveis do Cloud NGFW e Preços do Cloud NGFW.

Redes VPC compatíveis

O Cloud NGFW é compatível com as seguintes redes VPC, cada uma projetada para requisitos de carga de trabalho e perfis de desempenho específicos.

Balanceadores de carga compatíveis

O Cloud NGFW também é compatível com os seguintes balanceadores de carga baseados no Envoy:

Tipo de política Nível do Cloud NGFW Balanceadores de carga compatíveis
Políticas globais de firewall de rede Essentials e Standard
  • Balanceadores de carga de aplicativo internos regionais
  • Balanceadores de carga de aplicativo internos entre regiões
  • Balanceadores de carga de rede de proxy interno regional
  • Balanceadores de carga de rede de proxy interno entre regiões

Para mais informações, consulte Usar políticas globais de firewall de rede para proteger balanceadores de carga baseados no Envoy.

Políticas globais de firewall de rede Enterprise Balanceadores de carga de aplicativo internos entre regiões (pré-lançamento)

Para mais informações, consulte Usar políticas globais de firewall de rede para proteger balanceadores de carga baseados no Envoy.

Políticas regionais de firewall da rede Essentials e Standard
  • Balanceadores de carga de aplicativo internos regionais
  • Balanceadores de carga de aplicativo internos entre regiões
  • Balanceadores de carga de rede de proxy interno regional
  • Balanceadores de carga de rede de proxy interno entre regiões

Para mais informações, consulte Usar políticas regionais de firewall de rede para proteger balanceadores de carga de aplicativo internos e balanceadores de carga de rede de proxy interno.

Políticas regionais de firewall da rede Enterprise Sem suporte
Políticas de firewall hierárquicas Todos os níveis Sem suporte
Regras de firewall da VPC Todos os níveis Sem suporte

A seguir