Cloud Next Generation Firewall は、分散型の最新クラウド ファイアウォール サービス です。このサービスを使用すると、 Google Cloud Google Cloud Google Cloud で実行されるワークロードや、リソースを消費するワークロード(アプリケーションや サービスなど)を保護できます。
Cloud NGFW は、南北トラフィック(Virtual Private Cloud(VPC)ネットワークへの出入り)と東西トラフィック(VPC ネットワーク内のリソース間の通信)の両方に対して、ステートフル インスペクションとレイヤ 7 アプリケーション制御を提供します。高度なセキュリティのために、 Cloud NGFW には 侵入検知 / 侵入防止サービス、 高度なマルウェア サンドボックス(WildFire) (プレビュー)、および URL フィルタリングサービスが含まれています。侵入検知 / 侵入防止サービスは、アプリケーション レイヤでトラフィックを検査して、ネットワーク ベースの脅威を特定してブロックします。URL フィルタリング サービスを使用すると、ウェブサイトやウェブページの URL をブロックまたは許可することで、ウェブサイトやウェブページへのアクセスを制御できます。
このドキュメントでは、Cloud NGFW の機能、サービス階層、Cloud NGFW がサポートするさまざまなネットワークの概要について説明します。
Cloud NGFW の主な機能
Cloud NGFW には、次のような主なセキュリティ機能があります。
分散ファイアウォール サービス 。Cloud NGFW は、VPC ネットワーク内の VM インスタンス、VM ベースのリソース、サポートされているロードバランサにファイアウォール ルールを適用して、トラフィックを許可、拒否、または検査に送信します。
グローバル ネットワーク ファイアウォール ポリシーとリージョン ネットワーク ファイアウォール ポリシー 。Cloud NGFW を使用すると、ファイアウォール ルールをポリシー オブジェクトにグループ化して、複数の Virtual Private Cloud(VPC)ネットワーク全体にグローバルに、または特定のリージョン内で一貫して適用できます。詳細については、グローバル ネットワーク ファイアウォール ポリシーと リージョン ネットワーク ファイアウォール ポリシーをご覧ください。
階層型ファイアウォール ポリシー 。Cloud NGFW を使用すると、ファイアウォール ルールをポリシー オブジェクトにグループ化して、組織全体または特定のフォルダに適用できます。これらのポリシー により、 Google Cloud リソース階層全体で一貫したファイアウォール適用が実現します。詳細については、階層型ファイアウォール ポリシーをご覧ください。
多層セキュリティ 。Cloud NGFW は、ネットワーク スタックのレイヤ 3、レイヤ 4、レイヤ 7 で制御を適用することで、ワークロードを保護します。ネットワーク レイヤとアプリケーション レイヤでトラフィックを制御するファイアウォール ルールを作成できます。
きめ細かい制御とマイクロセグメンテーション 。マイクロセグメンテーションは、ネットワークを小さく個別のゾーンに分割して、ワークロードのゼロトラスト フレームワークを作成するセキュリティ プラクティスです。セキュア タグを使用すると、マイクロセグメンテーションを有効にして、きめ細かい ID ベースの セキュリティ ルールを適用して、内部トラフィックと外部トラフィックの両方をフィルタできます。
Cloud NGFW の階層
Cloud NGFW の機能は、次の階層に分類されます。
Cloud Next Generation Firewall Essentials: が提供する基本的なファイアウォール サービス階層 Google Cloud 。この階層の機能を使用すると、IP 範囲、ポート、プロトコルなどの標準的なネットワーク属性に基づいてルールを作成できます。この階層の機能は無料で提供されます。
Cloud Next Generation Firewall Standard: Essentials 階層の機能を拡張し、 完全修飾ドメイン名(FQDN)オブジェクト や脅威インテリジェンスなどの高度な機能を提供します。
- Cloud Next Generation Firewall Enterprise: Cloud NGFW の最上位階層で、 URL フィルタリング、高度なマルウェア サンドボックス、侵入検知 / 侵入防止などの高度な構成とレイヤ 7 セキュリティ機能を提供します。
Cloud NGFW の階層システムを使用すると、セキュリティ費用をきめ細かく管理できます。Cloud NGFW の機能、階層、料金の詳細については、Cloud NGFW の階層とCloud NGFW の料金をご覧ください。
サポートされている VPC ネットワーク
Cloud NGFW は、次の VPC ネットワークをサポートしています。各ネットワークは、特定のワークロード要件とパフォーマンス プロファイルに合わせて設計されています。
通常の VPC ネットワーク: 通常の VPC ネットワークは、次の Cloud NGFW ファイアウォール ポリシーをサポートしています。
通常の VPC ネットワークは、VPC ファイアウォール ルールもサポートしています。
リモート ダイレクト メモリ アクセス(RDMA)ネットワーク: リージョン ネットワーク ファイアウォール ポリシーを適用することで、RDMA ネットワークを保護できます。