安全性設定檔總覽

安全設定檔可協助您為資源定義第 7 層檢查政策。Google Cloud 這些是防火牆端點用來掃描攔截流量,以及提供應用程式層服務 (例如入侵偵測與防範服務、WildFire 分析 (預覽版) 和網址篩選服務) 的一般政策結構。

本文件詳細說明安全設定檔及其功能。

規格

  • Cloud Next Generation Firewall 支援下列類型的安全防護設定檔:

    • THREAT_PREVENTION
    • WILDFIRE_ANALYSIS
    • URL_FILTERING
  • 安全設定檔是一種資源,您可以在機構或專案層級設定。

    • 機構層級安全性設定檔:使用這個設定檔建立及管理機構層級和專案層級的防火牆端點。

    • 專案層級安全設定檔:使用這個設定檔在同一專案中建立及管理專案層級防火牆端點。

  • 安全設定檔名稱的設定格式如下:

    • 機構層級

      organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME
      
    • 專案層級

      projects/PROJECT_ID/locations/global/securityProfiles/NAME
      

    安全性設定檔的 NAME 必須符合下列規定:

    • 長度介於 1 至 63 個字元的字串
    • 只能包含小寫英數字元或連字號 (-)
    • 以英文字母開頭

    範例:

    • 機構層級安全設定檔

      organizations/2345678432/locations/global/securityProfiles/example-security-profile
      
    • 專案層級安全性設定檔

      projects/my-project-123/locations/global/securityProfiles/example-security-profile
      

    如果您使用安全設定檔名稱的專屬網址 ID,網址會包含機構或專案和位置。如果只指定名稱,使用 gcloud 指令時,必須分別提供機構 ID 或專案 ID 和位置。

  • 建立安全性設定檔後,請手動將其附加至安全性設定檔群組。您要強制執行第 7 層檢查的虛擬私有雲 (VPC) 網路防火牆政策,會參照這個安全性設定檔群組。

  • 每個安全性設定檔都必須有相關聯的專案 ID。相關聯的專案會用於安全設定檔資源的配額和存取限制。如果您使用 gcloud auth activate-service-account 指令驗證服務帳戶,可以將服務帳戶與安全性設定檔建立關聯。如要進一步瞭解如何建立安全設定檔,請參閱「建立威脅防護安全設定檔」、「建立 WildFire 分析安全設定檔」和「建立網址篩選安全設定檔」。

  • 將安全性設定檔新增至安全性設定檔群組時,須遵守下列限制:

    • 機構層級的安全性設定檔群組只能參照機構層級的安全性設定檔。
    • 專案層級安全設定檔群組可以參照同一專案中的專案層級安全設定檔。

威脅防護安全性設定檔

Cloud NGFW 會使用威脅防範安全性設定檔,提供入侵偵測與防範服務

建立 THREAT_PREVENTION 類型的安全性設定檔時,系統會將下列預設威脅簽章連同預設嚴重程度和相關聯的動作新增至設定檔:

  • 安全漏洞偵測簽章
  • 反間諜軟體特徵
  • 防毒特徵碼
  • DNS 簽章

您可以在威脅防護安全設定檔中新增嚴重程度覆寫。每個預設簽章都有威脅嚴重程度。嚴重程度代表偵測到的威脅風險。每個嚴重程度等級也都有相關聯的預設動作。預設動作會指定 Cloud NGFW 採取哪些措施,處理特定嚴重程度的威脅。使用威脅防護安全性設定檔,覆寫嚴重程度層級的預設動作。

支援的動作如下:

  • 預設:執行與威脅相關聯的預設動作。
  • 拒絕:記錄威脅並捨棄封包。
  • 警示:記錄威脅並允許工作階段。
  • 允許:忽略偵測到的威脅。

建立威脅防護安全設定檔時,所有嚴重程度的預設覆寫動作都會設為 Default

您也可以在威脅防護安全設定檔中新增簽章覆寫。每個威脅特徵碼都有相關聯的預設動作。使用威脅防護安全設定檔,透過上述動作覆寫這些預設動作。簽章覆寫動作的優先順序高於嚴重程度覆寫動作。

如要進一步瞭解如何設定威脅防護功能,請參閱「設定入侵偵測和防護服務」。

WildFire 分析安全性設定檔

Cloud NGFW 會使用 WildFire 分析安全性設定檔,定義 Cloud Next Generation Firewall Enterprise 進階惡意軟體分析的安全政策和行為。使用WILDFIRE_ANALYSIS安全設定檔類型,設定防火牆偵測及因應潛在威脅的方式。

詳情請參閱 WildFire 總覽

使用下列參數,這些參數是 WildFire 分析設定的一部分,可使用 gcloud beta network-security security-profiles wildfire-analysis 指令設定:

  • WildFire 提交規則:定義 Cloud NGFW Enterprise 要上傳至 WildFire 進行非同步分析的檔案。使用 add-submission-rule 指令設定這些規則。

    • 如要指定要提交的檔案類型,請使用 --file-types 旗標選擇 ANY_FILE
    • 使用 --direction 旗標指定流量方向,例如上傳、下載或兩者皆是。
  • WildFire 內嵌雲端分析規則:使用這些規則設定即時防護。使用 add-inline-cloud-analysis-rule 指令設定這些規則。

    • 使用 --file-types 標記指定檔案類型 (僅限 ANY_FILEPE 檔案)。
    • 使用 --direction 旗標指定流量方向。
    • 使用 --action 標記,定義偵測到威脅時要採取的動作 (ALLOWDENYALERT)。
  • WildFire 內嵌機器學習設定:啟用或停用機器學習 (ML) 引擎,動態偵測特定檔案類型 (例如 WINDOWS_EXECUTABLEPOWERSHELL_SCRIPTELFMS_OFFICE) 的惡意內容。使用 update 指令搭配下列標記,設定這些引擎:

    • --[no-]analyze-windows-executables
    • --[no-]analyze-powershell-script-1
    • --[no-]analyze-powershell-script-2
    • --[no-]analyze-elf
    • --[no-]analyze-ms-office
    • --[no-]analyze-shell
    • --[no-]analyze-ooxml
    • --[no-]analyze-macho
  • 內嵌機器學習例外狀況:建立規則,略過特定檔案的內嵌機器學習引擎。使用 add-inline-ml-exception 指令設定例外狀況。

    • 使用 --partial-hash 旗標指定檔案的部分雜湊。
    • 使用 --filename 旗標指定檔案名稱。
  • WildFire 即時查詢:判斷 Cloud NGFW 是否會在對 WildFire 執行即時特徵查詢時保留檔案傳輸,以防已知惡意軟體在初始階段傳輸。這個選項預設為啟用。使用 update 指令並加上 --[no-]wildfire-realtime-lookup 旗標,即可設定這項設定。

  • 威脅和通訊協定覆寫設定:覆寫預設動作,以在系統比對到 WildFire 簽章時執行。使用 add-override 指令設定覆寫。您可以覆寫下列動作:

    • 通訊協定覆寫設定:對透過指定通訊協定 (例如 HTTPSMTPFTP) 發生的一切 WildFire 或內嵌機器學習威脅,套用特定動作 (例如 DENY)。使用 --wildfire--wildfire-inline-ml 旗標和 --action 旗標設定這些項目。

    • 威脅 ID 覆寫:指定確切的供應商指定威脅 ID,即可新增簽章例外狀況。這通常需要將動作變更為 ALLOW,藉此抑制誤報。使用 --threat-ids 旗標和 --action 旗標設定這些項目。

將 WildFire 分析安全防護設定檔與安全防護設定檔群組建立關聯,即可將這些規則套用至網路流量。同時在同一個群組中加入威脅防護安全設定檔。如要建立 WildFire 分析安全性設定檔,請參閱「建立 WildFire 分析安全性設定檔」。

網址篩選安全性設定檔

Cloud NGFW 會使用網址過濾安全性設定檔,設定網址過濾服務

網址篩選安全性設定檔是一種安全性設定檔,會使用一或多個網址篩選器,為防火牆端點定義安全性政策。網址篩選器是比對字串清單,具有專屬優先順序和動作。比對字串包含網域名稱,Cloud NGFW 會依據這類字串,比對正在評估的 HTTP 訊息,如果是加密郵件,Cloud NGFW 會根據 TLS 協商期間傳送的 SNI,檢查比對字串。啟用 TLS 檢查功能後,Cloud NGFW 會解密訊息標頭,並評估主機標頭。對於未加密的流量,Cloud NGFW 一律會比對比對器字串與 HTTP 訊息的主機標頭。

網址篩選器的優先順序取決於您使用 priority 欄位指定的專屬值。網址篩選器的優先順序值範圍為 02147483647。Cloud NGFW 會先處理最低的數值 (代表最高優先順序),然後依序處理較高的數值,直到找到相符項目為止。Cloud NGFW 不會依優先順序評估網址篩選清單中的個別網域。

如要進一步瞭解如何建立及管理網址篩選安全性設定檔,請參閱「建立及管理網址篩選安全性設定檔」。

如要進一步瞭解如何設定網址篩選,請參閱「設定網址篩選服務」。

身分與存取權管理角色

Identity and Access Management (IAM) 角色會控管下列安全性設定檔動作:

  • 在機構或專案中建立安全設定檔
  • 在機構或專案中修改或刪除安全性設定檔
  • 查看機構或專案中安全性設定檔的詳細資料
  • 查看機構或專案中的安全性設定檔清單
  • 在安全性設定檔群組中使用安全性設定檔

下表說明每個步驟所需的角色。

能力 必要角色
建立安全性設定檔 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 安全設定檔管理員 (roles/networksecurity.securityProfileAdmin): 機構層級安全設定檔的機構層級權限,以及專案層級安全設定檔的專案層級或機構層級權限
修改安全性設定檔 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 安全設定檔管理員 (roles/networksecurity.securityProfileAdmin): 機構層級安全設定檔的機構層級權限,以及專案層級安全設定檔的專案層級或機構層級權限
刪除安全性設定檔 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 安全設定檔管理員 (roles/networksecurity.securityProfileAdmin): 機構層級安全設定檔的機構層級權限,以及專案層級安全設定檔的專案層級或機構層級權限
查看安全性設定檔的詳細資料 下列任一角色:
查看機構中的所有安全設定檔 下列任一角色:
在安全性設定檔群組中使用安全性設定檔 下列任一角色:

配額

如要查看與安全性設定檔相關聯的配額,請參閱「配額與限制」。

後續步驟