安全配置文件概览

安全配置文件可帮助您为Google Cloud 资源定义第 7 层检查政策。它们是通用政策结构,防火墙端点使用它们来扫描拦截的流量并提供应用层服务,例如入侵检测和防御服务、高级恶意软件沙盒 (WildFire)(预览版)和网址过滤服务。

本文档详细介绍了安全配置文件及其功能。

规格

  • Cloud Next Generation Firewall (Cloud NGFW) 支持以下类型的安全配置文件:

    • THREAT_PREVENTION
    • WILDFIRE_ANALYSIS(预览版)
    • URL_FILTERING
  • 安全配置文件是一种资源,您可以在组织级或项目级配置该资源。

    • 组织级安全配置文件:使用此配置文件可创建和管理组织级和项目级防火墙端点。

    • 项目级安全配置文件:使用此配置文件可在同一项目中创建和管理项目级防火墙端点。

  • 安全配置文件的名称采用以下网址标识符格式进行配置:

    • 组织级:

      organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME
      
    • 项目级:

      projects/PROJECT_ID/locations/global/securityProfiles/NAME
      

    安全配置文件的 NAME 必须满足以下要求:

    • 长度为 1 到 63 个字符的字符串
    • 只能包含小写字母数字字符或连字符 (-)
    • 以字母开头

    示例:

    • 组织级安全配置文件:

      organizations/2345678432/locations/global/securityProfiles/example-security-profile
      
    • 项目级安全配置文件:

      projects/my-project-123/locations/global/securityProfiles/example-security-profile
      

    如果您为安全配置文件名称使用唯一网址标识符,则该网址会包含组织或项目以及位置。如果您仅指定名称,则在使用 gcloud 命令时,必须单独提供组织 ID 或项目 ID 以及位置。

  • 创建安全配置文件后,请手动将其附加到安全配置文件组。此安全配置文件组由您要强制执行第 7 层检查的 Virtual Private Cloud (VPC) 网络的防火墙政策引用。

  • 每个安全配置文件都必须具有关联的项目 ID。关联项目用于安全配置文件资源的配额和访问权限限制。如果您使用 gcloud auth activate-service-account 命令对您的服务账号进行身份验证,则可以将您的服务账号与安全配置文件相关联。如需详细了解如何创建安全配置文件,请参阅创建威胁防御安全配置文件、创建高级恶意软件沙盒安全配置文件和创建网址过滤安全配置文件。

  • 向安全配置文件组添加安全配置文件时,需遵守以下限制:

    • 组织级安全配置文件组只能引用组织级安全配置文件。
    • 项目级安全配置文件组可以引用同一项目中的项目级安全配置文件。

威胁防护安全配置文件

Cloud NGFW 使用威胁防护安全配置文件来提供入侵检测与防御服务。

当您创建 THREAT_PREVENTION 类型的安全配置文件时,系统会将具有默认严重级别和关联操作的以下默认威胁签名添加到配置文件中:

  • 漏洞检测签名
  • 反间谍软件签名
  • 防病毒签名
  • DNS 签名

您可以向威胁防护安全配置文件添加严重级别替换项。每个默认签名都有一个威胁严重级别。严重级别表示检测到的威胁的风险。每个严重级别还具有一个关联的默认操作。默认操作指定 Cloud NGFW 处理具有特定严重级别的威胁所采取的措施。使用威胁防护安全配置文件可替换严重级别的默认操作。

系统支持以下操作:

  • 默认:执行与威胁关联的默认操作。
  • 拒绝:记录威胁并丢弃数据包。
  • 提醒:记录威胁并允许会话。
  • 允许:检测到威胁时忽略威胁。

创建威胁防护安全配置文件时,所有严重级别的默认替换操作均设置为 Default。

您还可以向威胁防护安全配置文件添加签名替换项。每个威胁签名都有一个关联的默认操作。您可以按照上述操作,使用威胁防护安全配置文件替换这些默认操作。签名替换项优先于严重级别替换项。

如需详细了解如何配置威胁防护,请参阅配置入侵检测和防御服务。

高级恶意软件沙盒安全配置文件

Cloud NGFW 使用高级恶意软件沙盒安全配置文件来定义恶意软件分析的安全政策和行为。使用 WILDFIRE_ANALYSIS 安全配置文件类型来配置防火墙检测和响应潜在威胁的方式。

如需了解详情,请参阅高级恶意软件沙盒概览。

使用以下参数,这些参数属于高级恶意软件沙盒配置,可以使用 gcloud beta network-security security-profiles wildfire-analysis 命令进行配置:

  • 提交规则:用于定义 Cloud NGFW 企业版上传到高级恶意软件沙盒以进行异步分析的文件。 使用 add-submission-rule 命令配置这些规则。

    • 如需指定要提交的文件类型,请使用 --file-types 标志选择 ANY_FILE。
    • 使用 --direction 标志指定流量方向,例如上传、下载或两者兼有。
  • 内嵌云分析规则:使用这些规则可配置实时保护。使用 add-inline-cloud-analysis-rule 命令配置这些规则。

    • 使用 --file-types 标志指定文件类型(仅限 ANY_FILE 或 PE 文件)。
    • 使用 --direction 标志指定流量方向。
    • 使用 --action 标志定义检测到威胁时要采取的操作(ALLOW、DENY 或 ALERT)。
  • 内嵌机器学习配置:启用或停用机器学习 (ML) 引擎,以动态检测特定文件类型(例如 WINDOWS_EXECUTABLE、POWERSHELL_SCRIPT、ELF 和 MS_OFFICE)中的恶意内容。使用带有以下标志的 update 命令配置这些引擎:

    • --[no-]analyze-windows-executables
    • --[no-]analyze-powershell-script-1
    • --[no-]analyze-powershell-script-2
    • --[no-]analyze-elf
    • --[no-]analyze-ms-office
    • --[no-]analyze-shell
    • --[no-]analyze-ooxml
    • --[no-]analyze-macho
  • 内嵌机器学习例外项:创建规则以绕过特定文件的内嵌机器学习引擎。使用 add-inline-ml-exception 命令配置例外情况。

    • 使用 --partial-hash 标志指定文件的部分哈希值。
    • 使用 --filename 标志指定文件名。
  • 实时查找:确定 Cloud NGFW 在针对高级恶意软件沙盒云执行实时签名查找时是否会暂停文件传输,以防止初始传输已知恶意软件。此选项默认处于启用状态。使用带有 --[no-]wildfire-realtime-lookup 标志的 update 命令配置此设置。

  • 威胁和协议替换:在匹配到高级恶意软件沙盒签名时替换默认操作。使用 add-override 命令配置替换项。您可以替换以下操作:

    • 协议替换:对通过指定协议(例如 HTTP、SMTP 或 FTP)发生的所有高级恶意软件沙盒或内嵌 ML 威胁应用特定操作,例如 DENY。使用 --wildfire 或 --wildfire-inline-ml 标志以及 --action 标志配置这些设置。

    • 威胁 ID 替换项:通过指定确切的供应商指定威胁 ID 来添加签名例外项。这通常需要将操作更改为 ALLOW,以抑制误报提醒。使用 --threat-ids 标志和 --action 标志配置这些设置。

将高级恶意软件沙盒安全配置文件与安全配置文件组相关联,以便将这些规则应用于您的网络流量。还应在同一组中包含威胁防护安全配置文件。如需创建高级恶意软件沙盒安全配置文件,请参阅创建高级恶意软件沙盒安全配置文件。

网址过滤安全配置文件

Cloud NGFW 使用网址过滤安全配置文件来配置网址过滤服务。

网址过滤安全配置文件是一种安全配置文件,它使用一个或多个网址过滤条件来定义防火墙端点的安全政策。网址过滤条件是一个匹配器字符串列表,其中包含唯一的优先级和操作。 匹配器字符串包含网域名称,Cloud NGFW 会将这些名称与正在评估的 HTTP 消息进行比对。对于加密消息,Cloud NGFW 会将匹配器字符串与 TLS 协商期间发送的 SNI 进行比对。如果您启用 TLS 检查,Cloud NGFW 会解密邮件标头,还会评估主机标头。对于未加密的流量,Cloud NGFW 始终将匹配器字符串与 HTTP 消息的 Host 标头进行比较。

网址过滤条件的优先级由您使用 priority 字段指定的唯一值决定。网址过滤条件的优先级值介于 0 到 2147483647 之间。Cloud NGFW 会先处理数值最低的(表示优先级最高),然后处理下一个数值较高的,直到找到匹配项。Cloud NGFW 不会按优先级顺序评估网址过滤列表中的各个网域。

如需详细了解如何创建和管理网址过滤安全配置文件,请参阅创建和管理网址过滤安全配置文件。

如需详细了解如何配置网址过滤,请参阅配置网址过滤服务。

Identity and Access Management 角色

Identity and Access Management (IAM) 角色控制以下安全配置文件操作:

  • 在组织或项目中创建安全配置文件
  • 修改或删除组织或项目中的安全配置文件
  • 查看组织或项目中的安全配置文件的详细信息
  • 查看组织或项目中的安全配置文件列表
  • 使用安全配置文件组中的安全配置文件

下表介绍了每个步骤所需的角色。

特性 必要角色
创建安全配置文件 以下任意角色:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin)(对于组织级安全剖析文件,在组织级层授予;对于项目级安全剖析文件,在项目级层或组织级层授予)
修改安全配置文件 以下任意角色:
  • Compute Network Admin (roles/compute.networkAdmin)
  • 安全配置文件管理员 (roles/networksecurity.securityProfileAdmin):对于组织级安全配置文件,在组织级授予;对于项目级安全配置文件,在项目级或组织级授予
删除安全配置文件 以下任意角色:
  • Compute Network Admin (roles/compute.networkAdmin)
  • 安全配置文件管理员 (roles/networksecurity.securityProfileAdmin):对于组织级安全配置文件,在组织级授予;对于项目级安全配置文件,在项目级或组织级授予
查看安全配置文件的详细信息 以下任意角色:
查看组织中的所有安全配置文件 以下任意角色:
使用安全配置文件组中的安全配置文件 以下任意角色:

配额

如需查看与安全配置文件关联的配额,请参阅配额和限制。

后续步骤