Cloud Next Generation Firewall 的 WildFire 服务提供高级恶意软件沙盒和动态机器学习 (ML) 功能,可保护您的网络免受未知、新型和基于文件的威胁。
基于标准签名的入侵检测和防御服务只能阻止具有已知签名的威胁,而 WildFire 可以实时评估可疑或未知文件,防止零日恶意软件到达您的工作负载。
WildFire 是 Cloud Next Generation Firewall 企业版功能的一部分。要了解详情,请参阅价格。
如需了解适用于 WildFire 资源的限制,请参阅配额和限制。
使用 WildFire 的优势
将 WildFire 集成到 Cloud Next Generation Firewall 企业版中可提升网络的防御能力。以下是使用 WildFire 的好处:
防范未知威胁和零日威胁:检测并阻止缺乏既定特征码的新型恶意软件或高度定制的恶意软件。
内联数据平面保护:直接在区域防火墙数据平面上或通过快速云查找实时拦截和分析文件传输,以最大限度地减少威胁暴露。
自适应防御:自动生成威胁数据库并使用新发现的威胁情报更新该数据库。
可据以采取行动的可见性和取证功能:WildFire 会生成详细的提交日志和威胁日志,这些日志可直接与 Cloud Logging 集成。如果检测到威胁,您可以下载沙盒执行的详细分析报告,并下载实际的恶意软件样本以供独立的安全运维中心 (SOC) 进行分析。
WildFire 的运作方式
WildFire 通过拦截数据包、执行高速本地检查以及在必要时将高级行为沙盒处理分流到云端来检查通过网络路由的文件传输。
以下 WildFire 架构图显示了从虚拟私有云 (VPC) 网络虚拟机 (VM) 到区域防火墙端点的数据包拦截、内嵌机器学习引擎和签名数据库的并行评估、实时云查找以及异步云沙盒。
集成通过以下阶段处理和评估文件传输:
流量拦截和重定向
当 VPC 网络中的虚拟机实例发起连接或文件传输时,防火墙政策规则会按如下方式重定向流量:
- 数据包拦截: Google Cloud 数据包拦截网络组件会捕获流量流中的数据包。
- 重定向:拦截组件将网络数据包重定向到区域防火墙端点,以进行第 7 层检查。
内嵌本地评估
在流量重定向到防火墙端点后,两个高性能的内联引擎会并行分析该文件:
基于特征的检测:端点将文件与本地威胁特征数据库进行比较。此数据库会实时更新,以检测并舍弃已识别的恶意文件。
内嵌 ML:内嵌 ML 引擎直接在防火墙数据平面中运行 ML 模型。它会实时分析文件,以识别受支持的文件类型(例如
Windows_Executable、ELF、Powershell_Script和MS_Office)中的零日威胁或高度复杂的威胁。
基于云的高级检查
对于零日威胁或具有无法识别的本地签名的文件,WildFire 会使用高级云分析:
内嵌云分析:如果在安全配置文件中启用,防火墙会在 WildFire 云中执行实时查找时暂时保留文件传输。云会在文件到达您的网络之前评估该文件并发送信号。
WildFire 云平台是由 Palo Alto Networks (PAN) 托管在 Google Cloud 中的合作伙伴软件即服务 (SaaS) 平台,并由 PAN 运营。它提供深入的异步恶意软件分析和实时威胁评估。
异步云沙盒:如果文件判定结果为“未知”,防火墙会提取该文件并将其异步上传到 WildFire 云进行深度沙盒分析。在这个隔离的容器环境中,安全引擎会执行文件并审核其行为。
操作强制执行和日志记录
根据最终的判定结果(恶意软件、灰度软件或良性软件),防火墙规则会按如下方式执行政策:
强制执行操作:系统会根据您的 WildFire 分析安全配置文件来屏蔽 (
Deny)、记录 (Alert) 或允许 (Allow) 该文件。审核日志:事件日志记录在 Cloud Logging 的特定
firewall_wildfire_submission日志中。这些日志会显示在 WildFire 提交信息中心和页面上。沙盒反馈:异步沙盒分析完成后,系统会以带外方式同步完整的行为报告和原始恶意软件样本,供您查询或检索。
WildFire 的组成部分
如需使用 WildFire,您必须配置以下组件:
安全配置文件和安全配置文件组
WildFire 分析安全配置文件:是
WILDFIRE_ANALYSIS类型的通用政策结构。它们定义了提交哪些文件类型进行分析以及流量的方向。如需了解详情,请参阅 WildFire 分析安全配置文件如需了解 WildFire 分析安全配置文件配置,请参阅创建和管理 WildFire 分析安全配置文件。
安全配置文件组:充当安全配置文件的容器。 每个组都包含一个或多个不同类型的安全配置文件。请注意,在群组中包含 WildFire 分析安全配置文件时,必须包含入侵检测和防御服务安全配置文件。
如需了解详情,请参阅创建和管理安全配置文件组。
防火墙端点
防火墙端点是在可用区级层创建的组织资源。它会检查部署所在可用区的第 7 层流量。端点与同一可用区中的一个或多个 VPC 相关联。如需过滤目标虚拟机实例的流量,请在目标虚拟机所在的 VPC 的同一可用区中创建防火墙端点。
防火墙端点必须选择启用 WildFire 选项。 此设置适用于整个端点,并决定提交内容发送到的区域。
如需了解详情,请参阅 WildFire 的防火墙端点。
防火墙政策
防火墙政策直接应用于虚拟机实例的所有入站和出站流量。您可以使用分层防火墙政策和全球网络防火墙政策来为防火墙政策规则配置第 7 层检查。
防火墙政策规则
防火墙政策规则用于标识要检查的流量,并应用包含 WildFire 分析安全配置文件的安全配置文件组。如需配置 WildFire,请创建防火墙政策规则,以执行以下操作:
- 使用多个第 3 层和第 4 层防火墙政策规则组件来确定要检查的流量类型。
- 为匹配流量的
apply_security_profile_group操作指定安全配置文件组名称。
如需查看完整的 WildFire 工作流程,请参阅在网络中配置 WildFire。
您还可以在防火墙规则中使用安全标记来配置 WildFire。您可以使用网络中的标记来选择性地识别文件传输需要高级恶意软件扫描的虚拟机实例工作负载,从而在已设置的现有细分基础上进行构建。
如果您配置防火墙规则以应用安全配置文件组并将目的地设置为 0.0.0.0/0,则从没有关联防火墙端点的可用区中的虚拟机发出的流量不会接受第 7 层检查。防火墙政策规则允许与来源、端口和协议等其他规则参数匹配的所有流量。为确保政策执行的一致性,请在 VPC 网络中部署防火墙端点,该网络包含需要第 7 层检查的工作负载。
支持的文件类型和大小
下表列出了支持进行恶意软件分析的文件类型。
| 类别 | 支持的文件扩展名 | 大小上限 |
|---|---|---|
| 可执行文件 (PE) | .dll、.exe、.exe64 |
16 MB |
| 可执行文件 (Linux) | .a、.dex、.elf、.ko、.o、.so |
50 MB |
| 文档 (Microsoft Office) | .doc、.docx、.xls、.xlsx、.ppt、.pptx、.docm、.dotm、.xlm、.xlsm、.xltm、.pptm、.potm、.ppsm |
16 MB |
| 文档 (PDF) | .pdf |
3 MB |
| 归档 | .rar、.zip、.7z、.zbundle |
50 MB |
| 脚本和网页 (APK) | .apk |
10 MB |
| 脚本和 Web (JAR) | .jar |
5 MB |
| 脚本和 Web(脚本/Web) | .elink、.hta、.pl、.sh |
20 KB |
WildFire 分析区域
WildFire 区域是指 Palo Alto Networks 托管 WildFire 分析的特定位置,该分析完全在Google Cloud之外运行。因此,这些地区不会映射到标准Google Cloud 区域。无论您的 Google Cloud 资源部署在何处,您的 WildFire 流量都会路由到 Palo Alto 的指定服务区进行分析。
如果您在配置端点时未指定 WildFire 区域,系统会自动将流量映射到最近的可用 WildFire 区域。如需了解详情,请参阅 WildFire 的防火墙端点。
支持以下 WildFire 区域:
- 美国
- 日本
- 新加坡
- 英国
- 加拿大
- AUSTRALIA
- 德国
- 印度
- 瑞士
- 波兰
- 印度尼西亚
- 台湾
- 法国
- 卡塔尔
- 韩国
- 以色列
- 沙特阿拉伯
- SPAIN
限制
如果使用项目级端点提交的 WildFire 提交日志中的 reportUri 或 sampleUri,您必须将项目 ID 替换为项目编号。