Endpoint firewall adalah resource zonal yang menyediakan pemeriksaan Lapisan 7 untuk traffic jaringan. Buat endpoint firewall untuk menerapkan kebijakan keamanan lanjutan, seperti deteksi penyusupan dan pencegahan.
Setelah membuat endpoint firewall, buat pengaitan endpoint firewall untuk mengaitkan endpoint dengan satu atau beberapa jaringan Virtual Private Cloud (VPC) di zona yang sama. Jika pemeriksaan Lapisan 7 diaktifkan dalam kebijakan firewall yang terkait dengan jaringan VPC Anda, traffic yang cocok akan dicegat dan diteruskan secara transparan ke endpoint firewall.
Anda dapat membuat endpoint firewall dengan atau tanpa dukungan jumbo frame. Untuk mengetahui informasi tentang ukuran paket yang didukung oleh endpoint firewall, lihat Ukuran paket yang didukung.
Halaman ini menjelaskan cara membuat endpoint firewall dan mengaitkannya dengan jaringan Virtual Private Cloud (VPC) menggunakan Google Cloud konsol, Google Cloud CLI, atau Terraform.
Sebelum memulai
Sebelum mengonfigurasi endpoint dan pengaitan firewall, selesaikan langkah-langkah berikut:
- Pastikan Anda memiliki jaringan VPC dan subnet.
- Aktifkan API yang diperlukan:
- Compute Engine API (Compute Engine API) di project Anda. Google Cloud
- Network Security API di Google Cloud project yang ingin Anda gunakan untuk penagihan.
- Certificate Authority Service API di project Anda. Google Cloud
- Instal gcloud CLI jika Anda ingin menjalankan
gcloudcontoh command line.
Peran dan izin
Untuk mendapatkan izin yang diperlukan guna membuat endpoint firewall, minta administrator untuk memberi Anda peran yang diperlukan Identity and Access Management (IAM) di organisasi atau project Anda. Untuk mengetahui informasi selengkapnya, lihat Mengelola akses.
Untuk memeriksa progres operasi yang tercantum di halaman ini, pastikan bahwa
akun pengguna Anda memiliki
Pengguna Jaringan Compute
(roles/compute.networkUser) peran, yang mencakup izin berikut:
networksecurity.operations.getnetworksecurity.operations.list
Kuota
Untuk melihat kuota endpoint dan pengaitan firewall, lihat Kuota dan batas.
Membuat endpoint firewall
Anda membuat endpoint firewall di zona tertentu. Untuk memastikan pemeriksaan traffic yang tepat dan menghindari kegagalan perutean, buat endpoint firewall di zona yang sama dengan workload yang ingin Anda periksa.
Anda dapat membuat endpoint firewall di tingkat organisasi atau tingkat project. Endpoint tingkat organisasi hanya mendukung grup profil keamanan tingkat organisasi. Endpoint tingkat project mendukung grup profil keamanan tingkat organisasi dan tingkat project.
Konsol
Di Google Cloud konsol, buka halaman Firewall endpoints.
Klik pemilih project , lalu pilih organisasi atau project Anda.
Jika Anda memilih organisasi, klik Create organization-level endpoint.
Jika Anda memilih project, di bagian Firewall endpoints located in this project , klik Create project-level endpoint.
Di daftar Region, pilih region tempat Anda ingin membuat endpoint firewall.
Di daftar Zone, pilih zona tempat Anda ingin membuat endpoint firewall.
Di kolom Name, masukkan nama untuk endpoint firewall.
Jika Anda membuat endpoint tingkat organisasi, di daftar Billing project, pilih Google Cloud project yang ingin Anda gunakan untuk menagih endpoint firewall.
Klik Continue. Bagian Advanced configuration akan terbuka.
Untuk mengaktifkan dukungan WildFire untuk endpoint, centang kotak Enable Wildfire (Pratinjau) .
Jika perjanjian lisensi pengguna akhir (EULA) tidak diterima untuk project yang dipilih, klik Agree and continue untuk menerima EULA khusus WildFire.
Opsional: Klik daftar Additional Wildfire configurations dan lakukan tindakan berikut:
- Di daftar WildFire region, pilih region.
- Di daftar Content cloud region, pilih region.
- Di kolom Signature lookup timeout, masukkan durasi waktu tunggu.
- Di daftar Signature lookup timeout action, pilih
AllowatauDeny. - Untuk memblokir respons parsial HTTP, centang kotak Block HTTP partial responses.
- Di kolom Inline cloud analysis max duration, masukkan durasi.
- Di daftar Inline cloud analysis timeout action, pilih
AllowatauDeny. - Untuk mengaktifkan pembuatan log untuk file yang waktu tunggunya habis selama analisis cloud inline WildFire, centang kotak Enable submission timeout logging.
Jika Anda ingin endpoint mendukung jumbo frame, centang kotak Enable jumbo frames support ; jika tidak, hapus centang kotak ini.
Klik Continue.
Jika Anda ingin menambahkan pengaitan endpoint firewall, klik Add endpoint association, jika tidak, lewati langkah ini.
- Di daftar Project, pilih Google Cloud project tempat Anda ingin membuat pengaitan endpoint firewall.
- Jika Compute Engine API atau Network Security API tidak diaktifkan untuk the Google Cloud project, klik Enable.
- Di daftar Network, pilih jaringan yang ingin Anda kaitkan ke endpoint firewall.
- Di daftar TLS inspection policy, pilih kebijakan pemeriksaan TLS yang ingin Anda tambahkan ke pengaitan ini.
- Untuk menambahkan pengaitan lain, klik Add endpoint association.
Klik Create.
gcloud
Untuk membuat endpoint firewall, gunakan gcloud network-security
firewall-endpoints create
perintah:
gcloud network-security firewall-endpoints create NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--billing-project QUOTA_PROJECT_ID] \
[--enable-jumbo-frames]
Ganti kode berikut:
NAME: nama endpoint firewall.ORGANIZATION_ID: ID organisasi. Gunakan flag ini untuk membuat endpoint firewall tingkat organisasi.PROJECT_ID: project ID. Gunakan flag ini untuk membuat endpoint firewall tingkat project.LOCATION: zona untuk membuat endpoint.QUOTA_PROJECT_ID: project ID kuota. Gunakan flag ini hanya untuk endpoint firewall tingkat organisasi.
Untuk membuat endpoint firewall yang mendukung jumbo frame dengan ukuran hingga 8.500 byte, gunakan flag opsional --enable-jumbo-frames. Lewati flag ini untuk membuat endpoint tanpa dukungan jumbo frame. Untuk
mengetahui informasi tentang ukuran paket yang didukung oleh endpoint firewall, lihat
Ukuran paket yang didukung.
Untuk membuat endpoint firewall yang mendukung WildFire, gunakan perintah
gcloud beta network-security firewall-endpoints create
(Pratinjau):
gcloud beta network-security firewall-endpoints create NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--zone ZONE \
--enable-jumbo-frames \
--enable-wildfire \
--wildfire-region=WILDFIRE_REGION \
--content-cloud-region=CONTENT_CLOUD_REGION \
--hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \
--hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \
--wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \
--wildfire-inline-cloud-analysis-timeout-action=ACTION \
--[no-]enable-wildfire-analysis-logging \
--[no-]block-partial-http \
--billing-project BILLING_PROJECT_ID
Ganti kode berikut:
WILDFIRE_REGION: region geografis tempat endpoint mengirim file yang tidak dikenal.CONTENT_CLOUD_REGION: region cloud konten yang digunakan endpoint.TIMEOUT_MS: nilai minimum waktu tunggu dalam milidetik untuk pencarian tanda tangan atau analisis inline.ACTION: tindakan waktu tunggu, yang harus berupaAllowatauDeny.--[no-]enable-wildfire-analysis-logging: apakah akan mengaktifkan logging untuk peristiwa waktu tunggu.--[no-]block-partial-http: pilih untuk memblokir melanjutkan download file HTTP berbahaya yang diblokir.
Untuk mengaitkan endpoint firewall ke jaringan VPC, lihat Membuat pengaitan endpoint firewall.
Terraform
Gunakan google_network_security_firewall_endpoint resource Terraform.
resource "google_network_security_firewall_endpoint" "default" {
name = "my-firewall-endpoint"
parent = "organizations/123456789"
location = "us-central1-a"
billing_project_id = "my-project-name"
enable_jumbo_frames = true
}
Untuk membuat endpoint firewall yang mendukung jumbo frame dengan ukuran hingga 8.500 byte, tetapkan kolom enable_jumbo_frames ke true. Untuk membuat endpoint firewall yang tidak mendukung jumbo frame, tetapkan kolom ini ke false. Untuk
mengetahui informasi tentang ukuran paket yang didukung oleh endpoint firewall, lihat
Ukuran paket yang didukung.
Untuk membuat endpoint firewall yang mendukung WildFire, tetapkan kolom enable_wildfire ke True.
Untuk mempelajari cara menerapkan atau menghapus konfigurasi Terraform, lihat Perintah dasar Terraform.
Membuat pengaitan endpoint firewall
Pengaitan endpoint firewall menghubungkan endpoint firewall ke jaringan VPC di zona tertentu. Pengaitan ini memastikan bahwa traffic yang cocok dengan aturan pencegatan untuk jaringan terkait di zona tersebut diperiksa oleh endpoint firewall.
Pastikan Anda memiliki endpoint firewall sebelum membuat pengaitan.
Persyaratan pengaitan
Saat mengonfigurasi pengaitan endpoint, ikuti persyaratan berikut:
- Batasan zona: Anda harus membuat pengaitan di zona yang sama dengan endpoint firewall. Untuk pemeriksaan traffic yang efektif, buat pengaitan di zona tempat instance komputasi Anda di-deploy.
- Satu endpoint per zona: Dalam satu zona, Anda hanya dapat mengaitkan jaringan VPC dengan satu endpoint firewall (tingkat project atau tingkat organisasi). Namun, Anda dapat mengaitkan satu jaringan VPC dengan endpoint firewall yang berbeda di beberapa zona yang berbeda.
- Pengaitan lintas project: Anda dapat mengaitkan jaringan VPC dengan endpoint firewall di project terpisah. Jika Anda menggunakan endpoint tingkat project, project endpoint harus berada di organisasi yang sama dengan jaringan VPC.
- Pemetaan resource: Pengaitan adalah resource tingkat project. Anda membuat pengaitan dalam project tertentu tempat instance komputasi Anda di-deploy, meskipun pengaitan mengarah ke endpoint firewall tingkat organisasi.
Endpoint firewall dengan dukungan jumbo frame hanya dapat menerima paket hingga 8.500 byte. Atau, endpoint firewall tanpa dukungan jumbo frame hanya dapat menerima paket hingga 1.460 byte. Jika Anda memerlukan layanan deteksi penyusupan dan pencegahan, WildFire, atau layanan pemfilteran URL, sebaiknya Anda mengonfigurasi Jaringan VPC terkait untuk menggunakan batas unit transmisi maksimum (MTU) sebesar 8.500 byte dan 1.460 byte. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.
Konsol
Di Google Cloud konsol, buka halaman Firewall endpoints.
Di menu pemilih project, pilih Google Cloud project Anda.
Klik Create endpoint association.
Di daftar Region, pilih region tempat Anda ingin membuat pengaitan endpoint firewall.
Di daftar Zone, pilih zona tempat Anda ingin membuat pengaitan endpoint firewall.
Di daftar Firewall endpoint, pilih endpoint firewall yang ingin Anda tambahkan ke pengaitan.
Di daftar Network, pilih jaringan yang ingin Anda tambahkan ke pengaitan.
Di daftar TLS inspection policy, pilih kebijakan pemeriksaan TLS yang ingin Anda tambahkan ke pengaitan ini.
Klik Create.
gcloud
Untuk membuat pengaitan endpoint firewall, gunakan
gcloud network-security firewall-endpoint-associations create perintah.
Endpoint firewall tingkat organisasi
gcloud network-security firewall-endpoint-associations \
create NAME \
--endpoint organizations/ORGANIZATION_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
--network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
--location LOCATION \
--project PROJECT_ID \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]
Endpoint firewall tingkat project
gcloud network-security firewall-endpoint-associations \
create NAME \
--endpoint projects/ENDPOINT_PROJECT_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
--network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
--location LOCATION \
--project PROJECT_ID \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]
Ganti kode berikut:
NAME: nama pengaitan endpoint firewall.ORGANIZATION_ID: ID organisasi tempat endpoint firewall berada. Gunakan flag ini hanya untuk endpoint firewall tingkat organisasi.ENDPOINT_PROJECT_ID: project ID tempat endpoint firewall berada. Gunakan flag ini hanya untuk endpoint firewall tingkat project.LOCATION: zona tempat endpoint firewall berada.FIREWALL_ENDPOINT_NAME: nama endpoint firewall.PROJECT_NAME: nama Google Cloud project jaringan.NETWORK_NAME: nama jaringan.PROJECT_ID: Google Cloud project ID tempat pengaitan dibuat. Ini harus berupa project tempat Anda ingin mencegat traffic.TLS_PROJECT_NAME: nama project kebijakan pemeriksaan TLS. Google CloudREGION_NAME: nama region kebijakan pemeriksaan TLS.TLS_POLICY_NAME: nama kebijakan pemeriksaan TLS.Kebijakan ini digunakan untuk pemeriksaan TLS traffic terenkripsi di jaringan yang ditentukan. Ini adalah argumen opsional.
Langkah berikutnya
- Menggunakan kebijakan dan aturan firewall hierarkis
- Menggunakan kebijakan dan aturan firewall jaringan global