Créer des points de terminaison de pare-feu et des associations de points de terminaison

Ce document explique comment créer des points de terminaison de pare-feu et les associer à vos réseaux cloud privés virtuels (VPC) à l'aide de la console Google Cloud , de la Google Cloud CLI ou de Terraform.

Pour contrôler le trafic réseau et protéger vos instances de machines virtuelles (VM), vous devez configurer des points de terminaison de pare-feu et des associations de points de terminaison. Après avoir créé un point de terminaison de pare-feu, vous créez une association zonale pour associer le point de terminaison à un ou plusieurs réseaux VPC dans la même zone.

Ce document est destiné aux administrateurs réseau, aux ingénieurs en sécurité et aux architectes de sécurité qui configurent la sécurité du réseau et les points de terminaison du pare-feu.

Avant de commencer

Avant de configurer les points de terminaison et les associations de pare-feu, procédez comme suit :

Rôles et autorisations

Pour obtenir les autorisations nécessaires pour créer des points de terminaison de pare-feu, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) nécessaires sur votre organisation ou votre projet. Pour en savoir plus, consultez Gérer l'accès.

Pour vérifier la progression des opérations listées sur cette page, assurez-vous que votre compte utilisateur dispose du rôle Utilisateur de réseau Compute (roles/compute.networkUser), qui inclut les autorisations suivantes :

  • networksecurity.operations.get
  • networksecurity.operations.list

Quotas

Pour afficher les quotas des points de terminaison et des associations de pare-feu, consultez la page Quotas et limites.

Créer un point de terminaison de pare-feu

Vous allez créer un point de terminaison de pare-feu dans une zone spécifique. Pour assurer une inspection du trafic appropriée et éviter les échecs de routage, créez le point de terminaison de pare-feu dans la même zone que les charges de travail que vous souhaitez inspecter.

Vous pouvez créer un point de terminaison de pare-feu au niveau de l'organisation ou du projet. Les points de terminaison au niveau de l'organisation n'acceptent que les groupes de profils de sécurité au niveau de l'organisation. Les points de terminaison au niveau du projet sont compatibles avec les groupes de profils de sécurité au niveau de l'organisation et au niveau du projet.

Vous pouvez créer un point de terminaison de pare-feu avec ou sans prise en charge des trames géantes. Pour en savoir plus sur les tailles de paquets acceptées par les points de terminaison de pare-feu, consultez Taille de paquet acceptée.

Console

  1. Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.

    Accéder à la page "Points de terminaison de pare-feu"

  2. Cliquez sur Ouvrir le sélecteur de projet, puis sélectionnez votre organisation ou le projet.

  3. Si vous avez sélectionné l'organisation, cliquez sur Créer un point de terminaison au niveau de l'organisation.

    Si vous avez sélectionné un projet, dans la section Points de terminaison de pare-feu situés dans ce projet, cliquez sur Créer un point de terminaison au niveau du projet.

  4. Dans la liste Région, sélectionnez la région dans laquelle vous souhaitez créer le point de terminaison de pare-feu.

  5. Dans la liste Zone, sélectionnez la zone dans laquelle vous souhaitez créer le point de terminaison de pare-feu.

  6. Dans le champ Nom, saisissez un nom pour le point de terminaison du pare-feu.

  7. Si vous créez un point de terminaison au niveau de l'organisation, dans la liste Projet de facturation, sélectionnez le projet Google Cloud que vous souhaitez utiliser pour facturer le point de terminaison de pare-feu.

  8. Cliquez sur Continuer. La section Configuration avancée s'ouvre.

  9. Pour activer la compatibilité du bac à sable avancé pour les logiciels malveillants pour le point de terminaison, cochez la case Activer le bac à sable avancé pour les logiciels malveillants (WildFire) (Aperçu).

    1. Si le contrat de licence utilisateur final (CLUF) n'est pas accepté pour le projet sélectionné, cliquez sur Accepter et continuer pour accepter le CLUF spécifique au bac à sable avancé pour l'analyse des logiciels malveillants.

    2. Facultatif : Cliquez sur la liste Configurations supplémentaires du bac à sable avancé pour les logiciels malveillants et effectuez les actions suivantes :

      • Dans la liste Région de la sandbox avancée pour logiciels malveillants, sélectionnez la région.
      • Dans la liste Région du cloud de contenu, sélectionnez la région.
      • Dans le champ Délai avant expiration de la recherche de signature, saisissez la durée du délai avant expiration.
      • Dans la liste Action en cas de délai d'expiration de la recherche de signature, sélectionnez Allow ou Deny.
      • Pour bloquer les réponses HTTP partielles, cochez la case Bloquer les réponses HTTP partielles.
      • Dans le champ Durée maximale de l'analyse cloud intégrée, saisissez la durée.
      • Dans la liste Action en cas d'expiration de l'analyse cloud intégrée, sélectionnez Allow ou Deny.
      • Pour activer la génération de journaux pour les fichiers dont l'analyse cloud intégrée du bac à sable avancé pour les logiciels malveillants expire, cochez la case Activer la journalisation des délais d'inactivité des envois.
  10. Si vous souhaitez que le point de terminaison prenne en charge les trames géantes, cochez la case Activer la prise en charge des trames géantes. Sinon, décochez-la.

  11. Cliquez sur Continuer.

  12. Si vous souhaitez ajouter une association de points de terminaison de pare-feu, cliquez sur Ajouter une association de points de terminaison. Sinon, ignorez cette étape.

    1. Dans la liste Projet, sélectionnez le projet Google Cloud dans lequel vous souhaitez créer l'association de points de terminaison de pare-feu.
    2. Si l'API Compute Engine ou l'API Network Security ne sont pas activées pour le projet Google Cloud , cliquez sur Activer.
    3. Dans la liste Réseau, sélectionnez le réseau que vous souhaitez associer au point de terminaison de pare-feu.
    4. Dans la liste Règle d'inspection TLS, sélectionnez la règle d'inspection TLS que vous souhaitez ajouter à cette association.
    5. Pour ajouter une autre association, cliquez sur Ajouter une association de points de terminaison.
  13. Cliquez sur Créer.

gcloud

Pour créer un point de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoints create :

gcloud network-security firewall-endpoints create NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID] \
    [--enable-jumbo-frames]

Remplacez les éléments suivants :

  • NAME : nom du point de terminaison de pare-feu.

  • ORGANIZATION_ID : ID d'organisation. Utilisez cet indicateur pour créer un point de terminaison de pare-feu au niveau de l'organisation.

  • PROJECT_ID : ID du projet. Utilisez cet indicateur pour créer un point de terminaison de pare-feu au niveau du projet.

  • LOCATION : zone dans laquelle créer le point de terminaison.

  • QUOTA_PROJECT_ID : ID du projet de quota. N'utilisez cet indicateur que pour les points de terminaison de pare-feu au niveau de l'organisation.

Pour créer un point de terminaison de pare-feu compatible avec les trames géantes jusqu'à 8 500 octets, utilisez l'option facultative --enable-jumbo-frames. Ignorez cet indicateur pour créer un point de terminaison sans prise en charge des trames géantes. Pour en savoir plus sur les tailles de paquets acceptées par les points de terminaison de pare-feu, consultez Taille de paquet acceptée.

Pour créer un point de terminaison de pare-feu compatible avec le bac à sable avancé pour les logiciels malveillants, exécutez la commande gcloud beta network-security firewall-endpoints create (aperçu) :

gcloud beta network-security firewall-endpoints create NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --zone ZONE \
    --enable-jumbo-frames \
    --enable-wildfire \
    --wildfire-region=WILDFIRE_REGION \
    --content-cloud-region=CONTENT_CLOUD_REGION \
    --hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \
    --hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \
    --wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \
    --wildfire-inline-cloud-analysis-timeout-action=ACTION \
    --[no-]enable-wildfire-analysis-logging \
    --[no-]block-partial-http \
    --billing-project BILLING_PROJECT_ID

Remplacez les éléments suivants :

  • WILDFIRE_REGION : région géographique où le point de terminaison envoie les fichiers inconnus.
  • CONTENT_CLOUD_REGION : région cloud de contenu utilisée par le point de terminaison.
  • TIMEOUT_MS : seuils de délai avant expiration en millisecondes pour la recherche de signatures ou l'analyse intégrée.
  • ACTION : action de délai avant expiration, qui doit être Allow ou Deny.
  • --[no-]enable-wildfire-analysis-logging : indique si la journalisation des événements de délai avant expiration doit être activée.
  • --[no-]block-partial-http : sélectionnez cette option pour empêcher la reprise des téléchargements de fichiers HTTP malveillants bloqués.

Pour associer le point de terminaison de pare-feu à un réseau VPC, consultez Créer des associations de points de terminaison de pare-feu.

Terraform

Utilisez la ressource Terraform google_network_security_firewall_endpoint.

resource "google_network_security_firewall_endpoint" "default" {
  name               = "my-firewall-endpoint"
  parent             = "organizations/123456789"
  location           = "us-central1-a"
  billing_project_id = "my-project-name"
  enable_jumbo_frames = true
}

Pour créer un point de terminaison de pare-feu compatible avec les trames géantes jusqu'à 8 500 octets, définissez le champ enable_jumbo_frames sur true. Pour créer un point de terminaison de pare-feu qui ne prend pas en charge les trames jumbo, définissez ce champ sur false. Pour en savoir plus sur les tailles de paquets acceptées par les points de terminaison de pare-feu, consultez Taille de paquet acceptée. Pour créer un point de terminaison de pare-feu compatible avec le bac à sable avancé pour les logiciels malveillants, définissez le champ enable_wildfire sur True.

Pour savoir comment appliquer ou supprimer une configuration Terraform, consultez Commandes Terraform de base.

Créer une association de point de terminaison de pare-feu

Une association de point de terminaison de pare-feu connecte un point de terminaison de pare-feu à un réseau VPC dans une zone spécifique. Cette association garantit que le trafic correspondant à une règle d'interception pour le réseau associé dans cette zone est inspecté par le point de terminaison de pare-feu.

Assurez-vous de disposer d'un point de terminaison de pare-feu avant de créer une association.

Exigences d'association

Lorsque vous configurez des associations de points de terminaison, respectez les exigences suivantes :

  • Contraintes liées à la zone : vous devez créer l'association dans la même zone que le point de terminaison de pare-feu. Pour inspecter efficacement le trafic, créez des associations dans les zones où vos instances de calcul sont déployées.
  • Un point de terminaison par zone : dans une même zone, vous ne pouvez associer un réseau VPC qu'à un seul point de terminaison de pare-feu (au niveau du projet ou de l'organisation). Toutefois, vous pouvez associer un seul réseau VPC à différents points de terminaison de pare-feu dans plusieurs zones différentes.
  • Associations entre projets : vous pouvez associer un réseau VPC à un point de terminaison de pare-feu dans un autre projet. Si vous utilisez un point de terminaison au niveau du projet, le projet du point de terminaison doit résider dans la même organisation que le réseau VPC.
  • Mappage des ressources : une association est une ressource au niveau du projet. Vous créez l'association dans le projet spécifique où vos instances de calcul sont déployées, même si l'association pointe vers un point de terminaison de pare-feu au niveau de l'organisation.

Un point de terminaison de pare-feu compatible avec les trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu sans prise en charge des trames géantes ne peut accepter que les paquets jusqu'à 1 460 octets. Si vous avez besoin d'un service de détection et de prévention des intrusions, d'un bac à sable avancé pour les logiciels malveillants ou d'un service de filtrage des URL, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites d'unité de transmission maximale (MTU) de 8 500 et 1 460 octets. Pour en savoir plus, consultez Taille de paquet acceptée.

Console

  1. Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.

    Accéder à la page "Points de terminaison de pare-feu"

  2. Dans le menu de sélection du projet, sélectionnez votre projet Google Cloud .

  3. Cliquez sur Créer une association de point de terminaison.

  4. Dans la liste Région, sélectionnez la région dans laquelle vous souhaitez créer l'association de point de terminaison de pare-feu.

  5. Dans la liste Zone, sélectionnez la zone dans laquelle vous souhaitez créer l'association de points de terminaison de pare-feu.

  6. Dans la liste Point de terminaison de pare-feu, sélectionnez le point de terminaison de pare-feu que vous souhaitez ajouter à l'association.

  7. Dans la liste Réseau, sélectionnez le réseau que vous souhaitez ajouter à l'association.

  8. Dans la liste Règle d'inspection TLS, sélectionnez la règle d'inspection TLS que vous souhaitez ajouter à cette association.

  9. Cliquez sur Créer.

gcloud

Pour créer une association de points de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoint-associations create.

Point de terminaison de pare-feu au niveau de l'organisation

gcloud network-security firewall-endpoint-associations \
    create NAME \
    --endpoint organizations/ORGANIZATION_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
    --network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
    --location LOCATION \
    --project PROJECT_ID \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]

Point de terminaison de pare-feu au niveau du projet

gcloud network-security firewall-endpoint-associations \
    create NAME \
    --endpoint projects/ENDPOINT_PROJECT_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
    --network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
    --location LOCATION \
    --project PROJECT_ID \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]

Remplacez les éléments suivants :

  • NAME : nom de l'association de point de terminaison de pare-feu.

  • ORGANIZATION_ID : ID d'organisation dans laquelle existe le point de terminaison de pare-feu. N'utilisez cet indicateur que pour un point de terminaison de pare-feu au niveau de l'organisation.

  • ENDPOINT_PROJECT_ID : ID du projet dans lequel existe le point de terminaison de pare-feu. N'utilisez cet indicateur que pour un point de terminaison de pare-feu au niveau du projet.

  • LOCATION : zone dans laquelle se trouve le point de terminaison de pare-feu.

  • FIREWALL_ENDPOINT_NAME : nom du point de terminaison de pare-feu.

  • PROJECT_NAME : nom du projet Google Cloud du réseau.

  • NETWORK_NAME : nom du réseau.

  • PROJECT_ID : ID du projet Google Cloud dans lequel l'association est créée. Il doit s'agir du projet dans lequel vous souhaitez intercepter le trafic.

  • TLS_PROJECT_NAME : nom du projet Google Cloud de la règle d'inspection TLS.

  • REGION_NAME : nom de la région de la règle d'inspection TLS.

  • TLS_POLICY_NAME : nom de la règle d'inspection TLS.

    Cette règle est utilisée pour l'inspection TLS du trafic chiffré sur le réseau spécifié. Cet argument est facultatif.

Étapes suivantes