Questo documento mostra come creare endpoint firewall e associarli alle reti Virtual Private Cloud (VPC) utilizzando la console Google Cloud , Google Cloud CLI o Terraform.
Per controllare il traffico di rete e proteggere le istanze di macchine virtuali (VM), configura gli endpoint firewall e le associazioni di endpoint. Dopo aver creato un endpoint firewall, crei un'associazione zonale per collegare l'endpoint a una o più reti VPC nella stessa zona.
Questo documento è destinato ad amministratori di rete, Security Engineer e Security Architect che configurano la sicurezza di rete e gli endpoint firewall.
Prima di iniziare
Prima di configurare endpoint e associazioni firewall, completa le seguenti operazioni:
- Rivedi i concetti nella panoramica dell'endpoint firewall.
- Assicurati di avere una rete VPC e una subnet.
- Abilita le API richieste:
- API Compute Engine nel tuo progetto Google Cloud .
- API Network Security nel progetto Google Cloud che vuoi utilizzare per la fatturazione.
- API Certificate Authority Service nel tuo progetto Google Cloud .
- Installa gcloud CLI se vuoi eseguire
gli esempi della riga di comando
gcloud.
Ruoli e autorizzazioni
Per ottenere le autorizzazioni necessarie per creare endpoint firewall, chiedi all'amministratore di concederti i ruoli IAM (Identity and Access Management) necessari per la tua organizzazione o il tuo progetto. Per saperne di più, vedi Gestire l'accesso.
Per controllare l'avanzamento delle operazioni elencate in questa pagina, assicurati che
il tuo account utente disponga del ruolo
Utente di rete Compute
(roles/compute.networkUser), che include le seguenti autorizzazioni:
networksecurity.operations.getnetworksecurity.operations.list
Quote
Per visualizzare le quote per gli endpoint firewall e le associazioni, consulta Quote e limiti.
Crea un endpoint firewall
Crei un endpoint firewall in una zona specifica. Per garantire un'ispezione corretta del traffico ed evitare errori di routing, crea l'endpoint firewall nella stessa zona dei carichi di lavoro che vuoi ispezionare.
Puoi creare un endpoint firewall a livello di organizzazione o progetto. Gli endpoint a livello di organizzazione supportano solo i gruppi di profili di sicurezza a livello di organizzazione. Gli endpoint a livello di progetto supportano sia i gruppi di profili di sicurezza a livello di organizzazione sia quelli a livello di progetto.
Puoi creare un endpoint firewall con o senza supporto dei frame jumbo. Per informazioni sulle dimensioni dei pacchetti supportate dagli endpoint del firewall, consulta Dimensioni dei pacchetti supportate.
Console
Nella console Google Cloud , vai alla pagina Endpoint firewall.
Fai clic su Apri selettore di progetti e seleziona la tua organizzazione o il progetto.
Se hai selezionato l'organizzazione, fai clic su Crea endpoint a livello di organizzazione.
Se hai selezionato un progetto, nella sezione Endpoint firewall situati in questo progetto, fai clic su Crea endpoint a livello di progetto.
Nell'elenco Regione, seleziona la regione in cui vuoi creare l'endpoint firewall.
Nell'elenco Zona, seleziona la zona in cui vuoi creare l'endpoint firewall.
Nel campo Nome, inserisci un nome per l'endpoint firewall.
Se stai creando un endpoint a livello di organizzazione, nell'elenco Progetto di fatturazione, seleziona il Google Cloud progetto che vuoi utilizzare per la fatturazione dell'endpoint firewall.
Fai clic su Continua. Si apre la sezione Configurazione avanzata.
Per abilitare il supporto della sandbox avanzata per malware per l'endpoint, seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire) (anteprima).
Se il contratto di licenza con l'utente finale (EULA) non viene accettato per il progetto selezionato, fai clic su Accetta e continua per accettare il contratto di licenza con l'utente finale specifico di Advanced Malware Sandbox.
(Facoltativo) Fai clic sull'elenco Configurazioni aggiuntive della sandbox avanzata per malware ed esegui le seguenti azioni:
- Nell'elenco Regione sandbox avanzata per malware, seleziona la regione.
- Nell'elenco Regione del cloud dei contenuti, seleziona la regione.
- Nel campo Timeout ricerca firma, inserisci la durata del timeout.
- Nell'elenco Azione di timeout della ricerca della firma, seleziona
AllowoDeny. - Per bloccare le risposte parziali HTTP, seleziona la casella di controllo Blocca risposte parziali HTTP.
- Nel campo Durata massima analisi cloud in linea, inserisci la durata.
- Nell'elenco Azione di timeout dell'analisi cloud in linea, seleziona
AllowoDeny. - Per abilitare la generazione di log per i file che vanno in timeout durante l'analisi cloud in linea della sandbox avanzata per malware, seleziona la casella di controllo Abilita il logging del timeout dell'invio.
Se vuoi che l'endpoint supporti i frame jumbo, seleziona la casella di controllo Abilita supporto per i frame jumbo; altrimenti, deselezionala.
Fai clic su Continua.
Se vuoi aggiungere un'associazione di endpoint firewall, fai clic su Aggiungi associazione endpoint; altrimenti, salta questo passaggio.
- Nell'elenco Progetto, seleziona il Google Cloud progetto in cui vuoi creare l'associazione di endpoint firewall.
- Se l'API Compute Engine o l'API Network Security non sono abilitate per il progetto Google Cloud , fai clic su Abilita.
- Nell'elenco Rete, seleziona la rete che vuoi associare all'endpoint firewall.
- Nell'elenco Criterio di ispezione TLS, seleziona il criterio di ispezione TLS che vuoi aggiungere a questa associazione.
- Per aggiungere un'altra associazione, fai clic su Aggiungi associazione endpoint.
Fai clic su Crea.
gcloud
Per creare un endpoint firewall, utilizza il
comando gcloud network-security firewall-endpoints create:
gcloud network-security firewall-endpoints create NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--billing-project QUOTA_PROJECT_ID] \
[--enable-jumbo-frames]
Sostituisci quanto segue:
NAME: il nome dell'endpoint firewall.ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per creare un endpoint firewall a livello di organizzazione.PROJECT_ID: l'ID progetto Utilizza questo flag per creare un endpoint firewall a livello di progetto.LOCATION: la zona in cui creare l'endpoint.QUOTA_PROJECT_ID: l'ID progetto della quota. Utilizza questo flag solo per gli endpoint firewall a livello di organizzazione.
Per creare un endpoint del firewall che supporti frame jumbo di dimensioni fino a 8500 byte, utilizza il flag facoltativo --enable-jumbo-frames. Ignora questo
flag per creare un endpoint senza supporto dei frame jumbo. Per
informazioni sulle dimensioni dei pacchetti supportate dagli endpoint del firewall, consulta
Dimensioni dei pacchetti supportate.
Per creare un endpoint firewall che supporti la sandbox avanzata per malware, utilizza il comando gcloud beta network-security firewall-endpoints create (anteprima):
gcloud beta network-security firewall-endpoints create NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--zone ZONE \
--enable-jumbo-frames \
--enable-wildfire \
--wildfire-region=WILDFIRE_REGION \
--content-cloud-region=CONTENT_CLOUD_REGION \
--hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \
--hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \
--wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \
--wildfire-inline-cloud-analysis-timeout-action=ACTION \
--[no-]enable-wildfire-analysis-logging \
--[no-]block-partial-http \
--billing-project BILLING_PROJECT_ID
Sostituisci quanto segue:
WILDFIRE_REGION: la regione geografica in cui l'endpoint invia i file sconosciuti.CONTENT_CLOUD_REGION: la regione del cloud dei contenuti utilizzata dall'endpoint.TIMEOUT_MS: soglie di timeout in millisecondi per la ricerca della firma o l'analisi inline.ACTION: l'azione di timeout, che deve essereAllowoDeny.--[no-]enable-wildfire-analysis-logging: indica se abilitare la registrazione degli eventi di timeout.--[no-]block-partial-http: seleziona per bloccare la ripresa dei download di file HTTP dannosi bloccati.
Per associare l'endpoint firewall a una rete VPC, consulta Crea associazioni di endpoint firewall.
Terraform
Utilizza la risorsa Terraform google_network_security_firewall_endpoint.
resource "google_network_security_firewall_endpoint" "default" {
name = "my-firewall-endpoint"
parent = "organizations/123456789"
location = "us-central1-a"
billing_project_id = "my-project-name"
enable_jumbo_frames = true
}
Per creare un endpoint firewall che supporti frame jumbo di dimensioni fino a 8500 byte, imposta il campo enable_jumbo_frames su true. Per creare un endpoint firewall che non supporti i frame jumbo, imposta questo campo su false. Per
informazioni sulle dimensioni dei pacchetti supportate dagli endpoint del firewall, consulta
Dimensioni dei pacchetti supportate.
Per creare un endpoint firewall che supporti la sandbox avanzata per malware,
imposta il campo enable_wildfire su True.
Per scoprire come applicare o rimuovere una configurazione Terraform, consulta Comandi Terraform di base.
Crea un'associazione di endpoint firewall
L'associazione di un endpoint firewall collega un endpoint firewall a una rete VPC in una zona specifica. Questa associazione garantisce che il traffico corrispondente a una regola di intercettazione per la rete associata in quella zona venga ispezionato dall'endpoint firewall.
Assicurati di disporre di un endpoint firewall prima di creare un'associazione.
Requisiti di associazione
Quando configuri le associazioni di endpoint, rispetta i seguenti requisiti:
- Vincoli di zona:devi creare l'associazione nella stessa zona dell'endpoint firewall. Per un'ispezione efficace del traffico, crea associazioni nelle zone in cui vengono implementate le istanze di Compute.
- Un endpoint per zona:in una singola zona, puoi associare una rete VPC a un solo endpoint firewall (a livello di progetto o di organizzazione). Tuttavia, puoi associare una singola rete VPC a endpoint firewall diversi in più zone diverse.
- Associazioni tra progetti:puoi associare una rete VPC a un endpoint firewall in un progetto separato. Se utilizzi un endpoint a livello di progetto, il progetto dell'endpoint deve trovarsi nella stessa organizzazione della rete VPC.
- Mappatura delle risorse:un'associazione è una risorsa a livello di progetto. Crea l'associazione all'interno del progetto specifico in cui sono deployate le istanze di Compute, anche se l'associazione punta a un endpoint firewall a livello di organizzazione.
Un endpoint del firewall con supporto per frame jumbo può accettare pacchetti solo fino a 8500 byte. In alternativa, un endpoint del firewall senza supporto dei frame jumbo può accettare pacchetti solo fino a 1460 byte. Se hai bisogno del servizio di rilevamento delle intrusioni e prevenzione, della sandbox avanzata per il malware o del servizio di filtro degli URL, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per ulteriori informazioni, vedi Dimensioni dei pacchetti supportate.
Console
Nella console Google Cloud , vai alla pagina Endpoint firewall.
Nel menu del selettore dei progetti, seleziona il tuo progetto Google Cloud .
Fai clic su Crea associazione endpoint.
Nell'elenco Regione, seleziona la regione in cui vuoi creare l'associazione di endpoint firewall.
Nell'elenco Zona, seleziona la zona in cui vuoi creare l'associazione di endpoint firewall.
Nell'elenco Endpoint firewall, seleziona l'endpoint firewall che vuoi aggiungere all'associazione.
Nell'elenco Rete, seleziona l'emittente da aggiungere all'associazione.
Nell'elenco Criterio di ispezione TLS, seleziona il criterio di ispezione TLS che vuoi aggiungere a questa associazione.
Fai clic su Crea.
gcloud
Per creare un'associazione di endpoint firewall, utilizza il
comando gcloud network-security firewall-endpoint-associations create.
Endpoint firewall a livello di organizzazione
gcloud network-security firewall-endpoint-associations \
create NAME \
--endpoint organizations/ORGANIZATION_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
--network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
--location LOCATION \
--project PROJECT_ID \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]
Endpoint firewall a livello di progetto
gcloud network-security firewall-endpoint-associations \
create NAME \
--endpoint projects/ENDPOINT_PROJECT_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
--network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
--location LOCATION \
--project PROJECT_ID \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]
Sostituisci quanto segue:
NAME: il nome dell'associazione degli endpoint firewall.ORGANIZATION_ID: l'ID organizzazione in cui esiste l'endpoint firewall. Utilizza questo flag solo per un endpoint firewall a livello di organizzazione.ENDPOINT_PROJECT_ID: l'ID progetto in cui esiste l'endpoint firewall. Utilizza questo flag solo per un endpoint firewall a livello di progetto.LOCATION: la zona in cui esiste l'endpoint firewall.FIREWALL_ENDPOINT_NAME: il nome dell'endpoint firewall.PROJECT_NAME: il nome del progetto Google Cloud della rete.NETWORK_NAME: il nome della rete.PROJECT_ID: l'ID progetto Google Cloud in cui viene creata l'associazione. Deve trattarsi del progetto in cui vuoi intercettare il traffico.TLS_PROJECT_NAME: il nome del progetto Google Cloud della policy di ispezione TLS.REGION_NAME: il nome della regione della policy di ispezione TLS.TLS_POLICY_NAME: il nome della policy di ispezione TLS.Questa policy viene utilizzata per l'ispezione TLS del traffico criptato sulla rete specificata. Questo è un argomento facoltativo.