Crea extremos de firewall y asociaciones de extremos

Un extremo de firewall es un recurso zonal que proporciona inspección de capa 7 para el tráfico de red. Crea extremos de firewall para aplicar políticas de seguridad avanzadas, como la detección y prevención de intrusiones.

Después de crear un extremo de firewall, crea una asociación de extremo de firewall para asociar el extremo con una o más redes de nube privada virtual (VPC) en la misma zona. Si la inspección de capa 7 está habilitada en la política de firewall asociada con tu red de VPC, el tráfico coincidente se intercepta y se reenvía al extremo de firewall con transparencia.

Puedes crear un extremo de firewall con o sin compatibilidad con tramas jumbo. Para obtener información sobre los tamaños de paquetes admitidos por los extremos de firewall, consulta Tamaño de paquete admitido.

En esta página, se explica cómo crear un extremo de firewall y asociarlo con una red de nube privada virtual (VPC) con la Google Cloud consola, Google Cloud CLI o Terraform.

Antes de comenzar

Antes de configurar los extremos y las asociaciones del firewall, completa los siguientes pasos:

Roles y permisos

Para obtener los permisos que necesitas para crear extremos de firewall, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu organización o proyecto. Para obtener más información, consulta Administra el acceso.

Para verificar el progreso de las operaciones enumeradas en esta página, asegúrate de que tu cuenta de usuario tenga el rol de Usuario de la red de Compute (roles/compute.networkUser), que incluye los siguientes permisos:

  • networksecurity.operations.get
  • networksecurity.operations.list

Cuotas

Para ver las cuotas de las asociaciones y los extremos de firewall, consulta Cuotas y límites.

Crea un extremo de firewall

Crearás un extremo de firewall en una zona específica. Para garantizar la inspección adecuada del tráfico y evitar errores de enrutamiento, crea el extremo de firewall en la misma zona que las cargas de trabajo que deseas inspeccionar.

Puedes crear un extremo de firewall a nivel de la organización o del proyecto. Los extremos a nivel de la organización solo admiten grupos de perfiles de seguridad a nivel de la organización. Los extremos a nivel del proyecto admiten grupos de perfiles de seguridad a nivel de la organización y del proyecto.

Console

  1. En la consola de Google Cloud , ve a la página Extremos de firewall.

    Ir a Extremos de firewall

  2. Haz clic en Abrir el selector de proyectos y selecciona tu organización o el proyecto.

  3. Si seleccionaste la organización, haz clic en Crear endpoint a nivel de la organización.

    Si seleccionaste un proyecto, en la sección Extremos de firewall ubicados en este proyecto, haz clic en Crear extremo a nivel del proyecto.

  4. En la lista Región, selecciona la región en la que deseas crear el extremo del firewall.

  5. En la lista Zona, selecciona la zona en la que deseas crear el extremo del firewall.

  6. En el campo Nombre, ingresa un nombre para el extremo de firewall.

  7. Si creas un extremo a nivel de la organización, en la lista Proyecto de facturación, selecciona el Google Cloud proyecto que deseas usar para facturar el extremo del firewall.

  8. Haz clic en Continuar. Se abrirá la sección Configuración avanzada.

  9. Para habilitar la compatibilidad con WildFire en el extremo, selecciona la casilla de verificación Habilitar Wildfire (Vista previa).

    1. Si no se acepta el contrato de licencia para el usuario final (CLUF) del proyecto seleccionado, haz clic en Aceptar y continuar para aceptar el CLUF específico de WildFire.

    2. Opcional: Haz clic en la lista Configuraciones adicionales de Wildfire y realiza las siguientes acciones:

      • En la lista WildFire region, selecciona la región.
      • En la lista Región de la nube de contenido, selecciona la región.
      • En el campo Tiempo de espera de búsqueda de firma, ingresa la duración del tiempo de espera.
      • En la lista Acción de tiempo de espera de búsqueda de firma, selecciona Allow o Deny.
      • Para bloquear respuestas HTTP parciales, selecciona la casilla de verificación Bloquear respuestas HTTP parciales.
      • En el campo Duración máxima del análisis en la nube en línea, ingresa la duración.
      • En la lista Acción de tiempo de espera de análisis directo en la nube, selecciona Allow o Deny.
      • Para habilitar la generación de registros de los archivos con tiempo de espera agotado durante el análisis directo en la nube de WildFire, selecciona la casilla de verificación Habilitar el registro de tiempo de espera de envío.
  10. Si quieres que el extremo admita tramas jumbo, selecciona la casilla de verificación Habilitar compatibilidad con tramas jumbo; de lo contrario, desmarca esta casilla.

  11. Haz clic en Continuar.

  12. Si deseas agregar una asociación de extremo de firewall, haz clic en Agregar asociación de extremo; de lo contrario, salta este paso.

    1. En la lista Proyecto, selecciona el proyecto Google Cloud en el que deseas crear la asociación de extremo de firewall.
    2. Si la API de Compute Engine o la API de Network Security no están habilitadas para el proyecto Google Cloud , haz clic en Habilitar.
    3. En la lista Red, elige la red que deseas asociar al extremo del firewall.
    4. En la lista Política de inspección de TLS, elige la política de inspección de TLS que deseas agregar a esta red de VPC.
    5. Para agregar otra asociación, haz clic en Agregar asociación de extremo.
  13. Haz clic en Crear.

gcloud

Para crear un extremo de firewall, usa el comando gcloud network-security firewall-endpoints create:

gcloud network-security firewall-endpoints create NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID] \
    [--enable-jumbo-frames]

Reemplaza lo siguiente:

  • NAME: es el nombre del extremo de firewall.

  • ORGANIZATION_ID: El ID de la organización. Usa esta marca para crear un extremo de firewall a nivel de la organización.

  • PROJECT_ID: Es el ID del proyecto. Usa esta marca para crear un extremo de firewall a nivel del proyecto.

  • LOCATION: Es la zona en la que se creará el extremo.

  • QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los extremos de firewall a nivel de la organización.

Para crear un extremo de firewall que admita tramas jumbo de hasta 8,500 bytes de tamaño, usa la marca opcional --enable-jumbo-frames. Omite esta marca para crear un extremo sin compatibilidad con tramas jumbo. Para obtener información sobre los tamaños de paquetes admitidos por los extremos de firewall, consulta Tamaño de paquete admitido.

Para crear un extremo de firewall que admita WildFire, usa el comando gcloud beta network-security firewall-endpoints create (versión preliminar):

gcloud beta network-security firewall-endpoints create NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --zone ZONE \
    --enable-jumbo-frames \
    --enable-wildfire \
    --wildfire-region=WILDFIRE_REGION \
    --content-cloud-region=CONTENT_CLOUD_REGION \
    --hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \
    --hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \
    --wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \
    --wildfire-inline-cloud-analysis-timeout-action=ACTION \
    --[no-]enable-wildfire-analysis-logging \
    --[no-]block-partial-http \
    --billing-project BILLING_PROJECT_ID

Reemplaza lo siguiente:

  • WILDFIRE_REGION: Es la región geográfica a la que el extremo envía archivos desconocidos.
  • CONTENT_CLOUD_REGION: Es la región de la nube de contenido que usa el extremo.
  • TIMEOUT_MS: Son los umbrales de tiempo de espera en milisegundos para la búsqueda de firmas o el análisis intercalado.
  • ACTION: Es la acción de tiempo de espera, que debe ser Allow o Deny.
  • --[no-]enable-wildfire-analysis-logging: Indica si se debe habilitar el registro de eventos de tiempo de espera.
  • --[no-]block-partial-http: Selecciona esta opción para bloquear la reanudación de descargas de archivos HTTP maliciosos bloqueados.

Para asociar el extremo de firewall a una red de VPC, consulta Crea asociaciones de extremos de firewall.

Terraform

Usa el recurso google_network_security_firewall_endpoint de Terraform.

resource "google_network_security_firewall_endpoint" "default" {
  name               = "my-firewall-endpoint"
  parent             = "organizations/123456789"
  location           = "us-central1-a"
  billing_project_id = "my-project-name"
  enable_jumbo_frames = true
}

Para crear un extremo de firewall que admita tramas jumbo de hasta 8,500 bytes de tamaño, configura el campo enable_jumbo_frames como true. Para crear un extremo de firewall que no admita tramas jumbo, establece este campo en false. Para obtener información sobre los tamaños de paquetes admitidos por los extremos de firewall, consulta Tamaño de paquete admitido. Para crear un extremo de firewall que admita WildFire, configura el campo enable_wildfire como True.

Si deseas obtener más información para aplicar o quitar una configuración de Terraform, consulta los comandos básicos de Terraform.

Crear una asociación de extremo de firewall

Una asociación de extremo de firewall conecta un extremo de firewall a una red de VPC en una zona específica. Esta asociación garantiza que el tráfico que coincide con una regla de intercepción para la red asociada en esa zona sea inspeccionado por el extremo de firewall.

Asegúrate de tener un extremo de firewall antes de crear una asociación.

Requisitos de asociación

Cuando configures asociaciones de extremos, sigue estos requisitos:

  • Restricciones de zona: Debes crear la asociación en la misma zona que el extremo de firewall. Para realizar una inspección de tráfico eficaz, crea asociaciones en las zonas en las que se implementan tus instancias de procesamiento.
  • Un extremo por zona: En una sola zona, puedes asociar una red de VPC con solo un extremo de firewall (ya sea a nivel del proyecto o de la organización). Sin embargo, puedes asociar una sola red de VPC con diferentes extremos de firewall en varias zonas diferentes.
  • Asociaciones entre proyectos: Puedes asociar una red de VPC con un extremo de firewall en un proyecto independiente. Si usas un extremo a nivel del proyecto, el proyecto del extremo debe residir en la misma organización que la red de VPC.
  • Asignación de recursos: Una asociación es un recurso a nivel del proyecto. Creas la asociación dentro del proyecto específico en el que se implementan tus instancias de procesamiento, incluso si la asociación apunta a un extremo de firewall a nivel de la organización.

Un extremo de firewall con compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 8,500 bytes. Como alternativa, un extremo de firewall sin compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 1,460 bytes. Si necesitas el servicio de detección y prevención de intrusiones, WildFire o el servicio de filtrado de URLs, te recomendamos que configures las redes de VPC asociadas para que usen los límites de la unidad de transmisión máxima (MTU) de 8,500 y 1,460 bytes. Para obtener más información, consulta Tamaño de paquete admitido.

Console

  1. En la consola de Google Cloud , ve a la página Extremos de firewall.

    Ir a Extremos de firewall

  2. En el menú de selección de proyectos, selecciona tu proyecto Google Cloud .

  3. Haz clic en Crear asociación de extremo.

  4. En la lista Región, selecciona la región en la que deseas crear la asociación de extremo de firewall.

  5. En la lista Zona, selecciona la zona en la que deseas crear la asociación de extremo de firewall.

  6. En la lista Extremo de firewall, elige el extremo de firewall que deseas agregar a la asociación.

  7. En la lista Red, elige la red que deseas agregar a la asociación.

  8. En la lista Política de inspección de TLS, selecciona la política de inspección de TLS que deseas agregar a esta asociación.

  9. Haz clic en Crear.

gcloud

Para crear una asociación de extremo de firewall, usa el comando gcloud network-security firewall-endpoint-associations create.

Extremo de firewall a nivel de la organización

gcloud network-security firewall-endpoint-associations \
    create NAME \
    --endpoint organizations/ORGANIZATION_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
    --network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
    --location LOCATION \
    --project PROJECT_ID \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]

Extremo de firewall a nivel del proyecto

gcloud network-security firewall-endpoint-associations \
    create NAME \
    --endpoint projects/ENDPOINT_PROJECT_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
    --network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
    --location LOCATION \
    --project PROJECT_ID \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]

Reemplaza lo siguiente:

  • NAME: es el nombre de la asociación de extremo de firewall.

  • ORGANIZATION_ID: Es el ID de la organización en la que existe el extremo de firewall. Usa esta marca solo para un extremo de firewall a nivel de la organización.

  • ENDPOINT_PROJECT_ID: Es el ID del proyecto en el que existe el extremo de firewall. Usa esta marca solo para un extremo de firewall a nivel del proyecto.

  • LOCATION: Es la zona en la que existe el extremo de firewall.

  • FIREWALL_ENDPOINT_NAME: Es el nombre del extremo de firewall.

  • PROJECT_NAME: Es el nombre del proyecto de Google Cloud de la red.

  • NETWORK_NAME: el nombre de la red

  • PROJECT_ID: Es el ID del proyecto de Google Cloud en el que se crea la asociación. Debe ser el proyecto en el que deseas interceptar el tráfico.

  • TLS_PROJECT_NAME: Es el nombre del proyecto de Google Cloud de la política de inspección de TLS.

  • REGION_NAME: Es el nombre de la región de la política de inspección de TLS.

  • TLS_POLICY_NAME: Es el nombre de la política de inspección de TLS.

    Esta política se usa para la inspección de TLS del tráfico encriptado en la red especificada. Este es un argumento opcional.

¿Qué sigue?