Criar endpoints de firewall e associações de endpoints

Neste documento, mostramos como criar endpoints de firewall e associá-los às redes de nuvem privada virtual (VPC) usando o console do Google Cloud , a Google Cloud CLI ou o Terraform.

Para controlar o tráfego de rede e proteger as instâncias de máquina virtual (VM), configure endpoints de firewall e associações de endpoints. Depois de criar um endpoint de firewall, crie uma associação zonal para vincular o endpoint a uma ou mais redes VPC na mesma zona.

Este documento é destinado a administradores de rede, engenheiros de segurança e arquitetos de segurança que configuram a segurança de rede e os endpoints de firewall.

Antes de começar

Antes de configurar endpoints e associações de firewall, faça o seguinte:

Papéis e permissões

Para receber as permissões necessárias para criar endpoints de firewall, peça ao administrador para conceder a você os papéis do Identity and Access Management (IAM) necessários na sua organização ou projeto. Para mais informações, consulte Gerenciar acesso.

Para verificar o progresso das operações listadas nesta página, confira se sua conta de usuário tem o papel Usuário da rede do Compute (roles/compute.networkUser), que inclui as seguintes permissões:

  • networksecurity.operations.get
  • networksecurity.operations.list

Cotas

Para conferir as cotas de endpoints e associações de firewall, consulte Cotas e limites.

Criar um endpoint de firewall

Você cria um endpoint de firewall em uma zona específica. Para garantir a inspeção adequada do tráfego e evitar falhas de roteamento, crie o endpoint de firewall na mesma zona das cargas de trabalho que você quer inspecionar.

É possível criar um endpoint de firewall no nível da organização ou do projeto. Os endpoints no nível da organização aceitam apenas grupos de perfis de segurança no nível da organização. Os endpoints para envolvidos no projeto são compatíveis com grupos de perfis de segurança no nível da organização e para envolvidos no projeto.

É possível criar um endpoint de firewall com ou sem suporte a jumbo frames. Para informações sobre os tamanhos de pacote compatíveis com endpoints de firewall, consulte Tamanho de pacote compatível.

Console

  1. No console do Google Cloud , acesse a página Endpoints de firewall.

    Acessar endpoints de firewall

  2. Clique em Abrir seletor de projetos e selecione sua organização ou o projeto.

  3. Se você selecionou a organização, clique em Criar endpoint no nível da organização.

    Se você selecionou um projeto, na seção Endpoints de firewall localizados neste projeto, clique em Criar endpoint no nível do projeto.

  4. Na lista Região, selecione a região em que você quer criar o endpoint de firewall.

  5. Na lista Zona, selecione a zona em que você quer criar o endpoint do firewall.

  6. No campo Nome, insira um nome para o endpoint de firewall.

    .
  7. Se você estiver criando um endpoint no nível da organização, na lista Projeto de faturamento, selecione o projeto Google Cloud que você quer usar para faturar o endpoint do firewall.

  8. Clique em Continuar. A seção Configuração avançada é aberta.

  9. Para ativar o suporte do sandbox de malware avançado no endpoint, marque a caixa de seleção Ativar o sandbox de malware avançado (WildFire) (Prévia).

    1. Se o contrato de licença de usuário final (EULA) não for aceito para o projeto selecionado, clique em Concordar e continuar para aceitar o EULA específico da sandbox avançada de malware.

    2. Opcional: clique na lista Outras configurações do sandbox de malware avançado e faça o seguinte:

      • Na lista Região da sandbox de malware avançada, selecione a região.
      • Na lista Região da nuvem de conteúdo, selecione a região.
      • No campo Tempo limite de pesquisa de assinatura, insira a duração do tempo limite.
      • Na lista Ação de tempo limite de pesquisa de assinatura, selecione Allow ou Deny.
      • Para bloquear respostas parciais de HTTP, marque a caixa de seleção Bloquear respostas parciais de HTTP.
      • No campo Duração máxima da análise inline na nuvem, insira a duração.
      • Na lista Ação de tempo limite da análise inline na nuvem, selecione Allow ou Deny.
      • Para ativar a geração de registros de arquivos que atingem o tempo limite durante a análise inline na nuvem do sandbox de malware avançado, marque a caixa de seleção Ativar o registro de tempo limite de envio.
  10. Se você quiser que o endpoint ofereça suporte a frames jumbo, marque a caixa de seleção Ativar suporte a frames jumbo. Caso contrário, desmarque essa caixa.

  11. Clique em Continuar.

  12. Se você quiser adicionar uma associação de endpoint de firewall, clique em Adicionar associação de endpoint. Caso contrário, pule esta etapa.

    1. Na lista Projeto, selecione o projeto Google Cloud em que você quer criar a associação de endpoint de firewall.
    2. Se a API Compute Engine ou a API Network Security não estiverem ativadas para o projeto Google Cloud , clique em Ativar.
    3. Na lista Rede, selecione a rede que você quer associar ao endpoint de firewall.
    4. Na lista política de inspeção de TLS, selecione a política de inspeção de TLS que você quer adicionar a essa associação.
    5. Para adicionar outra associação, clique em Adicionar associação de endpoint.
  13. Clique em Criar.

gcloud

Para criar um endpoint de firewall, use o comando gcloud network-security firewall-endpoints create:

gcloud network-security firewall-endpoints create NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID] \
    [--enable-jumbo-frames]

Substitua:

  • NAME: o nome do endpoint de firewall.

    .

  • ORGANIZATION_ID: o ID da organização. Use esta flag para criar um endpoint de firewall no nível da organização.

  • PROJECT_ID: o ID do projeto; Use esta flag para criar um endpoint de firewall no nível do projeto.

  • LOCATION: a zona em que o endpoint será criado.

  • QUOTA_PROJECT_ID: o ID do projeto de cota. Use essa flag apenas para endpoints de firewall no nível da organização.

Para criar um endpoint de firewall que ofereça suporte a frames jumbo de até 8.500 bytes, use a flag opcional --enable-jumbo-frames. Pule essa flag para criar um endpoint sem suporte a frames jumbo. Para informações sobre os tamanhos de pacote compatíveis com endpoints de firewall, consulte Tamanho de pacote compatível.

Para criar um endpoint de firewall compatível com o sandbox de malware avançado, use o comando gcloud beta network-security firewall-endpoints create (Visualização):

gcloud beta network-security firewall-endpoints create NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --zone ZONE \
    --enable-jumbo-frames \
    --enable-wildfire \
    --wildfire-region=WILDFIRE_REGION \
    --content-cloud-region=CONTENT_CLOUD_REGION \
    --hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \
    --hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \
    --wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \
    --wildfire-inline-cloud-analysis-timeout-action=ACTION \
    --[no-]enable-wildfire-analysis-logging \
    --[no-]block-partial-http \
    --billing-project BILLING_PROJECT_ID

Substitua:

  • WILDFIRE_REGION: região geográfica em que o endpoint envia arquivos desconhecidos.
  • CONTENT_CLOUD_REGION: região da nuvem de conteúdo usada pelo endpoint.
  • TIMEOUT_MS: limites de tempo limite em milissegundos para pesquisa de assinatura ou análise inline.
  • ACTION: a ação de tempo limite, que precisa ser Allow ou Deny.
  • --[no-]enable-wildfire-analysis-logging: se a geração de registros para eventos de tempo limite deve ser ativada.
  • --[no-]block-partial-http: selecione para bloquear a retomada do download de arquivos HTTP mal-intencionados bloqueados.

Para associar o endpoint de firewall a uma rede VPC, consulte Criar associações de endpoints de firewall.

Terraform

Use o recurso google_network_security_firewall_endpoint do Terraform.

resource "google_network_security_firewall_endpoint" "default" {
  name               = "my-firewall-endpoint"
  parent             = "organizations/123456789"
  location           = "us-central1-a"
  billing_project_id = "my-project-name"
  enable_jumbo_frames = true
}

Para criar um endpoint de firewall que ofereça suporte a frames jumbo de até 8.500 bytes, defina o campo enable_jumbo_frames como true. Para criar um endpoint de firewall que não seja compatível com frames jumbo, defina este campo como false. Para informações sobre os tamanhos de pacote compatíveis com endpoints de firewall, consulte Tamanho de pacote compatível. Para criar um endpoint de firewall que ofereça suporte ao sandbox de malware avançado, defina o campo enable_wildfire como True.

Para saber como aplicar ou remover uma configuração do Terraform, consulte Comandos básicos do Terraform.

Criar uma associação de endpoint de firewall

Uma associação de endpoint de firewall conecta um endpoint de firewall a uma rede VPC em uma zona específica. Essa associação garante que o tráfego correspondente a uma regra de interceptação para a rede associada nessa zona seja inspecionado pelo endpoint do firewall.

Verifique se você tem um endpoint de firewall antes de criar uma associação.

Requisitos de associação

Ao configurar associações de endpoints, siga estes requisitos:

  • Restrições de zona:é preciso criar a associação na mesma zona do endpoint de firewall. Para uma inspeção de tráfego eficaz, crie associações em zonas onde as instâncias de computação estão implantadas.
  • Um endpoint por zona:em uma única zona, é possível associar uma rede VPC a apenas um endpoint de firewall (no nível do projeto ou da organização). No entanto, é possível associar uma única rede VPC a diferentes endpoints de firewall em várias zonas diferentes.
  • Associações entre projetos:é possível associar uma rede VPC a um endpoint de firewall em um projeto separado. Se você usar um endpoint no nível do projeto, o projeto do endpoint precisará estar na mesma organização da rede VPC.
  • Mapeamento de recursos:uma associação é um recurso para envolvidos no projeto. Você cria a associação no projeto específico em que as instâncias de computação estão implantadas, mesmo que ela aponte para um endpoint de firewall no nível da organização.

Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo pode aceitar pacotes de até 1.460 bytes. Se você precisar de um serviço de detecção e prevenção de intrusão, sandbox avançado de malware ou serviço de filtragem de URL, recomendamos que configure as redes VPC associadas para usar os limites de unidade máxima de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.

Console

  1. No console do Google Cloud , acesse a página Endpoints de firewall.

    Acessar endpoints de firewall

  2. No menu do seletor de projetos, selecione seu projeto Google Cloud .

  3. Clique em Criar associação de endpoint.

  4. Na lista Região, selecione a região em que você quer criar a associação de endpoint do firewall.

  5. Na lista Zona, selecione a zona em que você quer criar a associação de endpoint do firewall.

  6. Na lista Endpoint de firewall, selecione o endpoint que você quer adicionar à associação.

  7. Na lista Rede, selecione a rede que você quer adicionar à associação.

  8. Na lista política de inspeção de TLS, selecione a política de inspeção de TLS que você quer adicionar a essa associação.

  9. Clique em Criar.

gcloud

Para criar uma associação de endpoint de firewall, use o comando gcloud network-security firewall-endpoint-associations create.

Endpoint de firewall no nível da organização

gcloud network-security firewall-endpoint-associations \
    create NAME \
    --endpoint organizations/ORGANIZATION_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
    --network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
    --location LOCATION \
    --project PROJECT_ID \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]

Endpoint de firewall para envolvidos no projeto

gcloud network-security firewall-endpoint-associations \
    create NAME \
    --endpoint projects/ENDPOINT_PROJECT_ID/locations/LOCATION/firewallEndpoints/FIREWALL_ENDPOINT_NAME \
    --network projects/PROJECT_NAME/global/networks/NETWORK_NAME \
    --location LOCATION \
    --project PROJECT_ID \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ]

Substitua:

  • NAME: o nome da associação do endpoint de firewall.

    .

  • ORGANIZATION_ID: o ID da organização em que o endpoint de firewall existe. Use essa flag apenas para um endpoint de firewall no nível da organização.

  • ENDPOINT_PROJECT_ID: o ID do projeto em que o endpoint de firewall existe. Use essa flag apenas para um endpoint de firewall no nível do projeto.

  • LOCATION: a zona em que o endpoint de firewall existe.

  • FIREWALL_ENDPOINT_NAME: o nome do endpoint de firewall.

  • PROJECT_NAME: o Google Cloud nome do projeto da rede.

  • NETWORK_NAME: o nome da rede.

  • PROJECT_ID: o ID do projeto Google Cloud em que a associação é criada. Esse é o projeto em que você quer interceptar o tráfego.

  • TLS_PROJECT_NAME: o nome do projeto Google Cloud da política de inspeção de TLS.

  • REGION_NAME: o nome da região da política de inspeção TLS.

  • TLS_POLICY_NAME: o nome da política de inspeção de TLS.

    Esta política é usada para a inspeção da TLS do tráfego criptografado na rede especificada. Esse é um argumento opcional.

A seguir