קבוצות של פרופילי אבטחה הן מאגרי מידע לפרופילי אבטחה. הם מאפשרים לכם לאגד סוגים של פרופילי אבטחה כדי לנהל אותם בקלות רבה יותר ולהחיל אותם על כללי חומת האש. אפשר ליצור את הקבוצות האלה ברמת הארגון או ברמת הפרויקט.
כל קבוצת פרופילים של אבטחה יכולה להכיל עד פרופיל אבטחה אחד מכל אחד מהסוגים הבאים:
THREAT_PREVENTIONWILDFIRE_ANALYSIS(תצוגה מקדימה)URL_FILTERING
כדי להחיל מדיניות אבטחת רשת עקבית בסביבה שלכם, אתם יכולים להשתמש בקבוצות של פרופילי אבטחה כדי לשלב ולהחיל פרופילים של מניעת איומים, ניתוח WildFire וסינון כתובות URL. Google Cloudקיבוץ הפרופילים מאפשר לאכוף כמה בדיקות אבטחה, כמו מניעת איומים, WildFire וסינון כתובות URL בתנועת הרשת באמצעות כלל מדיניות של חומת אש אחת. כך אפשר לאכוף את המדיניות באופן עקבי ולפשט את הניהול.
המסמך הזה מיועד למנהלי רשתות ולמהנדסי אבטחה שמגדירים מדיניות של אבטחת רשת וחומת אש.
לפני שמתחילים, כדאי לעיין במושגים שבמאמר סקירה כללית על קבוצות של פרופילי אבטחה.
לפני שמתחילים
צריך להפעיל את Network Security API בפרויקט.
כדי להריץ את הדוגמאות של שורת הפקודה במדריך הזה, צריך להתקין את ה-CLI של gcloud.
gcloudיוצרים את פרופילי האבטחה שרוצים להוסיף לקבוצת פרופילי האבטחה.
תפקידים
כדי לקבל את ההרשאות שדרושות ליצירת קבוצות של פרופילי אבטחה, צריך לבקש מהאדמין להקצות לכם את תפקידי ניהול הזהויות והרשאות הגישה (IAM) הנדרשים בארגון או בפרויקט. מידע נוסף על מתן תפקידים מופיע במאמר ניהול הגישה.
יצירה של קבוצת פרופילי אבטחה
יוצרים קבוצת פרופילי אבטחה כדי לאגד פרופיל אבטחה אחד או יותר למשאב אחד, וכך לנהל אותם בקלות ולהחיל אותם על כללי חומת האש.
כל קבוצת פרופילים לאבטחה יכולה להכיל עד פרופיל אבטחה אחד מכל אחד מהסוגים הבאים:
URL_FILTERINGWILDFIRE_ANALYSIS(תצוגה מקדימה)URL_FILTERING
המסוף
נכנסים לדף Security profiles במסוף Google Cloud .
לוחצים על Open project picker (פתיחת הכלי לבחירת פרויקטים) ובוחרים את הארגון.
לוחצים על הכרטיסייה קבוצות של פרופילי אבטחה.
לוחצים על יצירת קבוצת פרופילים.
מזינים שם בשדה Name.
אם רוצים, מוסיפים תיאור בשדה Description.
כדי ליצור קבוצת פרופילים של אבטחה עבור Cloud Next Generation Firewall Enterprise, בקטע Purpose בוחרים באפשרות Cloud NGFW Enterprise.
מוסיפים לקבוצה פרופיל אבטחה אחד או יותר:
- כדי להוסיף פרופיל למניעת איומים, בוחרים באפשרות פרופיל למניעת איומים.
- כדי להוסיף פרופיל ניתוח של WildFire**, בוחרים באפשרות WildFire analysis profile (פרופיל ניתוח של WildFire) (תצוגה מקדימה).
- כדי להוסיף פרופיל לסינון כתובות URL, בוחרים באפשרות פרופיל לסינון כתובות URL.
לוחצים על יצירה.
gcloud
כדי ליצור קבוצת פרופילי אבטחה, משתמשים בפקודה gcloud network-security security-profile-groups create:
gcloud network-security security-profile-groups create NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--url-filtering-profile URL_SECURITY_PROFILE_URL \
--location global
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של קבוצת פרופילי האבטחה.אם לא מציינים את השם בפורמט של מזהה כתובת URL ייחודי, צריך לציין את שם הארגון או הפרויקט ואת המיקום.
ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הפרויקט.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.
THREAT_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגTHREAT_PREVENTION.
URL_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגURL_FILTERING.
כדי ליצור קבוצת פרופילי אבטחה לניתוח WildFire, משתמשים בפקודה gcloud beta network-security security-profile-groups create (תצוגה מקדימה):
gcloud beta network-security security-profile-groups create NAME \ --organization ORGANIZATION_ID | --project PROJECT_ID \ --location global \ --billing-project QUOTA_PROJECT_ID \ --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \ --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \ --url-filtering-profile URL_SECURITY_PROFILE_URL \ --description DESCRIPTION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של קבוצת פרופילי האבטחה.
ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הפרויקט.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.
THREAT_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגTHREAT_PREVENTION.
WILDFIRE_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגWILDFIRE_ANALYSIS.
URL_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגURL_FILTERING.