Configurer le service de filtrage d'URL

Le service de filtrage des URL vous permet de contrôler l'accès à des domaines Web spécifiques en les bloquant ou en les autorisant. Pour activer le service de filtrage des URL sur votre réseau, vous devez configurer plusieurs composants de Cloud Next Generation Firewall, y compris des points de terminaison de pare-feu, des profils de sécurité et des groupes de profils de sécurité. Ce document fournit un workflow de haut niveau décrivant comment configurer ces composants et comment activer le service de filtrage des URL.

Pour en savoir plus sur le service de filtrage des URL, consultez la présentation du service de filtrage des URL.

Rôles requis

Les rôles Identity and Access Management (IAM) régissent les actions liées à la configuration et à l'activation du service de filtrage des URL. Le tableau suivant décrit les rôles nécessaires pour chaque étape :

Aptitude Rôle nécessaire
Créer un point de terminaison de pare-feu et une association de point de terminaison de pare-feu pour un réseau cloud privé virtuel (VPC) L'un des rôles suivants : Ces rôles contiennent l'autorisation suivante pour créer un point de terminaison de pare-feu :
  • networksecurity.firewallEndpoints.create
De plus, ces rôles contiennent les autorisations suivantes pour créer une association de point de terminaison de pare-feu :
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use sur l'organisation où existe le point de terminaison de pare-feu
Créer un profil de sécurité de filtrage des URL, un profil de sécurité de prévention des menaces et un groupe de profils de sécurité L'un des rôles suivants : Ces rôles contiennent les autorisations requises suivantes :
  • networksecurity.securityProfileGroups.create pour créer un groupe de profils de sécurité
  • networksecurity.securityProfiles.create pour créer un profil de sécurité de filtrage des URL ou un profil de sécurité de prévention des menaces
Créer une stratégie de pare-feu hiérarchique et ses règles Rôle d'administrateur de stratégie de pare-feu de l'organisation Compute (roles/compute.orgFirewallPolicyAdmin)

Vous avez besoin de ce rôle pour créer une stratégie de pare-feu hiérarchique. Vous devez accorder le rôle sur la ressource dans laquelle vous souhaitez créer la stratégie.

De plus, vous avez besoin de ce rôle pour créer une règle dans une stratégie de pare-feu hiérarchique. Vous devez accorder le rôle sur la ressource contenant la stratégie ou sur la stratégie elle-même.

Le rôle contient les autorisations requises suivantes :
  • compute.firewallPolicies.create pour créer une stratégie de pare-feu hiérarchique
  • compute.firewallPolicies.update pour créer une règle de stratégie de pare-feu hiérarchique
Associer une stratégie de pare-feu hiérarchique à une organisation ou à un dossier L'un des ensembles de rôles suivants : Ces rôles contiennent les autorisations requises suivantes :
  • compute.firewallPolicies.addAssociation sur la stratégie de pare-feu
  • compute.organizations.setFirewallPolicy sur la ressource cible
Créer une stratégie de pare-feu de réseau au niveau mondial et ses règles Rôle d'administrateur de sécurité Compute (roles/compute.securityAdmin)

Vous avez besoin de ce rôle pour créer une stratégie de pare-feu de réseau au niveau mondial. Vous devez accorder le rôle sur le projet dans lequel vous souhaitez créer la stratégie.

De plus, vous avez besoin de ce rôle pour créer une règle dans une stratégie de pare-feu de réseau au niveau mondial. Vous devez accorder le rôle sur le projet contenant la stratégie ou sur la stratégie elle-même.

Le rôle contient les autorisations requises suivantes :
  • compute.firewallPolicies.create pour créer une stratégie de pare-feu de réseau au niveau mondial
  • compute.firewallPolicies.update pour créer une règle de stratégie de pare-feu de réseau au niveau mondial
Associer une stratégie de pare-feu de réseau au niveau mondial à un réseau VPC Rôle d'administrateur réseau Compute (roles/compute.networkAdmin)

Ce rôle contient les autorisations requises suivantes :

  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Créer un pool d'autorités de certification Rôle de responsable des opérations du service CA (roles/privateca.caManager)

Si vous utilisez l'inspection TLS (Transport Layer Security), vous avez besoin de ce rôle pour créer un pool d'autorités de certification.

Créer une règle d'inspection TLS

Si vous utilisez l'inspection TLS, vous avez besoin de l'un des rôles précédents pour créer une règle d'inspection TLS.

Ces rôles contiennent les autorisations requises suivantes :
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations prescrites avec des rôles personnalisés ou d'autres rôles prédéfinis.

Configurer le service de filtrage des URL sans inspection TLS

Pour configurer le service de filtrage des URL sur votre réseau, procédez comme suit.

  1. Créer un point de terminaison de pare-feu

    Un point de terminaison de pare-feu est une ressource zonale que vous devez créer dans la même zone que la charge de travail que vous souhaitez protéger avec le service de filtrage des URL.

    Vous pouvez créer un point de terminaison de pare-feu avec ou sans prise en charge des trames géantes.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  2. Associer le point de terminaison de pare-feu à vos réseaux VPC

    Pour activer le service de filtrage des URL, associez le point de terminaison de pare-feu à vos réseaux VPC. Assurez-vous que vous exécutez vos charges de travail dans la même zone que le point de terminaison de pare-feu.

    Un point de terminaison de pare-feu avec prise en charge des trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu sans prise en charge des trames géantes ne peut accepter que des paquets de 1 460 octets maximum. Si vous avez besoin du service de filtrage des URL, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites d'unité de transmission maximale (MTU) de 8 500 octets et de 1 460 octets. Pour en savoir plus, consultez la section Taille de paquet acceptée.

    Pour en savoir plus sur la création d'associations de points de terminaison de pare-feu, consultez Créer des associations de points de terminaison de pare-feu.

  3. Créer un profil de sécurité pour le filtrage des URL

    Pour autoriser ou refuser l'accès à des domaines spécifiques, créez un profil de sécurité de type url-filtering et utilisez des listes d'URL pour spécifier vos chaînes de correspondance.

    Pour en savoir plus, consultez Créer un profil de sécurité de filtrage des URL.

  4. Vous pouvez également créer un profil de sécurité pour analyser le trafic à la recherche de menaces.

    Pour analyser le trafic à la recherche de menaces de sécurité, créez un autre profil de sécurité de type threat-prevention. Consultez la liste des signatures de menaces, évaluez les réponses par défaut et personnalisez les actions pour les signatures sélectionnées en fonction de vos besoins.

    Pour en savoir plus, consultez Créer un profil de sécurité de prévention des menaces. Pour en savoir plus sur le service de détection et de prévention des intrusions, consultez la présentation du service de détection et de prévention des intrusions.

  5. Créer un groupe de profils de sécurité

    Un groupe de profils de sécurité fait office de conteneur pour les profils de sécurité. Créez un groupe de profils de sécurité pour inclure les profils de sécurité que vous avez créés lors des étapes précédentes.

    Pour en savoir plus, consultez Créer un groupe de profils de sécurité.

  6. Configurer et appliquer le service de filtrage des URL à votre trafic réseau

    Pour configurer le service de filtrage des URL, créez une stratégie de pare-feu de réseau au niveau mondial ou une stratégie de pare-feu hiérarchique avec l'inspection de couche 7.

    • Si vous créez une stratégie de pare-feu globale ou si vous en utilisez une existante, ajoutez une règle de stratégie de pare-feu avec l'action apply_security_profile_group et spécifiez le nom du groupe de profils de sécurité que vous avez créé précédemment. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail qui nécessitent une inspection.

      Pour en savoir plus, consultez Créer une stratégie de pare-feu de réseau au niveau mondial et Ajouter une règle de stratégie de pare-feu.

    • Si vous créez une stratégie de pare-feu hiérarchique ou si vous en utilisez une existante, ajoutez une règle de stratégie de pare-feu avec l'action apply_security_profile_group. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail qui nécessitent une inspection.

      Pour en savoir plus, consultez Tâches liées aux règles de stratégie de pare-feu.

Configurer le service de filtrage des URL avec l'inspection TLS

Pour configurer le service de filtrage des URL avec l'inspection TLS sur votre réseau, procédez comme suit.

  1. Créer un point de terminaison de pare-feu

    Vous pouvez créer un point de terminaison de pare-feu avec ou sans prise en charge des trames géantes.

    Un point de terminaison de pare-feu est une ressource zonale que vous devez créer dans la même zone que la charge de travail que vous souhaitez protéger avec le service de filtrage des URL.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  2. Associer le point de terminaison de pare-feu à vos réseaux VPC

    Pour activer le service de filtrage des URL, associez le point de terminaison de pare-feu à vos réseaux VPC. Assurez-vous que vous exécutez vos charges de travail dans la même zone que le point de terminaison de pare-feu.

    Un point de terminaison de pare-feu avec prise en charge des trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu sans prise en charge des trames géantes ne peut accepter que des paquets de 1 460 octets maximum. Si vous avez besoin du service de filtrage des URL, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites d'unité de transmission maximale (MTU) de 8 500 octets et de 1 460 octets. Pour en savoir plus, consultez la section Taille de paquet acceptée.

    Pour en savoir plus sur la création d'associations de points de terminaison de pare-feu, consultez Créer des associations de points de terminaison de pare-feu.

  3. Créer un profil de sécurité pour le filtrage des URL

    Pour autoriser ou refuser l'accès à des domaines spécifiques, créez un profil de sécurité de type url-filtering et utilisez des listes d'URL pour spécifier vos chaînes de correspondance.

    Pour en savoir plus, consultez Créer un profil de sécurité de filtrage des URL.

  4. Vous pouvez également créer un profil de sécurité pour analyser le trafic à la recherche de menaces.

    Pour analyser le trafic à la recherche de menaces de sécurité, créez un autre profil de sécurité de type threat-prevention. Consultez la liste des signatures de menaces, évaluez les réponses par défaut et personnalisez les actions pour les signatures sélectionnées en fonction de vos besoins.

    Pour en savoir plus, consultez Créer un profil de sécurité de prévention des menaces. Pour en savoir plus sur le service de détection et de prévention des intrusions, consultez la présentation du service de détection et de prévention des intrusions.

  5. Créer un groupe de profils de sécurité

    Un groupe de profils de sécurité fait office de conteneur pour les profils de sécurité. Créez un groupe de profils de sécurité pour inclure les profils de sécurité que vous avez créés lors des étapes précédentes.

    Pour en savoir plus, consultez Créer un groupe de profils de sécurité.

  6. Créer et configurer des ressources pour inspecter le trafic chiffré

    1. Créer un pool d'autorités de certification

      Un pool d'autorités de certification est une collection d'autorités de certification disposant d'une règle d'émission de certificats et d'une stratégie IAM communes. Un pool d'autorités de certification régional doit exister avant que vous puissiez configurer l'inspection TLS.

      Pour en savoir plus, consultez Créer un pool d'autorités de certification.

    2. Créer une autorité de certification racine

      Pour utiliser l'inspection TLS, vous devez disposer d'au moins une autorité de certification racine. L'autorité de certification racine signe une autorité de certification intermédiaire, qui signe ensuite tous les certificats de feuille pour les clients. Pour en savoir plus, consultez la documentation de référence pour la commande gcloud privateca roots create.

    3. Accorder les autorisations nécessaires à l'agent de service Network Security (P4SA)

      Cloud NGFW nécessite un P4SA pour générer des autorités de certification intermédiaires pour l'inspection TLS. L'agent de service a besoin des autorisations requises pour demander des certificats pour le pool d'autorités de certification.

      Pour en savoir plus, consultez Créer un compte de service.

  7. Créer une règle d'inspection TLS régionale

    Une règle d'inspection TLS spécifie comment intercepter le trafic chiffré. Une règle d'inspection TLS régionale peut contenir les configurations de l'inspection TLS.

    Pour en savoir plus, consultez Créer une règle d'inspection TLS policy.

  8. Associer le point de terminaison de pare-feu à la règle d'inspection TLS

  9. Configurer et appliquer le service de filtrage des URL à votre trafic réseau

    Pour configurer le service de filtrage des URL, créez une stratégie de pare-feu de réseau au niveau mondial ou une stratégie de pare-feu hiérarchique avec l'inspection de couche 7.

    • Si vous créez une stratégie de pare-feu globale ou si vous en utilisez une existante, ajoutez une règle de stratégie de pare-feu avec l'action apply_security_profile_group et spécifiez le nom du groupe de profils de sécurité que vous avez créé précédemment. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail qui nécessitent une inspection.

      Pour en savoir plus, consultez Créer une stratégie de pare-feu de réseau au niveau mondial et Ajouter une règle de stratégie de pare-feu.

    • Si vous créez une stratégie de pare-feu hiérarchique ou si vous en utilisez une existante, ajoutez une règle de stratégie de pare-feu avec l'action apply_security_profile_group configurée. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail qui nécessitent une inspection.

      Pour en savoir plus, consultez Tâches liées aux règles de stratégie de pare-feu.

Exemple de modèle de déploiement

Le schéma suivant montre un exemple de déploiement du service de filtrage des URL avec plusieurs points de terminaison de pare-feu, configurés pour deux réseaux VPC dans la même région, mais dans deux zones différentes.

Déployer le service de filtrage des URL dans une région
Déployer le service de filtrage des URL dans une région (cliquez pour agrandir)

L'exemple de déploiement présente la configuration suivante :

  1. Deux groupes de profils de sécurité :

    1. Security profile group 1 avec le profil de sécurité Security profile 1.

    2. Security profile group 2 avec le profil de sécurité Security profile 2.

  2. Le VPC client 1 (VPC 1) dispose d'une stratégie de pare-feu avec le groupe de profils de sécurité défini sur Security profile group 1.

  3. Le VPC client 2 (VPC 2) dispose d'une stratégie de pare-feu avec le groupe de profils de sécurité défini sur Security profile group 2.

  4. Le point de terminaison de pare-feu Firewall endpoint 1 effectue le filtrage des URL pour les charges de travail exécutées sur VPC 1 et VPC 2 dans la zone us-west1-a.

  5. Le point de terminaison de pare-feu Firewall endpoint 2 effectue le filtrage des URL avec l'inspection TLS activée pour les charges de travail exécutées sur VPC 1 et VPC 2 dans la zone us-west1-b.

Étape suivante