Configura el servicio de filtrado de URLs

El servicio de filtrado de URL te permite controlar el acceso a dominios web específicos bloqueándolos o permitiéndolos. Para habilitar el servicio de filtrado de URL en tu red, debes configurar varios componentes de Cloud Next Generation Firewall, incluidos los extremos de firewall, los perfiles de seguridad y los grupos de perfiles de seguridad. En este documento, se proporciona un flujo de trabajo de alto nivel en el que se describe cómo configurar estos componentes y habilitar el servicio de filtrado de URL.

Para obtener más información sobre el servicio de filtrado de URL, consulta Descripción general del servicio de filtrado de URL.

Roles obligatorios

Los roles de Identity and Access Management (IAM) rigen las acciones relacionadas con la configuración y la habilitación del servicio de filtrado de URL. En la siguiente tabla, se describe qué roles son necesarios para cada paso:

Capacidad Rol necesario
Crea un extremo de firewall y una asociación de extremo de firewall para una red de nube privada virtual (VPC) Cualquiera de los siguientes roles:
  • Rol Compute Network Admin (roles/compute.networkAdmin)
  • Rol Firewall Endpoint Admin (roles/networksecurity.firewallEndpointAdmin) otorgado a nivel de la organización para los perfiles de seguridad de filtrado de URL a nivel de la organización y a nivel del proyecto o de la organización para los perfiles de seguridad de filtrado de URL a nivel del proyecto
Estos roles contienen el siguiente permiso para crear un extremo de firewall:
  • networksecurity.firewallEndpoints.create
Además, estos roles contienen los siguientes permisos para crear una asociación de extremo de firewall:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use en la organización en la que existe el extremo de firewall
Crea un perfil de seguridad de filtrado de URL, un perfil de seguridad de prevención de amenazas y un grupo de perfiles de seguridad Cualquiera de los siguientes roles:
  • Rol Compute Network Admin (roles/compute.networkAdmin)
  • Rol Security Profile Admin (roles/networksecurity.securityProfileAdmin) otorgado a nivel de la organización para los perfiles de seguridad de filtrado de URL a nivel de la organización y a nivel del proyecto o de la organización para los perfiles de seguridad de filtrado de URL a nivel del proyecto
Estos roles contienen los siguientes permisos obligatorios:
  • networksecurity.securityProfileGroups.create para crear un grupo de perfiles de seguridad
  • networksecurity.securityProfiles.create para crear un perfil de seguridad de filtrado de URL o un perfil de seguridad de prevención de amenazas
Crea una política de firewall jerárquica y sus reglas Rol Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin)

Necesitas este rol para crear una política de firewall jerárquica. Debes otorgar el rol en el recurso en el que deseas crear la política.

Además, necesitas este rol para crear una regla en una política de firewall jerárquica. Debes otorgar el rol en el recurso que contiene la política o en la política.

El rol contiene los siguientes permisos obligatorios:
  • compute.firewallPolicies.create para crear una política de firewall jerárquica
  • compute.firewallPolicies.update para crear una regla de política de firewall jerárquica
Asocia una política de firewall jerárquica con una organización o una carpeta Cualquiera de los siguientes conjuntos de roles: Estos roles contienen los siguientes permisos obligatorios:
  • compute.firewallPolicies.addAssociation en la política de firewall
  • compute.organizations.setFirewallPolicy en el recurso objetivo
Crea una política de firewall de red global y sus reglas Rol de administrador de seguridad de cómputo (roles/compute.securityAdmin)

Necesitas este rol para crear una política de firewall de red global. Debes otorgar el rol en el proyecto en el que deseas crear la política.

Además, necesitas este rol para crear una regla en una política de firewall de red global. Debes otorgar el rol en el proyecto que contiene la política o en la política.

El rol contiene los siguientes permisos obligatorios:
  • compute.firewallPolicies.create para crear una política de firewall de red global
  • compute.firewallPolicies.update para crear una regla de política de firewall de red global
Asocia una política de firewall de red global con una red de VPC Rol Compute Network Admin (roles/compute.networkAdmin)

Este rol contiene los siguientes permisos obligatorios:

  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Crea un grupo de CA Rol CA Service Operation Manager (roles/privateca.caManager)

Si usas la inspección de seguridad de la capa de transporte (TLS), necesitas este rol para crear un grupo de CA.

Crea una política de inspección de TLS

Si usas la inspección de TLS, necesitas uno de los roles anteriores para crear una política de inspección de TLS.

Estos roles contienen los siguientes permisos obligatorios:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos prescritos con roles personalizados o con otros roles predefinidos.

Configura el servicio de filtrado de URL sin inspección de TLS

Para configurar el servicio de filtrado de URL en tu red, realiza las siguientes tareas.

  1. Crea un extremo de firewall.

    Un extremo de firewall es un recurso zonal que debes crear en la misma zona que la carga de trabajo que deseas proteger con el servicio de filtrado de URL.

    Puedes crear un extremo de firewall con o sin compatibilidad con tramas jumbo.

    Para obtener más información, consulta Crea un extremo de firewall.

  2. Asocia el extremo de firewall con tus redes de VPC.

    Para habilitar el servicio de filtrado de URL, asocia el extremo de firewall con tus redes de VPC. Asegúrate de ejecutar las cargas de trabajo en la misma zona que el extremo del firewall.

    Un extremo de firewall con compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 8,500 bytes. Como alternativa, un extremo de firewall sin compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 1,460 bytes. Si necesitas el servicio de filtrado de URL, te recomendamos que configures las redes de VPC asociadas para usar los límites de la unidad de transmisión máxima (MTU) de 8,500 bytes y 1,460 bytes. Para obtener más información, consulta Tamaño de paquete admitido.

    Para obtener más información sobre cómo crear asociaciones de extremos de firewall, consulta Crea asociaciones de extremos de firewall.

  3. Crea un perfil de seguridad para el filtrado de URL.

    Para permitir o denegar el acceso a dominios específicos, crea un perfil de seguridad de tipo url-filtering y usa listas de URL para especificar tus cadenas de comparador.

    Para obtener más información, consulta Crea un perfil de seguridad de filtrado de URL.

  4. De manera opcional, puedes crear un perfil de seguridad para analizar el tráfico en busca de amenazas.

    Para analizar el tráfico en busca de amenazas de seguridad, crea otro perfil de seguridad de tipo threat-prevention. Revisa la lista de firmas de amenazas, evalúa las respuestas predeterminadas y personaliza las acciones para las firmas seleccionadas según tus requisitos.

    Para obtener más información, consulta Crea un perfil de seguridad de prevención de amenazas. Para obtener más información sobre el servicio de detección y prevención de intrusiones, consulta Descripción general del servicio de detección y prevención de intrusiones.

  5. Crea un grupo de perfiles de seguridad.

    Un grupo de perfiles de seguridad actúa como un contenedor de perfiles de seguridad. Crea un grupo de perfiles de seguridad para incluir los perfiles de seguridad que creaste en los pasos anteriores.

    Para obtener más información, consulta Crea un grupo de perfiles de seguridad.

  6. Configura y aplica el servicio de filtrado de URL al tráfico de tu red.

    Para configurar el servicio de filtrado de URL, crea una política de firewall de red global o una política de firewall jerárquica con inspección de la capa 7.

    • Si creas una política de firewall global nueva o usas una existente, agrega una regla de política de firewall con la acción apply_security_profile_group y especifica el nombre del grupo de perfiles de seguridad que creaste anteriormente. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que requieren inspección.

      Para obtener más información, consulta Crea una política de firewall de red global y Agrega una regla de política de firewall.

    • Si creas una política de firewall jerárquica nueva o usas una existente, agrega una regla de política de firewall con la acción apply_security_profile_group. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que requieren inspección.

      Para obtener más información, consulta Tareas de reglas de políticas de firewall.

Configura el servicio de filtrado de URL con inspección de TLS

Para configurar el servicio de filtrado de URL con inspección de TLS en tu red, realiza las siguientes tareas.

  1. Crea un extremo de firewall.

    Puedes crear un extremo de firewall con o sin compatibilidad con tramas jumbo.

    Un extremo de firewall es un recurso zonal que debes crear en la misma zona que la carga de trabajo que deseas proteger con el servicio de filtrado de URL.

    Para obtener más información, consulta Crea un extremo de firewall.

  2. Asocia el extremo de firewall con tus redes de VPC.

    Para habilitar el servicio de filtrado de URL, asocia el extremo de firewall con tus redes de VPC. Asegúrate de ejecutar las cargas de trabajo en la misma zona que el extremo del firewall.

    Un extremo de firewall con compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 8,500 bytes. Como alternativa, un extremo de firewall sin compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 1,460 bytes. Si necesitas el servicio de filtrado de URL, te recomendamos que configures las redes de VPC asociadas para usar los límites de la unidad de transmisión máxima (MTU) de 8,500 bytes y 1,460 bytes. Para obtener más información, consulta Tamaño de paquete admitido.

    Para obtener más información sobre cómo crear asociaciones de extremos de firewall, consulta Crea asociaciones de extremos de firewall.

  3. Crea un perfil de seguridad para el filtrado de URL.

    Para permitir o denegar el acceso a dominios específicos, crea un perfil de seguridad de tipo url-filtering y usa listas de URL para especificar tus cadenas de comparador.

    Para obtener más información, consulta Crea un perfil de seguridad de filtrado de URL.

  4. De manera opcional, puedes crear un perfil de seguridad para analizar el tráfico en busca de amenazas.

    Para analizar el tráfico en busca de amenazas de seguridad, crea otro perfil de seguridad de tipo threat-prevention. Revisa la lista de firmas de amenazas, evalúa las respuestas predeterminadas y personaliza las acciones para las firmas seleccionadas según tus requisitos.

    Para obtener más información, consulta Crea un perfil de seguridad de prevención de amenazas. Para obtener más información sobre el servicio de detección y prevención de intrusiones, consulta Descripción general del servicio de detección y prevención de intrusiones.

  5. Crea un grupo de perfiles de seguridad.

    Un grupo de perfiles de seguridad actúa como un contenedor de perfiles de seguridad. Crea un grupo de perfiles de seguridad para incluir los perfiles de seguridad que creaste en los pasos anteriores.

    Para obtener más información, consulta Crea un grupo de perfiles de seguridad.

  6. Crea y configura recursos para inspeccionar el tráfico encriptado.

    1. Crea un grupo de autoridades certificadoras (AC).

      Un grupo de AC es un conjunto de AC con una política común de emisión de certificados y una política de IAM. Debe existir un grupo de AC regional antes de que puedas configurar la inspección de TLS.

      Para obtener más información, consulta Crea un grupo de CA.

    2. Crea una CA raíz.

      Para usar la inspección de TLS, debes tener al menos una CA raíz. La CA raíz firma una CA intermedia, que luego firma todos los certificados hoja para los clientes. Para obtener más información, consulta la documentación de referencia del comando gcloud privateca roots create.

    3. Otorga los permisos necesarios al agente de servicio de seguridad de red (P4SA).

      Cloud NGFW requiere un P4SA para generar CA intermedias para la inspección de TLS. El agente de servicio necesita los permisos necesarios para solicitar certificados para el grupo de CA.

      Para obtener más información, consulta Crea una cuenta de servicio.

  7. Crea una política de inspección de TLS regional.

    Una política de inspección de TLS especifica cómo interceptar el tráfico encriptado. Una política de inspección de TLS regional puede contener las configuraciones para la inspección de TLS.

    Para obtener más información, consulta Crea una política de inspección de TLS.

  8. Asocia el extremo de firewall con la política de inspección de TLS.

  9. Configura y aplica el servicio de filtrado de URL al tráfico de tu red.

    Para configurar el servicio de filtrado de URL, crea una política de firewall de red global o una política de firewall jerárquica con inspección de la capa 7.

    • Si creas una política de firewall global nueva o usas una existente, agrega una regla de política de firewall con la acción apply_security_profile_group y especifica el nombre del grupo de perfiles de seguridad que creaste anteriormente. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que requieren inspección.

      Para obtener más información, consulta Crea una política de firewall de red global y Agrega una regla de política de firewall.

    • Si creas una política de firewall jerárquica nueva o usas una existente, agrega una regla de política de firewall con la acción apply_security_profile_group configurada. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que requieren inspección.

      Para obtener más información, consulta Tareas de reglas de políticas de firewall.

Ejemplo de modelo de implementación

En el siguiente diagrama, se muestra un ejemplo de la implementación del servicio de filtrado de URL con varios extremos de firewall, configurados para dos redes de VPC en la misma región, pero en dos zonas diferentes.

Implementa el servicio de filtrado de URLs en una región.
Implementa el servicio de filtrado de URL en una región (haz clic para ampliar).

La implementación de ejemplo tiene la siguiente configuración:

  1. Dos grupos de perfiles de seguridad:

    1. Security profile group 1 con el perfil de seguridad Security profile 1.

    2. Security profile group 2 con el perfil de seguridad Security profile 2.

  2. La VPC 1 del cliente (VPC 1) tiene una política de firewall con el grupo de perfil de seguridad configurado como Security profile group 1.

  3. La VPC 2 del cliente (VPC 2) tiene una política de firewall con el grupo de perfil de seguridad configurado como Security profile group 2.

  4. El extremo de firewall Firewall endpoint 1 realiza el filtrado de URL para las cargas de trabajo que se ejecutan en VPC 1 y VPC 2 en la zona us-west1-a.

  5. El extremo de firewall Firewall endpoint 2 realiza el filtrado de URL con la inspección de TLS habilitada para las cargas de trabajo que se ejecutan en VPC 1 y VPC 2 en la zona us-west1-b.

¿Qué sigue?