本页面介绍如何使用 Google Cloud 控制台和 Google Cloud CLI 创建和管理 WILDFIRE_ANALYSIS 类型的安全配置文件。
如需检查本页面中列出的操作的进度,请确保您拥有 Compute Network User (roles/compute.networkUser) 角色和以下权限:
networksecurity.operations.getnetworksecurity.operations.list
准备工作
- 您必须在项目中启用 Network Security API。
- 如果您要运行本指南中的
gcloud命令行示例,请安装 gcloud CLI。
角色
如需获得创建、查看、更新或删除安全配置文件所需的权限,请让您的管理员向您授予组织的必要 Identity and Access Management (IAM) 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
创建 WildFire 分析安全配置文件
创建 WildFire 分析安全配置文件(类型为 WILDFIRE_ANALYSIS 的安全配置文件)时,您可以将安全配置文件的名称指定为字符串或唯一网址标识符。
您可以按以下格式为安全配置文件构建唯一的网址标识符:
组织范围:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME项目范围:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
使用唯一网址标识符时,该标识符必须包含安全配置文件名称、组织或项目以及位置(始终设置为 global)。使用唯一网址标识符可让您在其他资源(例如安全配置文件组)中引用安全配置文件,或运行 gcloud 命令,而无需单独指定组织、项目或位置标志。
如需详细了解唯一网址标识符,请参阅安全配置文件规范。
控制台
在 Google Cloud 控制台中,前往安全配置文件页面。
在项目选择器菜单中,选择您的组织。
选择安全配置文件标签页。
点击创建配置文件。
在名称字段中输入名称。
可选:在说明字段中输入说明。
如需创建 Cloud Next Generation Firewall Enterprise 安全配置文件,请在用途部分中选择 Cloud NGFW Enterprise。
如需创建 WildFire 分析安全配置文件,请在类型部分中选择 WildFire 分析。
如需防止传输已知的恶意软件,请选中启用 WildFire 实时签名查找保全复选框。
可选:如需设置 WildFire 替换项,请执行以下一项或两项操作:
在 WildFire 签名替换部分,执行以下操作:
- 点击按 ID 添加签名。
输入要为其替换操作的签名 ID。
从替换操作下拉列表中,选择以下选项之一:
- 默认:数据包采取针对相应威胁签名预定义的默认操作。
- 允许:与防火墙政策规则匹配的数据包允许连接。
- 拒绝:数据包以及属于同一连接的所有后续数据包都会完全丢弃。防火墙规则还会生成一个
threat_log条目。
点击添加签名。
在 WildFire 协议替换项部分中,执行以下操作:
- 点击要替换的协议对应的 edit 修改。例如
HTTP、SMTP或FTP。 - 从 WildFire 操作下拉列表中,选择相应操作。
例如
Alert、Allow或Deny。 - 从 WildFire 内嵌机器学习操作下拉列表中,选择相应操作。例如
Alert、Allow或Deny。 - 点击确认。
- 点击要替换的协议对应的 edit 修改。例如
可选:在 WildFire 提交规则部分,执行以下操作:
- 点击创建规则。
- 在文件类型部分,选择任意或特定。
在方向部分,执行以下操作之一:
- 上传和下载:防火墙将监控上传和下载方向的流量,以确定是否符合提交规则。
- 上传:防火墙将仅监控要提交的文件的出站流量(上传)。
- 下载:防火墙将仅监控传入流量(下载)以查找要提交的文件。
点击创建。
可选:在 WildFire 内嵌云分析规则部分,执行以下操作:
- 点击创建规则。
- 对于文件类型,请选择任意或 PE。
在方向部分,执行以下操作之一:
- 上传和下载:防火墙将监控上传和下载方向的流量,以便进行内嵌云分析。
- 下载:防火墙将仅监控入站流量(下载)以进行内嵌云分析。
从操作下拉列表中,选择以下选项之一:
- 提醒:允许数据包通信,但防火墙规则会生成一条
threat_log条目并将其发送给使用方项目。 - 允许:与防火墙政策规则匹配的数据包允许连接。
- 拒绝:数据包以及属于同一连接的所有后续数据包都会完全丢弃。防火墙规则还会生成一个
threat_log条目。
- 提醒:允许数据包通信,但防火墙规则会生成一条
点击创建。
可选:在 WildFire 内嵌机器学习配置部分中,执行以下操作:
- 点击要配置的文件类型对应的 edit 修改。例如
ELF、Shell或Macho。 - 从操作下拉列表中,选择相应操作。
例如
Alert或Enable。 - 点击确认。
- 点击要配置的文件类型对应的 edit 修改。例如
可选:在 WildFire 内嵌机器学习文件例外项部分,执行以下操作:
- 点击添加例外情况。
- 输入您要排除 WildFire 内嵌机器学习 (ML) 分析的文件名。
- 输入您要排除在 WildFire 内嵌机器学习分析之外的机器学习部分哈希名称。
- 点击创建。
点击创建。
gcloud
如需创建 WildFire 分析安全配置文件,请运行
gcloud beta network-security security-profiles wildfire-analysis create命令:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTION替换以下内容:
NAME:WildFire 分析安全配置文件的名称;您可以将名称指定为字符串或唯一网址标识符。如果您为
NAME标志使用唯一网址标识符,则可以省略LOCATION和ORGANIZATION标志。LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为
global。如果您为NAME标志使用唯一网址标识符,则可以省略LOCATION标志。ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为name标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。PROJECT_ID:WildFire 分析安全配置文件的项目 ID。DESCRIPTION:WildFire 分析安全配置文件的可选说明。
可选:如需添加和管理签名替换,您可以使用以下一个或多个选项:
- 如需添加协议级替换来阻止 HTTP 或 SMTP 威胁,请运行
gcloud beta network-security security-profiles wildfire-analysis add-override命令:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- 如需添加内嵌的 ML 协议替换项,请运行
gcloud beta network-security security-profiles wildfire-analysis add-override命令:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENYgcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOW根据您的选择,替换以下参数:
NAME:WildFire 分析安全配置文件的名称。ORGANIZATION_ID:组织 ID。BILLING_PROJECT_ID:用于结算和配额的项目 ID。--wildfire:要替换操作的协议。必须是以下各项之一:SMTP、SMB、POP3、IMAP、HTTP2、HTTP、FTP。--wildfire-inline-ml:本地内嵌机器学习威胁协议替换选项。--threat-ids:要替换的威胁签名 ID。请注意,操作必须为Default或Allow。ACTION:要应用的操作。必须是以下值之一:Default、Allow、Deny或Alert。
- 如需添加协议级替换来阻止 HTTP 或 SMTP 威胁,请运行
可选:如需配置 WildFire 提交规则,请运行
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule命令:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION替换以下内容:
NAME:WildFire 分析安全配置文件的名称。LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为
global。如果您为NAME标志使用唯一网址标识符,则可以省略LOCATION标志。ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为name标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。BILLING_PROJECT_ID:用于结算和配额的项目 ID。FILE_TYPE1,FILE_TYPE2:将提交给 WildFire 进行分析的文件类型。文件类型必须是以下类型之一:ANY_FILE、APK、ARCHIVE、EMAIL_LINK、FLASH、JAR、LINUX、MS_OFFICE、PDF、PE、SCRIPT。请注意,如果指定了ANY_FILE,则不应指定其他类型。DIRECTION:将检查哪些方向的流量以确定要提交给 WildFire 的文件。方向必须是以下值之一:Upload、Download、Both。
可选:如需配置 WildFire 内嵌云分析规则,请运行
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule命令:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTION替换以下内容:
NAME:WildFire 分析安全配置文件的名称。LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为
global。如果您为NAME标志使用唯一网址标识符,则可以省略LOCATION标志。ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为name标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。BILLING_PROJECT_ID:用于结算和配额的项目 ID。FILE_TYPE1,FILE_TYPE2:将提交给 WildFire 进行分析的文件类型。FILE_TYPE必须是以下各项之一:ANY_FILE、PE。请注意,如果指定了ANY_FILE,则不应指定其他类型。DIRECTION:将检查哪些方向的流量以确定要提交给 WildFire 的文件。方向必须是以下值之一:Upload、Download、Both。ACTION:WildFire 内嵌云分析检测到威胁时要采取的操作。操作必须是以下值之一:Allow、Alert、Deny。
可选:如需添加内嵌机器学习文件例外项,请运行
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception命令:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAME替换以下内容:
NAME:WildFire 分析安全配置文件的名称。LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为
global。如果您为NAME标志使用唯一网址标识符,则可以省略LOCATION标志。ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为name标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。BILLING_PROJECT_ID:用于结算和配额的项目 ID。PARTIAL_HASH:文件的 ML 部分哈希。FILENAME:部分哈希文件的名称。
列出 WildFire 分析安全配置文件
您可以列出组织中的所有 WildFire 分析安全配置文件。
控制台
在 Google Cloud 控制台中,前往安全配置文件页面。
在项目选择器菜单中,选择您的组织。
选择安全配置文件标签页。该标签页会显示已配置的安全配置文件的列表。
如需按配置文件类型过滤安全配置文件,请在过滤条件搜索栏中输入配置文件类型,然后输入 WildFire 分析。
gcloud
如需列出所有 WildFire 分析安全配置文件,请使用 gcloud beta network-security security-profiles wildfire-analysis list 命令:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
替换以下内容:
ORGANIZATION_ID:在其中创建 WildFire 分析安全配置文件的组织。LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为global。
更新 WildFire 分析安全配置文件
您可以更新组织中特定 WildFire 分析安全配置文件的详细信息。
控制台
在 Google Cloud 控制台中,前往安全配置文件页面。
在项目选择器菜单中,选择您的组织。
选择安全配置文件标签页。该标签页会显示已配置的安全配置文件的列表。
点击类型为 WildFire 分析的安全配置文件,即可查看该配置文件的详细信息。
点击修改。
gcloud
如需更新 WildFire 分析安全配置文件的详细信息,请使用 gcloud beta network-security security-profiles wildfire-analysis update 命令:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
替换以下内容:
NAME:您要更新的类型为WILDFIRE_ANALYSIS的安全配置文件的名称。ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为NAME标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为global。如果您为NAME标志使用唯一网址标识符,则可以省略LOCATION标志。
查看 WildFire 分析安全配置文件
您可以查看组织中的特定 WildFire 分析安全配置文件。
控制台
在 Google Cloud 控制台中,前往安全配置文件页面。
在项目选择器菜单中,选择您的组织。
选择安全配置文件标签页。该标签页会显示已配置的安全配置文件的列表。
点击类型为 WildFire 分析的安全配置文件,即可查看该配置文件的详细信息。
gcloud
如需查看 WildFire 分析安全配置文件的详细信息,请使用 gcloud beta network-security security-profiles wildfire-analysis describe 命令:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
替换以下内容:
NAME:您要描述的类型为WILDFIRE_ANALYSIS的安全配置文件的名称;您可以将名称指定为字符串或唯一网址标识符。ORGANIZATION_ID:WildFire 分析安全配置文件所在的组织 ID。如果您为NAME标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。PROJECT_ID:WildFire 分析安全配置文件所在的项目 ID。如果您为NAME标志使用唯一网址标识符,则可以省略PROJECT_ID标志。LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为global。如果您为NAME标志使用唯一网址标识符,则可以省略LOCATION标志。
例如,如需使用名为 MySecurityProfile 的安全配置文件的唯一网址标识符来描述该安全配置文件,请运行以下命令:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
删除 WildFire 分析安全配置文件
您可以通过指定 WildFire 分析安全配置文件的名称、位置和组织来删除它。不过,如果安全配置文件组引用了 WildFire 分析安全配置文件,您必须先从安全配置文件组中移除该安全配置文件,然后才能将其删除。
控制台
在 Google Cloud 控制台中,前往安全配置文件页面。
在项目选择器菜单中,选择您的组织。
选择安全配置文件标签页。该标签页会显示已配置的安全配置文件的列表。
选择要删除的 WildFire 分析安全配置文件,然后点击删除。
再次点击删除进行确认。
gcloud
如需删除 WildFire 分析安全配置文件,请使用 gcloud beta network-security security-profiles wildfire-analysis delete 命令:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
替换以下内容:
NAME:您要删除的 WildFire 分析安全配置文件的名称;您可以将名称指定为字符串或唯一网址标识符。ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为NAME标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为global。如果您为NAME标志使用唯一网址标识符,则可以省略LOCATION标志。
删除签名替换
gcloud
如需删除签名替换或例外情况,请运行 gcloud beta network-security security-profiles wildfire-analysis delete-override 命令:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
替换以下内容:
NAME:WildFire 分析安全配置文件的名称。ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为name标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。BILLING_PROJECT_ID:用于结算和配额的项目 ID。
删除提交规则
gcloud
如需删除提交规则,请运行 gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule 命令:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
替换以下内容:
NAME:WildFire 分析安全配置文件的名称。ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为name标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。BILLING_PROJECT_ID:用于结算和配额的项目 ID。
删除内嵌机器学习例外项
gcloud
如需删除内嵌 ML 异常,请运行 gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception 命令:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
替换以下内容:
NAME:WildFire 分析安全配置文件的名称。ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为name标志使用唯一网址标识符,则可以省略ORGANIZATION_ID标志。BILLING_PROJECT_ID:用于结算和配额的项目 ID。PARTIAL_HASH:文件的 ML 部分哈希。FILENAME:部分哈希文件的名称。