创建和管理 WildFire 分析安全配置文件

本页面介绍如何使用 Google Cloud 控制台和 Google Cloud CLI 创建和管理 WILDFIRE_ANALYSIS 类型的安全配置文件

如需检查本页面中列出的操作的进度,请确保您拥有 Compute Network User (roles/compute.networkUser) 角色和以下权限:

  • networksecurity.operations.get
  • networksecurity.operations.list

准备工作

角色

如需获得创建、查看、更新或删除安全配置文件所需的权限,请让您的管理员向您授予组织的必要 Identity and Access Management (IAM) 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

创建 WildFire 分析安全配置文件

创建 WildFire 分析安全配置文件(类型为 WILDFIRE_ANALYSIS 的安全配置文件)时,您可以将安全配置文件的名称指定为字符串或唯一网址标识符。

您可以按以下格式为安全配置文件构建唯一的网址标识符:

  • 组织范围

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • 项目范围

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

使用唯一网址标识符时,该标识符必须包含安全配置文件名称、组织或项目以及位置(始终设置为 global)。使用唯一网址标识符可让您在其他资源(例如安全配置文件组)中引用安全配置文件,或运行 gcloud 命令,而无需单独指定组织、项目或位置标志。

如需详细了解唯一网址标识符,请参阅安全配置文件规范

控制台

  1. 在 Google Cloud 控制台中,前往安全配置文件页面。

    前往“安全配置文件”

  2. 在项目选择器菜单中,选择您的组织。

  3. 选择安全配置文件标签页。

  4. 点击创建配置文件

  5. 名称字段中输入名称。

  6. 可选:在说明字段中输入说明。

  7. 如需创建 Cloud Next Generation Firewall Enterprise 安全配置文件,请在用途部分中选择 Cloud NGFW Enterprise

  8. 如需创建 WildFire 分析安全配置文件,请在类型部分中选择 WildFire 分析

  9. 如需防止传输已知的恶意软件,请选中启用 WildFire 实时签名查找保全复选框。

  10. 可选:如需设置 WildFire 替换项,请执行以下一项或两项操作:

    • WildFire 签名替换部分,执行以下操作:

      1. 点击按 ID 添加签名
      2. 输入要为其替换操作的签名 ID。

      3. 替换操作下拉列表中,选择以下选项之一:

        • 默认:数据包采取针对相应威胁签名预定义的默认操作。
        • 允许:与防火墙政策规则匹配的数据包允许连接。
        • 拒绝:数据包以及属于同一连接的所有后续数据包都会完全丢弃。防火墙规则还会生成一个 threat_log 条目。
      4. 点击添加签名

    • WildFire 协议替换项部分中,执行以下操作:

      1. 点击要替换的协议对应的  修改。例如 HTTPSMTPFTP
      2. WildFire 操作下拉列表中,选择相应操作。 例如 AlertAllowDeny
      3. WildFire 内嵌机器学习操作下拉列表中,选择相应操作。例如 AlertAllowDeny
      4. 点击确认
  11. 可选:在 WildFire 提交规则部分,执行以下操作:

    1. 点击创建规则
    2. 文件类型部分,选择任意特定
    3. 方向部分,执行以下操作之一:

      • 上传和下载:防火墙将监控上传和下载方向的流量,以确定是否符合提交规则。
      • 上传:防火墙将仅监控要提交的文件的出站流量(上传)。
      • 下载:防火墙将仅监控传入流量(下载)以查找要提交的文件。
    4. 点击创建

  12. 可选:在 WildFire 内嵌云分析规则部分,执行以下操作:

    1. 点击创建规则
    2. 对于文件类型,请选择任意PE
    3. 方向部分,执行以下操作之一:

      • 上传和下载:防火墙将监控上传和下载方向的流量,以便进行内嵌云分析。
      • 下载:防火墙将仅监控入站流量(下载)以进行内嵌云分析。
    4. 操作下拉列表中,选择以下选项之一:

      • 提醒:允许数据包通信,但防火墙规则会生成一条 threat_log 条目并将其发送给使用方项目。
      • 允许:与防火墙政策规则匹配的数据包允许连接。
      • 拒绝:数据包以及属于同一连接的所有后续数据包都会完全丢弃。防火墙规则还会生成一个 threat_log 条目。
    5. 点击创建

  13. 可选:在 WildFire 内嵌机器学习配置部分中,执行以下操作:

    1. 点击要配置的文件类型对应的  修改。例如 ELFShellMacho
    2. 操作下拉列表中,选择相应操作。 例如 AlertEnable
    3. 点击确认
  14. 可选:在 WildFire 内嵌机器学习文件例外项部分,执行以下操作:

    1. 点击添加例外情况
    2. 输入您要排除 WildFire 内嵌机器学习 (ML) 分析的文件名。
    3. 输入您要排除在 WildFire 内嵌机器学习分析之外的机器学习部分哈希名称。
    4. 点击创建
  15. 点击创建

gcloud

  1. 如需创建 WildFire 分析安全配置文件,请运行 gcloud beta network-security security-profiles wildfire-analysis create 命令

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    替换以下内容:

    • NAME:WildFire 分析安全配置文件的名称;您可以将名称指定为字符串或唯一网址标识符。

      如果您为 NAME 标志使用唯一网址标识符,则可以省略 LOCATIONORGANIZATION 标志。

    • LOCATION:WildFire 分析安全配置文件的位置。

      位置始终设置为 global。如果您为 NAME 标志使用唯一网址标识符,则可以省略 LOCATION 标志。

    • ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为 name 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

    • PROJECT_ID:WildFire 分析安全配置文件的项目 ID。

    • DESCRIPTION:WildFire 分析安全配置文件的可选说明。

  2. 可选:如需添加和管理签名替换,您可以使用以下一个或多个选项:

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    根据您的选择,替换以下参数:

    • NAME:WildFire 分析安全配置文件的名称。
    • ORGANIZATION_ID:组织 ID。
    • BILLING_PROJECT_ID:用于结算和配额的项目 ID。
    • --wildfire:要替换操作的协议。必须是以下各项之一:SMTPSMBPOP3IMAPHTTP2HTTPFTP
    • --wildfire-inline-ml:本地内嵌机器学习威胁协议替换选项。
    • --threat-ids:要替换的威胁签名 ID。请注意,操作必须为 DefaultAllow
    • ACTION:要应用的操作。必须是以下值之一:DefaultAllowDenyAlert
  3. 可选:如需配置 WildFire 提交规则,请运行 gcloud beta network-security security-profiles wildfire-analysis add-submission-rule 命令

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    替换以下内容:

    • NAME:WildFire 分析安全配置文件的名称。
    • LOCATION:WildFire 分析安全配置文件的位置。

      位置始终设置为 global。如果您为 NAME 标志使用唯一网址标识符,则可以省略 LOCATION 标志。

    • ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为 name 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

    • BILLING_PROJECT_ID:用于结算和配额的项目 ID。

    • FILE_TYPE1,FILE_TYPE2:将提交给 WildFire 进行分析的文件类型。文件类型必须是以下类型之一:ANY_FILEAPKARCHIVEEMAIL_LINKFLASHJARLINUXMS_OFFICEPDFPESCRIPT。请注意,如果指定了 ANY_FILE,则不应指定其他类型。

    • DIRECTION:将检查哪些方向的流量以确定要提交给 WildFire 的文件。方向必须是以下值之一:UploadDownloadBoth

  4. 可选:如需配置 WildFire 内嵌云分析规则,请运行 gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule 命令

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    替换以下内容:

    • NAME:WildFire 分析安全配置文件的名称。
    • LOCATION:WildFire 分析安全配置文件的位置。

      位置始终设置为 global。如果您为 NAME 标志使用唯一网址标识符,则可以省略 LOCATION 标志。

    • ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为 name 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

    • BILLING_PROJECT_ID:用于结算和配额的项目 ID。

    • FILE_TYPE1,FILE_TYPE2:将提交给 WildFire 进行分析的文件类型。FILE_TYPE 必须是以下各项之一:ANY_FILEPE。请注意,如果指定了 ANY_FILE,则不应指定其他类型。

    • DIRECTION:将检查哪些方向的流量以确定要提交给 WildFire 的文件。方向必须是以下值之一:UploadDownloadBoth

    • ACTION:WildFire 内嵌云分析检测到威胁时要采取的操作。操作必须是以下值之一:AllowAlertDeny

  5. 可选:如需添加内嵌机器学习文件例外项,请运行 gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception 命令

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    替换以下内容:

    • NAME:WildFire 分析安全配置文件的名称。
    • LOCATION:WildFire 分析安全配置文件的位置。

      位置始终设置为 global。如果您为 NAME 标志使用唯一网址标识符,则可以省略 LOCATION 标志。

    • ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为 name 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

    • BILLING_PROJECT_ID:用于结算和配额的项目 ID。

    • PARTIAL_HASH:文件的 ML 部分哈希。

    • FILENAME:部分哈希文件的名称。

列出 WildFire 分析安全配置文件

您可以列出组织中的所有 WildFire 分析安全配置文件。

控制台

  1. 在 Google Cloud 控制台中,前往安全配置文件页面。

    前往“安全配置文件”

  2. 在项目选择器菜单中,选择您的组织。

  3. 选择安全配置文件标签页。该标签页会显示已配置的安全配置文件的列表。

  4. 如需按配置文件类型过滤安全配置文件,请在过滤条件搜索栏中输入配置文件类型,然后输入 WildFire 分析

gcloud

如需列出所有 WildFire 分析安全配置文件,请使用 gcloud beta network-security security-profiles wildfire-analysis list 命令

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

替换以下内容:

  • ORGANIZATION_ID:在其中创建 WildFire 分析安全配置文件的组织。

  • LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为 global

更新 WildFire 分析安全配置文件

您可以更新组织中特定 WildFire 分析安全配置文件的详细信息。

控制台

  1. 在 Google Cloud 控制台中,前往安全配置文件页面。

    前往“安全配置文件”

  2. 在项目选择器菜单中,选择您的组织。

  3. 选择安全配置文件标签页。该标签页会显示已配置的安全配置文件的列表。

  4. 点击类型为 WildFire 分析的安全配置文件,即可查看该配置文件的详细信息。

  5. 点击修改

gcloud

如需更新 WildFire 分析安全配置文件的详细信息,请使用 gcloud beta network-security security-profiles wildfire-analysis update 命令

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

替换以下内容:

  • NAME:您要更新的类型为 WILDFIRE_ANALYSIS 的安全配置文件的名称。

  • ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为 NAME 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

  • LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为 global。如果您为 NAME 标志使用唯一网址标识符,则可以省略 LOCATION 标志。

查看 WildFire 分析安全配置文件

您可以查看组织中的特定 WildFire 分析安全配置文件。

控制台

  1. 在 Google Cloud 控制台中,前往安全配置文件页面。

    前往“安全配置文件”

  2. 在项目选择器菜单中,选择您的组织。

  3. 选择安全配置文件标签页。该标签页会显示已配置的安全配置文件的列表。

  4. 点击类型为 WildFire 分析的安全配置文件,即可查看该配置文件的详细信息。

gcloud

如需查看 WildFire 分析安全配置文件的详细信息,请使用 gcloud beta network-security security-profiles wildfire-analysis describe 命令

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

替换以下内容:

  • NAME:您要描述的类型为 WILDFIRE_ANALYSIS 的安全配置文件的名称;您可以将名称指定为字符串或唯一网址标识符。

  • ORGANIZATION_ID:WildFire 分析安全配置文件所在的组织 ID。如果您为 NAME 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

  • PROJECT_ID:WildFire 分析安全配置文件所在的项目 ID。如果您为 NAME 标志使用唯一网址标识符,则可以省略 PROJECT_ID 标志。

  • LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为 global。如果您为 NAME 标志使用唯一网址标识符,则可以省略 LOCATION 标志。

例如,如需使用名为 MySecurityProfile 的安全配置文件的唯一网址标识符来描述该安全配置文件,请运行以下命令:

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

删除 WildFire 分析安全配置文件

您可以通过指定 WildFire 分析安全配置文件的名称、位置和组织来删除它。不过,如果安全配置文件组引用了 WildFire 分析安全配置文件,您必须先从安全配置文件组中移除该安全配置文件,然后才能将其删除。

控制台

  1. 在 Google Cloud 控制台中,前往安全配置文件页面。

    前往“安全配置文件”

  2. 在项目选择器菜单中,选择您的组织。

  3. 选择安全配置文件标签页。该标签页会显示已配置的安全配置文件的列表。

  4. 选择要删除的 WildFire 分析安全配置文件,然后点击删除

  5. 再次点击删除进行确认。

gcloud

如需删除 WildFire 分析安全配置文件,请使用 gcloud beta network-security security-profiles wildfire-analysis delete 命令

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

替换以下内容:

  • NAME:您要删除的 WildFire 分析安全配置文件的名称;您可以将名称指定为字符串或唯一网址标识符。

  • ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为 NAME 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

  • LOCATION:WildFire 分析安全配置文件的位置。位置始终设置为 global。如果您为 NAME 标志使用唯一网址标识符,则可以省略 LOCATION 标志。

删除签名替换

gcloud

如需删除签名替换或例外情况,请运行 gcloud beta network-security security-profiles wildfire-analysis delete-override 命令

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

替换以下内容:

  • NAME:WildFire 分析安全配置文件的名称。

  • ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为 name 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

  • BILLING_PROJECT_ID:用于结算和配额的项目 ID。

删除提交规则

gcloud

如需删除提交规则,请运行 gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule 命令

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

替换以下内容:

  • NAME:WildFire 分析安全配置文件的名称。

  • ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为 name 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

  • BILLING_PROJECT_ID:用于结算和配额的项目 ID。

删除内嵌机器学习例外项

gcloud

如需删除内嵌 ML 异常,请运行 gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception 命令

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

替换以下内容:

  • NAME:WildFire 分析安全配置文件的名称。

  • ORGANIZATION_ID:创建 WildFire 分析安全配置文件的组织。如果您为 name 标志使用唯一网址标识符,则可以省略 ORGANIZATION_ID 标志。

  • BILLING_PROJECT_ID:用于结算和配额的项目 ID。

  • PARTIAL_HASH:文件的 ML 部分哈希。

  • FILENAME:部分哈希文件的名称。

后续步骤