本頁說明如何使用 Google Cloud 控制台和 Google Cloud CLI,建立及管理 WILDFIRE_ANALYSIS 類型的安全性設定檔。
如要查看這個頁面列出的作業進度,請確認您具備 Compute 網路使用者 (roles/compute.networkUser) 角色和下列權限:
networksecurity.operations.getnetworksecurity.operations.list
事前準備
- 您必須在專案中啟用 Network Security API。
- 如要執行本指南中的
gcloud指令列範例,請安裝 gcloud CLI。
角色
如要取得建立、查看、更新或刪除安全設定檔所需的權限,請要求管理員授予您組織的必要 Identity and Access Management (IAM) 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。
建立 WildFire 分析安全性設定檔
建立 WildFire 分析安全性設定檔 (類型為 WILDFIRE_ANALYSIS 的安全性設定檔) 時,您可以將安全性設定檔名稱指定為字串或專屬網址 ID。
您可以採用下列格式,為安全性設定檔建構專屬網址 ID:
機構範圍:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME專案範圍:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
使用不重複的網址 ID 時,必須包含安全性設定檔名稱、機構或專案,以及位置 (一律設為 global)。使用不重複的網址 ID,即可在其他資源 (例如安全性設定檔群組) 中參照安全性設定檔,或執行 gcloud 指令,而不必分別指定機構、專案或位置標記。
如要進一步瞭解專屬網址 ID,請參閱安全性設定檔規格。
控制台
前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。
在專案選取器選單中,選取您的機構。
選取「安全性設定檔」分頁標籤。
按一下 Create profile。
在「名稱」欄位中輸入名稱。
選用:在「Description」(說明) 欄位輸入說明。
如要建立 Cloud Next Generation Firewall Enterprise 安全性設定檔,請在「用途」部分選取「Cloud NGFW Enterprise」。
如要建立 WildFire 分析安全設定檔,請在「類型」部分選取「WildFire 分析」。
如要防止傳輸已知的惡意軟體,請勾選「保留檔案,供 WildFire 查詢即時特徵」核取方塊。
選用:如要設定 WildFire 覆寫,請執行下列一或多項操作:
在「WildFire signature overrides」(WildFire 簽章覆寫設定) 部分,執行下列操作:
- 按一下「依據 ID 新增簽章」。
輸入要覆寫動作的簽章 ID。
從「覆寫動作」下拉式選單中,選取下列其中一個選項:
- 預設:封包會採取預先定義的預設動作,具體取決於個別威脅簽章。
- 允許:符合防火牆政策規則的封包允許連線。
- 拒絕:封包和屬於相同連線的所有後續封包都會完全捨棄。防火牆規則也會產生
threat_log項目。
按一下「新增簽名」。
在「WildFire protocol overrides」(WildFire 通訊協定覆寫設定) 部分,執行下列操作:
- 找到要覆寫的「通訊協定」,然後按一下「編輯」edit。例如
HTTP、SMTP或FTP。 - 在「WildFire action」(WildFire 動作) 下拉式清單中選取動作。
例如:
Alert、Allow或Deny。 - 在「WildFire inline ML action」(WildFire 內嵌 ML 動作) 下拉式清單中,選取動作。例如:
Alert、Allow或Deny。 - 按一下「確認」。
- 找到要覆寫的「通訊協定」,然後按一下「編輯」edit。例如
選用步驟:在「WildFire submission rules」(WildFire 提交規則) 部分執行下列操作:
- 按一下「建立規則」。
- 在「檔案類型」部分,選取「任何」或「特定」。
針對「方向」,執行下列其中一項操作:
- 上傳和下載:防火牆會監控上傳和下載方向的流量,以套用提交規則。
- 上傳:防火牆只會監控要提交的檔案外送流量 (上傳)。
- 下載:防火牆只會監控傳入流量 (下載),找出要提交的檔案。
點選「建立」。
選用步驟:在「WildFire inline cloud analysis rules」(WildFire 內嵌雲端分析規則) 部分執行下列操作:
- 按一下「建立規則」。
- 在「File types」(檔案類型) 中,選取「Any」(任何) 或「PE」。
針對「方向」,執行下列其中一項操作:
- 上傳和下載:防火牆會監控上傳和下載方向的流量,進行內嵌雲端分析。
- 下載:防火牆只會監控內送流量 (下載),進行內嵌雲端分析。
在「動作」下拉式清單中,選取下列其中一個選項:
- 警示:封包可進行通訊,但防火牆規則會產生
threat_log項目,並傳送至消費者專案。 - 允許:符合防火牆政策規則的封包允許連線。
- 拒絕:封包和屬於相同連線的所有後續封包都會完全捨棄。防火牆規則也會產生
threat_log項目。
- 警示:封包可進行通訊,但防火牆規則會產生
點選「建立」。
選用步驟:在「WildFire inline ML configuration」(WildFire 內嵌機器學習設定) 部分,執行下列操作:
- 按一下要設定的「檔案類型」edit「編輯」。例如:
ELF、Shell或Macho。 - 在「動作」下拉式清單中選取動作。
例如:
Alert或Enable。 - 按一下「確認」。
- 按一下要設定的「檔案類型」edit「編輯」。例如:
選用步驟:在「WildFire inline ML file exceptions」(WildFire 內嵌機器學習檔案例外狀況) 部分執行下列操作:
- 按一下「新增例外狀況」。
- 輸入要排除 WildFire 內嵌機器學習 (ML) 分析的檔案名稱。
- 輸入要排除 WildFire 內嵌 ML 分析的機器學習部分雜湊名稱。
- 點選「建立」。
點選「建立」。
gcloud
如要建立 WildFire 分析安全性設定檔,請執行
gcloud beta network-security security-profiles wildfire-analysis create指令:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTION更改下列內容:
NAME:WildFire 分析安全設定檔的名稱,您可以將名稱指定為字串或專屬網址 ID。如果您使用
NAME標記的專屬網址 ID,可以省略LOCATION和ORGANIZATION標記。LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「
global」。如果您使用專屬網址 ID 做為NAME標記,可以省略LOCATION標記。ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為name標記,可以省略ORGANIZATION_ID標記。PROJECT_ID:WildFire 分析安全設定檔的專案 ID。DESCRIPTION:WildFire 分析安全設定檔的選用說明。
選用:如要新增及管理簽章覆寫,可以使用下列一或多個選項:
- 如要新增通訊協定層級的覆寫,封鎖 HTTP 或 SMTP 威脅,請執行
gcloud beta network-security security-profiles wildfire-analysis add-override指令:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- 如要新增內嵌 ML 協定覆寫,請執行
gcloud beta network-security security-profiles wildfire-analysis add-override指令:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENYgcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOW根據所選項目替換下列參數:
NAME:WildFire 分析安全設定檔的名稱。ORGANIZATION_ID:組織 ID。BILLING_PROJECT_ID:用於帳單和配額的專案 ID。--wildfire:要覆寫動作的通訊協定。必須是下列之一:SMTP、SMB、POP3、IMAP、HTTP2、HTTP、FTP。--wildfire-inline-ml:本機內嵌機器學習威脅通訊協定覆寫選項。--threat-ids:要覆寫的威脅特徵碼 ID。請注意,動作必須是Default或Allow。ACTION:要套用的動作。必須是下列其中一項:Default、Allow、Deny或Alert。
- 如要新增通訊協定層級的覆寫,封鎖 HTTP 或 SMTP 威脅,請執行
選用:如要設定 WildFire 提交規則,請執行
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule指令:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION更改下列內容:
NAME:WildFire 分析安全設定檔的名稱。LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「
global」。如果您使用專屬網址 ID 做為NAME標記,可以省略LOCATION標記。ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為name標記,可以省略ORGANIZATION_ID標記。BILLING_PROJECT_ID:用於帳單和配額的專案 ID。FILE_TYPE1,FILE_TYPE2:要提交給 WildFire 分析的檔案類型。檔案類型必須是下列其中一種:ANY_FILE、APK、ARCHIVE、EMAIL_LINK、FLASH、JAR、LINUX、MS_OFFICE、PDF、PE、SCRIPT。請注意,如果指定ANY_FILE,則不得指定其他類型。DIRECTION:要檢查是否有檔案可提交至 WildFire 的流量方向。方向必須是Upload、Download或Both。
選用:如要設定 WildFire 內嵌雲端分析規則,請執行
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule指令:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTION更改下列內容:
NAME:WildFire 分析安全設定檔的名稱。LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「
global」。如果您使用專屬網址 ID 做為NAME標記,可以省略LOCATION標記。ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為name標記,可以省略ORGANIZATION_ID標記。BILLING_PROJECT_ID:用於帳單和配額的專案 ID。FILE_TYPE1,FILE_TYPE2:要提交給 WildFire 分析的檔案類型。「FILE_TYPE」必須是下列其中一個值:ANY_FILE、PE。請注意,如果指定ANY_FILE,則不得指定其他類型。DIRECTION:要檢查是否有檔案可提交至 WildFire 的流量方向。方向必須是Upload、Download或Both。ACTION:WildFire 內嵌雲端分析偵測到威脅時採取的動作。動作必須是下列其中一項:Allow、Alert、Deny。
選用:如要新增內嵌機器學習檔案例外狀況,請執行
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception指令:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAME更改下列內容:
NAME:WildFire 分析安全設定檔的名稱。LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「
global」。如果您使用專屬網址 ID 做為NAME標記,可以省略LOCATION標記。ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為name標記,可以省略ORGANIZATION_ID標記。BILLING_PROJECT_ID:用於帳單和配額的專案 ID。PARTIAL_HASH:檔案的 ML 部分雜湊。FILENAME:部分雜湊檔案的名稱。
列出 WildFire 分析安全性設定檔
您可以列出機構中的所有 WildFire 分析安全性設定檔。
控制台
前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。
在專案選取器選單中,選取您的機構。
選取「安全性設定檔」分頁標籤。這個分頁會顯示已設定的安全設定檔清單。
如要依設定檔類型篩選安全性設定檔,請在「Filter」(篩選器)搜尋列中輸入「Profile type」(設定檔類型),然後輸入「WildFire analysis」(WildFire 分析)。
gcloud
如要列出所有 WildFire 分析安全性設定檔,請使用 gcloud beta network-security security-profiles wildfire-analysis list 指令:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
更改下列內容:
ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「global」。
更新 WildFire 分析安全設定檔
您可以更新機構中特定 WildFire 分析安全設定檔的詳細資料。
控制台
前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。
在專案選取器選單中,選取您的機構。
選取「安全性設定檔」分頁標籤。這個分頁會顯示已設定的安全設定檔清單。
按一下「WildFire analysis」(WildFire 分析) 類型的安全性設定檔,即可查看設定檔詳細資料。
按一下 [編輯]。
gcloud
如要更新 WildFire 分析安全設定檔的詳細資料,請使用 gcloud beta network-security security-profiles wildfire-analysis update 指令:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
更改下列內容:
NAME:要更新的WILDFIRE_ANALYSIS類型安全性設定檔名稱。ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果為NAME旗標使用專屬網址 ID,則可以省略ORGANIZATION_ID旗標。LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「global」。如果您為NAME標記使用專屬網址 ID,可以省略LOCATION標記。
查看 WildFire 分析安全性設定檔
您可以查看機構中的特定 WildFire 分析安全性設定檔。
控制台
前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。
在專案選取器選單中,選取您的機構。
選取「安全性設定檔」分頁標籤。這個分頁會顯示已設定的安全設定檔清單。
按一下「WildFire analysis」(WildFire 分析) 類型的安全性設定檔,即可查看設定檔詳細資料。
gcloud
如要查看 WildFire 分析安全性設定檔的詳細資料,請使用 gcloud beta network-security security-profiles wildfire-analysis describe 指令:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
更改下列內容:
NAME:要說明的WILDFIRE_ANALYSIS類型安全設定檔名稱;您可以將名稱指定為字串或專屬網址 ID。ORGANIZATION_ID:WildFire 分析安全設定檔所在的機構 ID。如果為NAME旗標使用專屬網址 ID,則可以省略ORGANIZATION_ID旗標。PROJECT_ID:WildFire 分析安全設定檔所在的專案 ID。如果您使用專屬網址 ID 做為NAME標記,可以省略PROJECT_ID標記。LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「global」。如果您為NAME標記使用專屬網址 ID,可以省略LOCATION標記。
舉例來說,如要使用名為 MySecurityProfile 的安全性設定檔專屬網址 ID 說明該設定檔,請執行下列指令:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
刪除 WildFire 分析安全性設定檔
您可以指定 WildFire 分析安全設定檔的名稱、位置和機構,藉此刪除該設定檔。不過,如果安全性設定檔群組參照 WildFire 分析安全性設定檔,您必須先從安全性設定檔群組中移除安全性設定檔,才能刪除該設定檔。
控制台
前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。
在專案選取器選單中,選取您的機構。
選取「安全性設定檔」分頁標籤。這個分頁會顯示已設定的安全設定檔清單。
選取要刪除的 WildFire 分析安全設定檔,然後按一下「Delete」(刪除)。
再按一下 [刪除] 加以確認。
gcloud
如要刪除 WildFire 分析安全設定檔,請使用 gcloud beta network-security security-profiles wildfire-analysis delete 指令:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
更改下列內容:
NAME:要刪除的 WildFire 分析安全設定檔名稱;您可以將名稱指定為字串或專屬網址 ID。ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您為NAME標記使用專屬網址 ID,可以省略ORGANIZATION_ID標記。LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「global」。如果您為NAME標記使用專屬網址 ID,可以省略LOCATION標記。
刪除簽章覆寫
gcloud
如要刪除簽章覆寫或例外狀況,請執行 gcloud beta network-security security-profiles wildfire-analysis delete-override 指令:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
更改下列內容:
NAME:WildFire 分析安全設定檔的名稱。ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為name標記,可以省略ORGANIZATION_ID標記。BILLING_PROJECT_ID:用於帳單和配額的專案 ID。
刪除提交規則
gcloud
如要刪除提交規則,請執行 gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule 指令:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
更改下列內容:
NAME:WildFire 分析安全設定檔的名稱。ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為name標記,可以省略ORGANIZATION_ID標記。BILLING_PROJECT_ID:用於帳單和配額的專案 ID。
刪除內嵌機器學習例外狀況
gcloud
如要刪除內嵌 ML 例外狀況,請執行 gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception 指令:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
更改下列內容:
NAME:WildFire 分析安全設定檔的名稱。ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為name標記,可以省略ORGANIZATION_ID標記。BILLING_PROJECT_ID:用於帳單和配額的專案 ID。PARTIAL_HASH:檔案的 ML 部分雜湊。FILENAME:部分雜湊檔案的名稱。