Configurer WildFire dans votre réseau

WildFire vous permet de protéger votre réseau contre les menaces inconnues basées sur des fichiers et les logiciels malveillants avancés. Pour activer WildFire sur votre réseau, vous devez configurer plusieurs composants de Cloud Next Generation Firewall, y compris des points de terminaison de pare-feu, des profils de sécurité et des groupes de profils de sécurité. Ce document fournit un workflow de haut niveau décrivant comment configurer ces composants et comment activer WildFire.

Pour en savoir plus sur WildFire, consultez la présentation de WildFire.

Rôles requis

Les rôles IAM (Identity and Access Management) régissent les actions de configuration et d'activation de WildFire. Le tableau suivant décrit les rôles nécessaires pour chaque étape :

Aptitude Rôle nécessaire
Créer un point de terminaison de pare-feu et une association de point de terminaison de pare-feu pour un réseau VPC (cloud privé virtuel) Pour effectuer cette tâche, assurez-vous de disposer de l'un des rôles suivants : Ces rôles incluent l'autorisation suivante pour créer un point de terminaison de pare-feu :
  • networksecurity.firewallEndpoints.create
De plus, ces rôles incluent les autorisations suivantes pour créer une association de point de terminaison de pare-feu :
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use sur l'organisation où existe le point de terminaison de pare-feu
Créer un profil de sécurité d'analyse WildFire, un profil de sécurité de prévention des menaces et un groupe de profils de sécurité Administrateur de profils de sécurité (roles/networksecurity.securityProfileAdmin) au niveau de l'organisation pour les groupes de profils de sécurité au niveau de l'organisation, et au niveau du projet (aperçu) ou de l'organisation pour les groupes de profils de sécurité.
Ce rôle inclut les autorisations requises suivantes :
  • networksecurity.securityProfileGroups.create pour créer un groupe de profils de sécurité
  • networksecurity.securityProfiles.create pour créer un profil de sécurité d'analyse WildFire ou un profil de sécurité de prévention des menaces
Créer une stratégie de pare-feu hiérarchique et ses règles Administrateur des stratégies de pare-feu de l'organisation Compute (roles/compute.orgFirewallPolicyAdmin).
Vous devez disposer de ce rôle pour créer une stratégie de pare-feu hiérarchique. Vous devez accorder le rôle sur la ressource dans laquelle vous souhaitez créer la stratégie.
De plus, vous devez disposer de ce rôle pour créer une règle dans une stratégie de pare-feu hiérarchique. Vous devez accorder le rôle sur la ressource contenant la stratégie ou sur la stratégie elle-même.
Le rôle inclut les autorisations requises suivantes :
  • compute.firewallPolicies.create pour créer une stratégie de pare-feu hiérarchique
  • compute.firewallPolicies.update pour créer une règle de stratégie de pare-feu hiérarchique
Associer une stratégie de pare-feu hiérarchique à une organisation ou à un dossier Pour effectuer cette tâche, assurez-vous de disposer de l'un des rôles suivants : Ces rôles incluent les autorisations requises suivantes :
  • compute.firewallPolicies.addAssociation sur la stratégie de pare-feu
  • compute.organizations.setFirewallPolicy sur la ressource cible
Créer une stratégie de pare-feu de réseau au niveau mondial et ses règles Administrateur de sécurité de Compute (roles/compute.securityAdmin)

Vous devez disposer de ce rôle pour créer une stratégie de pare-feu de réseau au niveau mondial. Vous devez accorder le rôle sur le projet dans lequel vous souhaitez créer la stratégie.

De plus, vous devez disposer de ce rôle pour créer une règle dans une stratégie de pare-feu de réseau au niveau mondial. Vous devez accorder le rôle sur le projet contenant la stratégie ou sur la stratégie elle-même.

Le rôle inclut les autorisations requises suivantes :
  • compute.firewallPolicies.create pour créer une stratégie de pare-feu de réseau au niveau mondial
  • compute.firewallPolicies.update pour créer une règle de stratégie de pare-feu de réseau au niveau mondial
Associer une stratégie de pare-feu de réseau au niveau mondial à un réseau VPC Administrateur de réseaux Compute (roles/compute.networkAdmin)

Ce rôle inclut les autorisations requises suivantes :
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Créer un pool d'autorités de certification Responsable des opérations du service d'autorité de certification (roles/privateca.caManager)

Si vous utilisez l'inspection TLS (Transport Layer Security), vous devez disposer de ce rôle pour créer un pool d'autorités de certification.
Créer une règle d'inspection TLS Pour effectuer cette tâche, assurez-vous de disposer de l'un des rôles suivants : Si vous utilisez l'inspection TLS, vous devez disposer de l'un des rôles précédents pour créer une règle d'inspection TLS. Ces rôles incluent les autorisations requises suivantes :
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Configurer WildFire sans inspection TLS

Pour configurer WildFire sans inspection TLS (Transport Layer Security) sur votre réseau, procédez comme suit :

  1. Acceptez le CLUF WildFire.

    Avant d'activer WildFire sur les points de terminaison, vous devez lire et accepter le Contrat de licence utilisateur final (CLUF) WildFire sur le projet de facturation. Vous pouvez accepter le CLUF lorsque vous créez ou mettez à jour un point de terminaison.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  2. Créez un profil de sécurité d'analyse WildFire.

    Créez un profil de sécurité WILDFIRE_ANALYSIS et spécifiez les types de fichiers à envoyer pour analyse, ainsi que le sens du trafic (importation ou téléchargement).

    Pour en savoir plus, consultez Créer un profil de sécurité d'analyse WildFire.

  3. Créez un profil de sécurité de prévention des menaces.

    Un profil de sécurité de prévention des menaces est obligatoire pour utiliser un profil d'analyse WildFire dans un groupe. Créez un profil de sécurité THREAT_PREVENTION.

    Pour en savoir plus, consultez Créer un profil de sécurité de prévention des menaces.

  4. Créez un groupe de profils de sécurité.

    Ajoutez les profils de sécurité d'analyse WildFire et de prévention des menaces au groupe de profils de sécurité.

    Pour en savoir plus, consultez Créer un groupe de profils de sécurité.

  5. Créez un point de terminaison de pare-feu avec WildFire activé.

    Créez un point de terminaison de pare-feu. Dans la section Configuration avancée, cochez la case Activer WildFire.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  6. Associez le point de terminaison de pare-feu à vos réseaux VPC.

    Pour activer WildFire, associez le point de terminaison de pare-feu à vos réseaux VPC. Assurez-vous que vos charges de travail s'exécutent dans la même zone que le point de terminaison de pare-feu.

    Un point de terminaison de pare-feu compatible avec les trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu non compatible avec les trames géantes ne peut accepter que des paquets de 1 460 octets maximum. Si vous avez besoin de WildFire, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites d'unité de transmission maximale (MTU) de 8 500 octets et de 1 460 octets. Pour en savoir plus, consultez la section Taille de paquet acceptée.

    Pour en savoir plus, consultez Créer des associations de points de terminaison de pare-feu.

  7. Configurez et appliquez WildFire à votre trafic réseau.

    Créez une règle de stratégie de pare-feu globale ou hiérarchique avec l'action apply_security_profile_group. Spécifiez votre groupe de profils de sécurité. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail à inspecter.

    Pour en savoir plus, consultez Créer des stratégies et des règles de pare-feu hiérarchiques et Créer des stratégies et des règles de pare-feu de réseau au niveau mondial.

Configurer WildFire avec l'inspection TLS

Pour configurer WildFire avec l'inspection TLS sur votre réseau, procédez comme suit :

  1. Acceptez le CLUF WildFire.

    Avant d'activer WildFire sur les points de terminaison, vous devez lire et accepter le CLUF WildFire sur le projet de facturation. Vous pouvez accepter le CLUF lorsque vous créez ou mettez à jour un point de terminaison.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  2. Créez un profil de sécurité d'analyse WildFire.

    Créez un profil de sécurité WILDFIRE_ANALYSIS et spécifiez les types de fichiers à envoyer pour analyse, ainsi que le sens du trafic (importation ou téléchargement).

    Pour en savoir plus, consultez Créer un profil de sécurité d'analyse WildFire.

  3. Créez un profil de sécurité de prévention des menaces.

    Un profil de sécurité de prévention des menaces est obligatoire pour utiliser un profil d'analyse WildFire dans un groupe. Créez un profil de sécurité THREAT_PREVENTION.

    Pour en savoir plus, consultez Créer un profil de sécurité de prévention des menaces.

  4. Créez un groupe de profils de sécurité.

    Ajoutez les profils de sécurité d'analyse WildFire et de prévention des menaces au groupe de profils de sécurité.

    Pour en savoir plus, consultez Créer un groupe de profils de sécurité.

  5. Créez un point de terminaison de pare-feu avec WildFire activé.

    Créez un point de terminaison de pare-feu. Dans la section Configuration avancée , cochez la case Activer WildFire.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  6. Associez le point de terminaison de pare-feu à vos réseaux VPC.

    Pour activer WildFire, associez le point de terminaison de pare-feu à vos réseaux VPC. Assurez-vous que votre charge de travail s'exécute dans la même zone que le point de terminaison de pare-feu.

    Un point de terminaison de pare-feu compatible avec les trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu non compatible avec les trames géantes ne peut accepter que des paquets de 1 460 octets maximum. Si vous avez besoin de WildFire, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites d'unité de transmission maximale (MTU) de 8 500 octets et de 1 460 octets. Pour en savoir plus, consultez la section Taille de paquet acceptée.

    Pour en savoir plus, consultez Créer des associations de points de terminaison de pare-feu.

  7. Créez et configurez des ressources pour inspecter le trafic chiffré.

    1. Créez un pool d'autorités de certification.

      Un pool d'autorités de certification est une collection d'autorités de certification disposant d'une règle d'émission de certificats et d'une stratégie IAM communes. Un pool d'autorités de certification régional doit exister avant que vous puissiez configurer l'inspection TLS.

      Pour en savoir plus, consultez Créer un pool d'autorités de certification.

    2. Créez une autorité de certification racine.

      Pour utiliser l'inspection TLS, vous devez disposer d'au moins une autorité de certification racine. L'autorité de certification racine signe une autorité de certification intermédiaire, qui signe ensuite tous les certificats de feuille pour les clients. Pour en savoir plus, consultez la documentation de référence pour gcloud privateca roots create commande.

    3. Accordez des autorisations à l'agent de service Network Security (P4SA).

      Cloud NGFW nécessite un P4SA pour générer des autorités de certification intermédiaires pour l'inspection TLS. L'agent de service a besoin des autorisations requises pour demander des certificats pour le pool d'autorités de certification.

      Pour plus d'informations, consultez la section Créer un compte de service.

  8. Créez une règle d'inspection TLS régionale.

    Une règle d'inspection TLS spécifie comment intercepter le trafic chiffré. Une règle d'inspection TLS régionale peut contenir les configurations de l'inspection TLS.

    Pour en savoir plus, consultez Créer une règle d'inspection TLS.

  9. Ajoutez une règle d'inspection TLS à une association de point de terminaison de pare-feu.

    Pour ajouter la règle d'inspection TLS à une association de point de terminaison de pare-feu, consultez Créer des associations de points de terminaison de pare-feu.

  10. Configurez et appliquez WildFire à votre trafic réseau.

    Pour configurer WildFire, créez une stratégie de pare-feu de réseau au niveau mondial ou une stratégie de pare-feu hiérarchique avec l'inspection de couche 7.

    • Dans une stratégie de pare-feu mondiale, nouvelle ou existante, ajoutez une règle avec l'action apply_security_profile_group. Spécifiez le nom du groupe de profils de sécurité que vous avez créé précédemment. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail à inspecter.

      Pour en savoir plus, consultez Créer une stratégie de pare-feu de réseau au niveau mondial et Créer une règle.

    • Dans une stratégie de pare-feu hiérarchique, nouvelle ou existante, ajoutez une règle avec l'action apply_security_profile_group. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail à inspecter.

      Pour en savoir plus, consultez Créer une règle.

Mettre à niveau un point de terminaison de pare-feu existant pour activer WildFire

Si vous avez déjà déployé des points de terminaison Cloud Next Generation Firewall Enterprise sur votre réseau avec des profils de sécurité de prévention des menaces et des groupes de profils de sécurité actifs, procédez comme suit pour configurer et activer WildFire :

  1. Acceptez le CLUF WildFire.

    Analysez et acceptez le CLUF WildFire sur le projet de facturation pour vos points de terminaison.

  2. Créez un profil de sécurité d'analyse WildFire.

    Créez un profil de sécurité WILDFIRE_ANALYSIS et définissez les règles d'envoi de fichiers, ainsi que le protocole personnalisé ou les remplacements de menaces. Pour en savoir plus, consultez Créer un profil de sécurité d'analyse WildFire.

  3. Mettez à jour votre groupe de profils de sécurité.

    Ajoutez le nouveau profil de sécurité d'analyse WildFire à votre groupe de profils de sécurité. Le groupe de profils de sécurité doit contenir un profil de prévention des menaces. Pour en savoir plus, consultez Mettre à jour un groupe de profils de sécurité.

  4. Activez WildFire sur le point de terminaison de pare-feu.

    Mettez à jour le point de terminaison de pare-feu et cochez la case Activer WildFire dans la configuration avancée du point de terminaison zonal. Pour en savoir plus, consultez Mettre à jour un point de terminaison de pare-feu.

Étape suivante