WildFire ti consente di proteggere la tua rete da minacce sconosciute basate su file e malware avanzati. Per abilitare WildFire nella tua rete, devi configurare più componenti di Cloud Next Generation Firewall, tra cui endpoint firewall, profili di sicurezza e gruppi di profili di sicurezza. Questo documento fornisce un flusso di lavoro di alto livello che descrive come configurare questi componenti e abilitare WildFire.
Per saperne di più su WildFire, consulta la panoramica di WildFire.
Ruoli obbligatori
I ruoli IAM (Identity and Access Management) regolano le azioni per la configurazione e l'abilitazione di WildFire. La tabella seguente descrive i ruoli necessari per ogni passaggio:
| Abilità | Ruolo necessario |
|---|---|
| Crea un endpoint firewall e un'associazione di endpoint firewall per una Virtual Private Cloud (VPC) network. | Per eseguire questa attività, assicurati di avere uno dei seguenti ruoli:
|
| Crea un profilo di sicurezza di analisi WildFire, un profilo di sicurezza di prevenzione delle minacce e un gruppo di profili di sicurezza | Security Profile Admin (roles/networksecurity.securityProfileAdmin) a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto (anteprima) o di organizzazione per i gruppi di profili di sicurezza. Questo ruolo include le seguenti autorizzazioni obbligatorie:
|
| Crea una policy del firewall gerarchica e le relative regole | Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin). Devi disporre di questo ruolo per creare una policy del firewall gerarchica. Devi concedere il ruolo alla risorsa in cui vuoi creare la policy. Inoltre, devi disporre di questo ruolo per creare una regola in una policy del firewall gerarchica. Devi concedere il ruolo alla risorsa contenente la policy o alla policy stessa. Il ruolo include le seguenti autorizzazioni obbligatorie:
|
| Associa una policy del firewall gerarchica a un'organizzazione o a una cartella | Per eseguire questa attività, assicurati di avere uno dei seguenti ruoli:
|
| Crea una policy del firewall di rete globale e le relative regole | Compute Security Admin (roles/compute.securityAdmin)Devi disporre di questo ruolo per creare una policy del firewall di rete globale. Devi concedere il ruolo al progetto in cui vuoi creare la policy. Inoltre, devi disporre di questo ruolo per creare una regola in una policy del firewall di rete globale. Devi concedere il ruolo al progetto contenente la policy o alla policy stessa. Il ruolo include le seguenti autorizzazioni obbligatorie:
|
| Associa una policy del firewall di rete globale a una rete VPC | Compute Network Admin (roles/compute.networkAdmin)Questo ruolo include le seguenti autorizzazioni obbligatorie:
|
| Crea un pool di CA | CA Service Operation Manager (roles/privateca.caManager)Se utilizzi l'ispezione TLS (Transport Layer Security), devi disporre di questo ruolo per creare un pool di CA (Certificate Authority). |
| Crea una policy di ispezione TLS | Per eseguire questa attività, assicurati di avere uno dei seguenti ruoli:
|
Configura WildFire senza ispezione TLS
Per configurare WildFire senza ispezione TLS (Transport Layer Security) nella tua rete:
Accetta il Contratto di licenza con l'utente finale (EULA) di WildFire.
Prima di abilitare WildFire sugli endpoint, devi esaminare e accettare il Contratto di licenza con l'utente finale (EULA) di WildFire nel progetto di fatturazione. Puoi accettare il Contratto di licenza con l'utente finale (EULA) quando crei o aggiorni un endpoint.
Per saperne di più, consulta Creare un endpoint firewall.
Crea un profilo di sicurezza di analisi WildFire.
Crea un profilo di sicurezza
WILDFIRE_ANALYSISe specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).Per saperne di più, consulta Creare un profilo di sicurezza di analisi WildFire.
Crea un profilo di sicurezza di prevenzione delle minacce.
Un profilo di sicurezza di prevenzione delle minacce è obbligatorio per utilizzare un profilo di analisi WildFire in un gruppo. Crea un profilo di sicurezza
THREAT_PREVENTION.Per saperne di più, consulta Creare un profilo di sicurezza di prevenzione delle minacce.
Crea un gruppo di profili di sicurezza.
Aggiungi i profili di sicurezza di analisi WildFire e di prevenzione delle minacce al gruppo di profili di sicurezza.
Per saperne di più, consulta Creare un gruppo di profili di sicurezza.
Crea un endpoint firewall con WildFire abilitato.
Crea un endpoint firewall. Nella sezione Configurazione avanzata, seleziona la casella di controllo Abilita WildFire.
Per saperne di più, consulta Creare un endpoint firewall.
Associa l'endpoint firewall alle tue reti VPC.
Per abilitare WildFire, associa l'endpoint firewall alle tue reti VPC. Assicurati che i tuoi carichi di lavoro vengano eseguiti nella stessa zona dell'endpoint firewall.
Un endpoint firewall con supporto per i frame jumbo può accettare pacchetti fino a 8500 byte. In alternativa, un endpoint firewall senza supporto per i frame jumbo può accettare pacchetti fino a 1460 byte. Se hai bisogno di WildFire, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per saperne di più, consulta Dimensioni dei pacchetti supportate.
Per saperne di più, consulta Creare associazioni di endpoint firewall.
Configura e applica WildFire al traffico di rete.
Crea una regola della policy del firewall globale o gerarchica con l'azione
apply_security_profile_group. Specifica il gruppo di profili di sicurezza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.Per saperne di più, consulta Creare policy e regole firewall gerarchiche e Creare policy e regole firewall di rete globali.
Configura WildFire con ispezione TLS
Per configurare WildFire con ispezione TLS nella tua rete:
Accetta il Contratto di licenza con l'utente finale (EULA) di WildFire.
Prima di abilitare WildFire sugli endpoint, devi esaminare e accettare il Contratto di licenza con l'utente finale (EULA) di WildFire nel progetto di fatturazione. Puoi accettare il Contratto di licenza con l'utente finale (EULA) quando crei o aggiorni un endpoint.
Per saperne di più, consulta Creare un endpoint firewall.
Crea un profilo di sicurezza di analisi WildFire.
Crea un profilo di sicurezza
WILDFIRE_ANALYSISe specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).Per saperne di più, consulta Creare un profilo di sicurezza di analisi WildFire.
Crea un profilo di sicurezza di prevenzione delle minacce.
Un profilo di sicurezza di prevenzione delle minacce è obbligatorio per utilizzare un profilo di analisi WildFire in un gruppo. Crea un profilo di sicurezza
THREAT_PREVENTION.Per saperne di più, consulta Creare un profilo di sicurezza di prevenzione delle minacce.
Crea un gruppo di profili di sicurezza.
Aggiungi i profili di sicurezza di analisi WildFire e di prevenzione delle minacce al gruppo di profili di sicurezza.
Per saperne di più, consulta Creare un gruppo di profili di sicurezza.
Crea un endpoint firewall con WildFire abilitato.
Crea un endpoint firewall. Nella sezione Configurazione avanzata , seleziona la casella di controllo Abilita WildFire.
Per saperne di più, consulta Creare un endpoint firewall.
Associa l'endpoint firewall alle tue reti VPC.
Per abilitare WildFire, associa l'endpoint firewall alle tue reti VPC. Assicurati che il carico di lavoro venga eseguito nella stessa zona dell'endpoint firewall.
Un endpoint firewall con supporto per i frame jumbo può accettare pacchetti fino a 8500 byte. In alternativa, un endpoint firewall senza supporto per i frame jumbo può accettare pacchetti fino a 1460 byte. Se hai bisogno di WildFire, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per saperne di più, consulta Dimensioni dei pacchetti supportate.
Per saperne di più, consulta Creare associazioni di endpoint firewall.
Crea e configura le risorse per ispezionare il traffico criptato.
Crea un pool di CA.
Un pool di CA è una raccolta di CA con una policy di emissione dei certificati comune e una policy IAM. Prima di poter configurare l'ispezione TLS, deve esistere un pool di CA regionale.
Per saperne di più, consulta Creare un pool di CA.
Crea una CA radice.
Per utilizzare l'ispezione TLS, devi avere almeno una CA radice. La CA radice firma una CA intermedia, che a sua volta firma tutti i certificati foglia per i client. Per saperne di più, consulta la documentazione di riferimento per
gcloud privateca roots createcomando.Concedi le autorizzazioni al service agent Network Security (P4SA).
Cloud NGFW richiede un P4SA per generare CA intermedie per l'ispezione TLS. Il service agent ha bisogno delle autorizzazioni necessarie per richiedere i certificati per il pool di CA.
Per saperne di più, consulta Creare un account di servizio.
Crea una policy di ispezione TLS regionale.
Una policy di ispezione TLS specifica come intercettare il traffico criptato. Una policy di ispezione TLS regionale può contenere le configurazioni per l'ispezione TLS.
Per saperne di più, consulta Creare una policy di ispezione TLS.
Aggiungi una policy di ispezione TLS a un'associazione di endpoint firewall.
Per aggiungere la policy di ispezione TLS a un'associazione di endpoint firewall, consulta Creare associazioni di endpoint firewall.
Configura e applica WildFire al traffico di rete.
Per configurare WildFire, crea una policy firewall di rete globale o una policy firewall gerarchica con ispezione di livello 7.
In una policy del firewall globale nuova o esistente, aggiungi una regola con l'azione
apply_security_profile_group. Specifica il nome del gruppo di profili di sicurezza che hai creato in precedenza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.Per saperne di più, consulta Creare una policy del firewall di rete globale e Creare una regola.
In una policy del firewall gerarchica nuova o esistente, aggiungi una regola con l'azione
apply_security_profile_group. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.Per saperne di più, consulta Creare una regola.
Esegui l'upgrade di un endpoint firewall esistente per abilitare WildFire
Se hai già eseguito il deployment degli endpoint Cloud Next Generation Firewall Enterprise nella tua rete con profili di sicurezza e gruppi di profili di sicurezza di prevenzione delle minacce attivi, segui questi passaggi per configurare e abilitare WildFire:
Accetta il Contratto di licenza con l'utente finale (EULA) di WildFire.
Analizza e accetta il Contratto di licenza con l'utente finale (EULA) di WildFire nel progetto di fatturazione per i tuoi endpoint.
Crea un profilo di sicurezza di analisi WildFire.
Crea un profilo di sicurezza
WILDFIRE_ANALYSISe definisci le regole di invio dei file e gli override personalizzati di protocolli o minacce. Per saperne di più, consulta Creare un profilo di sicurezza di analisi WildFire.Aggiorna il gruppo di profili di sicurezza.
Aggiungi il nuovo profilo di sicurezza di analisi WildFire al gruppo di profili di sicurezza. Il gruppo di profili di sicurezza deve contenere un profilo di prevenzione delle minacce. Per saperne di più, consulta Aggiornare un gruppo di profili di sicurezza.
Abilita WildFire sull'endpoint firewall.
Aggiorna l'endpoint firewall e seleziona la casella di controllo Abilita WildFire nella configurazione avanzata per l'endpoint zonale. Per saperne di più, consulta Aggiornare un endpoint firewall.
Passaggi successivi
- Panoramica di WildFire
- Panoramica dei profili di sicurezza
- Panoramica dei gruppi di profili di sicurezza
- Panoramica degli endpoint firewall