הגדרת WildFire ברשת

‫WildFire מאפשרת להגן על הרשת מפני איומים לא מוכרים, איומים מבוססי-קבצים ותוכנות זדוניות מתקדמות. כדי להפעיל את WildFire ברשת, צריך להגדיר כמה רכיבים של Cloud Next Generation Firewall, כולל נקודות קצה של חומת אש, פרופילי אבטחה וקבוצות של פרופילי אבטחה. במסמך הזה מפורט תהליך עבודה כללי שמתאר איך להגדיר את הרכיבים האלה ולהפעיל את WildFire.

מידע נוסף על WildFire זמין במאמר סקירה כללית על WildFire.

התפקידים הנדרשים

תפקידים בניהול זהויות והרשאות גישה (IAM) קובעים את הפעולות להגדרה ולהפעלה של WildFire. בטבלה הבאה מפורטים התפקידים שנדרשים לכל שלב:

יכולת התפקיד הנדרש
יוצרים נקודת קצה של חומת אש ושיוך של נקודת קצה של חומת אש לרשת של ענן וירטואלי פרטי (VPC). כדי לבצע את המשימה הזו, אתם צריכים להיות בעלי אחד מהתפקידים הבאים: התפקידים האלה כוללים את ההרשאה הבאה ליצירת נקודת קצה של חומת אש:
  • networksecurity.firewallEndpoints.create
בנוסף, התפקידים האלה כוללים את ההרשאות הבאות ליצירת שיוך של נקודת קצה לחומת אש:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use בארגון שבו קיימת נקודת הקצה של חומת האש
יצירה של פרופיל אבטחה לניתוח WildFire, פרופיל אבטחה למניעת איומים וקבוצת פרופילי אבטחה אדמין פרופיל אבטחה (roles/networksecurity.securityProfileAdmin) ברמת הארגון לקבוצות פרופיל אבטחה ברמת הארגון, וברמת הפרויקט (תצוגה מקדימה) או ברמת הארגון לקבוצות פרופיל אבטחה.
התפקיד הזה כולל את ההרשאות הנדרשות הבאות:
  • networksecurity.securityProfileGroups.create כדי ליצור קבוצה של פרופילי אבטחה
  • networksecurity.securityProfiles.create כדי ליצור פרופיל אבטחה של ניתוח WildFire או פרופיל אבטחה למניעת איומים
יצירה של מדיניות חומת אש היררכית והכללים שלה אדמין של מדיניות חומת אש ארגונית של Compute (roles/compute.orgFirewallPolicyAdmin).
התפקיד הזה נדרש כדי ליצור מדיניות חומת אש היררכית. צריך להעניק את התפקיד במשאב שבו רוצים ליצור את המדיניות.
בנוסף, צריך להיות לכם התפקיד הזה כדי ליצור כלל במדיניות חומת אש היררכית. צריך להקצות את התפקיד במשאב שמכיל את המדיניות או במדיניות עצמה.
התפקיד כולל את ההרשאות הנדרשות הבאות:
  • compute.firewallPolicies.create כדי ליצור מדיניות היררכית לחומת אש
  • compute.firewallPolicies.update כדי ליצור כלל מדיניות חומת אש היררכי
שיוך מדיניות חומת אש היררכית לארגון או לתיקייה כדי לבצע את המשימה הזו, אתם צריכים להיות בעלי אחד מהתפקידים הבאים: התפקידים האלה כוללים את ההרשאות הנדרשות הבאות:
  • compute.firewallPolicies.addAssociation במדיניות חומת האש
  • compute.organizations.setFirewallPolicy במשאב היעד
יצירה של מדיניות חומת אש בין רשתות גלובלית והכללים שלה Compute Security Admin (אדמין אבטחה ב-Compute) (roles/compute.securityAdmin)

צריך להיות לכם התפקיד הזה כדי ליצור מדיניות חומת אש גלובלית ברשת. צריך להעניק את התפקיד בפרויקט שבו רוצים ליצור את המדיניות.

בנוסף, צריך את התפקיד הזה כדי ליצור כלל במדיניות חומת אש גלובלית ברשת. צריך להעניק את התפקיד בפרויקט שמכיל את המדיניות או במדיניות עצמה.

התפקיד כולל את ההרשאות הנדרשות הבאות:
  • compute.firewallPolicies.create כדי ליצור מדיניות חומת אש גלובלית בין רשתות
  • compute.firewallPolicies.update כדי ליצור כלל במדיניות חומת אש בין רשתות גלובלית
שיוך מדיניות חומת אש בין רשתות גלובלית לרשת VPC אדמין של רשת Compute (roles/compute.networkAdmin)

התפקיד הזה כולל את ההרשאות הנדרשות הבאות:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
יצירת מאגר רשויות אישורים CA Service Operation Manager (roles/privateca.caManager)

אם אתם משתמשים בבדיקה של Transport Layer Security ‏ (TLS), אתם צריכים את התפקיד הזה כדי ליצור מאגר של רשויות אישורים (CA).
יצירת מדיניות לבדיקת TLS כדי לבצע את המשימה הזו, אתם צריכים להיות בעלי אחד מהתפקידים הבאים: אם אתם משתמשים בבדיקת TLS, אתם צריכים אחד מהתפקידים שלמעלה כדי ליצור מדיניות בדיקת TLS. התפקידים האלה כוללים את ההרשאות הנדרשות הבאות:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

הגדרה של WildFire ללא בדיקת TLS

כדי להגדיר את WildFire ללא בדיקת Transport Layer Security ‏ (TLS) ברשת, מבצעים את הפעולות הבאות:

  1. מאשרים את הסכם הרישיון למשתמשי קצה של WildFire.

    לפני שמפעילים את WildFire בנקודות קצה, צריך לקרוא ולאשר את הסכם הרישיון למשתמש קצה (EULA) של WildFire בפרויקט החיוב. אפשר לאשר את הסכם הרישיון למשתמש הקצה כשיוצרים או מעדכנים נקודת קצה.

    מידע נוסף זמין במאמר יצירת נקודת קצה של חומת אש.

  2. יצירת פרופיל אבטחה לניתוח WildFire

    יוצרים WILDFIRE_ANALYSIS פרופיל אבטחה ומציינים את סוגי הקבצים שרוצים לשלוח לניתוח ואת כיוון התנועה (העלאה או הורדה).

    מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה לניתוח WildFire.

  3. יצירת פרופיל אבטחה למניעת איומים

    חובה להשתמש בפרופיל אבטחה למניעת איומים כדי להשתמש בפרופיל ניתוח WildFire בקבוצה. ליצור THREAT_PREVENTION פרופיל אבטחה.

    מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה למניעת איומים.

  4. יצירת קבוצה של פרופילי אבטחה

    מוסיפים את פרופילי האבטחה של ניתוח WildFire ומניעת איומים לקבוצת פרופילי האבטחה.

    מידע נוסף זמין במאמר בנושא יצירת קבוצת פרופילי אבטחה.

  5. יצירת נקודת קצה של חומת אש עם WildFire מופעל

    יוצרים נקודת קצה של חומת אש. בקטע Advanced configuration, מסמנים את התיבה Enable WildFire.

    מידע נוסף זמין במאמר יצירת נקודת קצה של חומת אש.

  6. משייכים את נקודת הקצה של חומת האש לרשתות ה-VPC.

    כדי להפעיל את WildFire, צריך לשייך את נקודת הקצה של חומת האש לרשתות ה-VPC. מוודאים שעומסי העבודה פועלים באותו אזור כמו נקודת הקצה של חומת האש.

    נקודת קצה של חומת אש עם תמיכה ב-jumbo frame יכולה לקבל חבילות רק עד 8,500 בייט. לחלופין, נקודת קצה של חומת אש ללא תמיכה ב-jumbo frame יכולה לקבל מנות עד 1,460 בייט. אם אתם צריכים את WildFire, מומלץ להגדיר את רשתות ה-VPC המשויכות כך שישתמשו במגבלות יחידת השידור המקסימלית (MTU) של 8,500 בייט ו-1,460 בייט. מידע נוסף זמין במאמר בנושא גודל מנות נתונים נתמך.

    מידע נוסף זמין במאמר יצירת שיוכים של נקודות קצה לחומת אש.

  7. הגדרת WildFire והחלתה על תנועת הרשת

    יוצרים כלל במדיניות חומת אש גלובלית או היררכית באמצעות הפעולה apply_security_profile_group. מציינים את קבוצת פרופיל האבטחה. מוודאים שמדיניות חומת האש משויכת לאותה רשת VPC כמו עומסי העבודה שרוצים לבדוק.

    מידע נוסף זמין במאמרים יצירה של כללים ומדיניות היררכית של חומת אש ויצירה של כללים ומדיניות גלובלית של חומת אש לרשת.

הגדרת WildFire עם בדיקת TLS

כדי להגדיר את WildFire עם בדיקת TLS ברשת שלכם: פועלים לפי השלבים הבאים:

  1. מאשרים את הסכם הרישיון למשתמשי קצה של WildFire.

    לפני שמפעילים את WildFire בנקודות קצה, צריך לקרוא ולאשר את הסכם הרישיון למשתמשי קצה של WildFire בפרויקט החיוב. אפשר לאשר את הסכם הרישיון למשתמש הקצה כשיוצרים או מעדכנים נקודת קצה.

    מידע נוסף זמין במאמר יצירת נקודת קצה של חומת אש.

  2. יצירת פרופיל אבטחה לניתוח WildFire

    יוצרים WILDFIRE_ANALYSIS פרופיל אבטחה ומציינים את סוגי הקבצים שרוצים לשלוח לניתוח ואת כיוון התנועה (העלאה או הורדה).

    מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה לניתוח WildFire.

  3. יצירת פרופיל אבטחה למניעת איומים

    חובה להשתמש בפרופיל אבטחה למניעת איומים כדי להשתמש בפרופיל ניתוח WildFire בקבוצה. ליצור THREAT_PREVENTION פרופיל אבטחה.

    מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה למניעת איומים.

  4. יצירת קבוצה של פרופילי אבטחה

    מוסיפים את פרופילי האבטחה של ניתוח WildFire ומניעת איומים לקבוצת פרופילי האבטחה.

    מידע נוסף זמין במאמר בנושא יצירת קבוצת פרופילי אבטחה.

  5. יצירת נקודת קצה של חומת אש עם WildFire מופעל

    יוצרים נקודת קצה של חומת אש. בקטע Advanced configuration, מסמנים את התיבה Enable WildFire.

    מידע נוסף זמין במאמר יצירת נקודת קצה של חומת אש.

  6. משייכים את נקודת הקצה של חומת האש לרשתות ה-VPC.

    כדי להפעיל את WildFire, צריך לשייך את נקודת הקצה של חומת האש לרשתות ה-VPC. מוודאים שהעומס שלכם פועל באותו אזור כמו נקודת הקצה של חומת האש.

    נקודת קצה של חומת אש עם תמיכה ב-jumbo frame יכולה לקבל חבילות רק עד 8,500 בייט. לחלופין, נקודת קצה של חומת אש ללא תמיכה ב-jumbo frame יכולה לקבל מנות עד 1,460 בייט. אם אתם צריכים את WildFire, מומלץ להגדיר את רשתות ה-VPC המשויכות כך שישתמשו במגבלות יחידת השידור המקסימלית (MTU) של 8,500 בייט ו-1,460 בייט. מידע נוסף זמין במאמר בנושא גודל מנות נתונים נתמך.

    מידע נוסף זמין במאמר יצירת שיוכים של נקודות קצה לחומת אש.

  7. יצירה והגדרה של משאבים לבדיקת תנועה מוצפנת

    1. יוצרים מאגר של רשויות אישורים.

      מאגר CA הוא אוסף של רשויות אישורים עם מדיניות משותפת להנפקת אישורים ומדיניות IAM משותפת. צריך ליצור מאגר אזורי של רשויות אישורים (CA) לפני שמגדירים בדיקת TLS.

      מידע נוסף זמין במאמר בנושא יצירת מאגר CA.

    2. יוצרים רשות אישורים (CA) עליונה.

      כדי להשתמש בבדיקת TLS, צריך להיות לכם לפחות אישור CA אחד של רשות אישורי בסיס. ה-CA הבסיסי חותם על CA ביניים, שחותם על כל האישורים הסופיים של הלקוחות. מידע נוסף מופיע במאמרי העזרה בנושא הפקודה gcloud privateca roots create.

    3. מתן הרשאות לסוכן שירות אבטחת הרשת (P4SA).

      ‫Cloud NGFW דורש P4SA כדי ליצור רשויות אישורים (CA) ביניים לבדיקת TLS. לסוכן השירות צריכות להיות ההרשאות הנדרשות כדי לבקש אישורים למאגר רשויות האישורים.

      מידע נוסף מופיע במאמר יצירת חשבון שירות.

  8. יצירה של מדיניות אזורית לבדיקת TLS

    מדיניות בדיקת TLS מציינת איך ליירט תעבורה מוצפנת. מדיניות אזורית לבדיקת TLS יכולה להכיל את ההגדרות לבדיקת TLS.

    מידע נוסף זמין במאמר בנושא יצירת מדיניות לבדיקת TLS.

  9. מוסיפים מדיניות לבדיקת TLS לשיוך של נקודת קצה של חומת אש.

    כדי להוסיף את מדיניות בדיקת ה-TLS לשיוך של נקודת קצה של חומת אש, אפשר לעיין במאמר בנושא יצירת שיוכים של נקודות קצה של חומת אש.

  10. הגדרת WildFire והחלתה על תנועת הרשת

    כדי להגדיר את WildFire, צריך ליצור מדיניות חומת אש בין רשתות גלובלית או מדיניות חומת אש היררכית עם בדיקה בשכבה 7.

    • במדיניות חדשה או קיימת של חומת אש גלובלית, מוסיפים כלל עם הפעולה apply_security_profile_group. מציינים את השם של קבוצת פרופילי האבטחה שיצרתם קודם. מוודאים שמדיניות חומת האש משויכת לאותה רשת VPC כמו עומסי העבודה שרוצים לבדוק.

      מידע נוסף זמין במאמרים בנושא יצירת מדיניות גלובלית של חומת אש ברשת ויצירת כלל.

    • במדיניות חומת אש היררכית חדשה או קיימת, מוסיפים כלל עם הפעולה apply_security_profile_group. מוודאים שמדיניות חומת האש משויכת לאותה רשת VPC כמו עומסי העבודה שרוצים לבדוק.

      מידע נוסף מופיע במאמר יצירת כלל.

שדרוג של נקודת קצה קיימת בחומת אש כדי להפעיל את WildFire

אם כבר פרסתם נקודות קצה של Cloud Next Generation Firewall Enterprise ברשת שלכם עם פרופילים פעילים של אבטחה למניעת איומים וקבוצות של פרופילי אבטחה, צריך לבצע את הפעולות הבאות כדי להגדיר ולהפעיל את WildFire:

  1. מאשרים את הסכם הרישיון למשתמשי קצה של WildFire.

    מנתחים ומאשרים את הסכם הרישיון למשתמשי קצה (EULA) של WildFire בפרויקט לחיוב של נקודות הקצה.

  2. יצירת פרופיל אבטחה לניתוח WildFire

    יוצרים WILDFIRE_ANALYSIS פרופיל אבטחה ומגדירים את הכללים לשליחת קבצים ואת הפרוטוקול המותאם אישית או את ההגדרות לביטול איומים. מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה לניתוח WildFire.

  3. מעדכנים את קבוצת פרופילי האבטחה.

    מוסיפים את פרופיל האבטחה החדש של ניתוח WildFire לקבוצת פרופילי האבטחה. קבוצת פרופילי האבטחה צריכה לכלול פרופיל למניעת איומים. מידע נוסף זמין במאמר בנושא עדכון קבוצה של פרופילי אבטחה.

  4. מפעילים את WildFire בנקודת הקצה של חומת האש.

    מעדכנים את נקודת הקצה של חומת האש ומסמנים את התיבה Enable WildFire בהגדרה המתקדמת של נקודת הקצה האזורית. מידע נוסף זמין במאמר בנושא עדכון נקודת קצה של חומת אש.

המאמרים הבאים