WildFire מאפשרת להגן על הרשת מפני איומים לא מוכרים, איומים מבוססי-קבצים ותוכנות זדוניות מתקדמות. כדי להפעיל את WildFire ברשת, צריך להגדיר כמה רכיבים של Cloud Next Generation Firewall, כולל נקודות קצה של חומת אש, פרופילי אבטחה וקבוצות של פרופילי אבטחה. במסמך הזה מפורט תהליך עבודה כללי שמתאר איך להגדיר את הרכיבים האלה ולהפעיל את WildFire.
מידע נוסף על WildFire זמין במאמר סקירה כללית על WildFire.
התפקידים הנדרשים
תפקידים בניהול זהויות והרשאות גישה (IAM) קובעים את הפעולות להגדרה ולהפעלה של WildFire. בטבלה הבאה מפורטים התפקידים שנדרשים לכל שלב:
| יכולת | התפקיד הנדרש |
|---|---|
| יוצרים נקודת קצה של חומת אש ושיוך של נקודת קצה של חומת אש לרשת של ענן וירטואלי פרטי (VPC). | כדי לבצע את המשימה הזו, אתם צריכים להיות בעלי אחד מהתפקידים הבאים:
|
| יצירה של פרופיל אבטחה לניתוח WildFire, פרופיל אבטחה למניעת איומים וקבוצת פרופילי אבטחה | אדמין פרופיל אבטחה (roles/networksecurity.securityProfileAdmin) ברמת הארגון לקבוצות פרופיל אבטחה ברמת הארגון, וברמת הפרויקט (תצוגה מקדימה) או ברמת הארגון לקבוצות פרופיל אבטחה. התפקיד הזה כולל את ההרשאות הנדרשות הבאות:
|
| יצירה של מדיניות חומת אש היררכית והכללים שלה | אדמין של מדיניות חומת אש ארגונית של Compute (roles/compute.orgFirewallPolicyAdmin). התפקיד הזה נדרש כדי ליצור מדיניות חומת אש היררכית. צריך להעניק את התפקיד במשאב שבו רוצים ליצור את המדיניות. בנוסף, צריך להיות לכם התפקיד הזה כדי ליצור כלל במדיניות חומת אש היררכית. צריך להקצות את התפקיד במשאב שמכיל את המדיניות או במדיניות עצמה. התפקיד כולל את ההרשאות הנדרשות הבאות:
|
| שיוך מדיניות חומת אש היררכית לארגון או לתיקייה | כדי לבצע את המשימה הזו, אתם צריכים להיות בעלי אחד מהתפקידים הבאים:
|
| יצירה של מדיניות חומת אש בין רשתות גלובלית והכללים שלה | Compute Security Admin (אדמין אבטחה ב-Compute) (roles/compute.securityAdmin)צריך להיות לכם התפקיד הזה כדי ליצור מדיניות חומת אש גלובלית ברשת. צריך להעניק את התפקיד בפרויקט שבו רוצים ליצור את המדיניות. בנוסף, צריך את התפקיד הזה כדי ליצור כלל במדיניות חומת אש גלובלית ברשת. צריך להעניק את התפקיד בפרויקט שמכיל את המדיניות או במדיניות עצמה. התפקיד כולל את ההרשאות הנדרשות הבאות:
|
| שיוך מדיניות חומת אש בין רשתות גלובלית לרשת VPC | אדמין של רשת Compute (roles/compute.networkAdmin)התפקיד הזה כולל את ההרשאות הנדרשות הבאות:
|
| יצירת מאגר רשויות אישורים | CA Service Operation Manager (roles/privateca.caManager)אם אתם משתמשים בבדיקה של Transport Layer Security (TLS), אתם צריכים את התפקיד הזה כדי ליצור מאגר של רשויות אישורים (CA). |
| יצירת מדיניות לבדיקת TLS | כדי לבצע את המשימה הזו, אתם צריכים להיות בעלי אחד מהתפקידים הבאים:
|
הגדרה של WildFire ללא בדיקת TLS
כדי להגדיר את WildFire ללא בדיקת Transport Layer Security (TLS) ברשת, מבצעים את הפעולות הבאות:
מאשרים את הסכם הרישיון למשתמשי קצה של WildFire.
לפני שמפעילים את WildFire בנקודות קצה, צריך לקרוא ולאשר את הסכם הרישיון למשתמש קצה (EULA) של WildFire בפרויקט החיוב. אפשר לאשר את הסכם הרישיון למשתמש הקצה כשיוצרים או מעדכנים נקודת קצה.
מידע נוסף זמין במאמר יצירת נקודת קצה של חומת אש.
יצירת פרופיל אבטחה לניתוח WildFire
יוצרים
WILDFIRE_ANALYSISפרופיל אבטחה ומציינים את סוגי הקבצים שרוצים לשלוח לניתוח ואת כיוון התנועה (העלאה או הורדה).מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה לניתוח WildFire.
יצירת פרופיל אבטחה למניעת איומים
חובה להשתמש בפרופיל אבטחה למניעת איומים כדי להשתמש בפרופיל ניתוח WildFire בקבוצה. ליצור
THREAT_PREVENTIONפרופיל אבטחה.מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה למניעת איומים.
יצירת קבוצה של פרופילי אבטחה
מוסיפים את פרופילי האבטחה של ניתוח WildFire ומניעת איומים לקבוצת פרופילי האבטחה.
מידע נוסף זמין במאמר בנושא יצירת קבוצת פרופילי אבטחה.
יצירת נקודת קצה של חומת אש עם WildFire מופעל
יוצרים נקודת קצה של חומת אש. בקטע Advanced configuration, מסמנים את התיבה Enable WildFire.
מידע נוסף זמין במאמר יצירת נקודת קצה של חומת אש.
משייכים את נקודת הקצה של חומת האש לרשתות ה-VPC.
כדי להפעיל את WildFire, צריך לשייך את נקודת הקצה של חומת האש לרשתות ה-VPC. מוודאים שעומסי העבודה פועלים באותו אזור כמו נקודת הקצה של חומת האש.
נקודת קצה של חומת אש עם תמיכה ב-jumbo frame יכולה לקבל חבילות רק עד 8,500 בייט. לחלופין, נקודת קצה של חומת אש ללא תמיכה ב-jumbo frame יכולה לקבל מנות עד 1,460 בייט. אם אתם צריכים את WildFire, מומלץ להגדיר את רשתות ה-VPC המשויכות כך שישתמשו במגבלות יחידת השידור המקסימלית (MTU) של 8,500 בייט ו-1,460 בייט. מידע נוסף זמין במאמר בנושא גודל מנות נתונים נתמך.
מידע נוסף זמין במאמר יצירת שיוכים של נקודות קצה לחומת אש.
הגדרת WildFire והחלתה על תנועת הרשת
יוצרים כלל במדיניות חומת אש גלובלית או היררכית באמצעות הפעולה
apply_security_profile_group. מציינים את קבוצת פרופיל האבטחה. מוודאים שמדיניות חומת האש משויכת לאותה רשת VPC כמו עומסי העבודה שרוצים לבדוק.מידע נוסף זמין במאמרים יצירה של כללים ומדיניות היררכית של חומת אש ויצירה של כללים ומדיניות גלובלית של חומת אש לרשת.
הגדרת WildFire עם בדיקת TLS
כדי להגדיר את WildFire עם בדיקת TLS ברשת שלכם: פועלים לפי השלבים הבאים:
מאשרים את הסכם הרישיון למשתמשי קצה של WildFire.
לפני שמפעילים את WildFire בנקודות קצה, צריך לקרוא ולאשר את הסכם הרישיון למשתמשי קצה של WildFire בפרויקט החיוב. אפשר לאשר את הסכם הרישיון למשתמש הקצה כשיוצרים או מעדכנים נקודת קצה.
מידע נוסף זמין במאמר יצירת נקודת קצה של חומת אש.
יצירת פרופיל אבטחה לניתוח WildFire
יוצרים
WILDFIRE_ANALYSISפרופיל אבטחה ומציינים את סוגי הקבצים שרוצים לשלוח לניתוח ואת כיוון התנועה (העלאה או הורדה).מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה לניתוח WildFire.
יצירת פרופיל אבטחה למניעת איומים
חובה להשתמש בפרופיל אבטחה למניעת איומים כדי להשתמש בפרופיל ניתוח WildFire בקבוצה. ליצור
THREAT_PREVENTIONפרופיל אבטחה.מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה למניעת איומים.
יצירת קבוצה של פרופילי אבטחה
מוסיפים את פרופילי האבטחה של ניתוח WildFire ומניעת איומים לקבוצת פרופילי האבטחה.
מידע נוסף זמין במאמר בנושא יצירת קבוצת פרופילי אבטחה.
יצירת נקודת קצה של חומת אש עם WildFire מופעל
יוצרים נקודת קצה של חומת אש. בקטע Advanced configuration, מסמנים את התיבה Enable WildFire.
מידע נוסף זמין במאמר יצירת נקודת קצה של חומת אש.
משייכים את נקודת הקצה של חומת האש לרשתות ה-VPC.
כדי להפעיל את WildFire, צריך לשייך את נקודת הקצה של חומת האש לרשתות ה-VPC. מוודאים שהעומס שלכם פועל באותו אזור כמו נקודת הקצה של חומת האש.
נקודת קצה של חומת אש עם תמיכה ב-jumbo frame יכולה לקבל חבילות רק עד 8,500 בייט. לחלופין, נקודת קצה של חומת אש ללא תמיכה ב-jumbo frame יכולה לקבל מנות עד 1,460 בייט. אם אתם צריכים את WildFire, מומלץ להגדיר את רשתות ה-VPC המשויכות כך שישתמשו במגבלות יחידת השידור המקסימלית (MTU) של 8,500 בייט ו-1,460 בייט. מידע נוסף זמין במאמר בנושא גודל מנות נתונים נתמך.
מידע נוסף זמין במאמר יצירת שיוכים של נקודות קצה לחומת אש.
יצירה והגדרה של משאבים לבדיקת תנועה מוצפנת
יוצרים מאגר של רשויות אישורים.
מאגר CA הוא אוסף של רשויות אישורים עם מדיניות משותפת להנפקת אישורים ומדיניות IAM משותפת. צריך ליצור מאגר אזורי של רשויות אישורים (CA) לפני שמגדירים בדיקת TLS.
מידע נוסף זמין במאמר בנושא יצירת מאגר CA.
יוצרים רשות אישורים (CA) עליונה.
כדי להשתמש בבדיקת TLS, צריך להיות לכם לפחות אישור CA אחד של רשות אישורי בסיס. ה-CA הבסיסי חותם על CA ביניים, שחותם על כל האישורים הסופיים של הלקוחות. מידע נוסף מופיע במאמרי העזרה בנושא הפקודה
gcloud privateca roots create.מתן הרשאות לסוכן שירות אבטחת הרשת (P4SA).
Cloud NGFW דורש P4SA כדי ליצור רשויות אישורים (CA) ביניים לבדיקת TLS. לסוכן השירות צריכות להיות ההרשאות הנדרשות כדי לבקש אישורים למאגר רשויות האישורים.
מידע נוסף מופיע במאמר יצירת חשבון שירות.
יצירה של מדיניות אזורית לבדיקת TLS
מדיניות בדיקת TLS מציינת איך ליירט תעבורה מוצפנת. מדיניות אזורית לבדיקת TLS יכולה להכיל את ההגדרות לבדיקת TLS.
מידע נוסף זמין במאמר בנושא יצירת מדיניות לבדיקת TLS.
מוסיפים מדיניות לבדיקת TLS לשיוך של נקודת קצה של חומת אש.
כדי להוסיף את מדיניות בדיקת ה-TLS לשיוך של נקודת קצה של חומת אש, אפשר לעיין במאמר בנושא יצירת שיוכים של נקודות קצה של חומת אש.
הגדרת WildFire והחלתה על תנועת הרשת
כדי להגדיר את WildFire, צריך ליצור מדיניות חומת אש בין רשתות גלובלית או מדיניות חומת אש היררכית עם בדיקה בשכבה 7.
במדיניות חדשה או קיימת של חומת אש גלובלית, מוסיפים כלל עם הפעולה
apply_security_profile_group. מציינים את השם של קבוצת פרופילי האבטחה שיצרתם קודם. מוודאים שמדיניות חומת האש משויכת לאותה רשת VPC כמו עומסי העבודה שרוצים לבדוק.מידע נוסף זמין במאמרים בנושא יצירת מדיניות גלובלית של חומת אש ברשת ויצירת כלל.
במדיניות חומת אש היררכית חדשה או קיימת, מוסיפים כלל עם הפעולה
apply_security_profile_group. מוודאים שמדיניות חומת האש משויכת לאותה רשת VPC כמו עומסי העבודה שרוצים לבדוק.מידע נוסף מופיע במאמר יצירת כלל.
שדרוג של נקודת קצה קיימת בחומת אש כדי להפעיל את WildFire
אם כבר פרסתם נקודות קצה של Cloud Next Generation Firewall Enterprise ברשת שלכם עם פרופילים פעילים של אבטחה למניעת איומים וקבוצות של פרופילי אבטחה, צריך לבצע את הפעולות הבאות כדי להגדיר ולהפעיל את WildFire:
מאשרים את הסכם הרישיון למשתמשי קצה של WildFire.
מנתחים ומאשרים את הסכם הרישיון למשתמשי קצה (EULA) של WildFire בפרויקט לחיוב של נקודות הקצה.
יצירת פרופיל אבטחה לניתוח WildFire
יוצרים
WILDFIRE_ANALYSISפרופיל אבטחה ומגדירים את הכללים לשליחת קבצים ואת הפרוטוקול המותאם אישית או את ההגדרות לביטול איומים. מידע נוסף זמין במאמר בנושא יצירת פרופיל אבטחה לניתוח WildFire.מעדכנים את קבוצת פרופילי האבטחה.
מוסיפים את פרופיל האבטחה החדש של ניתוח WildFire לקבוצת פרופילי האבטחה. קבוצת פרופילי האבטחה צריכה לכלול פרופיל למניעת איומים. מידע נוסף זמין במאמר בנושא עדכון קבוצה של פרופילי אבטחה.
מפעילים את WildFire בנקודת הקצה של חומת האש.
מעדכנים את נקודת הקצה של חומת האש ומסמנים את התיבה Enable WildFire בהגדרה המתקדמת של נקודת הקצה האזורית. מידע נוסף זמין במאמר בנושא עדכון נקודת קצה של חומת אש.
המאמרים הבאים
- סקירה כללית של WildFire
- סקירה כללית של פרופיל האבטחה
- סקירה כללית של קבוצת פרופילים של אבטחה
- סקירה כללית של נקודות קצה של חומת אש