네트워크에서 고급 멀웨어 샌드박스 구성

고급 멀웨어 샌드박스 (WildFire)를 사용하면 알 수 없는 파일 기반 위협 및 멀웨어로부터 네트워크를 보호할 수 있습니다. 네트워크에서 고급 멀웨어 샌드박스를 사용 설정하려면 방화벽 엔드포인트, 보안 프로필, 보안 프로필 그룹을 비롯한 여러 Cloud Next Generation Firewall 구성요소를 설정해야 합니다. 이 문서에서는 이러한 구성요소를 구성하고 고급 멀웨어 샌드박스를 사용 설정하는 방법을 설명하는 워크플로를 간략하게 설명합니다.

고급 멀웨어 샌드박스에 대한 자세한 내용은 고급 멀웨어 샌드박스 개요를 참조하세요.

필요한 역할

Identity and Access Management (IAM) 역할은 고급 멀웨어 샌드박스를 구성하고 사용 설정하는 작업을 제어합니다. 다음 표에서는 각 단계에 필요한 역할을 설명합니다.

기능 필수 역할
가상 프라이빗 클라우드 (VPC) 네트워크의 방화벽 엔드포인트 및 방화벽 엔드포인트 연결을 만듭니다. 이 작업을 수행하려면 다음 역할 중 하나가 있어야 합니다. 이러한 역할에는 방화벽 엔드포인트를 만드는 데 필요한 다음 권한이 포함됩니다.
  • networksecurity.firewallEndpoints.create
또한 이러한 역할에는 방화벽 엔드포인트 연결을 만드는 데 필요한 다음 권한이 포함됩니다.
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use 방화벽 엔드포인트가 있는 조직 의
고급 멀웨어 샌드박스 보안 프로필, 위협 방지 보안 프로필, 보안 프로필 그룹 만들기 보안 프로필 관리자 (roles/networksecurity.securityProfileAdmin)를 프로젝트 수준 (미리보기) 또는 조직 수준에서
이 역할에는 다음과 같은 필수 권한이 포함됩니다.
  • networksecurity.securityProfileGroups.create 보안 프로필 그룹을 만드는
  • networksecurity.securityProfiles.create 고급 멀웨어 샌드박스 보안 프로필 또는 위협 방지 보안 프로필을 만드는
계층식 방화벽 정책 및 규칙 만들기 Compute 조직 방화벽 정책 관리자 (roles/compute.orgFirewallPolicyAdmin).
계층식 방화벽 정책을 만들려면 이 역할이 있어야 합니다. 정책을 만들려는 리소스에 역할을 부여해야 합니다.
또한 계층식 방화벽 정책에서 규칙을 만들려면 이 역할이 있어야 합니다. 정책이 포함된 리소스 또는 정책 자체에 역할을 부여해야 합니다.
역할에는 다음과 같은 필수 권한이 포함됩니다.
  • 계층식 방화벽 정책을 만드는 compute.firewallPolicies.create
  • 계층식 방화벽 정책 규칙을 만드는 compute.firewallPolicies.update
계층식 방화벽 정책을 조직 또는 폴더와 연결 이 작업을 수행하려면 다음 역할 중 하나가 있어야 합니다. 이러한 역할에는 다음과 같은 필수 권한이 포함됩니다.
  • 방화벽 정책의 compute.firewallPolicies.addAssociation
  • 대상 리소스의 compute.organizations.setFirewallPolicy
전역 네트워크 방화벽 정책 및 규칙 만들기 Compute 보안 관리자 (roles/compute.securityAdmin)

전역 네트워크 방화벽 정책을 만들려면 이 역할이 있어야 합니다. 정책을 만들려는 프로젝트에 역할을 부여해야 합니다.

또한 전역 네트워크 방화벽 정책에서 규칙을 만들려면 이 역할이 있어야 합니다. 정책이 포함된 프로젝트 또는 정책 자체에 역할을 부여해야 합니다.

역할에는 다음과 같은 필수 권한이 포함됩니다.
  • 전역 네트워크 방화벽 정책을 만드는 compute.firewallPolicies.create
  • 전역 네트워크 방화벽 정책 규칙을 만드는 compute.firewallPolicies.update
전역 네트워크 방화벽 정책을 VPC 네트워크와 연결 Compute 네트워크 관리자 (roles/compute.networkAdmin)

이 역할에는 다음과 같은 필수 권한이 포함됩니다.
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
CA 풀 만들기 CA Service 작업 관리자 (roles/privateca.caManager)

전송 계층 보안 (TLS) 검사를 사용하는 경우 인증 기관 (CA) 풀을 만들려면 이 역할이 있어야 합니다.
TLS 검사 정책 만들기 이 작업을 수행하려면 다음 역할 중 하나가 있어야 합니다. TLS 검사를 사용하는 경우 TLS 검사 정책을 만들려면 위의 역할 중 하나가 필요합니다. 이러한 역할에는 다음과 같은 필수 권한이 포함됩니다.
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

TLS 검사 없이 고급 멀웨어 샌드박스 구성

네트워크에서 전송 계층 보안 (TLS) 검사 없이 고급 멀웨어 샌드박스를 구성하려면 다음 단계를 따르세요.

  1. 고급 멀웨어 샌드박스 EULA에 동의

    엔드포인트에서 고급 멀웨어 샌드박스를 사용 설정하기 전에 결제 프로젝트에서 최종 사용자 라이선스 계약(EULA)을 검토하고 이에 동의해야 합니다. 엔드포인트를 만들거나 업데이트할 때 EULA에 동의할 수 있습니다.

    자세한 내용은 방화벽 엔드포인트 만들기를 참조하세요.

  2. 고급 멀웨어 샌드박스 보안 프로필 만들기

    WILDFIRE_ANALYSIS 유형의 고급 멀웨어 샌드박스 보안 프로필을 만들고 분석을 위해 제출할 파일 유형과 트래픽 방향 (업로드 또는 다운로드)을 지정합니다.

    자세한 내용은 고급 멀웨어 샌드박스 보안 프로필 만들기를 참조하세요.

  3. 위협 방지 보안 프로필 만들기

    그룹에서 고급 멀웨어 샌드박스 보안 프로필을 사용하는 경우 위협 방지 보안 프로필이 필요합니다. THREAT_PREVENTION 유형의 위협 방지 보안 프로필을 만듭니다.

    자세한 내용은 위협 방지 보안 프로필 만들기를 참조하세요.

  4. 보안 프로필 그룹 만들기

    고급 멀웨어 샌드박스 및 위협 방지 보안 프로필을 보안 프로필 그룹에 추가합니다.

    자세한 내용은 보안 프로필 그룹 만들기를 참조하세요.

  5. 고급 멀웨어 샌드박스가 사용 설정된 방화벽 엔드포인트 만들기

    방화벽 엔드포인트를 만듭니다. 고급 구성 섹션에서 고급 멀웨어 샌드박스 (WildFire) 사용 설정 체크박스를 선택합니다.

    자세한 내용은 방화벽 엔드포인트 만들기를 참조하세요.

  6. 방화벽 엔드포인트를 VPC 네트워크와 연결

    고급 멀웨어 샌드박스를 사용 설정하려면 방화벽 엔드포인트를 VPC 네트워크와 연결합니다. 워크로드가 방화벽 엔드포인트와 동일한 영역에서 실행되는지 확인합니다.

    점보 프레임 지원이 있는 방화벽 엔드포인트는 최대 8,500바이트의 패킷만 허용할 수 있습니다. 또는 점보 프레임 지원이 없는 방화벽 엔드포인트는 최대 1,460바이트의 패킷만 허용할 수 있습니다. 고급 멀웨어 샌드박스가 필요한 경우 연결된 VPC 네트워크가 최대 전송 단위 (MTU) 한도인 8,500바이트 및 1,460바이트를 사용하도록 구성하는 것이 좋습니다. 자세한 내용은 지원되는 패킷 크기를 참조하세요.

    자세한 내용은 방화벽 엔드포인트 연결 만들기를 참조하세요.

  7. 고급 멀웨어 샌드박스를 네트워크 트래픽에 구성 및 적용

    apply_security_profile_group 작업으로 전역 또는 계층식 방화벽 정책 규칙을 만듭니다. 보안 프로필 그룹을 지정합니다. 방화벽 정책이 검사할 워크로드와 동일한 VPC 네트워크와 연결되어 있는지 확인합니다.

    자세한 내용은 계층식 방화벽 정책 및 규칙 만들기전역 네트워크 방화벽 정책 및 규칙 만들기를 참조하세요.

TLS 검사를 사용하여 고급 멀웨어 샌드박스 구성

네트워크에서 TLS 검사를 사용하여 고급 멀웨어 샌드박스를 구성하려면 다음 단계를 따르세요.

  1. 고급 멀웨어 샌드박스 EULA에 동의

    엔드포인트에서 고급 멀웨어 샌드박스를 사용 설정하기 전에 결제 프로젝트에서 EULA를 검토하고 이에 동의해야 합니다. 엔드포인트를 만들거나 업데이트할 때 EULA에 동의할 수 있습니다.

    자세한 내용은 방화벽 엔드포인트 만들기를 참조하세요.

  2. 고급 멀웨어 샌드박스 보안 프로필 만들기

    WILDFIRE_ANALYSIS 유형의 고급 멀웨어 샌드박스 보안 프로필을 만들고 분석을 위해 제출할 파일 유형과 트래픽 방향 (업로드 또는 다운로드)을 지정합니다.

    자세한 내용은 고급 멀웨어 샌드박스 보안 프로필 만들기를 참조하세요.

  3. 위협 방지 보안 프로필 만들기

    그룹에서 고급 멀웨어 샌드박스 보안 프로필을 사용하는 경우 위협 방지 보안 프로필이 필요합니다. THREAT_PREVENTION 유형의 위협 방지 보안 프로필을 만듭니다.

    자세한 내용은 위협 방지 보안 프로필 만들기를 참조하세요.

  4. 보안 프로필 그룹 만들기

    고급 멀웨어 샌드박스 및 위협 방지 보안 프로필을 보안 프로필 그룹에 추가합니다.

    자세한 내용은 보안 프로필 그룹 만들기를 참조하세요.

  5. 고급 멀웨어 샌드박스가 사용 설정된 방화벽 엔드포인트 만들기

    방화벽 엔드포인트를 만듭니다. 고급 구성 섹션에서 고급 멀웨어 샌드박스 (WildFire) 사용 설정 체크박스를 선택합니다.

    자세한 내용은 방화벽 엔드포인트 만들기를 참조하세요.

  6. 방화벽 엔드포인트를 VPC 네트워크와 연결

    고급 멀웨어 샌드박스를 사용 설정하려면 방화벽 엔드포인트를 VPC 네트워크와 연결합니다. 워크로드가 방화벽 엔드포인트와 동일한 영역에서 실행되는지 확인합니다.

    점보 프레임 지원이 있는 방화벽 엔드포인트는 최대 8,500바이트의 패킷만 허용할 수 있습니다. 또는 점보 프레임 지원이 없는 방화벽 엔드포인트는 최대 1,460바이트의 패킷만 허용할 수 있습니다. 고급 멀웨어 샌드박스가 필요한 경우 연결된 VPC 네트워크가 최대 전송 단위 (MTU) 한도인 8,500바이트 및 1,460바이트를 사용하도록 구성하는 것이 좋습니다. 자세한 내용은 지원되는 패킷 크기를 참조하세요.

    자세한 내용은 방화벽 엔드포인트 연결 만들기를 참조하세요.

  7. 암호화된 트래픽을 검사할 리소스 만들기 및 구성

    1. CA 풀 만들기

      CA 풀은 공통 인증서 발급 정책과 IAM 정책이 적용되는 CA의 모음입니다. TLS 검사를 구성하려면 리전 CA 풀이 있어야 합니다.

      자세한 내용은 CA 풀 만들기를 참조하세요.

    2. 루트 CA 만들기

      TLS 검사를 사용하려면 루트 CA가 하나 이상 있어야 합니다. 루트 CA는 중간 CA에 서명하고 중간 CA는 클라이언트의 모든 리프 인증서에 서명합니다. 자세한 내용은 gcloud privateca roots create 명령어 참조를 확인하세요.

    3. 네트워크 보안 서비스 에이전트에 권한 부여

      Cloud NGFW는 TLS 검사를 위한 중간 CA를 생성하기 위해 네트워크 보안 서비스 에이전트가 필요합니다. 서비스 에이전트에는 CA 풀의 인증서를 요청할 수 있는 권한이 필요합니다.

      자세한 내용은 서비스 계정 만들기를 참조하세요.

  8. 리전 TLS 검사 정책 만들기

    TLS 검사 정책은 암호화된 트래픽을 가로채는 방법을 지정합니다. 리전 TLS 검사 정책에는 TLS 검사의 구성 설정이 포함되어 있습니다.

    자세한 내용은 TLS 검사 정책 만들기를 참조하세요.

  9. 방화벽 엔드포인트 연결에 TLS 검사 정책 추가

    방화벽 엔드포인트 연결에 TLS 검사 정책을 추가하려면 방화벽 엔드포인트 연결 만들기를 참조하세요.

  10. 고급 멀웨어 샌드박스를 네트워크 트래픽에 구성 및 적용

    고급 멀웨어 샌드박스를 구성하려면 전역 네트워크 방화벽 정책 또는 계층식 방화벽 정책 을 사용하여 레이어 7 검사를 만듭니다.

    • 새 전역 방화벽 정책이나 기존 전역 방화벽 정책에서 apply_security_profile_group 작업으로 규칙을 추가합니다. 이전에 만든 보안 프로필 그룹의 이름을 지정합니다. 방화벽 정책이 검사할 워크로드와 동일한 VPC 네트워크와 연결되어 있는지 확인합니다.

      자세한 내용은 전역 네트워크 방화벽 정책 만들기방화벽 정책 규칙 추가를 참조하세요.

    • 새 계층식 방화벽 정책이나 기존 계층식 방화벽 정책에서 apply_security_profile_group 작업으로 규칙을 추가합니다. 방화벽 정책이 검사할 워크로드와 동일한 VPC 네트워크와 연결되어 있는지 확인합니다.

      자세한 내용은 방화벽 정책 규칙 작업을 참조하세요.

기존 방화벽 엔드포인트를 업그레이드하여 고급 멀웨어 샌드박스 사용 설정

활성 위협 방지 보안 프로필 및 보안 프로필 그룹을 사용하여 네트워크에 Cloud Next Generation Firewall Enterprise 엔드포인트를 이미 배포한 경우 다음 단계를 따라 고급 멀웨어 샌드박스를 구성하고 사용 설정하세요.

  1. 고급 멀웨어 샌드박스 EULA에 동의

    엔드포인트의 결제 프로젝트에서 고급 멀웨어 샌드박스 EULA를 검토하고 이에 동의합니다.

  2. 고급 멀웨어 샌드박스 보안 프로필 만들기

    WILDFIRE_ANALYSIS 유형의 고급 멀웨어 샌드박스 보안 프로필을 만들고 파일 제출 규칙, 커스텀 프로토콜 재정의 또는 위협 재정의를 정의합니다. 자세한 내용은 고급 멀웨어 샌드박스 보안 프로필 만들기를 참조하세요.

  3. 보안 프로필 그룹 업데이트

    새 고급 멀웨어 샌드박스 보안 프로필을 보안 프로필 그룹에 추가합니다. 보안 프로필 그룹에는 위협 방지 프로필이 포함되어야 합니다. 자세한 내용은 보안 프로필 그룹 업데이트를 참조하세요.

  4. 방화벽 엔드포인트에서 고급 멀웨어 샌드박스 사용 설정

    방화벽 엔드포인트를 업데이트하고 영역 엔드포인트의 고급 구성 섹션에서 고급 멀웨어 샌드박스 (WildFire) 사용 설정 체크박스를 선택합니다. 자세한 내용은 다음 항목을 참조하세요. 방화벽 엔드포인트 업데이트

다음 단계