WildFire in Ihrem Netzwerk konfigurieren

Mit WildFire können Sie Ihr Netzwerk vor unbekannten, dateibasierten Bedrohungen und fortschrittlicher Malware schützen. Damit Sie WildFire in Ihrem Netzwerk aktivieren können, müssen Sie mehrere Cloud Next Generation Firewall-Komponenten einrichten, darunter Firewallendpunkte, Sicherheitsprofile und Sicherheitsprofilgruppen. Dieses Dokument bietet einen allgemeinen Workflow, der beschreibt, wie diese Komponenten konfiguriert und WildFire aktiviert werden.

Weitere Informationen zu WildFire finden Sie unter WildFire – Übersicht.

Erforderliche Rollen

IAM-Rollen (Identity and Access Management) steuern die Aktionen zum Konfigurieren und Aktivieren von WildFire. In der folgenden Tabelle werden die Rollen beschrieben, die für die einzelnen Schritte erforderlich sind:

Funktion Erforderliche Rolle
Erstellen Sie einen Firewall-Endpunkt und eine Firewall-Endpunktverknüpfung für ein VPC-Netzwerk (Virtual Private Cloud). Dafür benötigen Sie eine der folgenden Rollen: Diese Rollen enthalten die folgende Berechtigung zum Erstellen eines Firewallendpunkts:
  • networksecurity.firewallEndpoints.create
Außerdem enthalten diese Rollen die folgenden Berechtigungen zum Erstellen einer Firewall-Endpunktverknüpfung:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use für die Organisation, in der der Firewall-Endpunkt vorhanden ist
Sicherheitsprofil für die WildFire-Analyse, Sicherheitsprofil für die Bedrohungsvermeidung und Sicherheitsprofilgruppe erstellen Administrator für Sicherheitsprofile (roles/networksecurity.securityProfileAdmin) auf Organisationsebene für Sicherheitsprofilgruppen auf Organisationsebene und entweder auf Projektebene (Vorschau) oder auf Organisationsebene für Sicherheitsprofilgruppen.
Diese Rolle umfasst die folgenden erforderlichen Berechtigungen:
  • networksecurity.securityProfileGroups.create, um eine Sicherheitsprofilgruppe zu erstellen
  • networksecurity.securityProfiles.create zum Erstellen eines Sicherheitsprofils für die WildFire-Analyse oder eines Sicherheitsprofils für die Bedrohungsvermeidung
Hierarchische Firewallrichtlinie und zugehörige Regeln erstellen Administrator von Compute-Firewall-Richtlinien für die Organisation (roles/compute.orgFirewallPolicyAdmin).
Sie benötigen diese Rolle, um eine hierarchische Firewallrichtlinie zu erstellen. Sie müssen die Rolle für die Ressource zuweisen, für die Sie die Richtlinie erstellen möchten.
Außerdem benötigen Sie diese Rolle, um eine Regel in einer hierarchischen Firewallrichtlinie zu erstellen. Sie müssen die Rolle für die Ressource, die die Richtlinie enthält, oder für die Richtlinie selbst zuweisen.
Die Rolle enthält die folgenden erforderlichen Berechtigungen:
  • compute.firewallPolicies.create, um eine hierarchische Firewallrichtlinie zu erstellen
  • compute.firewallPolicies.update, um eine Regel für eine hierarchische Firewallrichtlinie zu erstellen
Hierarchische Firewallrichtlinie mit einer Organisation oder einem Ordner verknüpfen Dafür benötigen Sie eine der folgenden Rollen: Diese Rollen enthalten die folgenden erforderlichen Berechtigungen:
  • compute.firewallPolicies.addAssociation für die Firewallrichtlinie
  • compute.organizations.setFirewallPolicy für die Zielressource
Globale Netzwerk-Firewallrichtlinie und zugehörige Regeln erstellen Compute-Sicherheitsadministrator (roles/compute.securityAdmin)

Sie benötigen diese Rolle, um eine globale Netzwerk-Firewallrichtlinie zu erstellen. Sie müssen die Rolle für das Projekt zuweisen, in dem Sie die Richtlinie erstellen möchten.

Außerdem benötigen Sie diese Rolle, um eine Regel in einer globalen Netzwerk-Firewallrichtlinie zu erstellen. Sie müssen die Rolle für das Projekt, das die Richtlinie enthält, oder für die Richtlinie selbst zuweisen.

Die Rolle enthält die folgenden erforderlichen Berechtigungen:
  • compute.firewallPolicies.create, um eine globale Netzwerk-Firewallrichtlinie zu erstellen
  • compute.firewallPolicies.update, um eine globale Netzwerk-Firewallrichtlinienregel zu erstellen
Globale Netzwerk-Firewallrichtlinie mit einem VPC-Netzwerk verknüpfen Compute Network Admin (roles/compute.networkAdmin)

Diese Rolle umfasst die folgenden erforderlichen Berechtigungen:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
CA-Pool erstellen CA Service Operation Manager (roles/privateca.caManager)

Wenn Sie die TLS-Prüfung (Transport Layer Security) verwenden, benötigen Sie diese Rolle, um einen CA-Pool (Certificate Authority) zu erstellen.
TLS-Prüfungsrichtlinie erstellen Dafür benötigen Sie eine der folgenden Rollen: Wenn Sie die TLS-Prüfung verwenden, benötigen Sie eine der oben genannten Rollen, um eine TLS-Prüfungsrichtlinie zu erstellen. Diese Rollen enthalten die folgenden erforderlichen Berechtigungen:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

WildFire ohne TLS-Prüfung konfigurieren

So konfigurieren Sie WildFire ohne TLS-Prüfung (Transport Layer Security) in Ihrem Netzwerk:

  1. Akzeptieren Sie den WildFire-EULA.

    Bevor Sie WildFire auf Endpunkten aktivieren, müssen Sie die WildFire-Endnutzer-Lizenzvereinbarung (EULA) im Abrechnungsprojekt lesen und akzeptieren. Sie können die EULA akzeptieren, wenn Sie einen Endpunkt erstellen oder aktualisieren.

    Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.

  2. Sicherheitsprofil für die WildFire-Analyse erstellen

    Erstellen Sie ein WILDFIRE_ANALYSIS-Sicherheitsprofil und geben Sie die Dateitypen an, die zur Analyse eingereicht werden sollen, sowie die Traffic-Richtung (Upload oder Download).

    Weitere Informationen finden Sie unter Sicherheitsprofil für die WildFire-Analyse erstellen.

  3. Sicherheitsprofil für die Bedrohungsvermeidung erstellen

    Ein Sicherheitsprofil zur Vermeidung von Bedrohungen ist erforderlich, um ein WildFire-Analyseprofil in einer Gruppe zu verwenden. Erstellen Sie ein THREAT_PREVENTION-Sicherheitsprofil.

    Weitere Informationen finden Sie unter Sicherheitsprofil zur Bedrohungsabwehr erstellen.

  4. Sicherheitsprofilgruppe erstellen

    Fügen Sie der Sicherheitsprofilgruppe die Sicherheitsprofile für die WildFire-Analyse und den Schutz vor Bedrohungen hinzu.

    Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.

  5. Firewall-Endpunkt mit aktiviertem WildFire erstellen

    Erstellen Sie einen Firewall-Endpunkt. Klicken Sie im Bereich Erweiterte Konfiguration das Kästchen WildFire aktivieren an.

    Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.

  6. Firewall-Endpunkt mit Ihren VPC-Netzwerken verknüpfen

    Um WildFire zu aktivieren, verknüpfen Sie den Firewall-Endpunkt mit Ihren VPC-Netzwerken. Achten Sie darauf, dass Ihre Arbeitslasten in derselben Zone wie der Firewall-Endpunkt ausgeführt werden.

    Ein Firewallendpunkt mit Unterstützung für Jumbo-Frames kann nur Pakete mit einer Größe von bis zu 8.500 Bytes akzeptieren. Alternativ kann ein Firewallendpunkt ohne Unterstützung für Jumbo Frames nur Pakete mit einer Größe von bis zu 1.460 Bytes akzeptieren. Wenn Sie WildFire benötigen, empfehlen wir,die zugehörigen VPC-Netzwerke so zu konfigurieren,dass die MTU-Grenzwerte (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.

    Weitere Informationen finden Sie unter Firewall-Endpunktverknüpfungen erstellen.

  7. WildFire für Ihren Netzwerkverkehr konfigurieren und anwenden

    Erstellen Sie eine globale oder hierarchische Firewallrichtlinienregel mit der Aktion apply_security_profile_group. Geben Sie Ihre Sicherheitsprofilgruppe an. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die zu prüfenden Arbeitslasten.

    Weitere Informationen finden Sie unter Hierarchische Firewallrichtlinien und ‑regeln erstellen und Globale Netzwerk-Firewallrichtlinien und ‑regeln erstellen.

WildFire mit TLS-Prüfung konfigurieren

So konfigurieren Sie WildFire mit TLS-Prüfung in Ihrem Netzwerk:

  1. Akzeptieren Sie den WildFire-EULA.

    Bevor Sie WildFire auf Endpunkten aktivieren können, müssen Sie die WildFire-EULA für das Abrechnungsprojekt lesen und akzeptieren. Sie können die EULA beim Erstellen oder Aktualisieren eines Endpunkts akzeptieren.

    Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.

  2. Sicherheitsprofil für die WildFire-Analyse erstellen

    Erstellen Sie ein WILDFIRE_ANALYSIS-Sicherheitsprofil und geben Sie die Dateitypen an, die zur Analyse eingereicht werden sollen, sowie die Traffic-Richtung (Upload oder Download).

    Weitere Informationen finden Sie unter Sicherheitsprofil für die WildFire-Analyse erstellen.

  3. Sicherheitsprofil für die Bedrohungsvermeidung erstellen

    Ein Sicherheitsprofil zur Vermeidung von Bedrohungen ist erforderlich, um ein WildFire-Analyseprofil in einer Gruppe zu verwenden. Erstellen Sie ein THREAT_PREVENTION-Sicherheitsprofil.

    Weitere Informationen finden Sie unter Sicherheitsprofil zur Bedrohungsabwehr erstellen.

  4. Sicherheitsprofilgruppe erstellen

    Fügen Sie der Sicherheitsprofilgruppe die Sicherheitsprofile für die WildFire-Analyse und den Schutz vor Bedrohungen hinzu.

    Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.

  5. Firewall-Endpunkt mit aktiviertem WildFire erstellen

    Erstellen Sie einen Firewall-Endpunkt. Klicken Sie im Bereich Erweiterte Konfiguration das Kästchen WildFire aktivieren an.

    Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.

  6. Firewall-Endpunkt mit Ihren VPC-Netzwerken verknüpfen

    Um WildFire zu aktivieren, verknüpfen Sie den Firewall-Endpunkt mit Ihren VPC-Netzwerken. Achten Sie darauf, dass Ihre Arbeitslast in derselben Zone wie der Firewall-Endpunkt ausgeführt wird.

    Ein Firewallendpunkt mit Unterstützung für Jumbo-Frames kann nur Pakete mit einer Größe von bis zu 8.500 Bytes akzeptieren. Alternativ kann ein Firewallendpunkt ohne Unterstützung für Jumbo Frames nur Pakete mit einer Größe von bis zu 1.460 Bytes akzeptieren. Wenn Sie WildFire benötigen, empfehlen wir,die zugehörigen VPC-Netzwerke so zu konfigurieren,dass die MTU-Grenzwerte (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.

    Weitere Informationen finden Sie unter Firewall-Endpunktverknüpfungen erstellen.

  7. Ressourcen zum Untersuchen von verschlüsseltem Traffic erstellen und konfigurieren

    1. Erstellen Sie einen CA-Pool.

      Ein Zertifizierungsstellenpool ist eine Sammlung von Zertifizierungsstellen mit einer gemeinsamen Richtlinie für das Ausstellen von Zertifikaten sowie einer IAM-Richtlinie. Ein regionaler CA-Pool muss vorhanden sein, bevor Sie die TLS-Prüfung konfigurieren können.

      Weitere Informationen finden Sie unter CA-Pool erstellen.

    2. Erstellen Sie eine Stamm-CA.

      Wenn Sie die TLS-Prüfung verwenden möchten, benötigen Sie mindestens eine Stammzertifizierungsstelle. Die Stammzertifizierungsstelle signiert eine Zwischen-CA, die dann alle Blattzertifikate für die Clients signiert. Weitere Informationen finden Sie in der Referenzdokumentation zum gcloud privateca roots create-Befehl.

    3. Erteilen Sie Berechtigungen für den Network Security Service Agent (P4SA).

      Cloud NGFW benötigt ein P4SA, um Zwischen-CAs für die TLS-Prüfung zu generieren. Der Dienst-Agent benötigt die erforderlichen Berechtigungen, um Zertifikate für den CA-Pool anzufordern.

      Weitere Informationen finden Sie unter Dienstkonto erstellen.

  8. Regionale TLS-Prüfungsrichtlinie erstellen

    In einer TLS-Prüfungsrichtlinie wird angegeben, wie verschlüsselter Traffic abgefangen wird. Eine regionale TLS-Prüfungsrichtlinie kann die Konfigurationen für die TLS-Prüfung enthalten.

    Weitere Informationen finden Sie unter TLS-Prüfungsrichtlinie erstellen.

  9. TLS-Prüfungsrichtlinie zu einer Firewall-Endpunktverknüpfung hinzufügen

    Informationen zum Hinzufügen der TLS-Prüfungsrichtlinie zu einer Firewall-Endpunktverknüpfung finden Sie unter Firewall-Endpunktverknüpfungen erstellen.

  10. WildFire für Ihren Netzwerkverkehr konfigurieren und anwenden

    Wenn Sie WildFire konfigurieren möchten, erstellen Sie eine globale Netzwerk-Firewallrichtlinie oder eine hierarchische Firewallrichtlinie mit Layer‑7-Prüfung.

    • Fügen Sie in einer neuen oder vorhandenen globalen Firewallrichtlinie eine Regel mit der Aktion apply_security_profile_group hinzu. Geben Sie den Namen der Sicherheitsprofilgruppe an, die Sie zuvor erstellt haben. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die zu prüfenden Arbeitslasten.

      Weitere Informationen finden Sie unter Globale Netzwerk-Firewallrichtlinie erstellen und Regel erstellen.

    • Fügen Sie in einer neuen oder vorhandenen hierarchischen Firewallrichtlinie eine Regel mit der Aktion apply_security_profile_group hinzu. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die zu prüfenden Arbeitslasten.

      Weitere Informationen finden Sie unter Regel erstellen.

Vorhandenen Firewall-Endpunkt aktualisieren, um WildFire zu aktivieren

Wenn Sie bereits Cloud Next Generation Firewall Enterprise-Endpunkte in Ihrem Netzwerk mit aktiven Sicherheitsprofilen und Sicherheitsprofilgruppen zur Bedrohungsabwehr bereitgestellt haben, gehen Sie so vor, um WildFire zu konfigurieren und zu aktivieren:

  1. Akzeptieren Sie den WildFire-EULA.

    Analysieren und akzeptieren Sie die WildFire-EULA für das Abrechnungsprojekt für Ihre Endpunkte.

  2. Sicherheitsprofil für die WildFire-Analyse erstellen

    Erstellen Sie ein WILDFIRE_ANALYSIS-Sicherheitsprofil und definieren Sie die Regeln für die Einreichung von Dateien sowie benutzerdefinierte Protokoll- oder Bedrohungsüberschreibungen. Weitere Informationen finden Sie unter Sicherheitsprofil für die WildFire-Analyse erstellen.

  3. Sicherheitsprofilgruppe aktualisieren

    Fügen Sie das neue WildFire-Analyse-Sicherheitsprofil Ihrer Sicherheitsprofilgruppe hinzu. Die Sicherheitsprofilgruppe muss ein Profil für die Bedrohungsvermeidung enthalten. Weitere Informationen finden Sie unter Sicherheitsprofilgruppe aktualisieren.

  4. WildFire für den Firewall-Endpunkt aktivieren

    Aktualisieren Sie den Firewall-Endpunkt und wählen Sie in der erweiterten Konfiguration für den zonalen Endpunkt das Kästchen WildFire aktivieren aus. Weitere Informationen finden Sie unter Firewall-Endpunkt aktualisieren.

Nächste Schritte