Configura la Zona de pruebas de malware avanzada en tu red

La Zona de pruebas de malware avanzada (WildFire) te permite proteger tu red contra amenazas y malware desconocidos basados en archivos. Para habilitar la Zona de pruebas de malware avanzada en tu red, debes configurar varios componentes de Cloud Next Generation Firewall, incluidos los extremos de firewall, los perfiles de seguridad y los grupos de perfiles de seguridad. En este documento, se proporciona un flujo de trabajo de alto nivel en el que se describe cómo configurar estos componentes y habilitar la Zona de pruebas de malware avanzada.

Para obtener más información sobre la Zona de pruebas de malware avanzada, consulta Descripción general de la Zona de pruebas de malware avanzada.

Roles obligatorios

Los roles de Identity and Access Management (IAM) rigen las acciones para configurar y habilitar la Zona de pruebas de malware avanzada. En la siguiente tabla, se describen los roles necesarios para cada paso:

Capacidad Rol necesario
Crea un extremo de firewall y una asociación de extremo de firewall para una Nube privada virtual (VPC). Para realizar esta tarea, asegúrate de tener uno de los siguientes roles: Estos roles incluyen el siguiente permiso para crear un extremo de firewall:
  • networksecurity.firewallEndpoints.create
Además, estos roles incluyen los siguientes permisos para crear una asociación de extremo de firewall:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use en la organización en la que existe el extremo de firewall
Crea un perfil de seguridad de la Zona de pruebas de malware avanzada, un perfil de seguridad de prevención de amenazas y un grupo de perfiles de seguridad. Administrador de perfiles de seguridad (roles/networksecurity.securityProfileAdmin) a nivel del proyecto (vista previa) o de la organización
Este rol incluye los siguientes permisos obligatorios:
  • networksecurity.securityProfileGroups.create para crear un grupo de perfiles de seguridad
  • networksecurity.securityProfiles.create para crear un perfil de seguridad de la Zona de pruebas de malware avanzada o un perfil de seguridad de prevención de amenazas
Crea una política de firewall jerárquica y sus reglas. Administrador de políticas de firewall de Compute en la organización (roles/compute.orgFirewallPolicyAdmin).
Debes tener este rol para crear una política de firewall jerárquica. Debes otorgar el rol en el recurso en el que deseas crear la política.
Además, debes tener este rol para crear una regla en una política de firewall jerárquica. Debes otorgar el rol en el recurso que contiene la política o en la política.
El rol incluye los siguientes permisos obligatorios:
  • compute.firewallPolicies.create para crear una política de firewall jerárquica
  • compute.firewallPolicies.update para crear una regla de política de firewall jerárquica
Asocia una política de firewall jerárquica con una organización o una carpeta. Para realizar esta tarea, asegúrate de tener uno de los siguientes roles: Estos roles incluyen los siguientes permisos obligatorios:
  • compute.firewallPolicies.addAssociation en la política de firewall
  • compute.organizations.setFirewallPolicy en el recurso objetivo
Crea una política de firewall de red global y sus reglas. Administrador de seguridad de Compute (roles/compute.securityAdmin)

Debes tener este rol para crear una política de firewall de red global. Debes otorgar el rol en el proyecto en el que deseas crear la política.

Además, debes tener este rol para crear una regla en una política de firewall de red global. Debes otorgar el rol en el proyecto que contiene la política o en la política.

El rol incluye los siguientes permisos obligatorios:
  • compute.firewallPolicies.create para crear una política de firewall de red global
  • compute.firewallPolicies.update para crear una regla de política de firewall de red global
Asocia una política de firewall de red global con una red de VPC. Administrador de la red de Compute (roles/compute.networkAdmin)

Este rol incluye los siguientes permisos obligatorios:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Crear grupo de CA Administrador de operaciones del servicio de CA (roles/privateca.caManager)

Si usas la inspección de seguridad de la capa de transporte (TLS), debes tener este rol para crear un grupo de autoridad certificadora (CA).
Crea una política de inspección de TLS Para realizar esta tarea, asegúrate de tener uno de los siguientes roles: Si usas la inspección de TLS, necesitas uno de los roles anteriores para crear una política de inspección de TLS. Estos roles incluyen los siguientes permisos obligatorios:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Configura la Zona de pruebas de malware avanzada sin inspección de TLS

Para configurar la Zona de pruebas de malware avanzada sin inspección de seguridad de la capa de transporte (TLS) en tu red, haz lo siguiente:

  1. Acepta el CLUF de la Zona de pruebas de malware avanzada

    Antes de habilitar la Zona de pruebas de malware avanzada en los extremos, debes revisar y aceptar el Contrato de licencia para el usuario final (CLUF) en el proyecto de facturación. Puedes aceptar el CLUF cuando creas o actualizas un extremo.

    Para obtener más información, consulta Crea un extremo de firewall.

  2. Crea un perfil de seguridad de la Zona de pruebas de malware avanzada

    Crea un perfil de seguridad de la Zona de pruebas de malware avanzada de tipo WILDFIRE_ANALYSIS y especifica los tipos de archivos que se enviarán para el análisis y la dirección del tráfico (carga o descarga).

    Para obtener más información, consulta Crea un perfil de seguridad de la Zona de pruebas de malware avanzada.

  3. Crea un perfil de seguridad de prevención de amenazas

    Se requiere un perfil de seguridad de prevención de amenazas cuando usas un perfil de seguridad de la Zona de pruebas de malware avanzada en un grupo. Crea un perfil de seguridad de prevención de amenazas de tipo THREAT_PREVENTION.

    Para obtener más información, consulta Crea un perfil de seguridad de prevención de amenazas.

  4. Crea un grupo de perfiles de seguridad

    Agrega los perfiles de seguridad de la Zona de pruebas de malware avanzada y de prevención de amenazas al grupo de perfiles de seguridad.

    Para obtener más información, consulta Crea un grupo de perfiles de seguridad.

  5. Crea un extremo de firewall con la Zona de pruebas de malware avanzada habilitada

    Crea un extremo de firewall. En la sección Configuración avanzada, selecciona la casilla de verificación Habilitar la Zona de pruebas de malware avanzada (WildFire).

    Para obtener más información, consulta Crea un extremo de firewall.

  6. Asocia el extremo de firewall con tus redes de VPC

    Para habilitar la Zona de pruebas de malware avanzada, asocia el extremo de firewall con tus redes de VPC. Asegúrate de que tus cargas de trabajo se ejecuten en la misma zona que el extremo del firewall.

    Un extremo de firewall con compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 8,500 bytes. Como alternativa, un extremo de firewall sin compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 1,460 bytes. Si necesitas la Zona de pruebas de malware avanzada, te recomendamos que configures las redes de VPC asociadas para usar los límites de la unidad de transmisión máxima (MTU) de 8,500 bytes y 1,460 bytes. Para obtener más información, consulta Tamaño de paquete admitido.

    Para obtener más información, consulta Crea asociaciones de extremos de firewall.

  7. Configura y aplica la Zona de pruebas de malware avanzada al tráfico de red

    Crea una regla de política de firewall global o jerárquica con la acción apply_security_profile_group. Especifica tu grupo de perfiles de seguridad. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que se inspeccionarán.

    Para obtener más información, consulta Crea políticas y reglas de firewall jerárquicas y Crea políticas y reglas de firewall de red globales.

Configura la Zona de pruebas de malware avanzada con inspección de TLS

Para configurar la Zona de pruebas de malware avanzada con inspección de TLS en tu red, haz lo siguiente:

  1. Acepta el CLUF de la Zona de pruebas de malware avanzada

    Antes de habilitar la Zona de pruebas de malware avanzada en los extremos, debes revisar y aceptar el CLUF en el proyecto de facturación. Puedes aceptar el CLUF cuando creas o actualizas un extremo.

    Para obtener más información, consulta Crea un extremo de firewall.

  2. Crea un perfil de seguridad de la Zona de pruebas de malware avanzada

    Crea un perfil de seguridad de la Zona de pruebas de malware avanzada de tipo WILDFIRE_ANALYSIS y especifica los tipos de archivos que se enviarán para el análisis y la dirección del tráfico (carga o descarga).

    Para obtener más información, consulta Crea un perfil de seguridad de la Zona de pruebas de malware avanzada.

  3. Crea un perfil de seguridad de prevención de amenazas

    Se requiere un perfil de seguridad de prevención de amenazas cuando usas un perfil de seguridad de la Zona de pruebas de malware avanzada en un grupo. Crea un perfil de seguridad de prevención de amenazas de tipo THREAT_PREVENTION.

    Para obtener más información, consulta Crea un perfil de seguridad de prevención de amenazas.

  4. Crea un grupo de perfiles de seguridad

    Agrega los perfiles de seguridad de la Zona de pruebas de malware avanzada y de prevención de amenazas al grupo de perfiles de seguridad.

    Para obtener más información, consulta Crea un grupo de perfiles de seguridad.

  5. Crea un extremo de firewall con la Zona de pruebas de malware avanzada habilitada

    Crea un extremo de firewall. En la sección Configuración avanzada , selecciona la casilla de verificación Habilitar la Zona de pruebas de malware avanzada (WildFire).

    Para obtener más información, consulta Crea un extremo de firewall.

  6. Asocia el extremo de firewall con tus redes de VPC

    Para habilitar la Zona de pruebas de malware avanzada, asocia el extremo de firewall con tus redes de VPC. Asegúrate de que tus cargas de trabajo se ejecuten en la misma zona que el extremo del firewall.

    Un extremo de firewall con compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 8,500 bytes. Como alternativa, un extremo de firewall sin compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 1,460 bytes. Si necesitas la Zona de pruebas de malware avanzada, te recomendamos que configures las redes de VPC asociadas para usar los límites de la unidad de transmisión máxima (MTU) de 8,500 bytes y 1,460 bytes. Para obtener más información, consulta Tamaño de paquete admitido.

    Para obtener más información, consulta Crea asociaciones de extremos de firewall.

  7. Crea y configura recursos para inspeccionar el tráfico encriptado

    1. Crear grupo de CA

      Un grupo de CA es un conjunto de CA con una política común de emisión de certificados y una política de IAM. Debe existir un grupo de CA regional antes de que puedas configurar la inspección de TLS.

      Para obtener más información, consulta Crea un grupo de CA.

    2. Crea una AC raíz:

      Para usar la inspección de TLS, debes tener al menos una CA raíz. La CA raíz firma una CA intermedia, que luego firma todos los certificados de hoja para los clientes. Para obtener más información, consulta la gcloud privateca roots create referencia del comando.

    3. Otorga permisos al agente de servicio de Network Security

      Cloud NGFW requiere que el agente de servicio de Network Security genere CAs intermedias para la inspección de TLS. El agente de servicio necesita permisos para solicitar certificados para el grupo de CA.

      Para obtener más información, consulta Crea una cuenta de servicio.

  8. Crea una política de inspección de TLS regional

    Una política de inspección de TLS especifica cómo interceptar el tráfico encriptado. Una política de inspección de TLS regional contiene la configuración para la inspección de TLS.

    Para obtener más información, consulta Crea una política de inspección de TLS.

  9. Agrega una política de inspección de TLS a una asociación de extremos de firewall

    Para agregar la política de inspección de TLS a una asociación de extremos de firewall, consulta Crea asociaciones de extremos de firewall.

  10. Configura y aplica la Zona de pruebas de malware avanzada al tráfico de red

    Para configurar la Zona de pruebas de malware avanzada, crea una política de firewall de red global o una política de firewall jerárquica con inspección de capa 7.

    • En una política de firewall global nueva o existente, agrega una regla con la acción apply_security_profile_group. Especifica el nombre del grupo de perfiles de seguridad que creaste anteriormente. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que se inspeccionarán.

      Para obtener más información, consulta Crea una política de firewall de red global y Agrega una regla de política de firewall.

    • En una política de firewall jerárquica nueva o existente, agrega una regla con la acción apply_security_profile_group. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que se inspeccionarán.

      Para obtener más información, consulta Tareas de reglas de políticas de firewall.

Actualiza un extremo de firewall existente para habilitar la Zona de pruebas de malware avanzada

Si ya implementaste extremos de Cloud Next Generation Firewall Enterprise en tu red con perfiles de seguridad y grupos de perfiles de seguridad de prevención de amenazas activos, haz lo siguiente para configurar y habilitar la Zona de pruebas de malware avanzada:

  1. Acepta el CLUF de la Zona de pruebas de malware avanzada

    Revisa y acepta el CLUF de la Zona de pruebas de malware avanzada en el proyecto de facturación para tus extremos.

  2. Crea un perfil de seguridad de la Zona de pruebas de malware avanzada

    Crea un perfil de seguridad de la Zona de pruebas de malware avanzada de tipo WILDFIRE_ANALYSIS y define las reglas de envío de archivos, las anulaciones de protocolos personalizados o las anulaciones de amenazas. Para obtener más información, consulta Crea un perfil de seguridad de la Zona de pruebas de malware avanzada.

  3. Actualiza tu grupo de perfiles de seguridad

    Agrega el nuevo perfil de seguridad de la Zona de pruebas de malware avanzada a tu grupo de perfiles de seguridad. El grupo de perfiles de seguridad debe contener un perfil de prevención de amenazas. Para obtener más información, consulta Actualiza un grupo de perfiles de seguridad.

  4. Habilita la Zona de pruebas de malware avanzada en el extremo de firewall

    Actualiza el extremo de firewall y selecciona la casilla de verificación Habilitar la Zona de pruebas de malware avanzada (WildFire) en la sección Configuración avanzada para el extremo zonal. Para obtener más información, consulta Actualiza un extremo de firewall.

¿Qué sigue?