네트워크에서 WildFire 구성

WildFire를 사용하면 알 수 없는 파일 기반 위협과 지능형 멀웨어로부터 네트워크를 보호할 수 있습니다. 네트워크에서 WildFire를 사용 설정하려면 방화벽 엔드포인트, 보안 프로필, 보안 프로필 그룹을 비롯한 Cloud Next Generation Firewall 구성요소를 여러 개 설정해야 합니다. 이 문서에서는 이러한 구성요소를 구성하고 WildFire를 사용 설정하는 방법을 설명하는 워크플로를 간략하게 설명합니다.

WildFire에 대해 자세히 알아보려면 WildFire 개요를 참고하세요.

필요한 역할

Identity and Access Management (IAM) 역할은 WildFire를 구성하고 사용 설정하는 작업을 제어합니다. 다음 표에서는 각 단계에 필요한 역할을 설명합니다.

기능 필수 역할
가상 프라이빗 클라우드 (VPC) 네트워크의 방화벽 엔드포인트와 방화벽 엔드포인트 연결을 만듭니다. 이 작업을 수행하려면 다음 역할 중 하나가 있어야 합니다. 이러한 역할에는 방화벽 엔드포인트를 생성할 수 있는 다음 권한이 포함되어 있습니다.
  • networksecurity.firewallEndpoints.create
또한 이러한 역할에는 방화벽 엔드포인트 연결을 만드는 다음 권한이 포함됩니다.
  • networksecurity.firewallEndpointAssociations.create
  • 방화벽 엔드포인트가 있는 조직에 대한 networksecurity.firewallEndpoints.use
WildFire 분석 보안 프로필, 위협 방지 보안 프로필, 보안 프로필 그룹 만들기 조직 수준 보안 프로필 그룹의 경우 조직 수준의 보안 프로필 관리자(roles/networksecurity.securityProfileAdmin), 보안 프로필 그룹의 경우 프로젝트 수준(프리뷰) 또는 조직 수준의 보안 프로필 관리자(roles/networksecurity.securityProfileAdmin)
이 역할에는 다음과 같은 필수 권한이 포함됩니다.
  • networksecurity.securityProfileGroups.create를 사용하여 보안 프로필 그룹을 만듭니다.
  • networksecurity.securityProfiles.create를 사용하여 WildFire 분석 보안 프로필 또는 위협 방지 보안 프로필을 만듭니다.
계층식 방화벽 정책 및 규칙 만들기 Compute 조직 방화벽 정책 관리자 (roles/compute.orgFirewallPolicyAdmin).
계층식 방화벽 정책을 만들려면 이 역할이 있어야 합니다. 정책을 만들려는 리소스에 대한 역할을 부여해야 합니다.
또한 계층식 방화벽 정책에서 규칙을 만들려면 이 역할이 있어야 합니다. 정책이 포함된 리소스 또는 정책 자체에 역할을 부여해야 합니다.
이 역할에는 다음과 같은 필수 권한이 포함됩니다.
  • compute.firewallPolicies.create를 사용하여 계층식 방화벽 정책을 만듭니다.
  • compute.firewallPolicies.update를 사용하여 계층적 방화벽 정책 규칙을 만듭니다.
계층식 방화벽 정책을 조직 또는 폴더와 연결 이 작업을 수행하려면 다음 역할 중 하나가 있어야 합니다. 이러한 역할에는 다음과 같은 필수 권한이 포함됩니다.
  • 방화벽 정책에 대한 compute.firewallPolicies.addAssociation
  • 타겟 리소스에 대한 compute.organizations.setFirewallPolicy
전역 네트워크 방화벽 정책 및 규칙 만들기 Compute 보안 관리자 (roles/compute.securityAdmin)

전역 네트워크 방화벽 정책을 만들려면 이 역할이 있어야 합니다. 정책을 만들려는 프로젝트에 역할을 부여해야 합니다.

또한 전역 네트워크 방화벽 정책에서 규칙을 만들려면 이 역할이 있어야 합니다. 정책이 포함된 프로젝트 또는 정책 자체에 역할을 부여해야 합니다.

이 역할에는 다음과 같은 필수 권한이 포함됩니다.
  • compute.firewallPolicies.create를 사용하여 전역 네트워크 방화벽 정책을 만듭니다.
  • compute.firewallPolicies.update를 사용하여 전역 네트워크 방화벽 정책 규칙을 만듭니다.
전역 네트워크 방화벽 정책을 VPC 네트워크와 연결 Compute 네트워크 관리자 (roles/compute.networkAdmin)

이 역할에는 다음 필수 권한이 포함됩니다.
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
CA 풀 만들기 CA Service 작업 관리자 (roles/privateca.caManager)

전송 계층 보안 (TLS) 검사를 사용하는 경우 인증 기관 (CA) 풀을 만들려면 이 역할이 있어야 합니다.
TLS 검사 정책 만들기 이 작업을 수행하려면 다음 역할 중 하나가 있어야 합니다. TLS 검사를 사용하는 경우 TLS 검사 정책을 만들려면 위의 역할 중 하나가 필요합니다. 이러한 역할에는 다음과 같은 필수 권한이 포함됩니다.
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

TLS 검사 없이 WildFire 구성

네트워크에서 전송 계층 보안 (TLS) 검사 없이 WildFire를 구성하려면 다음 단계를 따르세요.

  1. WildFire 최종 사용자 라이선스 계약에 동의합니다.

    엔드포인트에서 WildFire를 사용 설정하기 전에 결제 프로젝트에서 WildFire 최종 사용자 라이선스 계약(EULA)을 검토하고 동의해야 합니다. 엔드포인트를 만들거나 업데이트할 때 EULA를 수락할 수 있습니다.

    자세한 내용은 방화벽 엔드포인트 만들기를 참고하세요.

  2. WildFire 분석 보안 프로필 만들기

    WILDFIRE_ANALYSIS 보안 프로필을 만들고 분석을 위해 제출할 파일 유형과 트래픽 방향(업로드 또는 다운로드)을 지정합니다.

    자세한 내용은 WildFire 분석 보안 프로필 만들기를 참고하세요.

  3. 위협 방지 보안 프로필을 만듭니다.

    그룹에서 WildFire 분석 프로필을 사용하려면 위협 방지 보안 프로필이 필수입니다. THREAT_PREVENTION 보안 프로필을 만듭니다.

    자세한 내용은 위협 방지 보안 프로필 만들기를 참고하세요.

  4. 보안 프로필 그룹 만들기

    WildFire 분석 및 위협 방지 보안 프로필을 보안 프로필 그룹에 추가합니다.

    자세한 내용은 보안 프로필 그룹 만들기를 참고하세요.

  5. WildFire가 사용 설정된 방화벽 엔드포인트를 만듭니다.

    방화벽 엔드포인트를 만듭니다. 고급 구성 섹션에서 WildFire 사용 설정 체크박스를 선택합니다.

    자세한 내용은 방화벽 엔드포인트 만들기를 참고하세요.

  6. 방화벽 엔드포인트를 VPC 네트워크와 연결합니다.

    WildFire를 사용 설정하려면 방화벽 엔드포인트를 VPC 네트워크와 연결하세요. 워크로드가 방화벽 엔드포인트와 동일한 영역에서 실행되는지 확인합니다.

    점보 프레임을 지원하는 방화벽 엔드포인트는 최대 8,500바이트의 패킷만 허용할 수 있습니다. 또는 점보 프레임 지원이 없는 방화벽 엔드포인트는 최대 1,460바이트의 패킷만 허용할 수 있습니다. WildFire가 필요한 경우 연결된 VPC 네트워크가 8,500바이트 및 1,460바이트의 최대 전송 단위 (MTU) 한도를 사용하도록 구성하는 것이 좋습니다. 자세한 내용은 지원되는 패킷 크기를 참고하세요.

    자세한 내용은 방화벽 엔드포인트 연결 만들기를 참고하세요.

  7. 네트워크 트래픽에 WildFire 구성 및 적용

    apply_security_profile_group 작업을 사용하여 전역 또는 계층식 방화벽 정책 규칙을 만듭니다. 보안 프로필 그룹을 지정합니다. 방화벽 정책이 검사할 워크로드와 동일한 VPC 네트워크와 연결되어 있는지 확인합니다.

    자세한 내용은 계층식 방화벽 정책 및 규칙 만들기전역 네트워크 방화벽 정책 및 규칙 만들기를 참고하세요.

TLS 검사로 WildFire 구성

네트워크에서 TLS 검사를 사용하여 WildFire를 구성하려면 다음 단계를 따르세요.

  1. WildFire 최종 사용자 라이선스 계약에 동의합니다.

    엔드포인트에서 WildFire를 사용 설정하기 전에 결제 프로젝트에서 WildFire EULA를 검토하고 수락해야 합니다. 엔드포인트를 만들거나 업데이트할 때 EULA를 수락할 수 있습니다.

    자세한 내용은 방화벽 엔드포인트 만들기를 참고하세요.

  2. WildFire 분석 보안 프로필 만들기

    WILDFIRE_ANALYSIS 보안 프로필을 만들고 분석을 위해 제출할 파일 유형과 트래픽 방향(업로드 또는 다운로드)을 지정합니다.

    자세한 내용은 WildFire 분석 보안 프로필 만들기를 참고하세요.

  3. 위협 방지 보안 프로필을 만듭니다.

    그룹에서 WildFire 분석 프로필을 사용하려면 위협 방지 보안 프로필이 필수입니다. THREAT_PREVENTION 보안 프로필을 만듭니다.

    자세한 내용은 위협 방지 보안 프로필 만들기를 참고하세요.

  4. 보안 프로필 그룹 만들기

    WildFire 분석 및 위협 방지 보안 프로필을 보안 프로필 그룹에 추가합니다.

    자세한 내용은 보안 프로필 그룹 만들기를 참고하세요.

  5. WildFire가 사용 설정된 방화벽 엔드포인트를 만듭니다.

    방화벽 엔드포인트를 만듭니다. 고급 구성 섹션에서 WildFire 사용 설정 체크박스를 선택합니다.

    자세한 내용은 방화벽 엔드포인트 만들기를 참고하세요.

  6. 방화벽 엔드포인트를 VPC 네트워크와 연결합니다.

    WildFire를 사용 설정하려면 방화벽 엔드포인트를 VPC 네트워크와 연결하세요. 워크로드가 방화벽 엔드포인트와 동일한 영역에서 실행되는지 확인합니다.

    점보 프레임을 지원하는 방화벽 엔드포인트는 최대 8,500바이트의 패킷만 허용할 수 있습니다. 또는 점보 프레임 지원이 없는 방화벽 엔드포인트는 최대 1,460바이트의 패킷만 허용할 수 있습니다. WildFire가 필요한 경우 연결된 VPC 네트워크가 8,500바이트 및 1,460바이트의 최대 전송 단위 (MTU) 한도를 사용하도록 구성하는 것이 좋습니다. 자세한 내용은 지원되는 패킷 크기를 참고하세요.

    자세한 내용은 방화벽 엔드포인트 연결 만들기를 참고하세요.

  7. 암호화된 트래픽을 검사할 리소스 만들기 및 구성

    1. CA 풀을 만듭니다.

      CA 풀은 공통 인증서 발급 정책과 IAM 정책이 적용되는 CA의 모음입니다. TLS 검사를 구성하려면 리전별 CA 풀이 있어야 합니다.

      자세한 내용은 CA 풀 만들기를 참고하세요.

    2. 루트 CA를 만듭니다.

      TLS 검사를 사용하려면 루트 CA가 하나 이상 있어야 합니다. 루트 CA는 중간 CA에 서명하고, 중간 CA는 클라이언트의 모든 리프 인증서에 서명합니다. 자세한 내용은 gcloud privateca roots create 명령어 참고 문서를 확인하세요.

    3. 네트워크 보안 서비스 에이전트(P4SA)에 권한을 부여합니다.

      Cloud NGFW는 TLS 검사를 위한 중간 CA를 생성하기 위해 P4SA가 필요합니다. 서비스 에이전트에는 CA 풀의 인증서를 요청하는 데 필요한 권한이 있어야 합니다.

      자세한 내용은 서비스 계정 만들기를 참고하세요.

  8. 리전별 TLS 검사 정책 만들기

    TLS 검사 정책은 암호화된 트래픽을 가로채는 방법을 지정합니다. 지역 TLS 검사 정책은 TLS 검사 구성을 보유할 수 있습니다.

    자세한 내용은 TLS 검사 정책 만들기를 참고하세요.

  9. 방화벽 엔드포인트 연결에 TLS 검사 정책 추가

    TLS 검사 정책을 방화벽 엔드포인트 연결에 추가하려면 방화벽 엔드포인트 연결 만들기를 참고하세요.

  10. 네트워크 트래픽에 WildFire 구성 및 적용

    WildFire를 구성하려면 레이어 7 검사가 포함된 전역 네트워크 방화벽 정책 또는 계층식 방화벽 정책을 만드세요.

    • 새 전역 방화벽 정책이나 기존 전역 방화벽 정책에서 apply_security_profile_group 작업이 포함된 규칙을 추가합니다. 이전에 만든 보안 프로필 그룹의 이름을 지정합니다. 방화벽 정책이 검사할 워크로드와 동일한 VPC 네트워크와 연결되어 있는지 확인합니다.

      자세한 내용은 전역 네트워크 방화벽 정책 만들기규칙 만들기를 참고하세요.

    • 새 계층적 방화벽 정책이나 기존 계층적 방화벽 정책에서 apply_security_profile_group 작업이 포함된 규칙을 추가합니다. 방화벽 정책이 검사할 워크로드와 동일한 VPC 네트워크와 연결되어 있는지 확인합니다.

      자세한 내용은 규칙 만들기를 참고하세요.

기존 방화벽 엔드포인트를 업그레이드하여 WildFire 사용 설정

활성 위협 방지 보안 프로필 및 보안 프로필 그룹이 있는 네트워크에 Cloud Next Generation Firewall Enterprise 엔드포인트를 이미 배포한 경우 다음 단계를 따라 WildFire를 구성하고 사용 설정하세요.

  1. WildFire 최종 사용자 라이선스 계약에 동의합니다.

    엔드포인트의 결제 프로젝트에서 WildFire EULA를 분석하고 수락합니다.

  2. WildFire 분석 보안 프로필 만들기

    WILDFIRE_ANALYSIS 보안 프로필을 만들고 파일 제출 규칙과 맞춤 프로토콜 또는 위협 재정의를 정의합니다. 자세한 내용은 WildFire 분석 보안 프로필 만들기를 참고하세요.

  3. 보안 프로필 그룹을 업데이트합니다.

    새 WildFire 분석 보안 프로필을 보안 프로필 그룹에 추가합니다. 보안 프로필 그룹에는 위협 방지 프로필이 포함되어야 합니다. 자세한 내용은 보안 프로필 그룹 업데이트를 참고하세요.

  4. 방화벽 엔드포인트에서 WildFire 사용 설정

    방화벽 엔드포인트를 업데이트하고 영역 엔드포인트의 고급 구성에서 WildFire 사용 설정 체크박스를 선택합니다. 자세한 내용은 방화벽 엔드포인트 업데이트를 참고하세요.

다음 단계