在網路中設定進階惡意軟體沙箱

進階惡意軟體沙箱 (WildFire) 可防範網路中未知的檔案型威脅和惡意軟體。如要在網路中啟用進階惡意軟體沙箱,您必須設定多個 Cloud Next Generation Firewall 元件,包括防火牆端點、安全性設定檔和安全性設定檔群組。本文提供高階工作流程,說明如何設定這些元件及啟用進階惡意軟體沙箱。

如要進一步瞭解進階惡意軟體沙箱,請參閱「進階惡意軟體沙箱總覽」。

必要的角色

身分與存取權管理 (IAM) 角色會控管設定及啟用進階惡意軟體沙箱的動作。下表說明每個步驟所需的角色:

能力 必要角色
為虛擬私有雲 (VPC) 網路建立防火牆端點和防火牆端點關聯。 如要執行這項工作,請確認您具備下列其中一個角色: 這些角色包含下列權限,可建立防火牆端點:
  • networksecurity.firewallEndpoints.create
此外,這些角色還包含下列權限,可建立防火牆端點關聯:
  • networksecurity.firewallEndpointAssociations.create
  • 防火牆端點所在的組織具有 networksecurity.firewallEndpoints.use 權限
建立進階惡意軟體沙箱安全性設定檔、威脅防護安全性設定檔和安全性設定檔群組 專案層級 (預覽版) 或機構層級的安全設定檔管理員 (roles/networksecurity.securityProfileAdmin)。
這個角色包含下列必要權限:
  • networksecurity.securityProfileGroups.create 建立安全性設定檔群組
  • networksecurity.securityProfiles.create,建立進階惡意軟體沙箱安全性設定檔或威脅防護安全性設定檔
建立階層式防火牆政策和規則 Compute 機構防火牆政策管理員 (roles/compute.orgFirewallPolicyAdmin)。
您必須具備這個角色,才能建立階層式防火牆政策。您必須在要建立政策的資源上授予角色。
此外,您必須具備這個角色,才能在階層式防火牆政策中建立規則。您必須在包含政策的資源或政策本身授予角色。
這個角色包含下列必要權限:
  • compute.firewallPolicies.create 建立階層式防火牆政策
  • compute.firewallPolicies.update 建立階層式防火牆政策規則
將階層式防火牆政策與機構或資料夾建立關聯 如要執行這項工作,請確認您具備下列其中一個角色: 這些角色包含下列必要權限:
  • 防火牆政策的 compute.firewallPolicies.addAssociation 權限
  • 目標資源的 compute.organizations.setFirewallPolicy 權限
建立全域網路防火牆政策及其規則 Compute 安全管理員 (roles/compute.securityAdmin)

您必須具備這個角色,才能建立全域網路防火牆政策。您必須在要建立政策的專案中授予角色。

此外,您必須具備這個角色,才能在全域網路防火牆政策中建立規則。您必須在包含政策的專案或政策本身授予角色。

這個角色包含下列必要權限:
  • compute.firewallPolicies.create 建立全域網路防火牆政策
  • compute.firewallPolicies.update 建立全域網路防火牆政策規則
將全域網路防火牆政策與虛擬私有雲網路建立關聯 Compute 網路管理員 (roles/compute.networkAdmin)

這個角色包含下列必要權限:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
建立 CA 集區 CA 服務作業管理員 (roles/privateca.caManager)

如果您使用傳輸層安全標準 (TLS) 檢查,必須具備這個角色才能建立憑證授權單位 (CA) 集區。
建立 TLS 檢查政策 如要執行這項工作,請確認您具備下列其中一個角色: 如果您使用 TLS 檢查功能,則需要上述其中一個角色,才能建立 TLS 檢查政策。 這些角色包含下列必要權限:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

設定進階惡意軟體沙箱,但不啟用 TLS 檢查

如要在網路中設定進階惡意軟體沙箱,但不檢查傳輸層安全標準 (TLS),請按照下列步驟操作:

  1. 接受進階惡意軟體沙箱 EULA

    在端點上啟用進階惡意軟體沙箱之前,您必須先在帳單專案中詳閱並接受《使用者授權協議》(EULA)。建立或更新端點時,您可以接受《EULA》。

    詳情請參閱「建立防火牆端點」。

  2. 建立進階惡意軟體沙箱安全設定檔

    建立類型為 WILDFIRE_ANALYSIS 的進階惡意軟體沙箱安全設定檔,並指定要提交分析的檔案類型和流量方向 (上傳或下載)。

    詳情請參閱「建立進階惡意軟體沙箱安全設定檔」。

  3. 建立威脅防護安全性設定檔

    在群組中使用進階惡意軟體沙箱安全性設定檔時,必須使用威脅防護安全性設定檔。建立 THREAT_PREVENTION 類型的威脅防護安全性設定檔。

    詳情請參閱「建立威脅防護安全設定檔」一文。

  4. 建立安全性設定檔群組

    將進階惡意軟體沙箱和威脅防護安全性設定檔新增至安全性設定檔群組。

    詳情請參閱「建立安全性設定檔群組」。

  5. 建立啟用進階惡意軟體沙箱的防火牆端點

    建立防火牆端點。在「進階設定」部分,勾選「啟用進階惡意軟體沙箱 (WildFire)」核取方塊。

    詳情請參閱「建立防火牆端點」。

  6. 將防火牆端點與虛擬私有雲網路建立關聯

    如要啟用進階惡意軟體沙箱,請將防火牆端點與虛擬私有雲網路建立關聯。確認工作負載與防火牆端點位於相同區域。

    支援巨型封包的防火牆端點只能接受大小上限為 8,500 個位元組的封包。或者,不支援巨型封包的防火牆端點只能接受大小上限為 1,460 個位元組的封包。如需進階惡意軟體沙箱,建議您將相關聯的 VPC 網路設定為使用 8,500 位元組和 1,460 位元組的最大傳輸單位 (MTU) 限制。詳情請參閱「 支援的封包大小」。

    詳情請參閱「建立防火牆端點關聯」。

  7. 設定進階惡意軟體沙箱,並套用至網路流量

    使用 apply_security_profile_group 動作建立全域或階層式防火牆政策規則。指定安全性設定檔群組。確認防火牆政策與要檢查的工作負載相關聯的虛擬私有雲網路相同。

    詳情請參閱「建立階層式防火牆政策和規則」和「建立全域網路防火牆政策和規則」。

設定進階惡意軟體沙箱和 TLS 檢查

如要在網路中設定進階惡意軟體沙箱和 TLS 檢查功能,請按照下列步驟操作:

  1. 接受進階惡意軟體沙箱 EULA

    在端點上啟用進階惡意軟體沙箱前,您必須先詳閱並接受帳單專案的《使用者授權合約》。建立或更新端點時,您可以接受《使用者授權合約》。

    詳情請參閱「建立防火牆端點」。

  2. 建立進階惡意軟體沙箱安全設定檔

    建立類型為 WILDFIRE_ANALYSIS 的進階惡意軟體沙箱安全設定檔,並指定要提交分析的檔案類型和流量方向 (上傳或下載)。

    詳情請參閱「建立進階惡意軟體沙箱安全設定檔」。

  3. 建立威脅防護安全性設定檔

    在群組中使用進階惡意軟體沙箱安全性設定檔時,必須使用威脅防護安全性設定檔。建立 THREAT_PREVENTION 類型的威脅防護安全性設定檔。

    詳情請參閱「建立威脅防護安全設定檔」一文。

  4. 建立安全性設定檔群組

    將進階惡意軟體沙箱和威脅防護安全性設定檔新增至安全性設定檔群組。

    詳情請參閱「建立安全性設定檔群組」。

  5. 建立啟用進階惡意軟體沙箱的防火牆端點

    建立防火牆端點。在「進階設定」部分,勾選「啟用進階惡意軟體沙箱 (WildFire)」核取方塊。

    詳情請參閱「建立防火牆端點」。

  6. 將防火牆端點與虛擬私有雲網路建立關聯

    如要啟用進階惡意軟體沙箱,請將防火牆端點與虛擬私有雲網路建立關聯。確認工作負載與防火牆端點位於相同區域。

    支援巨型封包的防火牆端點只能接受大小上限為 8,500 個位元組的封包。或者,不支援巨型封包的防火牆端點只能接受大小上限為 1,460 個位元組的封包。如需進階惡意軟體沙箱,建議您將相關聯的 VPC 網路設定為使用 8,500 位元組和 1,460 位元組的最大傳輸單位 (MTU) 限制。詳情請參閱「 支援的封包大小」。

    詳情請參閱「建立防火牆端點關聯」。

  7. 建立及設定資源,檢查加密流量

    1. 建立憑證授權單位集區

      CA 集區內含多個 CA,這些 CA 採用相同的憑證核發政策和 IAM 政策。您必須先建立區域性 CA 集區,才能設定 TLS 檢查。

      詳情請參閱「建立 CA 集區」。

    2. 建立根 CA

      如要使用 TLS 檢查功能,您至少要有一個根 CA。根 CA 會簽署中繼 CA,然後中繼 CA 會簽署用戶端的所有葉節點憑證。詳情請參閱 gcloud privateca roots create 指令參考資料

    3. 將權限授予 Network Security 服務代理

      Cloud NGFW 需要網路安全服務代理程式,才能產生用於 TLS 檢查的中繼 CA。服務代理需要權限,才能為 CA 集區要求憑證。

      詳情請參閱「建立服務帳戶」。

  8. 建立區域性 TLS 檢查政策

    TLS 檢查政策會指定如何攔截加密流量。區域 TLS 檢查政策包含 TLS 檢查的設定。

    詳情請參閱「建立 TLS 檢查政策」。

  9. 在防火牆端點關聯中新增 TLS 檢查政策

    如要將 TLS 檢查政策新增至防火牆端點關聯,請參閱「建立防火牆端點關聯」。

  10. 設定進階惡意軟體沙箱,並套用至網路流量

    如要設定進階惡意軟體沙箱,請建立全域網路防火牆政策階層式防火牆政策,並啟用第 7 層檢查。

    • 在現有或新的全域防火牆政策中,新增具有 apply_security_profile_group 動作的規則。指定先前建立的安全性設定檔群組名稱。確認防火牆政策與要檢查的工作負載位於相同的虛擬私有雲網路。

      詳情請參閱「建立全域網路防火牆政策」和「新增防火牆政策規則」。

    • 在現有或新的階層式防火牆政策中,新增具有 apply_security_profile_group 動作的規則。確認防火牆政策與要檢查的工作負載位於相同的虛擬私有雲網路。

      詳情請參閱防火牆政策規則工作

升級現有防火牆端點,啟用進階惡意軟體沙箱

如果您已在網路中部署 Cloud Next Generation Firewall Enterprise 端點,並啟用威脅防護安全設定檔和安全設定檔群組,請按照下列步驟設定及啟用進階惡意軟體沙箱:

  1. 接受進階惡意軟體沙箱 EULA

    在端點的帳單專案中,詳閱並接受進階惡意軟體沙箱 EULA。

  2. 建立進階惡意軟體沙箱安全設定檔

    建立類型為 WILDFIRE_ANALYSIS 的進階惡意軟體沙箱安全設定檔,並定義檔案提交規則、自訂通訊協定覆寫或威脅覆寫。詳情請參閱「建立進階惡意軟體沙箱安全設定檔」。

  3. 更新安全性設定檔群組

    將新的進階惡意軟體沙箱安全設定檔新增至安全設定檔群組。安全性設定檔群組必須包含威脅防護設定檔。詳情請參閱「更新安全性設定檔群組」。

  4. 在防火牆端點上啟用進階惡意軟體沙箱

    更新防火牆端點,並在區域端點的「進階設定」部分中,選取「啟用進階惡意軟體沙箱 (WildFire)」核取方塊。詳情請參閱「更新防火牆端點」。

後續步驟