Mengonfigurasi Sandbox malware lanjutan di jaringan Anda

Sandbox malware lanjutan (WildFire) memungkinkan Anda melindungi jaringan dari ancaman dan malware berbasis file yang tidak dikenal. Untuk mengaktifkan Sandbox malware lanjutan di jaringan, Anda harus menyiapkan beberapa komponen Cloud Next Generation Firewall, termasuk endpoint firewall, profil keamanan, dan grup profil keamanan. Dokumen ini menyediakan alur kerja tingkat tinggi yang menjelaskan cara mengonfigurasi komponen ini dan mengaktifkan Sandbox malware lanjutan.

Untuk mempelajari Sandbox malware lanjutan lebih lanjut, lihat Ringkasan Sandbox malware lanjutan.

Peran yang diperlukan

Peran Pengelolaan Akses dan Identitas (IAM) mengatur tindakan untuk mengonfigurasi dan mengaktifkan Sandbox malware lanjutan. Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah:

Kemampuan Peran yang diperlukan
Membuat endpoint firewall dan pengaitan endpoint firewall untuk jaringan Virtual Private Cloud (VPC). Untuk melakukan tugas ini, pastikan Anda memiliki salah satu peran berikut: Peran ini mencakup izin berikut untuk membuat endpoint firewall:
  • networksecurity.firewallEndpoints.create
Selain itu, peran ini mencakup izin berikut untuk membuat pengaitan endpoint firewall:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use di organisasi tempat endpoint firewall berada
Membuat profil keamanan Sandbox malware lanjutan, profil keamanan pencegahan ancaman profil, dan grup profil keamanan Security Profile Admin (roles/networksecurity.securityProfileAdmin) di tingkat project (Pratinjau) atau tingkat organisasi.
Peran ini mencakup izin yang diperlukan berikut:
  • networksecurity.securityProfileGroups.create untuk membuat grup profil keamanan
  • networksecurity.securityProfiles.create untuk membuat profil keamanan Sandbox malware lanjutan atau profil keamanan pencegahan ancaman
Membuat kebijakan firewall hierarkis dan aturannya Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin).
Anda harus memiliki peran ini untuk membuat kebijakan firewall hierarkis. Anda harus memberikan peran pada resource tempat Anda ingin membuat kebijakan.
Selain itu, Anda harus memiliki peran ini untuk membuat aturan dalam kebijakan firewall hierarkis. Anda harus memberikan peran pada resource yang berisi kebijakan atau pada kebijakan itu sendiri.
Peran ini mencakup izin yang diperlukan berikut:
  • compute.firewallPolicies.create untuk membuat kebijakan firewall hierarkis
  • compute.firewallPolicies.update untuk membuat aturan kebijakan firewall hierarkis
Mengaitkan kebijakan firewall hierarkis dengan organisasi atau folder Untuk melakukan tugas ini, pastikan Anda memiliki salah satu peran berikut: Peran ini mencakup izin yang diperlukan berikut:
  • compute.firewallPolicies.addAssociation pada kebijakan firewall
  • compute.organizations.setFirewallPolicy pada resource target
Membuat kebijakan firewall jaringan global dan aturannya Compute Security Admin (roles/compute.securityAdmin)

Anda harus memiliki peran ini untuk membuat kebijakan firewall jaringan global. Anda harus memberikan peran pada project tempat Anda ingin membuat kebijakan.

Selain itu, Anda harus memiliki peran ini untuk membuat aturan dalam kebijakan firewall jaringan global. Anda harus memberikan peran pada project yang berisi kebijakan atau pada kebijakan itu sendiri.

Peran ini mencakup izin yang diperlukan berikut:
  • compute.firewallPolicies.create untuk membuat kebijakan firewall jaringan global
  • compute.firewallPolicies.update untuk membuat aturan kebijakan firewall jaringan global
Mengaitkan kebijakan firewall jaringan global dengan jaringan VPC Compute Network Admin (roles/compute.networkAdmin)

Peran ini mencakup izin yang diperlukan berikut:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Membuat kumpulan CA CA Service Operation Manager (roles/privateca.caManager)

Jika Anda menggunakan pemeriksaan Transport Layer Security (TLS), Anda harus memiliki peran ini untuk membuat kumpulan Certificate Authority (CA).
Membuat kebijakan pemeriksaan TLS Untuk melakukan tugas ini, pastikan Anda memiliki salah satu peran berikut: Jika Anda menggunakan pemeriksaan TLS, Anda memerlukan salah satu peran sebelumnya untuk membuat kebijakan pemeriksaan TLS. Peran ini mencakup izin yang diperlukan berikut:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Mengonfigurasi Sandbox malware lanjutan tanpa pemeriksaan TLS

Untuk mengonfigurasi Sandbox malware lanjutan tanpa Transport Layer Security (TLS) pemeriksaan di jaringan Anda, lakukan hal berikut:

  1. Menerima EULA Sandbox malware lanjutan

    Sebelum mengaktifkan Sandbox malware lanjutan di endpoint, Anda harus meninjau dan menerima perjanjian lisensi pengguna akhir (EULA) di project penagihan. Anda dapat menerima EULA saat membuat atau memperbarui endpoint.

    Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.

  2. Membuat profil keamanan Sandbox malware lanjutan

    Buat profil keamanan Sandbox malware lanjutan berjenis WILDFIRE_ANALYSIS dan tentukan jenis file yang akan dikirim untuk analisis dan arah traffic (upload atau download).

    Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan Sandbox malware lanjutan.

  3. Membuat profil keamanan pencegahan ancaman

    Profil keamanan pencegahan ancaman diperlukan saat Anda menggunakan profil keamanan Sandbox malware lanjutan dalam grup. Buat profil keamanan pencegahan ancaman berjenis THREAT_PREVENTION.

    Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan pencegahan ancaman.

  4. Membuat grup profil keamanan

    Tambahkan profil keamanan Sandbox malware lanjutan dan pencegahan ancaman ke grup profil keamanan.

    Untuk mengetahui informasi selengkapnya, lihat Membuat grup profil keamanan.

  5. Membuat endpoint firewall dengan Sandbox malware lanjutan diaktifkan

    Buat endpoint firewall. Di bagian Konfigurasi lanjutan, centang kotak Aktifkan Sandbox malware lanjutan (WildFire).

    Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.

  6. Mengaitkan endpoint firewall dengan jaringan VPC Anda

    Untuk mengaktifkan Sandbox malware lanjutan, kaitkan endpoint firewall dengan jaringan VPC Anda. Pastikan workload Anda berjalan di zona yang sama dengan endpoint firewall.

    Endpoint firewall dengan dukungan jumbo frame hanya dapat menerima paket hingga 8.500 byte. Atau, endpoint firewall tanpa dukungan jumbo frame hanya dapat menerima paket hingga 1.460 byte. Jika Anda memerlukan Sandbox malware lanjutan, sebaiknya konfigurasikan jaringan VPC terkait untuk menggunakan batas unit transmisi maksimum (MTU) sebesar 8.500 byte dan 1.460 byte. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.

    Untuk mengetahui informasi selengkapnya, lihat Membuat pengaitan endpoint firewall.

  7. Mengonfigurasi dan menerapkan Sandbox malware lanjutan ke traffic jaringan Anda

    Buat aturan kebijakan firewall global atau hierarkis dengan tindakan apply_security_profile_group. Tentukan grup profil keamanan Anda. Pastikan kebijakan firewall dikaitkan dengan jaringan VPC yang sama dengan workload yang akan diperiksa.

    Untuk mengetahui informasi selengkapnya, lihat Membuat kebijakan dan aturan firewall hierarkis dan Membuat kebijakan dan aturan firewall jaringan global.

Mengonfigurasi Sandbox malware lanjutan dengan pemeriksaan TLS

Untuk mengonfigurasi Sandbox malware lanjutan dengan pemeriksaan TLS di jaringan Anda, lakukan hal berikut:

  1. Menerima EULA Sandbox malware lanjutan

    Sebelum mengaktifkan Sandbox malware lanjutan di endpoint, Anda harus meninjau dan menerima EULA di project penagihan. Anda dapat menerima EULA saat membuat atau memperbarui endpoint.

    Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.

  2. Membuat profil keamanan Sandbox malware lanjutan

    Buat profil keamanan Sandbox malware lanjutan berjenis WILDFIRE_ANALYSIS dan tentukan jenis file yang akan dikirim untuk analisis dan arah traffic (upload atau download).

    Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan Sandbox malware lanjutan.

  3. Membuat profil keamanan pencegahan ancaman

    Profil keamanan pencegahan ancaman diperlukan saat Anda menggunakan profil keamanan Sandbox malware lanjutan dalam grup. Buat profil keamanan pencegahan ancaman berjenis THREAT_PREVENTION.

    Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan pencegahan ancaman.

  4. Membuat grup profil keamanan

    Tambahkan profil keamanan Sandbox malware lanjutan dan pencegahan ancaman ke grup profil keamanan.

    Untuk mengetahui informasi selengkapnya, lihat Membuat grup profil keamanan.

  5. Membuat endpoint firewall dengan Sandbox malware lanjutan diaktifkan

    Buat endpoint firewall. Di bagian Konfigurasi lanjutan , centang kotak Aktifkan Sandbox malware lanjutan (WildFire).

    Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.

  6. Mengaitkan endpoint firewall dengan jaringan VPC Anda

    Untuk mengaktifkan Sandbox malware lanjutan, kaitkan endpoint firewall dengan jaringan VPC Anda. Pastikan workload Anda berjalan di zona yang sama dengan endpoint firewall.

    Endpoint firewall dengan dukungan jumbo frame hanya dapat menerima paket hingga 8.500 byte. Atau, endpoint firewall tanpa dukungan jumbo frame hanya dapat menerima paket hingga 1.460 byte. Jika Anda memerlukan Sandbox malware lanjutan, sebaiknya konfigurasikan jaringan VPC terkait untuk menggunakan batas unit transmisi maksimum (MTU) sebesar 8.500 byte dan 1.460 byte. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.

    Untuk mengetahui informasi selengkapnya, lihat Membuat pengaitan endpoint firewall.

  7. Membuat dan mengonfigurasi resource untuk memeriksa traffic terenkripsi

    1. Membuat kumpulan CA

      Kumpulan CA adalah kumpulan CA dengan kebijakan penerbitan sertifikat dan kebijakan IAM yang sama. Kumpulan CA regional harus ada sebelum Anda dapat mengonfigurasi pemeriksaan TLS.

      Untuk mengetahui informasi selengkapnya, lihat Membuat kumpulan CA.

    2. Membuat CA root

      Untuk menggunakan pemeriksaan TLS, Anda harus memiliki setidaknya satu CA root. CA root menandatangani CA perantara, yang kemudian menandatangani semua sertifikat leaf untuk klien. Untuk mengetahui informasi selengkapnya, lihat referensi perintah gcloud privateca roots create.

    3. Memberikan izin ke agen layanan Keamanan Jaringan

      Cloud NGFW memerlukan agen layanan Keamanan Jaringan untuk membuat CA perantara untuk pemeriksaan TLS. Agen layanan memerlukan izin untuk meminta sertifikat untuk kumpulan CA.

      Untuk mengetahui informasi selengkapnya, lihat Membuat akun layanan.

  8. Membuat kebijakan pemeriksaan TLS regional

    Kebijakan pemeriksaan TLS menentukan cara mencegat traffic terenkripsi. Kebijakan pemeriksaan TLS regional berisi setelan konfigurasi untuk pemeriksaan TLS.

    Untuk mengetahui informasi selengkapnya, lihat Membuat kebijakan pemeriksaan TLS.

  9. Menambahkan kebijakan pemeriksaan TLS ke pengaitan endpoint firewall

    Untuk menambahkan kebijakan pemeriksaan TLS ke pengaitan endpoint firewall, lihat Membuat pengaitan endpoint firewall.

  10. Mengonfigurasi dan menerapkan Sandbox malware lanjutan ke traffic jaringan Anda

    Untuk mengonfigurasi Sandbox malware lanjutan, buat kebijakan firewall jaringan global atau kebijakan firewall hierarkis dengan pemeriksaan Lapisan 7.

    • Dalam kebijakan firewall global baru atau yang sudah ada, tambahkan aturan dengan tindakan apply_security_profile_group. Tentukan nama grup profil keamanan yang Anda buat sebelumnya. Pastikan kebijakan firewall dikaitkan dengan jaringan VPC yang sama dengan workload yang akan diperiksa.

      Untuk mengetahui informasi selengkapnya, lihat Membuat kebijakan firewall jaringan global dan Menambahkan aturan kebijakan firewall.

    • Dalam kebijakan firewall hierarkis baru atau yang sudah ada, tambahkan aturan dengan tindakan apply_security_profile_group. Pastikan kebijakan firewall dikaitkan dengan jaringan VPC yang sama dengan workload yang akan diperiksa.

      Untuk mengetahui informasi selengkapnya, lihat Tugas aturan kebijakan firewall.

Mengupgrade endpoint firewall yang ada untuk mengaktifkan Sandbox malware lanjutan

Jika Anda telah men-deploy endpoint Cloud Next Generation Firewall Enterprise di jaringan Anda dengan profil keamanan pencegahan ancaman dan grup profil keamanan aktif, lakukan hal berikut untuk mengonfigurasi dan mengaktifkan Sandbox malware lanjutan:

  1. Menerima EULA Sandbox malware lanjutan

    Tinjau dan terima EULA Sandbox malware lanjutan di project penagihan untuk endpoint Anda.

  2. Membuat profil keamanan Sandbox malware lanjutan

    Buat profil keamanan Sandbox malware lanjutan berjenis WILDFIRE_ANALYSIS dan tentukan aturan pengiriman file, penggantian protokol kustom, atau penggantian ancaman. Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan Sandbox malware lanjutan.

  3. Memperbarui grup profil keamanan Anda

    Tambahkan profil keamanan Sandbox malware lanjutan yang baru ke grup profil keamanan Anda. Grup profil keamanan harus berisi profil pencegahan ancaman. Untuk mengetahui informasi selengkapnya, lihat Memperbarui grup profil keamanan.

  4. Mengaktifkan Sandbox malware lanjutan di endpoint firewall

    Perbarui endpoint firewall dan centang kotak Aktifkan Sandbox malware lanjutan (WildFire) di bagian Konfigurasi lanjutan untuk endpoint zonal. Untuk mengetahui informasi selengkapnya, lihat Memperbarui endpoint firewall.

Langkah berikutnya