在网络中配置高级恶意软件沙盒

借助高级恶意软件沙盒 (WildFire),您可以保护网络免受未知的基于文件的威胁和恶意软件的侵害。如需在网络中启用高级恶意软件沙盒,您必须设置多个 Cloud Next Generation Firewall 组件,包括防火墙端点、安全配置文件和安全配置文件组。本文档简要介绍配置这些组件以及启用高级恶意软件沙盒的工作流。

如需详细了解高级恶意软件沙盒,请参阅高级恶意软件沙盒概览

所需的角色

Identity and Access Management (IAM) 角色控制用于配置和启用高级恶意软件沙盒的操作。下表介绍了每个步骤所需的角色:

特性 必要角色
为 Virtual Private Cloud (VPC) 网络创建防火墙端点和防火墙端点关联。 如需执行此任务,请确保您拥有以下任一角色: 这些角色包含以下用于创建防火墙端点的权限:
  • networksecurity.firewallEndpoints.create
此外,这些角色还包含以下权限,可用于创建防火墙端点关联:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use 权限,适用于防火墙端点所在的组织
创建高级恶意软件沙盒安全配置文件、威胁防护安全配置文件和安全配置文件组 项目级(预览版)或组织级的 Security Profile Admin (roles/networksecurity.securityProfileAdmin) 角色。
此角色可提供以下必需权限:
  • networksecurity.securityProfileGroups.create 创建安全配置文件组
  • networksecurity.securityProfiles.create 以创建高级恶意软件沙盒安全配置文件或威胁防护安全配置文件
创建分层防火墙政策及其规则 Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin)。
您必须拥有此角色才能创建分层防火墙政策。您必须在要创建政策的资源上授予该角色。
此外,您还必须拥有此角色才能在分层防火墙政策中创建规则。您必须针对包含政策的资源或政策本身授予该角色。
该角色可提供以下必需权限:
  • compute.firewallPolicies.create 创建分层防火墙政策
  • compute.firewallPolicies.update 以创建分层防火墙政策规则
将分层防火墙政策与组织或文件夹相关联 如需执行此任务,请确保您拥有以下任一角色: 这些角色包含以下必需的权限:
  • 防火墙政策上的 compute.firewallPolicies.addAssociation
  • 针对目标资源的 compute.organizations.setFirewallPolicy
创建全球网络防火墙政策及其规则 Compute Security Admin (roles/compute.securityAdmin)

您必须拥有此角色才能创建全局网络防火墙政策。您必须在要创建政策的项目中授予该角色。

此外,您还必须拥有此角色才能在全球网络防火墙政策中创建规则。您必须在包含政策的项目或政策本身上授予该角色。

该角色可提供以下必需权限:
  • compute.firewallPolicies.create 创建全球网络防火墙政策
  • compute.firewallPolicies.update 以创建全球网络防火墙政策规则
将全球网络防火墙政策与 VPC 网络相关联 Compute Network Admin (roles/compute.networkAdmin)

此角色包含以下必需权限:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
创建 CA 池 CA Service Operation Manager (roles/privateca.caManager)

如果您使用传输层安全协议 (TLS) 检查,则必须拥有此角色才能创建证书授权机构 (CA) 池。
创建 TLS 检查政策 如需执行此任务,请确保您拥有以下任一角色: 如果您使用 TLS 检查,则需要拥有上述任一角色才能创建 TLS 检查政策。 这些角色包含以下必需的权限:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

配置没有 TLS 检查的高级恶意软件沙盒

如需在网络中配置高级恶意软件沙盒,但不进行传输层安全协议 (TLS) 检查,请执行以下操作:

  1. 接受高级恶意软件沙盒最终用户许可协议

    在端点上启用高级恶意软件沙盒之前,您必须查看并接受结算项目中的最终用户许可协议 (EULA)。您可以在创建或更新端点时接受 EULA。

    如需了解详情,请参阅创建防火墙端点

  2. 创建高级恶意软件沙盒安全配置文件

    创建 WILDFIRE_ANALYSIS 类型的高级恶意软件沙盒安全配置文件,并指定要提交以供分析的文件类型和流量方向(上传或下载)。

    如需了解详情,请参阅创建高级恶意软件沙盒安全配置文件

  3. 创建威胁防护安全配置文件

    在群组中使用高级恶意软件沙盒安全配置文件时,必须使用威胁防护安全配置文件。创建 THREAT_PREVENTION 类型的威胁防护安全配置文件。

    如需了解详情,请参阅创建威胁防范安全配置文件

  4. 创建安全配置文件组

    将高级恶意软件沙盒和威胁防护安全配置文件添加到安全配置文件组。

    如需了解详情,请参阅创建安全配置文件组

  5. 创建已启用高级恶意软件沙盒的防火墙端点

    创建防火墙端点。在高级配置部分中,选中启用高级恶意软件沙盒 (WildFire) 复选框。

    如需了解详情,请参阅创建防火墙端点

  6. 将防火墙端点与 VPC 网络相关联

    如需启用高级恶意软件沙盒,请将防火墙端点与您的 VPC 网络相关联。确保工作负载在防火墙端点所在的可用区中运行。

    支持巨型帧的防火墙端点只能接受不超过 8,500 字节的数据包。或者,不支持巨型帧的防火墙端点只能接受不超过 1,460 字节的数据包。如果您需要高级恶意软件沙盒,建议您将关联的 VPC 网络配置为使用 8,500 字节和 1,460 字节的最大传输单元 (MTU) 限制。如需了解详情,请参阅 支持的数据包大小

    如需了解详情,请参阅创建防火墙端点关联

  7. 配置高级恶意软件沙盒并将其应用于网络流量

    创建具有 apply_security_profile_group 操作的全球或分层防火墙政策规则。指定安全配置文件组。确保防火墙政策与要检查的工作负载所在的 VPC 网络相关联。

    如需了解详情,请参阅创建分层防火墙政策和规则创建全球网络防火墙政策和规则

配置具有 TLS 检查的高级恶意软件沙盒

如需在网络中配置具有 TLS 检查的高级恶意软件沙盒,请执行以下操作:

  1. 接受高级恶意软件沙盒最终用户许可协议

    在端点上启用高级恶意软件沙盒之前,您必须查看并接受结算项目中的 EULA。您可以在创建或更新端点时接受 EULA。

    如需了解详情,请参阅创建防火墙端点

  2. 创建高级恶意软件沙盒安全配置文件

    创建 WILDFIRE_ANALYSIS 类型的高级恶意软件沙盒安全配置文件,并指定要提交以供分析的文件类型和流量方向(上传或下载)。

    如需了解详情,请参阅创建高级恶意软件沙盒安全配置文件

  3. 创建威胁防护安全配置文件

    在群组中使用高级恶意软件沙盒安全配置文件时,必须使用威胁防护安全配置文件。创建 THREAT_PREVENTION 类型的威胁防护安全配置文件。

    如需了解详情,请参阅创建威胁防范安全配置文件

  4. 创建安全配置文件组

    将高级恶意软件沙盒和威胁防护安全配置文件添加到安全配置文件组。

    如需了解详情,请参阅创建安全配置文件组

  5. 创建已启用高级恶意软件沙盒的防火墙端点

    创建防火墙端点。在高级配置部分中,选中启用高级恶意软件沙盒 (WildFire) 复选框。

    如需了解详情,请参阅创建防火墙端点

  6. 将防火墙端点与 VPC 网络相关联

    如需启用高级恶意软件沙盒,请将防火墙端点与您的 VPC 网络相关联。确保工作负载在防火墙端点所在的可用区中运行。

    支持巨型帧的防火墙端点只能接受不超过 8,500 字节的数据包。或者,不支持巨型帧的防火墙端点只能接受不超过 1,460 字节的数据包。如果您需要高级恶意软件沙盒,建议您将关联的 VPC 网络配置为使用 8,500 字节和 1,460 字节的最大传输单元 (MTU) 限制。如需了解详情,请参阅 支持的数据包大小

    如需了解详情,请参阅创建防火墙端点关联

  7. 创建和配置资源以检查加密流量

    1. 创建 CA 池

      CA 池是包含多个 CA 的集合,它具有通用证书颁发政策和 IAM 政策。您必须先创建区域级 CA 池,然后才能配置 TLS 检查。

      如需了解详情,请参阅创建 CA 池

    2. 创建根 CA

      如需使用 TLS 检查,您必须至少有一个根 CA。根 CA 对中间 CA 进行签名,然后由中间 CA 对客户端的所有叶证书进行签名。如需了解详情,请参阅 gcloud privateca roots create 命令参考

    3. 向网络安全服务代理授予权限

      Cloud NGFW 需要网络安全服务代理来生成用于 TLS 检查的中间 CA。服务代理需要具有为 CA 池请求证书的权限。

      如需了解详情,请参阅创建服务账号

  8. 创建区域级 TLS 检查政策

    TLS 检查政策用于指定如何拦截加密流量。区域级 TLS 检查政策包含 TLS 检查的配置设置。

    如需了解详情,请参阅创建 TLS 检查政策

  9. 将 TLS 检查政策添加到防火墙端点关联

    如需将 TLS 检查政策添加到防火墙端点关联,请参阅创建防火墙端点关联

  10. 配置高级恶意软件沙盒并将其应用于网络流量

    如需配置高级恶意软件沙盒,请创建可执行第 7 层检查的全球网络防火墙政策分层防火墙政策

    • 在新的或现有的全球防火墙政策中,添加一条采用 apply_security_profile_group 操作的规则。 指定您之前创建的安全配置文件组的名称。确保防火墙政策与要检查的工作负载所在的 VPC 网络相关联。

      如需了解详情,请参阅创建全球网络防火墙政策添加防火墙政策规则

    • 在新的或现有的分层防火墙政策中,添加一条具有 apply_security_profile_group 操作的规则。确保防火墙政策与要检查的工作负载所在的 VPC 网络相关联。

      如需了解详情,请参阅防火墙政策规则任务

升级现有防火墙端点以启用高级恶意软件沙盒

如果您已在网络中部署 Cloud Next Generation Firewall 企业版端点,并启用了威胁防护安全配置文件和安全配置文件组,请执行以下操作来配置和启用高级恶意软件沙盒:

  1. 接受高级恶意软件沙盒最终用户许可协议

    在端点的结算项目中查看并接受高级恶意软件沙盒 EULA。

  2. 创建高级恶意软件沙盒安全配置文件

    创建 WILDFIRE_ANALYSIS 类型的高级恶意软件沙盒安全配置文件,并定义文件提交规则、自定义协议替换或威胁替换。 如需了解详情,请参阅创建高级恶意软件沙盒安全配置文件

  3. 更新安全配置文件组

    将新的高级恶意软件沙盒安全配置文件添加到您的安全配置文件组。安全配置文件组必须包含威胁防护配置文件。如需了解详情,请参阅更新安全配置文件组

  4. 在防火墙端点上启用高级恶意软件沙盒

    更新防火墙端点,然后在可用区端点的高级配置部分中选中启用高级恶意软件沙盒 (WildFire) 复选框。如需了解详情,请参阅更新防火墙端点

后续步骤