Configurar o WildFire na sua rede

Com o WildFire, você protege sua rede contra ameaças desconhecidas, baseadas em arquivos e malware avançado. Para ativar o WildFire na rede, configure vários componentes do Cloud Next Generation Firewall , incluindo endpoints de firewall, perfis e grupos de perfis de segurança. Este documento apresenta um fluxo de trabalho de alto nível que descreve como configurar esses componentes e ativar o WildFire.

Para saber mais sobre o WildFire, consulte a Visão geral do WildFire.

Funções exigidas

Os papéis do Identity and Access Management (IAM) controlam as ações para configurar e ativar o WildFire. A tabela a seguir descreve os papéis necessários para cada etapa:

Habilidade Papel necessário
Crie um endpoint de firewall e uma associação de endpoint de firewall para uma rede de nuvem privada virtual (VPC). Para realizar essa tarefa, verifique se você tem uma das seguintes funções: Esses papéis incluem a seguinte permissão para criar um endpoint de firewall:
  • networksecurity.firewallEndpoints.create
Além disso, esses papéis incluem as seguintes permissões para criar uma associação de endpoint de firewall:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use na organização em que o endpoint de firewall existe
Criar um perfil de segurança de análise do WildFire, um perfil de segurança de prevenção de ameaças e um grupo de perfis de segurança Administrador de perfil de segurança (roles/networksecurity.securityProfileAdmin) no nível da organização para grupos de perfis de segurança da organização e no nível do projeto (prévia) ou da organização para grupos de perfis de segurança.
Esse papel inclui as seguintes permissões necessárias:
  • networksecurity.securityProfileGroups.create para criar um grupo de perfis de segurança
  • networksecurity.securityProfiles.create para criar um perfil de segurança de análise do WildFire ou um perfil de segurança de prevenção de ameaças
Criar uma política de firewall hierárquica e as regras dela Administrador de políticas de firewall da organização no Compute Engine (roles/compute.orgFirewallPolicyAdmin).
É necessário ter essa função para criar uma política de firewall hierárquica. Você precisa conceder o papel no recurso em que quer criar a política.
Além disso, é necessário ter essa função para criar uma regra em uma política de firewall hierárquica. É preciso conceder o papel no recurso que contém a política ou na própria política.
O papel inclui as seguintes permissões necessárias:
  • compute.firewallPolicies.create para criar uma política de firewall hierárquica
  • compute.firewallPolicies.update para criar uma regra de política de firewall hierárquica
Como associar uma política hierárquica de firewall a uma organização ou pasta Para realizar essa tarefa, verifique se você tem uma das seguintes funções: Esses papéis incluem as seguintes permissões necessárias:
  • compute.firewallPolicies.addAssociation na política de firewall
  • compute.organizations.setFirewallPolicy no recurso de destino
Criar uma política de firewall de rede global e as regras dela Administrador de segurança do Compute (roles/compute.securityAdmin)

É necessário ter essa função para criar uma política global de firewall de rede. Você precisa conceder o papel no projeto em que quer criar a política.

Além disso, você precisa ter essa função para criar uma regra em uma política de firewall de rede global. Você precisa conceder a função no projeto que contém a política ou na própria política.

O papel inclui as seguintes permissões necessárias:
  • compute.firewallPolicies.create para criar uma política de firewall de rede global
  • compute.firewallPolicies.update para criar uma regra de política de firewall de rede global
Associar uma política de firewall de rede global a uma rede VPC Administrador de rede do Compute (roles/compute.networkAdmin)

Esse papel inclui as seguintes permissões necessárias:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Criar um pool de CA Gerente de operações do serviço de AC (roles/privateca.caManager)

Se você usa a inspeção Transport Layer Security (TLS), precisa ter essa função para criar um pool de autoridade certificadora (CA).
Criar uma política de inspeção de TLS Para realizar essa tarefa, verifique se você tem uma das seguintes funções: Se você estiver usando a inspeção de TLS, precisará de uma das funções anteriores para criar uma política de inspeção de TLS. Esses papéis incluem as seguintes permissões necessárias:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Configurar o WildFire sem inspeção de TLS

Para configurar o WildFire sem a inspeção Transport Layer Security (TLS) na sua rede, faça o seguinte:

  1. Aceite o EULA do WildFire.

    Antes de ativar o WildFire nos endpoints, revise e aceite o Contrato de licença do usuário final (EULA) do WildFire no projeto de faturamento. É possível aceitar o EULA ao criar ou atualizar um endpoint.

    Para mais informações, consulte Criar um endpoint de firewall.

  2. Crie um perfil de segurança de análise do WildFire.

    Crie um perfil de segurança WILDFIRE_ANALYSIS e especifique os tipos de arquivos a serem enviados para análise e a direção do tráfego (upload ou download).

    Para mais informações, consulte Criar um perfil de segurança de análise do WildFire.

  3. Crie um perfil de segurança para prevenção de ameaças.

    Um perfil de segurança de prevenção de ameaças é obrigatório para usar um perfil de análise do WildFire em um grupo. Crie um perfil de segurança THREAT_PREVENTION.

    Para mais informações, consulte Criar um perfil de segurança de prevenção contra ameaças.

  4. Crie um grupo de perfis de segurança.

    Adicione os perfis de segurança de prevenção de ameaças e análise do WildFire ao grupo de perfis de segurança.

    Para mais informações, consulte Criar um grupo de perfis de segurança.

  5. Crie um endpoint de firewall com o WildFire ativado.

    Crie um endpoint de firewall. Na seção Configuração avançada, marque a caixa de seleção Ativar WildFire.

    Para mais informações, consulte Criar um endpoint de firewall.

  6. Associe o endpoint de firewall às suas redes VPC.

    Para ativar o WildFire, associe o endpoint de firewall às suas redes VPC. Verifique se as cargas de trabalho são executadas na mesma zona que o endpoint de firewall.

    Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo pode aceitar pacotes de até 1.460 bytes. Se você precisar do WildFire, recomendamos que configure as redes VPC associadas para usar os limites de unidade máxima de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.

    Para mais informações, consulte Criar associações de endpoints de firewall.

  7. Configure e aplique o WildFire ao tráfego de rede.

    Crie uma regra de política de firewall global ou hierárquica com a ação apply_security_profile_group. Especifique seu grupo de perfis de segurança. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.

    Para mais informações, consulte Criar políticas e regras hierárquicas de firewall e Criar políticas e regras de firewall de rede global.

Configurar o WildFire com inspeção de TLS

Para configurar o WildFire com inspeção TLS na sua rede, faça o seguinte:

  1. Aceite o EULA do WildFire.

    Antes de ativar o WildFire nos endpoints, revise e aceite o EULA do WildFire no projeto de faturamento. É possível aceitar o EULA ao criar ou atualizar um endpoint.

    Para mais informações, consulte Criar um endpoint de firewall.

  2. Crie um perfil de segurança de análise do WildFire.

    Crie um perfil de segurança WILDFIRE_ANALYSIS e especifique os tipos de arquivos a serem enviados para análise e a direção do tráfego (upload ou download).

    Para mais informações, consulte Criar um perfil de segurança de análise do WildFire.

  3. Crie um perfil de segurança para prevenção de ameaças.

    Um perfil de segurança de prevenção de ameaças é obrigatório para usar um perfil de análise do WildFire em um grupo. Crie um perfil de segurança THREAT_PREVENTION.

    Para mais informações, consulte Criar um perfil de segurança de prevenção contra ameaças.

  4. Crie um grupo de perfis de segurança.

    Adicione os perfis de segurança de prevenção de ameaças e análise do WildFire ao grupo de perfis de segurança.

    Para mais informações, consulte Criar um grupo de perfis de segurança.

  5. Crie um endpoint de firewall com o WildFire ativado.

    Crie um endpoint de firewall. Na seção Configuração avançada, marque a caixa de seleção Ativar o WildFire.

    Para mais informações, consulte Criar um endpoint de firewall.

  6. Associe o endpoint de firewall às suas redes VPC.

    Para ativar o WildFire, associe o endpoint de firewall às suas redes VPC. Verifique se a carga de trabalho está sendo executada na mesma zona que o endpoint de firewall.

    Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo pode aceitar pacotes de até 1.460 bytes. Se você precisar do WildFire, recomendamos que configure as redes VPC associadas para usar os limites de unidade máxima de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.

    Para mais informações, consulte Criar associações de endpoints de firewall.

  7. Crie e configure recursos para inspecionar o tráfego criptografado.

    1. Crie um pool de CA.

      Um pool de ACs é uma coleção de ACs com uma política de emissão de certificados e uma política do IAM comuns. Um pool de CAs regional precisa existir antes que você possa configurar a inspeção de TLS.

      Para mais informações, consulte Criar um pool de AC.

    2. Crie uma CA raiz.

      Para usar a inspeção TLS, você precisa ter pelo menos uma CA raiz. A CA raiz assina uma CA intermediária, que assina todos os certificados folha dos clientes. Para mais informações, consulte a documentação de referência do comando gcloud privateca roots create.

    3. Conceda permissões ao agente de serviço de segurança de rede (P4SA).

      O Cloud NGFW exige uma P4SA para gerar CAs intermediárias para inspeção de TLS. O agente de serviço precisa das permissões necessárias para solicitar certificados para o pool de CA.

      Para mais informações, consulte Criar uma conta de serviço.

  8. Crie uma política regional de inspeção de TLS.

    Uma política de inspeção TLS especifica como interceptar o tráfego criptografado. Uma política regional de inspeção de TLS pode conter as configurações para a inspeção de TLS.

    Para mais informações, consulte Criar uma política de inspeção TLS.

  9. Adicione uma política de inspeção de TLS a uma associação de endpoint de firewall.

    Para adicionar a política de inspeção de TLS a uma associação de endpoint de firewall, consulte Criar associações de endpoints de firewall.

  10. Configure e aplique o WildFire ao tráfego de rede.

    Para configurar o WildFire, crie uma política global de firewall de rede ou uma política hierárquica de firewall com inspeção da camada 7.

    • Em uma política de firewall global nova ou existente, adicione uma regra com a ação apply_security_profile_group. Especifique o nome do grupo de perfis de segurança que você criou anteriormente. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.

      Para mais informações, consulte Criar uma política global de firewall de rede e Criar uma regra.

    • Em uma política de firewall hierárquica nova ou atual, adicione uma regra com a ação apply_security_profile_group. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.

      Para mais informações, consulte Criar uma regra.

Fazer upgrade de um endpoint de firewall para ativar o WildFire

Se você já tiver implantado endpoints do Cloud Next Generation Firewall Enterprise na sua rede com perfis de segurança e grupos de perfis de segurança de prevenção de ameaças ativos, faça o seguinte para configurar e ativar o WildFire:

  1. Aceite o EULA do WildFire.

    Analise e aceite o EULA do WildFire no projeto de faturamento dos seus endpoints.

  2. Crie um perfil de segurança de análise do WildFire.

    Crie um perfil de segurança WILDFIRE_ANALYSIS e defina as regras de envio de arquivos e substituições personalizadas de protocolo ou ameaça. Para mais informações, consulte Criar um perfil de segurança de análise do WildFire.

  3. Atualize seu grupo de perfis de segurança.

    Adicione o novo perfil de segurança de análise do WildFire ao seu grupo de perfis de segurança. O grupo de perfis de segurança precisa conter um perfil de prevenção de ameaças. Para mais informações, consulte Atualizar um grupo de perfis de segurança.

  4. Ative o WildFire no endpoint do firewall.

    Atualize o endpoint de firewall e marque a caixa de seleção Ativar WildFire na configuração avançada do endpoint zonal. Para mais informações, consulte Atualizar um endpoint de firewall.

A seguir