Configura WildFire en tu red

WildFire te permite proteger tu red contra amenazas desconocidas basadas en archivos y software malicioso avanzado. Para habilitar WildFire en tu red, debes configurar varios componentes de Cloud Next Generation Firewall, incluidos los extremos de firewall, los perfiles de seguridad y los grupos de perfiles de seguridad. En este documento, se proporciona un flujo de trabajo de alto nivel en el que se describe cómo configurar estos componentes y habilitar WildFire.

Para obtener más información sobre WildFire, consulta la Descripción general de WildFire.

Roles obligatorios

Los roles de Identity and Access Management (IAM) rigen las acciones para configurar y habilitar WildFire. En la siguiente tabla, se describen los roles necesarios para cada paso:

Capacidad Rol necesario
Crea un extremo de firewall y una asociación de extremo de firewall para una red de nube privada virtual (VPC). Para llevar a cabo esta tarea, asegúrate de tener uno de los siguientes roles: Estos roles incluyen el siguiente permiso para crear un extremo de firewall:
  • networksecurity.firewallEndpoints.create
Además, estos roles incluyen los siguientes permisos para crear una asociación de extremo de firewall:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use en la organización en la que existe el extremo de firewall
Crea un perfil de seguridad de análisis de WildFire, un perfil de seguridad de prevención de amenazas y un grupo de perfiles de seguridad Administrador de perfiles de seguridad (roles/networksecurity.securityProfileAdmin) a nivel de la organización para los grupos de perfiles de seguridad a nivel de la organización y a nivel del proyecto (versión preliminar) o de la organización para los grupos de perfiles de seguridad
Este rol incluye los siguientes permisos obligatorios:
  • networksecurity.securityProfileGroups.create para crear un grupo de perfiles de seguridad
  • networksecurity.securityProfiles.create para crear un perfil de seguridad de análisis de WildFire o un perfil de seguridad de prevención de amenazas
Crea una política de firewall jerárquica y sus reglas Administrador de políticas de firewall de Compute en la organización (roles/compute.orgFirewallPolicyAdmin).
Debes tener este rol para crear una política de firewall jerárquica. Debes otorgar el rol en el recurso en el que deseas crear la política.
Además, debes tener este rol para crear una regla en una política de firewall jerárquica. Debes otorgar el rol en el recurso que contiene la política o en la política.
El rol incluye los siguientes permisos obligatorios:
  • compute.firewallPolicies.create para crear una política de firewall jerárquica
  • compute.firewallPolicies.update para crear una regla de política de firewall jerárquica
Asocia una política de firewall jerárquica con una organización o una carpeta Para llevar a cabo esta tarea, asegúrate de tener uno de los siguientes roles: Estos roles incluyen los siguientes permisos obligatorios:
  • compute.firewallPolicies.addAssociation en la política de firewall
  • compute.organizations.setFirewallPolicy en el recurso de destino
Crea una política de firewall de red global y sus reglas Administrador de seguridad de Compute (roles/compute.securityAdmin)

Debes tener este rol para crear una política de firewall de red global. Debes otorgar el rol en el proyecto en el que deseas crear la política.

Además, debes tener este rol para crear una regla en una política de firewall de red global. Debes otorgar el rol en el proyecto que contiene la política o en la política misma.

El rol incluye los siguientes permisos obligatorios:
  • compute.firewallPolicies.create para crear una política de firewall de red global
  • compute.firewallPolicies.update para crear una regla de política de firewall de red global
Asocia una política de firewall de red global con una red de VPC Administrador de red de Compute (roles/compute.networkAdmin)

Este rol incluye los siguientes permisos obligatorios:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Crear grupo de CA Administrador de operaciones del servicio de CA (roles/privateca.caManager)

Si usas la inspección de seguridad de la capa de transporte (TLS), debes tener este rol para crear un grupo de autoridades certificadoras (CA).
Crea una política de inspección de TLS Para llevar a cabo esta tarea, asegúrate de tener uno de los siguientes roles: Si usas la inspección de TLS, necesitas uno de los roles anteriores para crear una política de inspección de TLS. Estos roles incluyen los siguientes permisos obligatorios:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Configura WildFire sin inspección de TLS

Para configurar WildFire sin la inspección de seguridad de la capa de transporte (TLS) en tu red, haz lo siguiente:

  1. Acepta el CLUF de WildFire.

    Antes de habilitar WildFire en los endpoints, debes revisar y aceptar el Contrato de Licencia para el Usuario Final (CLUF) de WildFire en el proyecto de facturación. Puedes aceptar el EULA cuando crees o actualices un extremo.

    Para obtener más información, consulta Crea un extremo de firewall.

  2. Crea un perfil de seguridad de análisis de WildFire.

    Crea un perfil de seguridad WILDFIRE_ANALYSIS y especifica los tipos de archivos que se enviarán para su análisis y la dirección del tráfico (carga o descarga).

    Para obtener más información, consulta Crea un perfil de seguridad de análisis de WildFire.

  3. Crea un perfil de seguridad de prevención de amenazas.

    Un perfil de seguridad de prevención de amenazas es obligatorio para usar un perfil de análisis de WildFire en un grupo. Crea un perfil de seguridad THREAT_PREVENTION.

    Para obtener más información, consulta Crea un perfil de seguridad de prevención de amenazas.

  4. Crea un grupo de perfiles de seguridad.

    Agrega los perfiles de seguridad de prevención de amenazas y análisis de WildFire al grupo de perfiles de seguridad.

    Para obtener más información, consulta Crea un grupo de perfiles de seguridad.

  5. Crea un extremo de firewall con WildFire habilitado.

    Crea un extremo de firewall. En la sección Configuración avanzada, selecciona la casilla de verificación Habilitar WildFire.

    Para obtener más información, consulta Crea un extremo de firewall.

  6. Asocia el extremo de firewall con tus redes de VPC.

    Para habilitar WildFire, asocia el extremo de firewall con tus redes de VPC. Asegúrate de que tus cargas de trabajo se ejecuten en la misma zona que el extremo del firewall.

    Un extremo de firewall con compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 8,500 bytes. Como alternativa, un extremo de firewall sin compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 1,460 bytes. Si necesitas WildFire, te recomendamos que configures las redes de VPC asociadas para que usen los límites de la unidad de transmisión máxima (MTU) de 8,500 y 1,460 bytes. Para obtener más información, consulta Tamaño de paquete admitido.

    Para obtener más información, consulta Crea asociaciones de extremos de firewall.

  7. Configura y aplica WildFire a tu tráfico de red.

    Crea una regla de política de firewall global o jerárquica con la acción apply_security_profile_group. Especifica tu grupo de perfiles de seguridad. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que se inspeccionarán.

    Para obtener más información, consulta Crea políticas y reglas de firewall jerárquicas y Crea políticas y reglas de firewall de red globales.

Configura WildFire con la inspección de TLS

Para configurar WildFire con la inspección de TLS en tu red, haz lo siguiente:

  1. Acepta el CLUF de WildFire.

    Antes de habilitar WildFire en los extremos, debes revisar y aceptar el EULA de WildFire en el proyecto de facturación. Puedes aceptar el CLUF cuando crees o actualices un extremo.

    Para obtener más información, consulta Crea un extremo de firewall.

  2. Crea un perfil de seguridad de análisis de WildFire.

    Crea un perfil de seguridad WILDFIRE_ANALYSIS y especifica los tipos de archivos que se enviarán para su análisis y la dirección del tráfico (carga o descarga).

    Para obtener más información, consulta Crea un perfil de seguridad de análisis de WildFire.

  3. Crea un perfil de seguridad de prevención de amenazas.

    Un perfil de seguridad de prevención de amenazas es obligatorio para usar un perfil de análisis de WildFire en un grupo. Crea un perfil de seguridad THREAT_PREVENTION.

    Para obtener más información, consulta Crea un perfil de seguridad de prevención de amenazas.

  4. Crea un grupo de perfiles de seguridad.

    Agrega los perfiles de seguridad de prevención de amenazas y análisis de WildFire al grupo de perfiles de seguridad.

    Para obtener más información, consulta Crea un grupo de perfiles de seguridad.

  5. Crea un extremo de firewall con WildFire habilitado.

    Crea un extremo de firewall. En la sección Configuración avanzada, selecciona la casilla de verificación Habilitar WildFire.

    Para obtener más información, consulta Crea un extremo de firewall.

  6. Asocia el extremo de firewall con tus redes de VPC.

    Para habilitar WildFire, asocia el extremo de firewall con tus redes de VPC. Asegúrate de que tu carga de trabajo se ejecute en la misma zona que el extremo del firewall.

    Un extremo de firewall con compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 8,500 bytes. Como alternativa, un extremo de firewall sin compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 1,460 bytes. Si necesitas WildFire, te recomendamos que configures las redes de VPC asociadas para que usen los límites de la unidad de transmisión máxima (MTU) de 8,500 y 1,460 bytes. Para obtener más información, consulta Tamaño de paquete admitido.

    Para obtener más información, consulta Crea asociaciones de extremos de firewall.

  7. Crea y configura recursos para inspeccionar el tráfico encriptado.

    1. Crea un grupo de CA.

      Un grupo de AC es un conjunto de AC con una política común de emisión de certificados y una política de IAM. Debe existir un grupo de CA regional antes de que puedas configurar la inspección de TLS.

      Para obtener más información, consulta Crea un grupo de CA.

    2. Crea una CA raíz.

      Para usar la inspección de TLS, debes tener al menos una CA raíz. La CA raíz firma una CA intermedia, que luego firma todos los certificados de hoja para los clientes. Para obtener más información, consulta la documentación de referencia del comando gcloud privateca roots create.

    3. Otorga permisos al agente de servicio de seguridad de redes (P4SA).

      Cloud NGFW requiere un P4SA para generar CA intermedias para la inspección de TLS. El agente de servicio necesita los permisos necesarios para solicitar certificados para el grupo de CA.

      Para obtener más información, consulta Crea una cuenta de servicio.

  8. Crea una política de inspección de TLS regional.

    Una política de inspección de TLS especifica cómo interceptar el tráfico encriptado. Una política de inspección de TLS regional puede contener las configuraciones para la inspección de TLS.

    Para obtener más información, consulta Crea una política de inspección de TLS.

  9. Agrega una política de inspección de TLS a una asociación de extremos de firewall.

    Para agregar la política de inspección de TLS a una asociación de extremo de firewall, consulta Crea asociaciones de extremos de firewall.

  10. Configura y aplica WildFire a tu tráfico de red.

    Para configurar WildFire, crea una política de firewall de red global o una política de firewall jerárquica con inspección de capa 7.

    • En una política de firewall global nueva o existente, agrega una regla con la acción apply_security_profile_group. Especifica el nombre del grupo de perfiles de seguridad que creaste anteriormente. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que se inspeccionarán.

      Para obtener más información, consulta Crea una política de firewall de red global y Crea una regla.

    • En una política de firewall jerárquica nueva o existente, agrega una regla con la acción apply_security_profile_group. Asegúrate de que la política de firewall esté asociada con la misma red de VPC que las cargas de trabajo que se inspeccionarán.

      Para obtener más información, consulta Crea una regla.

Actualiza un extremo de firewall existente para habilitar WildFire

Si ya implementaste extremos de Cloud Next Generation Firewall Enterprise en tu red con perfiles de seguridad y grupos de perfiles de seguridad activos de prevención de amenazas, haz lo siguiente para configurar y habilitar WildFire:

  1. Acepta el CLUF de WildFire.

    Analiza y acepta el CLUF de WildFire en el proyecto de facturación de tus endpoints.

  2. Crea un perfil de seguridad de análisis de WildFire.

    Crea un perfil de seguridad WILDFIRE_ANALYSIS y define las reglas de envío de archivos y las anulaciones personalizadas de protocolos o amenazas. Para obtener más información, consulta Crea un perfil de seguridad de análisis de WildFire.

  3. Actualiza tu grupo de perfiles de seguridad.

    Agrega el nuevo perfil de seguridad de análisis de WildFire a tu grupo de perfiles de seguridad. El grupo de perfiles de seguridad debe contener un perfil de prevención de amenazas. Para obtener más información, consulta Actualiza un grupo de perfiles de seguridad.

  4. Habilita WildFire en el extremo de firewall.

    Actualiza el extremo de firewall y selecciona la casilla de verificación Habilitar WildFire en la configuración avanzada del extremo zonal. Para obtener más información, consulta Actualiza un extremo de firewall.

¿Qué sigue?