Mengonfigurasi WildFire di jaringan Anda

WildFire memungkinkan Anda melindungi jaringan dari ancaman berbasis file dan malware canggih yang tidak dikenal. Untuk mengaktifkan WildFire di jaringan Anda, Anda harus menyiapkan beberapa komponen Cloud Next Generation Firewall, termasuk endpoint firewall, profil keamanan, dan grup profil keamanan. Dokumen ini memberikan alur kerja tingkat tinggi yang menjelaskan cara mengonfigurasi komponen ini dan mengaktifkan WildFire.

Untuk mempelajari WildFire lebih lanjut, lihat Ringkasan WildFire.

Peran yang diperlukan

Peran Identity and Access Management (IAM) mengatur tindakan untuk mengonfigurasi dan mengaktifkan WildFire. Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah:

Kemampuan Peran yang diperlukan
Buat endpoint firewall dan asosiasi endpoint firewall untuk jaringan Virtual Private Cloud (VPC). Untuk melakukan tugas ini, pastikan Anda memiliki salah satu peran berikut:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Firewall Endpoint Admin (roles/networksecurity.firewallEndpointAdmin) di tingkat organisasi untuk endpoint firewall tingkat organisasi, dan di tingkat project (Pratinjau) atau tingkat organisasi untuk endpoint firewall.
Peran ini mencakup izin berikut untuk membuat endpoint firewall:
  • networksecurity.firewallEndpoints.create
Selain itu, peran ini mencakup izin berikut untuk membuat asosiasi endpoint firewall:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use di organisasi tempat endpoint firewall berada
Buat profil keamanan analisis WildFire, profil keamanan pencegahan ancaman, dan grup profil keamanan Admin Profil Keamanan (roles/networksecurity.securityProfileAdmin) di tingkat organisasi untuk grup profil keamanan tingkat organisasi, dan di tingkat project (Pratinjau) atau tingkat organisasi untuk grup profil keamanan.
Peran ini mencakup izin wajib berikut:
  • networksecurity.securityProfileGroups.create untuk membuat grup profil keamanan
  • networksecurity.securityProfiles.create untuk membuat profil keamanan analisis WildFire atau profil keamanan pencegahan ancaman
Membuat kebijakan firewall hierarkis dan aturannya Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin).
Anda harus memiliki peran ini untuk membuat kebijakan firewall hierarkis. Anda harus memberikan peran pada resource tempat Anda ingin membuat kebijakan.
Selain itu, Anda harus memiliki peran ini untuk membuat aturan dalam kebijakan firewall hierarkis. Anda harus memberikan peran pada resource yang berisi kebijakan atau pada kebijakan itu sendiri.
Peran ini mencakup izin yang diperlukan berikut:
  • compute.firewallPolicies.create untuk membuat kebijakan firewall hierarkis
  • compute.firewallPolicies.update untuk membuat aturan kebijakan firewall hierarkis
Mengaitkan kebijakan firewall hierarkis dengan organisasi atau folder Untuk melakukan tugas ini, pastikan Anda memiliki salah satu peran berikut: Peran ini mencakup izin wajib berikut:
  • compute.firewallPolicies.addAssociation pada kebijakan firewall
  • compute.organizations.setFirewallPolicy pada resource target
Membuat kebijakan firewall jaringan global dan aturannya Compute Security Admin (roles/compute.securityAdmin)

Anda harus memiliki peran ini untuk membuat kebijakan firewall jaringan global. Anda harus memberikan peran di project tempat Anda ingin membuat kebijakan.

Selain itu, Anda harus memiliki peran ini untuk membuat aturan dalam kebijakan firewall jaringan global. Anda harus memberikan peran di project yang berisi kebijakan atau di kebijakan itu sendiri.

Peran ini mencakup izin wajib berikut:
  • compute.firewallPolicies.create untuk membuat kebijakan firewall jaringan global
  • compute.firewallPolicies.update untuk membuat aturan kebijakan firewall jaringan global
Mengaitkan kebijakan firewall jaringan global dengan jaringan VPC Compute Network Admin (roles/compute.networkAdmin)

Peran ini mencakup izin wajib berikut:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Membuat kumpulan CA CA Service Operation Manager (roles/privateca.caManager)

Jika Anda menggunakan inspeksi Transport Layer Security (TLS), Anda harus memiliki peran ini untuk membuat kumpulan Certificate Authority (CA).
Membuat kebijakan pemeriksaan TLS Untuk melakukan tugas ini, pastikan Anda memiliki salah satu peran berikut: Jika menggunakan pemeriksaan TLS, Anda memerlukan salah satu peran di atas untuk membuat kebijakan pemeriksaan TLS. Peran ini mencakup izin yang diperlukan berikut:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Mengonfigurasi WildFire tanpa pemeriksaan TLS

Untuk mengonfigurasi WildFire tanpa pemeriksaan Transport Layer Security (TLS) di jaringan Anda, lakukan hal berikut:

  1. Setujui PLPA WildFire.

    Sebelum mengaktifkan WildFire di endpoint, Anda harus meninjau dan menyetujui Perjanjian Lisensi Pengguna Akhir (EULA) WildFire di project penagihan. Anda dapat menyetujui EULA saat membuat atau mengupdate endpoint.

    Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.

  2. Buat profil keamanan analisis WildFire.

    Buat profil keamanan WILDFIRE_ANALYSIS dan tentukan jenis file yang akan dikirimkan untuk analisis dan arah traffic (upload atau download).

    Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan analisis WildFire.

  3. Buat profil keamanan pencegahan ancaman.

    Profil keamanan pencegahan ancaman wajib digunakan untuk menggunakan profil analisis WildFire dalam grup. Buat profil keamanan THREAT_PREVENTION.

    Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan pencegahan ancaman.

  4. Buat grup profil keamanan.

    Tambahkan profil keamanan pencegahan ancaman dan analisis WildFire ke grup profil keamanan.

    Untuk mengetahui informasi selengkapnya, lihat Membuat grup profil keamanan.

  5. Buat endpoint firewall dengan WildFire diaktifkan.

    Buat endpoint firewall. Di bagian Advanced configuration, centang kotak Enable WildFire.

    Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.

  6. Kaitkan endpoint firewall dengan jaringan VPC Anda.

    Untuk mengaktifkan WildFire, kaitkan endpoint firewall dengan jaringan VPC Anda. Pastikan workload Anda berjalan di zona yang sama dengan endpoint firewall.

    Endpoint firewall dengan dukungan frame jumbo hanya dapat menerima paket hingga 8.500 byte. Atau, endpoint firewall tanpa dukungan frame jumbo dapat menerima paket hingga 1.460 byte saja. Jika Anda memerlukan WildFire, sebaiknya konfigurasi jaringan VPC terkait untuk menggunakan batas unit transmisi maksimum (MTU) sebesar 8.500 byte dan 1.460 byte. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.

    Untuk mengetahui informasi selengkapnya, lihat Membuat asosiasi endpoint firewall.

  7. Konfigurasi dan terapkan WildFire ke traffic jaringan Anda.

    Buat aturan kebijakan firewall global atau hierarkis dengan tindakan apply_security_profile_group. Tentukan grup profil keamanan Anda. Pastikan kebijakan firewall dikaitkan dengan jaringan VPC yang sama dengan workload yang akan diperiksa.

    Untuk mengetahui informasi selengkapnya, lihat Membuat kebijakan dan aturan firewall hierarkis dan Membuat kebijakan dan aturan firewall jaringan global.

Mengonfigurasi WildFire dengan pemeriksaan TLS

Untuk mengonfigurasi WildFire dengan pemeriksaan TLS di jaringan Anda, lakukan hal berikut:

  1. Setujui PLPA WildFire.

    Sebelum mengaktifkan WildFire di endpoint, Anda harus meninjau dan menyetujui EULA WildFire di project penagihan. Anda dapat menyetujui EULA saat membuat atau memperbarui endpoint.

    Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.

  2. Buat profil keamanan analisis WildFire.

    Buat profil keamanan WILDFIRE_ANALYSIS dan tentukan jenis file yang akan dikirimkan untuk analisis dan arah traffic (upload atau download).

    Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan analisis WildFire.

  3. Buat profil keamanan pencegahan ancaman.

    Profil keamanan pencegahan ancaman wajib digunakan untuk menggunakan profil analisis WildFire dalam grup. Buat profil keamanan THREAT_PREVENTION.

    Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan pencegahan ancaman.

  4. Buat grup profil keamanan.

    Tambahkan profil keamanan analisis WildFire dan pencegahan ancaman ke grup profil keamanan.

    Untuk mengetahui informasi selengkapnya, lihat Membuat grup profil keamanan.

  5. Buat endpoint firewall dengan WildFire diaktifkan.

    Buat endpoint firewall. Di bagian Advanced configuration, centang kotak Enable WildFire.

    Untuk mengetahui informasi selengkapnya, lihat Membuat endpoint firewall.

  6. Kaitkan endpoint firewall dengan jaringan VPC Anda.

    Untuk mengaktifkan WildFire, kaitkan endpoint firewall dengan jaringan VPC Anda. Pastikan workload Anda berjalan di zona yang sama dengan endpoint firewall.

    Endpoint firewall dengan dukungan frame jumbo hanya dapat menerima paket hingga 8.500 byte. Atau, endpoint firewall tanpa dukungan frame jumbo dapat menerima paket hingga 1.460 byte saja. Jika Anda memerlukan WildFire, sebaiknya konfigurasi jaringan VPC terkait untuk menggunakan batas unit transmisi maksimum (MTU) sebesar 8.500 byte dan 1.460 byte. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.

    Untuk mengetahui informasi selengkapnya, lihat Membuat asosiasi endpoint firewall.

  7. Buat dan konfigurasi resource untuk memeriksa traffic terenkripsi.

    1. Buat kumpulan CA.

      Kumpulan CA adalah kumpulan CA dengan kebijakan penerbitan sertifikat dan kebijakan IAM yang sama. Kumpulan CA regional harus ada sebelum Anda dapat mengonfigurasi pemeriksaan TLS.

      Untuk mengetahui informasi selengkapnya, lihat Membuat kumpulan CA.

    2. Buat CA root.

      Untuk menggunakan pemeriksaan TLS, Anda harus memiliki setidaknya satu CA root. CA root menandatangani CA perantara, yang kemudian menandatangani semua sertifikat leaf untuk klien. Untuk mengetahui informasi selengkapnya, lihat dokumentasi referensi untuk perintah gcloud privateca roots create.

    3. Memberikan izin ke Agen Layanan Keamanan Jaringan (P4SA).

      Cloud NGFW memerlukan P4SA untuk membuat CA perantara bagi pemeriksaan TLS. Agen layanan memerlukan izin yang diperlukan untuk meminta sertifikat untuk kumpulan CA.

      Untuk mengetahui informasi selengkapnya, lihat Membuat akun layanan.

  8. Buat kebijakan pemeriksaan TLS regional.

    Kebijakan pemeriksaan TLS menentukan cara mencegat traffic terenkripsi. Kebijakan pemeriksaan TLS regional dapat menyimpan konfigurasi untuk pemeriksaan TLS.

    Untuk mengetahui informasi selengkapnya, lihat Membuat kebijakan inspeksi TLS.

  9. Tambahkan kebijakan pemeriksaan TLS ke pengaitan endpoint firewall.

    Untuk menambahkan kebijakan inspeksi TLS ke pengaitan endpoint firewall, lihat Membuat pengaitan endpoint firewall.

  10. Konfigurasi dan terapkan WildFire ke traffic jaringan Anda.

    Untuk mengonfigurasi WildFire, buat kebijakan firewall jaringan global atau kebijakan firewall hierarkis dengan inspeksi Layer 7.

    • Dalam kebijakan firewall global baru atau yang ada, tambahkan aturan dengan tindakan apply_security_profile_group. Tentukan nama grup profil keamanan yang Anda buat sebelumnya. Pastikan kebijakan firewall dikaitkan dengan jaringan VPC yang sama dengan workload yang akan diperiksa.

      Untuk mengetahui informasi selengkapnya, lihat Membuat kebijakan firewall jaringan global dan Membuat aturan.

    • Dalam kebijakan firewall hierarkis baru atau yang ada, tambahkan aturan dengan tindakan apply_security_profile_group. Pastikan kebijakan firewall dikaitkan dengan jaringan VPC yang sama dengan workload yang akan diperiksa.

      Untuk mengetahui informasi selengkapnya, lihat Membuat aturan.

Mengupgrade endpoint firewall yang ada untuk mengaktifkan WildFire

Jika Anda telah men-deploy endpoint Cloud Next Generation Firewall Enterprise di jaringan Anda dengan profil keamanan pencegahan ancaman aktif dan grup profil keamanan, lakukan langkah-langkah berikut untuk mengonfigurasi dan mengaktifkan WildFire:

  1. Setujui PLPA WildFire.

    Analisis dan setujui EULA WildFire di project penagihan untuk endpoint Anda.

  2. Buat profil keamanan analisis WildFire.

    Buat profil keamanan WILDFIRE_ANALYSIS dan tentukan aturan pengiriman file serta penggantian protokol atau ancaman kustom. Untuk mengetahui informasi selengkapnya, lihat Membuat profil keamanan analisis WildFire.

  3. Perbarui grup profil keamanan Anda.

    Tambahkan profil keamanan analisis WildFire baru ke grup profil keamanan Anda. Grup profil keamanan harus berisi profil pencegahan ancaman. Untuk mengetahui informasi selengkapnya, lihat Memperbarui grup profil keamanan.

  4. Aktifkan WildFire di endpoint firewall.

    Perbarui endpoint firewall dan centang kotak Enable WildFire di konfigurasi lanjutan untuk endpoint zona. Untuk mengetahui informasi selengkapnya, lihat Memperbarui endpoint firewall.

Langkah berikutnya