借助 WildFire,您可以保护网络免受未知威胁、基于文件的威胁和高级恶意软件的侵害。如需在网络中启用 WildFire,您必须设置多个 Cloud Next Generation Firewall 组件,包括防火墙端点、安全配置文件和安全配置文件组。本文档简要介绍配置这些组件以及启用 WildFire 的工作流。
如需详细了解 WildFire,请参阅 WildFire 概览。
所需的角色
Identity and Access Management (IAM) 角色控制用于配置和启用 WildFire 的操作。下表介绍了每个步骤所需的角色:
| 特性 | 必要角色 |
|---|---|
| 为 Virtual Private Cloud (VPC) 网络创建防火墙端点和防火墙端点关联。 | 如需执行此任务,请确保您拥有以下任一角色:
|
| 创建 WildFire 分析安全配置文件、威胁防护安全配置文件和安全配置文件组 | 组织级安全配置文件组的组织级 Security Profile Admin (roles/networksecurity.securityProfileAdmin),以及安全配置文件组的项目级(预览版)或组织级 Security Profile Admin (roles/networksecurity.securityProfileAdmin)。此角色可提供以下必需权限:
|
| 创建分层防火墙政策及其规则 | Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin)。您必须拥有此角色才能创建分层防火墙政策。您必须在要创建政策的资源上授予该角色。 此外,您还必须拥有此角色才能在分层防火墙政策中创建规则。您必须针对包含政策的资源或政策本身授予该角色。 该角色可提供以下必需权限:
|
| 将分层防火墙政策与组织或文件夹相关联 | 如需执行此任务,请确保您拥有以下任一角色:
|
| 创建全球网络防火墙政策及其规则 | Compute Security Admin (roles/compute.securityAdmin)您必须拥有此角色才能创建全局网络防火墙政策。您必须在要创建政策的项目中授予该角色。 此外,您还必须拥有此角色才能在全球网络防火墙政策中创建规则。您必须在包含政策的项目或政策本身上授予该角色。 该角色可提供以下必需权限:
|
| 将全球网络防火墙政策与 VPC 网络相关联 | Compute Network Admin (roles/compute.networkAdmin)此角色包含以下必需权限:
|
| 创建 CA 池 | CA Service Operation Manager (roles/privateca.caManager)如果您使用传输层安全协议 (TLS) 检查,则必须拥有此角色才能创建证书授权机构 (CA) 池。 |
| 创建 TLS 检查政策 | 如需执行此任务,请确保您拥有以下任一角色:
|
配置没有 TLS 检查的 WildFire
如需在网络中配置不含传输层安全协议 (TLS) 检查的 WildFire,请执行以下操作:
接受 WildFire 最终用户许可协议。
在端点上启用 WildFire 之前,您必须先查看并接受结算项目中的 WildFire 最终用户许可协议 (EULA)。您可以在创建或更新端点时接受 EULA。
如需了解详情,请参阅创建防火墙端点。
创建 WildFire 分析安全配置文件。
创建
WILDFIRE_ANALYSIS安全配置文件,并指定要提交以供分析的文件类型和流量方向(上传或下载)。如需了解详情,请参阅创建 WildFire 分析安全配置文件。
创建威胁防护安全配置文件。
若要在群组中使用 WildFire 分析配置文件,则必须使用威胁防护安全配置文件。创建
THREAT_PREVENTION安全配置文件。如需了解详情,请参阅创建威胁防范安全配置文件。
创建安全配置文件组。
将 WildFire 分析和威胁防护安全配置文件添加到安全配置文件组。
如需了解详情,请参阅创建安全配置文件组。
创建已启用 WildFire 的防火墙端点。
创建防火墙端点。在高级配置部分中,选中启用 WildFire 复选框。
如需了解详情,请参阅创建防火墙端点。
将防火墙端点与您的 VPC 网络相关联。
如需启用 WildFire,请将防火墙端点与您的 VPC 网络相关联。确保工作负载在防火墙端点所在的可用区中运行。
支持巨型帧的防火墙端点只能接受不超过 8,500 字节的数据包。或者,不支持巨型帧的防火墙端点只能接受不超过 1,460 字节的数据包。如果您需要 WildFire,建议您将关联的 VPC 网络配置为使用 8,500 字节和 1,460 字节的最大传输单元 (MTU) 限制。如需了解详情,请参阅 支持的数据包大小。
如需了解详情,请参阅创建防火墙端点关联。
配置 WildFire 并将其应用于网络流量。
创建具有
apply_security_profile_group操作的全球或分层防火墙政策规则。指定安全配置文件组。确保防火墙政策与要检查的工作负载所在的 VPC 网络相关联。如需了解详情,请参阅创建分层防火墙政策和规则和创建全球网络防火墙政策和规则。
配置具有 TLS 检查的 WildFire
如需在网络中配置具有 TLS 检查功能的 WildFire,请执行以下操作:
接受 WildFire 最终用户许可协议。
在端点上启用 WildFire 之前,您必须先在结算项目中查看并接受 WildFire EULA。您可以在创建或更新端点时接受 EULA。
如需了解详情,请参阅创建防火墙端点。
创建 WildFire 分析安全配置文件。
创建
WILDFIRE_ANALYSIS安全配置文件,并指定要提交以供分析的文件类型和流量方向(上传或下载)。如需了解详情,请参阅创建 WildFire 分析安全配置文件。
创建威胁防护安全配置文件。
若要在群组中使用 WildFire 分析配置文件,则必须使用威胁防护安全配置文件。创建
THREAT_PREVENTION安全配置文件。如需了解详情,请参阅创建威胁防范安全配置文件。
创建安全配置文件组。
将 WildFire 分析和威胁防护安全配置文件添加到安全配置文件组。
如需了解详情,请参阅创建安全配置文件组。
创建已启用 WildFire 的防火墙端点。
创建防火墙端点。在高级配置部分中,选中启用 WildFire 复选框。
如需了解详情,请参阅创建防火墙端点。
将防火墙端点与您的 VPC 网络相关联。
如需启用 WildFire,请将防火墙端点与您的 VPC 网络相关联。确保工作负载在防火墙端点所在的可用区中运行。
支持巨型帧的防火墙端点只能接受不超过 8,500 字节的数据包。或者,不支持巨型帧的防火墙端点只能接受不超过 1,460 字节的数据包。如果您需要 WildFire,建议您将关联的 VPC 网络配置为使用 8,500 字节和 1,460 字节的最大传输单元 (MTU) 限制。如需了解详情,请参阅 支持的数据包大小。
如需了解详情,请参阅创建防火墙端点关联。
创建和配置资源以检查加密流量。
创建 CA 池。
CA 池是包含多个 CA 的集合,它具有通用证书颁发政策和 IAM 政策。您必须先创建区域级 CA 池,然后才能配置 TLS 检查。
如需了解详情,请参阅创建 CA 池。
创建根 CA。
如需使用 TLS 检查,您必须至少有一个根 CA。根 CA 对中间 CA 进行签名,然后由中间 CA 对客户端的所有叶证书进行签名。如需了解详情,请参阅
gcloud privateca roots create命令的参考文档。向网络安全服务代理 (P4SA) 授予权限。
Cloud NGFW 需要 P4SA 才能生成用于 TLS 检查的中间 CA。服务代理需要具有请求 CA 池证书所需的权限。
如需了解详情,请参阅创建服务账号。
创建区域级 TLS 检查政策。
TLS 检查政策用于指定如何拦截加密流量。区域级 TLS 检查政策可以包含 TLS 检查的配置。
如需了解详情,请参阅创建 TLS 检查政策。
将 TLS 检查政策添加到防火墙端点关联。
如需将 TLS 检查政策添加到防火墙端点关联,请参阅创建防火墙端点关联。
配置 WildFire 并将其应用于网络流量。
如需配置 WildFire,请创建全球网络防火墙政策或分层防火墙政策,并启用第 7 层检查。
在新的或现有的全球防火墙政策中,添加一条采用
apply_security_profile_group操作的规则。 指定您之前创建的安全配置文件组的名称。确保防火墙政策与要检查的工作负载所在的 VPC 网络相关联。如需了解详情,请参阅创建全球网络防火墙政策和创建规则。
在新的或现有的分层防火墙政策中,添加一条具有
apply_security_profile_group操作的规则。确保防火墙政策与要检查的工作负载所在的 VPC 网络相关联。如需了解详情,请参阅创建规则。
升级现有防火墙端点以启用 WildFire
如果您已在网络中部署 Cloud Next Generation Firewall Enterprise 端点,并启用了威胁防范安全配置文件和安全配置文件组,请执行以下操作来配置和启用 WildFire:
接受 WildFire 最终用户许可协议。
分析并接受端点的结算项目的 WildFire 最终用户许可协议。
创建 WildFire 分析安全配置文件。
创建
WILDFIRE_ANALYSIS安全配置文件,并定义文件提交规则和自定义协议或威胁覆盖。 如需了解详情,请参阅创建 WildFire 分析安全配置文件。更新安全配置文件组。
将新的 WildFire 分析安全配置文件添加到安全配置文件组中。安全配置文件组必须包含威胁防护配置文件。如需了解详情,请参阅更新安全配置文件组。
在防火墙端点上启用 WildFire。
更新防火墙端点,然后在区域端点的高级配置中选中启用 WildFire 复选框。如需了解详情,请参阅更新防火墙端点。