WildFire 可保護網路,防範未知的檔案型威脅和進階惡意軟體。如要在網路中啟用 WildFire,您必須設定多個 Cloud Next Generation Firewall 元件,包括防火牆端點、安全性設定檔和安全性設定檔群組。本文提供高階工作流程,說明如何設定這些元件及啟用 WildFire。
如要進一步瞭解 WildFire,請參閱「WildFire 總覽」。
必要的角色
Identity and Access Management (IAM) 角色可控管設定及啟用 WildFire 的動作。下表說明每個步驟所需的角色:
| 能力 | 必要角色 |
|---|---|
| 為虛擬私有雲 (VPC) 網路建立防火牆端點和防火牆端點關聯。 | 如要執行這項工作,請確認您具備下列其中一個角色:
|
| 建立 WildFire 分析安全性設定檔、威脅防護安全性設定檔和安全性設定檔群組 | 機構層級的安全性設定檔管理員 (roles/networksecurity.securityProfileAdmin),適用於機構層級的安全性設定檔群組,以及專案層級 (預覽版) 或機構層級的安全性設定檔群組。這個角色包含下列必要權限:
|
| 建立階層式防火牆政策和規則 | Compute 機構防火牆政策管理員 (roles/compute.orgFirewallPolicyAdmin)。您必須具備這個角色,才能建立階層式防火牆政策。您必須在要建立政策的資源上授予角色。 此外,您必須具備這個角色,才能在階層式防火牆政策中建立規則。您必須在含有政策的資源或政策本身授予角色。 這個角色包含下列必要權限:
|
| 將階層式防火牆政策與機構或資料夾建立關聯 | 如要執行這項工作,請確認您具備下列其中一個角色:
|
| 建立全域網路防火牆政策和規則 | Compute 安全管理員 (roles/compute.securityAdmin)您必須具備這個角色,才能建立全域網路防火牆政策。您必須在要建立政策的專案中授予角色。 此外,您必須具備這個角色,才能在全域網路防火牆政策中建立規則。您必須在包含政策的專案或政策本身授予角色。 這個角色包含下列必要權限:
|
| 將全域網路防火牆政策與虛擬私有雲網路建立關聯 | Compute 網路管理員 (roles/compute.networkAdmin)這個角色包含下列必要權限:
|
| 建立 CA 集區 | 憑證授權單位服務作業管理員 (roles/privateca.caManager)如果您使用傳輸層安全標準 (TLS) 檢查功能,必須具備這個角色才能建立憑證授權單位 (CA) 集區。 |
| 建立 TLS 檢查政策 | 如要執行這項工作,請確認您具備下列其中一個角色:
|
設定 WildFire (不含 TLS 檢查)
如要在網路中設定 WildFire,但不檢查傳輸層安全標準 (TLS),請按照下列步驟操作:
接受 WildFire 使用者授權協議。
在端點上啟用 WildFire 前,請先詳閱並接受報帳專案的 WildFire 使用者授權協議 (EULA)。建立或更新端點時,您可以接受 EULA。
詳情請參閱「建立防火牆端點」。
建立 WildFire 分析安全性設定檔。
建立
WILDFIRE_ANALYSIS安全性設定檔,並指定要提交分析的檔案類型和流量方向 (上傳或下載)。詳情請參閱「建立 WildFire 分析安全設定檔」。
建立威脅防護安全性設定檔。
如要在群組中使用 WildFire 分析設定檔,必須使用威脅防護安全設定檔。建立
THREAT_PREVENTION安全性設定檔。詳情請參閱「建立威脅防護安全設定檔」一文。
建立安全性設定檔群組。
將 WildFire 分析和威脅防護安全性設定檔新增至安全性設定檔群組。
詳情請參閱「建立安全性設定檔群組」。
建立已啟用 WildFire 的防火牆端點。
建立防火牆端點。在「Advanced configuration」(進階設定) 區段中,勾選「Enable WildFire」(啟用 WildFire) 核取方塊。
詳情請參閱「建立防火牆端點」。
將防火牆端點與虛擬私有雲網路建立關聯。
如要啟用 WildFire,請將防火牆端點與虛擬私有雲網路建立關聯。確認工作負載與防火牆端點位於相同區域。
支援巨型封包的防火牆端點只能接受大小上限為 8,500 個位元組的封包。或者,不支援巨型封包的防火牆端點只能接受大小上限為 1,460 個位元組的封包。如需 WildFire,建議您將相關聯的 VPC 網路設定為使用 最大傳輸單位 (MTU) 限制,分別為 8,500 位元組和 1,460 位元組。詳情請參閱「 支援的封包大小」。
詳情請參閱「建立防火牆端點關聯」。
設定 WildFire 並套用至網路流量。
使用
apply_security_profile_group動作建立全域或階層式防火牆政策規則。指定安全性設定檔群組。確認防火牆政策與要檢查的工作負載位於同一個虛擬私有雲網路。詳情請參閱「建立階層式防火牆政策和規則」和「建立全域網路防火牆政策和規則」。
設定 WildFire 並啟用 TLS 檢查功能
如要在網路中設定 WildFire 並啟用 TLS 檢查功能,請按照下列步驟操作:
接受 WildFire 使用者授權協議。
在端點上啟用 WildFire 前,請先詳閱並接受報帳專案的 WildFire 使用者授權協議。建立或更新端點時,您可以接受《使用者授權合約》。
詳情請參閱「建立防火牆端點」。
建立 WildFire 分析安全性設定檔。
建立
WILDFIRE_ANALYSIS安全性設定檔,並指定要提交分析的檔案類型和流量方向 (上傳或下載)。詳情請參閱「建立 WildFire 分析安全設定檔」。
建立威脅防護安全性設定檔。
如要在群組中使用 WildFire 分析設定檔,必須使用威脅防護安全設定檔。建立
THREAT_PREVENTION安全性設定檔。詳情請參閱「建立威脅防護安全設定檔」一文。
建立安全性設定檔群組。
將 WildFire 分析和威脅防護安全性設定檔新增至安全性設定檔群組。
詳情請參閱「建立安全性設定檔群組」。
建立已啟用 WildFire 的防火牆端點。
建立防火牆端點。在「Advanced configuration」(進階設定) 區段中,勾選「Enable WildFire」(啟用 WildFire) 核取方塊。
詳情請參閱「建立防火牆端點」。
將防火牆端點與虛擬私有雲網路建立關聯。
如要啟用 WildFire,請將防火牆端點與虛擬私有雲網路建立關聯。確認工作負載與防火牆端點位於相同區域。
支援巨型封包的防火牆端點只能接受大小上限為 8,500 個位元組的封包。或者,不支援巨型封包的防火牆端點只能接受大小上限為 1,460 個位元組的封包。如需 WildFire,建議您將相關聯的 VPC 網路設定為使用 最大傳輸單位 (MTU) 限制,分別為 8,500 位元組和 1,460 位元組。詳情請參閱「 支援的封包大小」。
詳情請參閱「建立防火牆端點關聯」。
建立及設定資源,檢查加密流量。
建立 CA 集區。
CA 集區內含多個 CA,這些 CA 採用相同的憑證核發政策和 IAM 政策。您必須先建立區域性 CA 集區,才能設定 TLS 檢查。
詳情請參閱「建立 CA 集區」。
建立根 CA。
如要使用 TLS 檢查功能,您至少要有一個根 CA。根 CA 會簽署中繼 CA,然後中繼 CA 會簽署用戶端的所有葉節點憑證。詳情請參閱
gcloud privateca roots create指令的參考文件。將權限授予 Network Security 服務代理 (P4SA)。
Cloud NGFW 需要 P4SA,才能產生用於 TLS 檢查的中繼 CA。服務代理需要必要權限,才能為 CA 集區要求憑證。
詳情請參閱「建立服務帳戶」。
建立區域性 TLS 檢查政策。
TLS 檢查政策會指定如何攔截加密流量。區域 TLS 檢查政策可保留 TLS 檢查的設定。
詳情請參閱「建立 TLS 檢查政策」。
在防火牆端點關聯中新增 TLS 檢查政策。
如要將 TLS 檢查政策新增至防火牆端點關聯,請參閱「建立防火牆端點關聯」。
設定 WildFire 並套用至網路流量。
如要設定 WildFire,請建立全域網路防火牆政策或階層式防火牆政策,並啟用第 7 層檢查。
在現有或新的全域防火牆政策中,新增具有
apply_security_profile_group動作的規則。指定先前建立的安全性設定檔群組名稱。確認防火牆政策與要檢查的工作負載位於相同的虛擬私有雲網路。詳情請參閱「建立全域網路防火牆政策」和「建立規則」。
在現有或新的階層式防火牆政策中,新增具有
apply_security_profile_group動作的規則。確認防火牆政策與要檢查的工作負載位於相同的虛擬私有雲網路。詳情請參閱「建立規則」。
升級現有防火牆端點,啟用 WildFire
如果您已在網路中部署 Cloud Next Generation Firewall Enterprise 端點,並啟用威脅防護安全設定檔和安全設定檔群組,請按照下列步驟設定及啟用 WildFire:
接受 WildFire 使用者授權協議。
在端點的帳單專案中,分析並接受 WildFire 使用者授權協議。
建立 WildFire 分析安全性設定檔。
建立
WILDFIRE_ANALYSIS安全性設定檔,並定義檔案提交規則和自訂通訊協定或威脅覆寫。詳情請參閱「建立 WildFire 分析安全設定檔」。更新安全性設定檔群組。
將新的 WildFire 分析安全性設定檔新增至安全性設定檔群組。安全性設定檔群組必須包含威脅防護設定檔。詳情請參閱「更新安全性設定檔群組」。
在防火牆端點上啟用 WildFire。
更新防火牆端點,並在區域端點的進階設定中選取「啟用 WildFire」核取方塊。詳情請參閱「更新防火牆端點」。