Puedes usar Cloud Next Generation Firewall para proteger tus cargas de trabajo contra amenazas externas de Internet y amenazas internas dentro de tu red.
En este documento, se definen los conceptos y términos principales que explican cómo funciona Cloud NGFW y cómo evalúa las reglas.
Reglas de la política de firewall
En Cloud NGFW, una regla de política de firewall es la unidad fundamental de la configuración de seguridad. Define los criterios para permitir, denegar o inspeccionar el tráfico. Para obtener más información, consulta Reglas de la política de firewall.
Políticas de firewall
Una política de firewall es un contenedor que agrupa varias reglas de firewall. Para obtener más información, consulta Políticas de firewall.
Cloud NGFW admite los siguientes tipos de políticas, según su ubicación en la jerarquía de recursos:
- Políticas de firewall jerárquicas: estas políticas contienen reglas definidas a nivel de la organización o de la carpeta para varias redes de Nube privada virtual (VPC) en uno o más proyectos.
- Políticas de firewall de red globales: Estas políticas contienen reglas para todas las regiones de una red de VPC específica.
- Políticas de firewall de red regionales: Estas políticas contienen reglas para una región específica de una red de VPC.
- Políticas de firewall del sistema regionales: Estas políticas contienen reglas administradas por Google para una región específica de una red de VPC. No puedes modificar una regla en una política de firewall del sistema regional.
Cuando creas una política de firewall jerárquica o una política de firewall de red, Google Cloud agrega algunas reglas predefinidas a la política.
Asociación de políticas de firewall
Antes de que puedas usar las reglas en una política de firewall, debes asociar la política con un recurso. El método de asociación depende del tipo de política:
- Políticas de firewall jerárquicas: Asocia políticas jerárquicas con una Google Cloud organización o carpeta.
- Políticas de firewall de red globales: Asocia políticas de firewall de red globales con una o más redes de VPC en el mismo proyecto que la política de firewall.
- Políticas de firewall de red regionales: Asocia políticas de firewall de red regionales con una sola región de una o más redes de VPC en el mismo proyecto que la política de firewall.
Después de asociar una política de firewall con un recurso, las reglas de la política se aplican al tráfico coincidente.
Cómo funciona Cloud NGFW
Cloud NGFW evalúa las reglas de la política de firewall, las reglas de firewall de VPC y las acciones implícitas. Para obtener más información, consulta Orden de evaluación de políticas y reglas de firewall.
Reglas de firewall de VPC
Las reglas de firewall de VPC te permiten administrar el tráfico de la capa de red (capa 3 y capa 4) para una sola red de VPC.
Las reglas de firewall de VPC ofrecen menos funciones que las reglas de la política de firewall. Como práctica recomendada, usa políticas de firewall en lugar de reglas de firewall de VPC. Para obtener más información, consulta Reglas de firewall de VPC.
Componentes principales de una regla de política de firewall
Para configurar una regla de política de firewall, define los siguientes componentes:
Dirección: Especifica la dirección del flujo de tráfico desde la perspectiva del recurso de destino.
- Entrada: Especifica si la regla de política de firewall se aplica al tráfico entrante. Para obtener más información, consulta Reglas de entrada.
- Salida: Especifica si la regla se aplica al tráfico saliente. Para obtener más información, consulta Reglas de salida .
Prioridad: Es un número entero único que determina el orden de evaluación de las reglas dentro de una política. Los números enteros más bajos indican prioridades más altas. Para obtener más información, consulta Prioridad.
Criterios: Son las condiciones de coincidencia para un paquete de red, como protocolos, direcciones IP y números de puerto.
Tipo de destino: Es el tipo de Google Cloud recurso que protege la regla de firewall. Puedes configurar reglas de política de firewall para que se apliquen a instancias de máquina virtual (VM) (predeterminado) o a proxies de Envoy administrados que usan los balanceadores de cargas de aplicaciones internos y los balanceadores de cargas de red de proxy interno (versión preliminar).
Destino: Aplica la regla a destinos específicos.
Origen: Es obligatorio para las reglas de entrada y opcional para las reglas de salida. Para obtener más información, consulta Orígenes.
Destino: Es obligatorio para las reglas de salida y opcional para las reglas de entrada. Para obtener más información, consulta Destinos.
Protocolo y puertos: Es el protocolo de comunicación y los puertos de destino. Para obtener más información, consulta Protocolos y puertos.
Acción: Es la acción que realiza Cloud NGFW cuando un paquete de red coincide con los criterios de la regla. Para obtener más información, consulta Acción en caso de coincidencia.
Para explorar todos los componentes de las reglas de una red de VPC estándar, consulta Componentes de las reglas de las políticas de firewall.
Niveles de Cloud NGFW
Google Cloud organiza las capacidades de Cloud NGFW en varios niveles para alinearse con diferentes requisitos de seguridad y precios. Para obtener más información, consulta Niveles de Cloud NGFW.
Inspección de la capa de red
Para la protección básica, Cloud NGFW inspecciona el tráfico de red en la capa 3 y la capa 4 del modelo de interconexión de sistemas abiertos (OSI).
Todos los niveles de Cloud NGFW usan filtrado distribuido y con estado de la capa 3 y la capa 4. El firewall realiza un seguimiento de los estados de conexión activos y evalúa los paquetes en una tabla de seguimiento de conexiones.
Inspección de la capa de aplicación
Para la protección avanzada, Cloud NGFW puede inspeccionar tu tráfico en la capa de aplicación (capa 7) del modelo OSI. Esta inspección permite que el firewall tome decisiones basadas en datos a nivel de la aplicación, en lugar de solo direcciones IP y puertos. Entre los ejemplos de inspección de la capa de aplicación, se incluyen servicios como el servicio de filtrado de URL y el servicio de detección y prevención de intrusiones. Las funciones de inspección de la capa de aplicación solo están disponibles en el nivel Enterprise de Cloud Next Generation Firewall. Para obtener más información, consulta Descripción general de la inspección de la capa de aplicación.
¿Qué sigue?
- Para obtener información conceptual sobre Cloud NGFW, consulta Descripción general de Cloud NGFW.
- Para obtener información conceptual sobre las reglas de la política de firewall, consulta Componentes de las reglas de las políticas de firewall.
- Para crear, actualizar, supervisar o borrar reglas de firewall de VPC, consulta Usa reglas de firewall de VPC.
- Para determinar los costos, consulta Precios de Cloud NGFW.