Le funzionalità di Cloud Next Generation Firewall (Cloud NGFW) sono disponibili in tre livelli: Essentials, Standard ed Enterprise. Questi livelli raggruppano funzionalità specifiche di Cloud NGFW in base al prezzo.
Non scegli o non ti abboni a un livello Cloud NGFW. Invece, devi attivare le funzionalità che ti servono nelle regole firewall eGoogle Cloud ti addebita i costi in base ai livelli delle funzionalità che utilizzi. Vengono addebitati costi per un livello superiore solo quando il traffico di rete viene valutato in base a una regola che utilizza funzionalità di quel livello. Per maggiori informazioni, consulta la pagina Prezzi di Cloud NGFW.
Questo documento fornisce una panoramica dei livelli di Cloud NGFW e delle relative funzionalità.
Livelli e funzionalità di Cloud NGFW
Il sistema di livelli di Cloud NGFW è progettato per offrirti un controllo granulare sulla spesa per la sicurezza. Puoi applicare le funzionalità firewall di qualsiasi livello ai criteri firewall gerarchici, ai criteri firewall di rete globali e ai criteri firewall di rete regionali.
Cloud NGFW Essentials
Cloud NGFW Essentials fornisce funzionalità di base, tra cui sicurezza di base e segmentazione interna.
Cloud NGFW Essentials include le seguenti funzionalità:
I tag sicuri forniscono microsegmentazione e controllo granulare delle tue risorse Google Cloud. I tag sicuri vengono gestiti centralmente con ID univoci e un controllo IAM rigoroso. Puoi fare riferimento a questi tag sicuri nelle regole firewall per controllo dell'accesso più rigoroso e uniforme nelle regioni, nella rete e nella gerarchia.
I gruppi di indirizzi combinano più indirizzi IP e intervalli IP in un'unica unità logica denominata. Puoi utilizzare lo stesso gruppo di indirizzi in più regole firewall per definire origini in entrata o destinazioni in uscita.
Le regole firewall VPC possono utilizzare tag di rete e service account per filtrare il traffico in entrata e in uscita a livello di rete.
Cloud NGFW Standard
Il livello Cloud NGFW Standard offre funzionalità avanzate, come oggetti di nome di dominio completo (FQDN) e Threat Intelligence. Per il livello Standard, ti viene addebitato solo il traffico nord/sud (tra le istanze VM e internet) per il traffico valutato dalle funzionalità del livello Standard.
Cloud NGFW Standard include le seguenti funzionalità:
Gli oggetti nome di dominio completo (FQDN) ti consentono di definire origini in entrata o destinazioni in uscita utilizzando nomi di dominio anziché indirizzi IP.
Gli oggetti di geolocalizzazione ti consentono di definire le origini in entrata o le destinazioni in uscita utilizzando la geolocalizzazione di un indirizzo IP.
- Google Threat Intelligence ti consente di proteggere la tua rete consentendo o bloccando il traffico in base agli elenchi di dati di Google Threat Intelligence. Gli elenchi di Google Threat Intelligence sono raccolte di indirizzi IP gestite da Google appartenenti a utenti malintenzionati o sistemi.
Cloud NGFW Enterprise
Cloud NGFW Enterprise include le funzionalità più avanzate di Cloud NGFW. Per il livello Enterprise, ti viene addebitato il traffico nord-sud (tra le istanze VM e internet), il traffico est-ovest (tra le risorse all'interno di una rete VPC) e il traffico che ha come target i bilanciatori del carico interni supportati.
Quando una connessione viene valutata da una regola di policy del firewall contenente funzionalità Cloud NGFW Enterprise, vengono addebitati costi aggiuntivi in base ai seguenti componenti:
- Un costo orario per ogni endpoint firewall di cui è stato eseguito il deployment.
- Un costo per gigabyte per il traffico ispezionato.
Cloud NGFW Enterprise include le seguenti funzionalità:
Servizio di rilevamento delle intrusioni e prevenzione basato su firme con intercettazione e decrittografia Transport Layer Security (TLS), che offre il rilevamento e la prevenzione delle minacce da malware, spyware e attacchi command-and-control sulla tua rete.
Sandbox avanzata per malware (WildFire) (anteprima) con intercettazione Transport Layer Security (TLS), che fornisce un'analisi avanzata in tempo reale per proteggere la tua rete da malware sconosciuti basati su file. Il servizio analizza i file che raggiungono i workload. L'analisi ML in linea della sandbox avanzata per malware nel piano dati di Cloud Next Generation Firewall Enterprise analizza i file oppure il servizio li carica nel cloud della sandbox avanzata per malware per l'analisi.
Servizio di filtro degli URL con ispezione Transport Layer Security (TLS), che consente di controllare l'accesso a siti web e pagine web bloccando o consentendo i relativi URL. Mentre il filtro FQDN visualizza solo l'indirizzo IP risolto a livello di rete, il filtro degli URL opera a livello di applicazione per ispezionare il percorso dell'URL completo. In questo modo puoi bloccare o consentire l'accesso a siti web specifici e a singole sottopagine, anziché all'intero dominio.
Categorizzazione delle funzionalità per livello
La tabella seguente riepiloga le funzionalità di Cloud NGFW e il relativo livello di fatturazione.
| Funzionalità | Livello |
| Ispezione stateful | Essentials |
| Tag protetti | Essentials |
| Gruppi di indirizzi | Essentials |
| Regole firewall VPC | Essentials |
| Oggetti FQDN | Standard |
| Oggetti di geolocalizzazione | Standard |
| Threat intelligence | Standard |
| Servizio di rilevamento e prevenzione delle intrusioni | Aziende |
| Sandbox avanzata per malware | Aziende |
| Servizio di filtro degli URL | Aziende |
| Ispezione TLS | Aziende |
Prezzi
Ogni livello di Cloud NGFW ha un prezzo diverso. In una policy del firewall, puoi utilizzare regole con funzionalità di un singolo livello o combinare regole con funzionalità di più livelli. Quando una singola regola utilizza funzionalità di più livelli, Google Cloud fattura il traffico alla tariffa del livello più alto utilizzato. Ad esempio, se una regola firewall include funzionalità sia Standard che Enterprise, Cloud NGFW valuta il traffico corrispondente alla tariffa Enterprise.
Cloud NGFW non ti addebita due volte lo stesso flusso di traffico, anche se il flusso viene valutato da più regole. Paghi principalmente per l'elaborazione dei dati del traffico da e verso le istanze VM. Questi addebiti vengono applicati quando una regola firewall valuta il traffico, indipendentemente dal fatto che la regola lo consenta o lo neghi.
Paghi l'elaborazione dei dati del traffico valutato dalle regole firewall che contengono funzionalità di livelli diversi. Per comprendere i prezzi per diversi scenari, consulta Prezzi di Cloud NGFW.
Passaggi successivi
- Criteri e regole firewall
- Ordine di valutazione per le norme e le regole firewall
- Regole predefinite per le policy firewall