Cloud NGFW-Versionen

Cloud Next Generation Firewall-Funktionen sind in drei Stufen verfügbar: Essentials, Standard und Enterprise. In diesen Stufen werden bestimmte Cloud NGFW-Funktionen nach Preis gruppiert.

Sie wählen keine Cloud NGFW-Stufe aus und abonnieren sie auch nicht. Stattdessen aktivieren Sie die Funktionen, die Sie in Ihren Firewallregeln benötigen, undGoogle Cloud berechnet Ihnen die Gebühren basierend auf den Stufen der von Ihnen verwendeten Funktionen. Kosten für eine höhere Stufe fallen nur an, wenn der Netzwerkverkehr anhand einer Regel ausgewertet wird, die Funktionen dieser Stufe verwendet. Weitere Informationen finden Sie unter Cloud NGFW-Preise.

Dieses Dokument bietet einen Überblick über die Cloud NGFW-Stufen und ihre Funktionen.

Cloud NGFW-Stufen und ‑Funktionen

Das Cloud NGFW-Stufensystem wurde entwickelt, um Ihnen eine detaillierte Kontrolle über Ihre Sicherheitsausgaben zu ermöglichen. Sie können Firewallfunktionen aus jeder Stufe auf hierarchische Firewallrichtlinien, globale Netzwerk-Firewallrichtlinien und regionale Netzwerk-Firewallrichtlinien anwenden.

Cloud NGFW Essentials

Cloud NGFW Essentials bietet grundlegende Funktionen wie grundlegende Sicherheit und interne Segmentierung.

Cloud NGFW Essentials umfasst die folgenden Funktionen:

  • Sichere Tags bieten eine Mikrosegmentierung und detaillierte Steuerung Ihrer Google Cloud-Ressourcen. Sichere Tags werden zentral mit eindeutigen IDs und strenger IAM-Steuerung verwaltet. Sie können in Firewallregeln auf diese sicheren Tags verweisen, um eine strengere, einheitliche Zugriffssteuerung in Ihren Regionen, Ihrem Netzwerk und Ihrer Hierarchie zu erzwingen.

  • Adressgruppen kombinieren mehrere IP-Adressen und IP-Bereiche in einer einzigen benannten logischen Einheit. Sie können dieselbe Adressgruppe in mehreren Firewallregeln verwenden, um Quellen für eingehenden Traffic oder Ziele für ausgehenden Traffic zu definieren.

  • VPC-Firewallregeln, die Netzwerk-Tags und Dienstkonten verwenden, filtern eingehenden und ausgehenden Traffic auf Netzwerkebene.

Cloud NGFW Standard

Cloud NGFW Standard bietet erweiterte Funktionen wie FQDN-Objekte (voll qualifizierte Domainnamen) und Threat Intelligence. In der Standardstufe werden Ihnen nur Nord-Süd-Traffic (Traffic zwischen VM-Instanzen und dem Internet) für den Traffic in Rechnung gestellt, der von den Funktionen der Standardstufe ausgewertet wird.

Cloud NGFW Standard umfasst die folgenden Funktionen:

  • Mit Objekten für voll qualifizierte Domainnamen (FQDN) können Sie Quellen für eingehenden Traffic oder Ziele für ausgehenden Traffic mithilfe von Domainnamen anstelle von IP-Adressen definieren.

  • Mit Standortobjekten können Sie Quellen für eingehenden Traffic oder Ziele für ausgehenden Traffic anhand des Standorts einer IP-Adresse definieren.

  • Mit Google Threat Intelligence können Sie Ihr Netzwerk sichern, indem Sie Traffic basierend auf Google Threat Intelligence-Datenlisten zulassen oder blockieren. Google Threat Intelligence-Listen sind von Google verwaltete Sammlungen von IP-Adressen, die zu Bedrohungsakteuren oder ‑systemen gehören.

Cloud NGFW Enterprise

Cloud NGFW Enterprise umfasst die fortschrittlichsten Funktionen von Cloud NGFW. Im Enterprise-Tarif werden sowohl Nord-Süd-Traffic (Traffic zwischen VM-Instanzen und dem Internet) als auch Ost-West-Traffic (Traffic zwischen Ressourcen in einem VPC-Netzwerk) in Rechnung gestellt.

Wenn eine Verbindung anhand einer Firewallrichtlinienregel mit Cloud NGFW Enterprise-Funktionen ausgewertet wird, fallen zusätzliche Gebühren an, die auf den folgenden Komponenten basieren:

  • Eine stündliche Gebühr für jeden bereitgestellten Firewall-Endpunkt.
  • Eine Gebühr pro Gigabyte für den geprüften Traffic.

Cloud NGFW Enterprise umfasst die folgenden Funktionen:

  • Signaturbasierter Einbruchserkennungs- und ‑präventionsdienst mit TLS-Interception und ‑Entschlüsselung (Transport Layer Security), die Bedrohungserkennung und Schutz vor Malware, Spyware und Command-and-Control-Angriffen in Ihrem Netzwerk bietet.

  • WildFire (Vorschau) mit TLS-Interception (Transport Layer Security), die eine erweiterte Echtzeitanalyse bietet, um Ihr Netzwerk vor unbekannter dateibasierter Malware zu schützen. Der Dienst scannt Dateien, die Arbeitslasten erreichen. Bei der Inline-ML-Analyse von WildFire in der Datenebene der Cloud Next Generation Firewall Enterprise werden die Dateien analysiert oder der Dienst lädt sie zur Analyse in die WildFire-Cloud hoch.

  • URL-Filterdienst mit TLS-Prüfung (Transport Layer Security), mit dem Sie den Zugriff auf Websites und Webseiten steuern können, indem Sie ihre URLs blockieren oder zulassen. Während beim FQDN-Filtern nur die aufgelöste IP-Adresse auf der Netzwerkschicht zu sehen ist, wird beim URL-Filtern die Anwendungsschicht verwendet, um den vollständigen URL-Pfad zu prüfen. So können Sie den Zugriff auf bestimmte Websites und einzelne Unterseiten blockieren oder zulassen, anstatt nur auf die gesamte Domain.

Funktionskategorisierung nach Stufe

In der folgenden Tabelle sind die Cloud NGFW-Funktionen und die zugehörige Abrechnungsstufe zusammengefasst.

Feature Stufe
Zustandsorientierte Prüfung Essentials
Sichere Tags Essentials
Adressgruppen Essentials
VPC-Firewallregeln Essentials
FQDN-Objekte Standard
Standortobjekte Standard
Threat Intelligence Standard
Dienst zur Einbruchserkennung und -vermeidung Unternehmen
WildFire Unternehmen
URL-Filterdienst Unternehmen
TLS-Prüfung Unternehmen

Preise

Die Preise für die einzelnen Cloud NGFW-Dienststufen sind unterschiedlich. In einer Firewallrichtlinie können Sie Regeln mit Funktionen aus einer einzelnen Stufe verwenden oder Regeln mit Funktionen aus mehreren Stufen kombinieren. Wenn in einer einzelnen Regel Funktionen aus mehreren Stufen verwendet werden,wird der Traffic von Google Cloud zum Preis der höchsten verwendeten Stufe abgerechnet. Wenn eine Firewallregel beispielsweise sowohl Standard- als auch Enterprise-Funktionen enthält, wird der übereinstimmende Traffic in Cloud NGFW zum Enterprise-Tarif abgerechnet.

Cloud NGFW berechnet Ihnen denselben Traffic-Flow nicht zweimal, auch wenn der Flow von mehreren Regeln ausgewertet wird. Sie zahlen hauptsächlich für die Datenverarbeitung von Traffic zu und von VM-Instanzen. Diese Gebühren fallen an, wenn eine Firewallregel Traffic auswertet, unabhängig davon, ob die Regel ihn zulässt oder ablehnt.

Sie bezahlen für die Datenverarbeitung von Traffic, der anhand von Firewallregeln ausgewertet wird, die Funktionen aus verschiedenen Stufen enthalten. Informationen zu den Preisen für verschiedene Szenarien finden Sie unter Cloud NGFW-Preise.

Nächste Schritte