Questa pagina descrive come risolvere i problemi comuni che potresti riscontrare durante la configurazione dell'ispezione del livello applicazione (livello 7) nella tua rete. Questi problemi potrebbero essere correlati a profili di sicurezza, gruppi di profili di sicurezza, endpoint firewall, o policy firewall.
Procedure generiche di risoluzione dei problemi
Per risolvere i problemi comuni di configurazione relativi all'ispezione di livello 7 nella tua rete, completa le attività indicate nelle sezioni seguenti.
Attiva il logging delle regole delle policy del firewall
Per attivare il logging per le regole firewall di ispezione di livello 7 nelle policy firewall:
Nella Google Cloud console, vai alla pagina Policy firewall.
Fai clic sul nome della policy firewall che contiene le regole firewall di ispezione di livello 7.
Nella colonna Priorità, fai clic sulla priorità della regola della policy del firewall per la quale vuoi attivare i log.
Fai clic su Modifica.
Per Log, seleziona On.
Fai clic su Salva.
Ripeti i passaggi precedenti per tutte le policy firewall di rete e le policy firewall gerarchiche che contengono regole firewall di ispezione di livello 7.
Verifica la configurazione delle regole delle policy del firewall
- Assicurati che le policy firewall con le regole firewall di ispezione di livello 7 siano associate alla rete Virtual Private Cloud (VPC) in cui si trovano i carichi di lavoro delle macchine virtuali (VM). Per saperne di più, consulta Associa una policy alla rete.
- Verifica che gli endpoint firewall siano associati alla rete VPC in cui risiedono i carichi di lavoro delle VM.
- Controlla l'ordine di applicazione delle regole per assicurarti che le regole applicate al traffico siano nella sequenza corretta. Per saperne di più, consulta Ordine di valutazione di policy e regole.
- Controlla le regole firewall effettive a livello di rete e di istanza VM. Assicurati che le regole delle policy del firewall per le regole firewall di ispezione di livello 7 vengano applicate al traffico di rete.
Tutte le connessioni sono consentite o negate, ma non intercettate
Questo scenario si verifica quando hai configurato tutti i componenti per le regole firewall di ispezione di livello 7, ma il traffico non viene intercettato e ispezionato per rilevare minacce o attività dannose.
Per risolvere il problema, segui questi passaggi:
- Verifica che l'endpoint firewall e i carichi di lavoro delle VM da ispezionare si trovino nella stessa zona.
- Verifica che il logging sia attivato per la regola della policy del firewall. Per saperne di più, consulta la sezione Attiva il logging delle regole delle policy del firewall di questo documento.
Nella Google Cloud console, vai alla pagina Policy firewall.
Fai clic sulla policy firewall che contiene la regola per l'ispezione di livello 7.
Nella colonna Conteggio hit, visualizza il numero di connessioni univoche utilizzate per la regola firewall.
Se il conteggio hit è zero, la regola non viene applicata al traffico. Per verificare se la configurazione è corretta, consulta la sezione Procedure generiche di risoluzione dei problemi di questo documento.
Se il conteggio hit non è zero, fai clic sul conteggio per andare alla pagina Esplora log e segui questi passaggi:
- Espandi i singoli log per visualizzare i dettagli di
connection,dispositioneremote location. - Se
dispositionnon è impostato suinterceptedefallback_action = ALLOW, consulta la sezione Procedure generiche di risoluzione dei problemi di questo documento per verificare se la configurazione è corretta.
- Espandi i singoli log per visualizzare i dettagli di
La regola della policy del firewall in entrata non intercetta il traffico in entrata
Questo scenario si verifica quando le regole firewall di ispezione di livello 7 non vengono applicate al traffico in entrata. Si verifica quando il traffico in entrata corrisponde alle altre regole firewall prima di raggiungere le regole delle policy del firewall di ispezione di livello 7.
Per risolvere il problema, segui questi passaggi:
- Verifica che il logging sia attivato per la regola della policy del firewall con ispezione di livello 7. Per saperne di più, consulta la sezione Attiva il logging delle regole delle policy del firewall di questo documento.
- Assicurati che la policy del firewall con la regola firewall di ispezione di livello 7 sia associata alla rete VPC in cui si trovano i carichi di lavoro delle VM. Per saperne di più, consulta Associa una policy alla rete.
- Verifica che gli endpoint firewall siano associati alla rete VPC in cui risiedono i carichi di lavoro delle VM.
- Per verificare che la regola firewall di ispezione di livello 7 sia applicata, esegui i test di connettività in base all'origine e alla destinazione definite nella regola. Per scoprire come eseguire Connectivity Tests, consulta Crea ed esegui Connectivity Tests.
- Controlla la sequenza in cui le regole vengono applicate al traffico in entrata. Per modificare questa sequenza, consulta Modifica l'ordine di valutazione di policy e regole.
Non viene rilevata una minaccia su alcune o su tutte le connessioni
Questo scenario potrebbe verificarsi quando il traffico è criptato o la policy di prevenzione delle minacce non è impostata per rilevare la minaccia.
Se il traffico è criptato, assicurati di aver attivato l'ispezione TLS (Transport Layer Security) sulla tua rete. Per saperne di più su come attivare l'ispezione TLS, consulta Configura l'ispezione TLS.
Se l'ispezione TLS è attivata, distingui tra i messaggi visualizzati dal client e i messaggi di errore quando Cloud Next Generation Firewall blocca una minaccia. Per saperne di più, consulta Messaggi di errore.
Assicurati che la policy di prevenzione delle minacce sia impostata per rilevare questa minaccia:
- Esamina il tuo profilo di sicurezza di prevenzione delle minacce per verificare che le azioni di override per questa minaccia siano impostate come previsto.
- Aggiungi azioni di override in un profilo di sicurezza di prevenzione delle minacce per assicurarti che la minaccia venga rilevata.
Regole firewall del servizio di rilevamento e prevenzione delle intrusioni configurate in modo errato
Questo scenario si verifica quando non esiste un endpoint firewall valido o l'endpoint non è associato alla rete VPC in cui si trovano i carichi di lavoro delle VM. Come azione di fallback predefinita, Cloud NGFW consente il traffico e aggiunge apply_security_profile_fallback_action = ALLOW ai log firewall.
Per visualizzare i log firewall, consulta
Visualizza i log.
Per risolvere il problema, segui questi passaggi:
Per attivare il logging per le regole delle policy del firewall di ispezione di livello 7 nella tua rete, consulta la sezione Attiva il logging delle regole delle policy del firewall di questo documento.
Crea le metriche basate su log, avvisi basati su log o entrambi utilizzando i seguenti filtri.
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP" jsonPayload.rule_details.apply_security_profile_fallback_action="ALLOW"
Il filtro genera i dettagli dell'incidente, che ti aiutano a comprendere la condizione di corrispondenza dei log, il limite di frequenza delle notifiche, la durata della chiusura automatica degli incidenti, le etichette dei log e la gravità dei log con il riepilogo.
Il servizio di filtro degli URL non consente o nega il traffico come previsto
Potresti riscontrare questo scenario se configuri tutti i componenti per l'ispezione di livello 7 e il filtro degli URL, ma il traffico verso un URL non è consentito o negato come previsto.
Per risolvere il problema, segui questi passaggi:
Segui le istruzioni nella sezione Tutte le connessioni sono consentite o negate, ma non intercettate di questo documento per determinare se la regola firewall per l'ispezione di livello 7 viene applicata al traffico e se il traffico viene intercettato correttamente.
Se la regola non viene applicata o il traffico non viene intercettato, consulta di nuovo la sezione Tutte le connessioni sono consentite o negate, ma non intercettate.
Se la regola viene applicata e il traffico viene intercettato, visualizza i log di filtro degli URL andando a Esplora log e inserendo la seguente query nel riquadro Query. Sostituisci
PROJECT_IDcon l'ID del tuo progetto.resource.type="networksecurity.googleapis.com/FirewallEndpoint" logName="projects/PROJECT_ID/logs/networksecurity.googleapis.com%2Ffirewall_url_filter"
Espandi la voce di log e determina il valore del campo
ruleIndex. Questo campo indica la priorità del filtro degli URL rispetto al quale l'endpoint firewall ha rilevato una corrispondenza.Nella Google Cloud console, vai alla pagina Profili di sicurezza.
Nella scheda Profili di sicurezza, fai clic sul profilo di sicurezza associato alla regola firewall per visualizzare i dettagli del profilo.
Verifica se l'URL consentito o negato è elencato in base alla priorità ottenuta in precedenza, il che ti aiuta a determinare se l'endpoint firewall ha rilevato una corrispondenza con un filtro degli URL diverso con una priorità più alta. Di conseguenza, il tuo profilo di sicurezza potrebbe contenere più filtri degli URL che includono lo stesso URL.
Messaggi di errore
Questa sezione descrive i messaggi di errore comuni che vengono visualizzati quando l'attendibilità TLS non è corretta o Cloud NGFW blocca una minaccia. Per scoprire come configurare l'ispezione TLS, consulta Configura l'ispezione TLS.
La regola della policy del firewall è bloccata
Durante una sessione SSH, un client ha restituito un messaggio di errore simile al seguente:
curl: (56) OpenSSL SSL_read: Connection reset by peer, errno 104
Per risolvere questo errore, visualizza il log e convalidalo. Per saperne di più, consulta Utilizza il logging delle regole firewall VPC.
Attendibilità configurata in modo errato
Durante una sessione SSH, un client ha restituito un messaggio di errore simile al seguente:
curl: (35) OpenSSL SSL_connect: Connection reset by peer in connection
Questo errore indica un problema di attendibilità configurata in modo errato. Questo problema è causato da una configurazione errata o dall'assenza di un'autorità di certificazione (CA). Per risolvere questo errore, abilita Certificate Authority Service.
Le policy degli endpoint vengono ignorate
Quando utilizzi le policy di ispezione di livello 7 di Cloud Next Generation Firewall, vengono valutate solo le policy del firewall e il traffico non viene sottoposto a mirroring a Cloud Intrusion Detection System per l'ispezione.
Per risolvere il problema, devi assicurarti che le policy di ispezione di livello 7 di Cloud NGFW (regole con l'azione apply_security_profile_group) non si applichino ai pacchetti che devi ispezionare con Cloud IDS.
Passaggi successivi
- Per informazioni concettuali sul servizio di rilevamento e prevenzione delle intrusioni, consulta Panoramica del servizio di rilevamento e prevenzione delle intrusioni.
- Per informazioni concettuali sulle policy del firewall, consulta Componenti delle regole delle policy del firewall.
- Per determinare i costi, consulta Prezzi di Cloud NGFW.