סקירה כללית על בדיקה בשכבת האפליקציה

בדיקת שכבת האפליקציה של Cloud Next Generation Firewall מספקת הגנה מתקדמת למשאבים שלכם. Google Cloud בדיקה בשכבת האפליקציה (נקראת גם בדיקה מעמיקה של חבילות או בדיקה בשכבה 7) היא תהליך אבטחה שבו נבדק התוכן של חבילות ברשת כשהן עוברות דרך חומת האש.

במסמך הזה מתוארים השירותים והרכיבים שמשמשים לבדיקה של שכבת האפליקציה ב-Cloud NGFW.

שירותי בדיקה של שכבת האפליקציות

‫Cloud NGFW מציע את שירותי הבדיקה הבאים בשכבת האפליקציה: שירות לגילוי חדירות ולמניעת חדירות, WildFire (בגרסת Preview) ושירות לסינון כתובות URL. תכונות של בדיקה בשכבת האפליקציה זמינות ברמה Cloud NGFW Enterprise. מידע נוסף זמין במאמר בנושא Cloud NGFW Enterprise.

שירות גילוי ומניעת חדירות

שירות זיהוי ומניעת פריצות עוקב באופן רציף אחרי התנועה של עומס העבודה Google Cloud כדי לזהות פעילות זדונית ולנקוט פעולות מנע כדי למנוע אותה. פעילות זדונית כוללת איומים כמו פריצות, תוכנות זדוניות, תוכנות ריגול ומתקפות להשגת שליטה ברשת. מידע נוסף זמין במאמר סקירה כללית של שירות גילוי חדירות ומניעה.

WildFire

‫WildFire הוא שירות מתקדם לגילוי תוכנות זדוניות ולהגנה מפני תוכנות זדוניות, שמוצע בשיתוף עם Palo Alto Networks. ‫WildFire משולב ב-Cloud Next Generation Firewall Enterprise. מידע נוסף זמין במאמר סקירה כללית על WildFire.

שירות סינון כתובות URL

שירות סינון כתובות URL מאפשר לכם לשלוט בגישה לאתרים על ידי חסימה או מתן גישה לכתובות URL ספציפיות. השירות הזה יכול להשתמש ב-Server Name Indication (SNI) כדי לסנן לפי דומיין. מידע נוסף מופיע במאמר סקירה כללית על שירות סינון כתובות URL.

רכיבי ליבה

שירותי בדיקה בשכבת האפליקציה משתמשים ברכיבים הבאים:

  • נקודות קצה של חומת אש ושיוכים של נקודות קצה של חומת אש: נקודת קצה של חומת אש היא משאב אזורי שמנוהל על ידי Google ומבצע בדיקה מעמיקה של חבילות ברשת שלכם. שיוך של נקודת קצה של חומת אש מקשר בין נקודת קצה של חומת אש לבין אזור ברשת VPC. יוצרים נקודת קצה אחת לכל אזור באזור שבו רוצים לבדוק את התעבורה. מידע נוסף מופיע במאמר סקירה כללית על נקודות קצה של חומת אש.

    כדי לבדוק את התוכן של תעבורה מוצפנת, צריך ליצור מדיניות בדיקת TLS ולהוסיף את המדיניות לשיוך של נקודת הקצה של חומת האש. מידע נוסף זמין במאמר סקירה כללית על בדיקת TLS.

  • פרופילי אבטחה: אובייקט שמכיל את ההגדרה של שירות אבטחה ספציפי. נקודות קצה של חומת אש משתמשות בפרופילי אבטחה כדי לסרוק תנועה שנקלטה. מידע נוסף זמין במאמר סקירה כללית על פרופילי אבטחה.

    ‫Cloud NGFW תומך בסוגים הבאים של פרופילי אבטחה:

    • THREAT_PREVENTION: הגדרת שירות זיהוי ומניעת פריצות.
    • WILDFIRE_ANALYSIS: הגדרת WildFire.
    • URL_FILTERING: מגדיר כללים לשירות סינון כתובות URL.
  • קבוצת פרופילי אבטחה: מאגר לפרופילי אבטחה. קבוצת פרופילים של אבטחה יכולה להכיל רק פרופיל אבטחה אחד מכל סוג. מידע נוסף מופיע במאמר סקירה כללית על קבוצות של פרופילי אבטחה.

  • apply_security_profile_group פעולה: פעולה של כלל חומת אש שמפנה את התנועה שנקלטה לנקודת קצה של חומת אש לצורך בדיקה. מידע נוסף מופיע במאמר בנושא פעולה בהתאמה.

כדי להבין איך רכיבי הליבה פועלים יחד, אפשר לקרוא את המאמרים איך פועל שירות גילוי ומניעת חדירות, איך פועל WildFire ואיך פועל שירות סינון כתובות URL.

משאבים ברמת הארגון וברמת הפרויקט

אפשר ליצור ולהגדיר רכיבים לבדיקה של שכבת האפליקציה ברמת הארגון או ברמת הפרויקט. משאבים ברמת הארגון חלים על כל הארגון באמצעות כללי מדיניות היררכיים של חומת אש. משאבים ברמת הפרויקט חלים רק בין פרויקטים עם מדיניות חומת אש בין רשתות גלובלית.

  • כדי לאכוף מדיניות אבטחה מחייבת בכל הארגון, משתמשים במשאבים ברמת הארגון.
  • כדי לנהל כללים לאפליקציה ספציפית, משתמשים במשאבים ברמת הפרויקט.

בטבלה הבאה מוצגת השוואה בין המאפיינים של משאבים ברמת הארגון וברמת הפרויקט:

תכונה משאבים ברמת הארגון משאבים ברמת הפרויקט
הרשאות נדרשים תפקידי IAM ברמת הארגון כדי להגדיר את התכונה. נדרשים תפקידי IAM ברמת הפרויקט כדי להגדיר.
מדיניות היררכית אפשר להפנות אליהם ממדיניות היררכית של חומת אש. אי אפשר להפנות אליהם במדיניות חומת אש היררכית.
היקף קבוצות של פרופילי אבטחה ברמת הארגון חלות באופן אוטומטי על כל נקודות הקצה של חומת האש בארגון. קבוצות פרופילי אבטחה ברמת הפרויקט חלות רק על נקודות קצה של חומת אש בפרויקט הספציפי שלהן. אי אפשר להחיל אותם על פרויקטים שונים.
חיוב החיוב על זמן הפעולה של נקודת הקצה של חומת האש יחויב בפרויקט חיוב ייעודי שתציינו. החיוב על זמן הפעולה של נקודת הקצה של חומת האש מתבצע ישירות בפרויקט שבבעלותו המשאב.

מגבלות

  • קבוצות של פרופילי אבטחה ברמת הפרויקט חלות רק על נקודות קצה של חומת אש באותו פרויקט. אי אפשר להחיל אותם על פרויקטים שונים.

  • אי אפשר להעביר לארגון אחר פרויקט שמכיל משאבים ברמת הפרויקט.

  • אפשר לשייך רשת VPC רק לנקודת קצה אחת של חומת אש לכל אזור. לכל אזור צריך להשתמש בנקודת קצה ברמת הפרויקט או ברמת הארגון.

  • אם משייכים רשת VPC לנקודת קצה של חומת אש ברמת הפרויקט בפרויקט אחר, שני הפרויקטים צריכים להיות באותו ארגון.

המאמרים הבאים