La inspección de la capa de aplicación de Cloud Next Generation Firewall (Cloud NGFW) proporciona protección avanzada para tus recursos de Google Cloud . La inspección de la capa de aplicación, también conocida como inspección profunda de paquetes o inspección de capa 7, es un proceso de seguridad que examina el contenido de los paquetes de red a medida que pasan por el firewall.
En este documento, se describen los servicios y componentes que se usan para la inspección de la capa de aplicación en el NGFW de Cloud.
Servicios de inspección de la capa de aplicación
Cloud NGFW ofrece los siguientes servicios de inspección de la capa de aplicación: servicio de detección y prevención de intrusiones, zona de pruebas de malware avanzada (WildFire) (versión preliminar) y servicio de filtrado de URLs. Las funciones de inspección de la capa de aplicación están disponibles en el nivel Enterprise de Cloud NGFW. Para obtener más información, consulta Cloud NGFW Enterprise.
Servicio de detección y prevención de intrusiones
El servicio de detección y prevención de intrusiones supervisa de forma continua el tráfico de tu carga de trabajo Google Cloud para detectar actividad maliciosa y toma medidas preventivas para evitarla. La actividad maliciosa incluye amenazas como intrusiones, software malicioso, software espía y ataques de comando y control en tu red. Para obtener más información, consulta Descripción general del servicio de detección y prevención de intrusiones.
Zona de pruebas de malware avanzada
El servicio de Zona de pruebas de malware avanzada para Cloud NGFW proporciona protección contra malware con aprendizaje automático (AA) intercalado y zona de pruebas de seguridad basada en el comportamiento en la nube. Con la tecnología de Advanced WildFire de Palo Alto Networks, el servicio extiende el servicio estándar de detección y prevención de intrusiones basado en firmas, ya que evalúa los archivos sospechosos en tiempo real para evitar que las amenazas de día cero lleguen a tus cargas de trabajo. Para obtener más información, consulta la Descripción general de la Zona de pruebas de malware avanzada.
Servicio de filtrado de URLs
El servicio de filtrado de URLs te permite controlar el acceso a sitios web bloqueando o permitiendo URLs específicas. Este servicio puede usar la Indicación de nombre del servidor (SNI) para filtrar por dominio. Para obtener más información, consulta la descripción general del servicio de filtrado de URLs.
Componentes centrales
Los servicios de inspección de la capa de aplicación usan los siguientes componentes:
Extremos de firewall y asociaciones de extremos de firewall: Un extremo de firewall es un recurso zonal administrado por Google que realiza una inspección profunda de paquetes en tu red. Una asociación de extremo de firewall vincula un extremo de firewall a una zona de una red de nube privada virtual (VPC). Creas un extremo por zona en la región en la que deseas inspeccionar el tráfico. Para obtener más información, consulta Descripción general del extremo de firewall.
Para inspeccionar el contenido del tráfico encriptado, crea una política de inspección de TLS y agrégala a la asociación del extremo de firewall. Para obtener más información, consulta Descripción general de la inspección de TLS.
Perfiles de seguridad: Es un objeto que contiene la configuración de un servicio de seguridad específico. Los extremos de firewall usan perfiles de seguridad para analizar el tráfico interceptado. Para obtener más información, consulta Descripción general de los perfiles de seguridad.
Cloud NGFW admite los siguientes tipos de perfiles de seguridad:
THREAT_PREVENTION: Configura el servicio de detección y prevención de intrusiones.WILDFIRE_ANALYSIS: Configura la Zona de pruebas de malware avanzada.URL_FILTERING: Define reglas para el servicio de filtrado de URLs.
Grupo de perfiles de seguridad: Es un contenedor de perfiles de seguridad. Un grupo de perfiles de seguridad solo puede contener un perfil de seguridad de cada tipo. Para obtener más información, consulta Descripción general del grupo de perfiles de seguridad.
Acción de
apply_security_profile_group: Es una acción de regla de firewall que redirecciona el tráfico interceptado a un extremo de firewall para su inspección. Para obtener más información, consulta Acción sobre la coincidencia.
Para comprender cómo funcionan en conjunto los componentes principales, consulta Cómo funciona el servicio de detección y prevención de intrusiones, Cómo funciona Advanced Malware Sandbox y Cómo funciona el servicio de filtrado de URLs.
Recursos a nivel de la organización y a nivel de proyecto
Puedes crear y configurar componentes de inspección de la capa de aplicación a nivel de la organización o del proyecto. Los recursos a nivel de la organización se aplican en toda la organización a través de políticas de firewall jerárquicas. Los recursos a nivel del proyecto solo se aplican entre proyectos con políticas de firewall de red globales.
- Para aplicar políticas de seguridad obligatorias en toda la organización, usa recursos a nivel de la organización.
- Para administrar reglas de una aplicación específica, usa recursos a nivel del proyecto.
En la siguiente tabla, se comparan las características de los recursos a nivel de la organización y a nivel de proyecto:
| Función | Recursos a nivel de la organización | Recursos a nivel del proyecto |
|---|---|---|
| Permisos | Se requieren roles de Identity and Access Management (IAM) a nivel de la organización para la configuración. | Se requieren roles de IAM a nivel del proyecto para la configuración. |
| Políticas jerárquicas | Se puede hacer referencia a ella en las políticas de firewall jerárquicas. | No se puede hacer referencia a ella en las políticas de firewall jerárquicas. |
| Alcance | Los grupos de perfiles de seguridad a nivel de la organización se aplican automáticamente a todos los extremos de firewall de la organización. | Los grupos de perfiles de seguridad a nivel del proyecto solo se aplican a los extremos de firewall dentro de su proyecto específico. No puedes aplicarlos en todos los proyectos. |
| Facturación | El tiempo de actividad del extremo de firewall se factura a un proyecto de facturación designado que proporcionas. | El tiempo de actividad del extremo de firewall se factura directamente al proyecto propietario del recurso. |
Limitaciones
Los grupos de perfiles de seguridad a nivel del proyecto solo se aplican a los extremos de firewall del mismo proyecto. No puedes aplicarlos en todos los proyectos.
No puedes migrar un proyecto que contiene recursos a nivel del proyecto a una organización diferente.
Puedes asociar una red de VPC con solo un extremo de firewall por zona. Para cada zona, debes usar un extremo a nivel del proyecto o de la organización.
Si asocias una red de VPC con un extremo de firewall a nivel del proyecto en un proyecto diferente, ambos proyectos deben estar en la misma organización.
¿Qué sigue?
- Descripción general del servicio de detección y prevención de intrusiones
- Descripción general de la Zona de pruebas de malware avanzada
- Descripción general del servicio de filtrado de URLs
- Descripción general de la inspección de TLS