Mit der erweiterten Malware-Sandbox (WildFire) können Sie Ihr Netzwerk vor unbekannten, dateibasierten Bedrohungen und Malware schützen. Damit Sie die erweiterte Malware-Sandbox in Ihrem Netzwerk aktivieren können, müssen Sie mehrere Cloud NGFW-Komponenten (Cloud Next Generation Firewall) einrichten, darunter Firewall-Endpunkte, Sicherheitsprofile und Sicherheitsprofilgruppen. Dieses Dokument bietet einen allgemeinen Workflow, der beschreibt, wie diese Komponenten konfiguriert und die erweiterte Malware-Sandbox aktiviert wird.
Weitere Informationen zur erweiterten Malware-Sandbox finden Sie unter Übersicht über die erweiterte Malware-Sandbox.
Erforderliche Rollen
IAM-Rollen (Identity and Access Management) steuern die Aktionen zum Konfigurieren und Aktivieren der erweiterten Malware-Sandbox. In der folgenden Tabelle werden die Rollen beschrieben, die für die einzelnen Schritte erforderlich sind:
| Funktion | Erforderliche Rolle |
|---|---|
| Erstellen Sie einen Firewall-Endpunkt und eine Firewall-Endpunktverknüpfung für ein VPC-Netzwerk (Virtual Private Cloud). | Dafür benötigen Sie eine der folgenden Rollen:
|
| Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox, ein Sicherheitsprofil für die Bedrohungsvermeidung und eine Sicherheitsprofilgruppe. | Administrator für Sicherheitsprofile (roles/networksecurity.securityProfileAdmin) entweder auf Projektebene (Vorabversion) oder auf Organisationsebene.Diese Rolle umfasst die folgenden erforderlichen Berechtigungen:
|
| Hierarchische Firewallrichtlinie und zugehörige Regeln erstellen | Administrator von Compute-Firewall-Richtlinien für die Organisation (roles/compute.orgFirewallPolicyAdmin). Sie benötigen diese Rolle, um eine hierarchische Firewallrichtlinie zu erstellen. Sie müssen die Rolle für die Ressource zuweisen, für die Sie die Richtlinie erstellen möchten. Außerdem benötigen Sie diese Rolle, um eine Regel in einer hierarchischen Firewallrichtlinie zu erstellen. Sie müssen die Rolle für die Ressource, die die Richtlinie enthält, oder für die Richtlinie selbst zuweisen. Die Rolle umfasst die folgenden erforderlichen Berechtigungen:
|
| Hierarchische Firewallrichtlinie mit einer Organisation oder einem Ordner verknüpfen | Dafür benötigen Sie eine der folgenden Rollen:
|
| Globale Netzwerk-Firewallrichtlinie und zugehörige Regeln erstellen | Compute Security Admin (roles/compute.securityAdmin)Sie benötigen diese Rolle, um eine globale Netzwerk-Firewallrichtlinie zu erstellen. Sie müssen die Rolle für das Projekt zuweisen, in dem Sie die Richtlinie erstellen möchten. Außerdem benötigen Sie diese Rolle, um eine Regel in einer globalen Netzwerk-Firewallrichtlinie zu erstellen. Sie müssen die Rolle für das Projekt, das die Richtlinie enthält, oder für die Richtlinie selbst zuweisen. Die Rolle enthält die folgenden erforderlichen Berechtigungen:
|
| Globale Netzwerk-Firewallrichtlinie mit einem VPC-Netzwerk verknüpfen | Compute Network Admin (roles/compute.networkAdmin)Diese Rolle umfasst die folgenden erforderlichen Berechtigungen:
|
| CA-Pool erstellen | CA Service Operation Manager (roles/privateca.caManager)Wenn Sie die TLS-Prüfung (Transport Layer Security) verwenden, benötigen Sie diese Rolle, um einen CA-Pool (Certificate Authority) zu erstellen. |
| TLS-Prüfungsrichtlinie erstellen | Dafür benötigen Sie eine der folgenden Rollen:
|
Erweiterte Malware-Sandbox ohne TLS-Prüfung konfigurieren
So konfigurieren Sie die erweiterte Malware-Sandbox ohne TLS-Prüfung (Transport Layer Security) in Ihrem Netzwerk:
EULA für die erweiterte Malware-Sandbox akzeptieren
Bevor Sie die erweiterte Malware-Sandbox auf Endpunkten aktivieren, müssen Sie die Endnutzer-Lizenzvereinbarung (EULA) für das Abrechnungsprojekt lesen und akzeptieren. Sie können die EULA akzeptieren, wenn Sie einen Endpunkt erstellen oder aktualisieren.
Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.
Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen
Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox vom Typ
WILDFIRE_ANALYSISund geben Sie die Dateitypen an, die zur Analyse eingereicht werden sollen, sowie die Traffic-Richtung (Upload oder Download).Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen.
Sicherheitsprofil für die Bedrohungsvermeidung erstellen
Ein Sicherheitsprofil zum Schutz vor Bedrohungen ist erforderlich, wenn Sie ein Sicherheitsprofil für die Advanced Malware Sandbox in einer Gruppe verwenden. Erstellen Sie ein Sicherheitsprofil für die Bedrohungsvermeidung vom Typ
THREAT_PREVENTION.Weitere Informationen finden Sie unter Sicherheitsprofil zur Bedrohungsabwehr erstellen.
Sicherheitsprofilgruppe erstellen
Fügen Sie der Sicherheitsprofilgruppe die Sicherheitsprofile für die erweiterte Malware-Sandbox und den Schutz vor Bedrohungen hinzu.
Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.
Firewall-Endpunkt mit aktivierter erweiterter Malware-Sandbox erstellen
Erstellen Sie einen Firewall-Endpunkt. Wählen Sie im Bereich Erweiterte Konfiguration das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren aus.
Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.
Firewall-Endpunkt mit Ihren VPC-Netzwerken verknüpfen
Um die erweiterte Malware-Sandbox zu aktivieren, verknüpfen Sie den Firewall-Endpunkt mit Ihren VPC-Netzwerken. Achten Sie darauf, dass Ihre Arbeitslasten in derselben Zone wie der Firewall-Endpunkt ausgeführt werden.
Ein Firewallendpunkt mit Unterstützung für Jumbo-Frames kann nur Pakete mit einer Größe von bis zu 8.500 Bytes akzeptieren. Alternativ kann ein Firewallendpunkt ohne Unterstützung für Jumbo Frames nur Pakete mit einer Größe von bis zu 1.460 Bytes akzeptieren. Wenn Sie die erweiterte Malware-Sandbox benötigen, empfehlen wir,die zugehörigen VPC-Netzwerke so zu konfigurieren,dass die MTU-Grenzwerte (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.
Weitere Informationen finden Sie unter Firewall-Endpunktverknüpfungen erstellen.
Erweiterte Malware-Sandbox für Ihren Netzwerkverkehr konfigurieren und anwenden
Erstellen Sie eine globale oder hierarchische Firewallrichtlinienregel mit der Aktion
apply_security_profile_group. Geben Sie Ihre Sicherheitsprofilgruppe an. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die zu prüfenden Arbeitslasten.Weitere Informationen finden Sie unter Hierarchische Firewallrichtlinien und ‑regeln erstellen und Globale Netzwerk-Firewallrichtlinien und ‑regeln erstellen.
Erweiterte Malware-Sandbox mit TLS-Prüfung konfigurieren
So konfigurieren Sie die erweiterte Malware-Sandbox mit TLS-Prüfung in Ihrem Netzwerk:
EULA für die erweiterte Malware-Sandbox akzeptieren
Bevor Sie die erweiterte Malware-Sandbox auf Endpunkten aktivieren, müssen Sie die EULA für das Abrechnungsprojekt lesen und akzeptieren. Sie können die EULA beim Erstellen oder Aktualisieren eines Endpunkts akzeptieren.
Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.
Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen
Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox vom Typ
WILDFIRE_ANALYSISund geben Sie die Dateitypen an, die zur Analyse eingereicht werden sollen, sowie die Traffic-Richtung (Upload oder Download).Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen.
Sicherheitsprofil für die Bedrohungsvermeidung erstellen
Ein Sicherheitsprofil zum Schutz vor Bedrohungen ist erforderlich, wenn Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox in einer Gruppe verwenden. Erstellen Sie ein Sicherheitsprofil für die Bedrohungsvermeidung vom Typ
THREAT_PREVENTION.Weitere Informationen finden Sie unter Sicherheitsprofil zur Bedrohungsabwehr erstellen.
Sicherheitsprofilgruppe erstellen
Fügen Sie der Sicherheitsprofilgruppe die Sicherheitsprofile für die erweiterte Malware-Sandbox und den Schutz vor Bedrohungen hinzu.
Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.
Firewall-Endpunkt mit aktivierter erweiterter Malware-Sandbox erstellen
Erstellen Sie einen Firewall-Endpunkt. Aktivieren Sie im Bereich Erweiterte Konfiguration das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren.
Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.
Firewall-Endpunkt mit Ihren VPC-Netzwerken verknüpfen
Um die erweiterte Malware-Sandbox zu aktivieren, verknüpfen Sie den Firewall-Endpunkt mit Ihren VPC-Netzwerken. Achten Sie darauf, dass Ihre Arbeitslasten in derselben Zone wie der Firewall-Endpunkt ausgeführt werden.
Ein Firewallendpunkt mit Unterstützung für Jumbo-Frames kann nur Pakete mit einer Größe von bis zu 8.500 Bytes akzeptieren. Alternativ kann ein Firewallendpunkt ohne Unterstützung für Jumbo Frames nur Pakete mit einer Größe von bis zu 1.460 Bytes akzeptieren. Wenn Sie die erweiterte Malware-Sandbox benötigen, empfehlen wir,die zugehörigen VPC-Netzwerke so zu konfigurieren,dass die MTU-Grenzwerte (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.
Weitere Informationen finden Sie unter Firewall-Endpunktverknüpfungen erstellen.
Ressourcen zum Untersuchen von verschlüsseltem Traffic erstellen und konfigurieren
CA-Pool erstellen
Ein Zertifizierungsstellenpool ist eine Sammlung von Zertifizierungsstellen mit einer gemeinsamen Richtlinie für das Ausstellen von Zertifikaten sowie einer IAM-Richtlinie. Ein regionaler CA-Pool muss vorhanden sein, bevor Sie die TLS-Prüfung konfigurieren können.
Weitere Informationen finden Sie unter CA-Pool erstellen.
Stamm-CA erstellen
Wenn Sie die TLS-Prüfung verwenden möchten, benötigen Sie mindestens eine Stammzertifizierungsstelle. Die Stammzertifizierungsstelle signiert eine Zwischenzertifizierungsstelle, die dann alle Endzertifikate für die Clients signiert. Weitere Informationen finden Sie in der
gcloud privateca roots create-Befehlsreferenz.Berechtigungen für den Dienst-Agent für die Netzwerksicherheit erteilen
Cloud NGFW erfordert, dass der Network Security-Dienst-Agent Zwischen-CAs für die TLS-Prüfung generiert. Der Dienst-Agent benötigt Berechtigungen zum Anfordern von Zertifikaten für den CA-Pool.
Weitere Informationen finden Sie unter Dienstkonto erstellen.
Regionale TLS-Prüfungsrichtlinie erstellen
In einer TLS-Prüfungsrichtlinie wird angegeben, wie verschlüsselter Traffic abgefangen wird. Eine regionale TLS-Prüfungsrichtlinie enthält die Konfigurationseinstellungen für die TLS-Prüfung.
Weitere Informationen finden Sie unter TLS-Prüfungsrichtlinie erstellen.
TLS-Prüfungsrichtlinie zu einer Firewall-Endpunktverknüpfung hinzufügen
Informationen zum Hinzufügen der TLS-Prüfungsrichtlinie zu einer Firewall-Endpunktverknüpfung finden Sie unter Firewall-Endpunktverknüpfungen erstellen.
Erweiterte Malware-Sandbox für Ihren Netzwerkverkehr konfigurieren und anwenden
Wenn Sie die Advanced Malware Sandbox konfigurieren möchten, erstellen Sie eine globale Netzwerk-Firewallrichtlinie oder eine hierarchische Firewallrichtlinie mit Layer‑7-Prüfung.
Fügen Sie in einer neuen oder vorhandenen globalen Firewallrichtlinie eine Regel mit der Aktion
apply_security_profile_grouphinzu. Geben Sie den Namen der Sicherheitsprofilgruppe an, die Sie zuvor erstellt haben. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die zu prüfenden Arbeitslasten.Weitere Informationen finden Sie unter Globale Netzwerk-Firewallrichtlinie erstellen und Firewallrichtlinienregel hinzufügen.
Fügen Sie in einer neuen oder vorhandenen hierarchischen Firewallrichtlinie eine Regel mit der Aktion
apply_security_profile_grouphinzu. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die zu prüfenden Arbeitslasten.Weitere Informationen finden Sie unter Aufgaben für Firewallrichtlinien-Regeln.
Vorhandenen Firewall-Endpunkt aktualisieren, um die erweiterte Malware-Sandbox zu aktivieren
Wenn Sie bereits Cloud Next Generation Firewall Enterprise-Endpunkte in Ihrem Netzwerk mit aktiven Sicherheitsprofilen und Sicherheitsprofilgruppen zur Bedrohungsabwehr bereitgestellt haben, gehen Sie so vor, um die erweiterte Malware-Sandbox zu konfigurieren und zu aktivieren:
EULA für die erweiterte Malware-Sandbox akzeptieren
Lesen und akzeptieren Sie die EULA für die erweiterte Malware-Sandbox im Abrechnungsprojekt für Ihre Endpunkte.
Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen
Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox vom Typ
WILDFIRE_ANALYSISund definieren Sie die Regeln für die Einreichung von Dateien, benutzerdefinierte Protokollüberschreibungen oder Überschreibungen von Bedrohungen. Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen.Sicherheitsprofilgruppe aktualisieren
Fügen Sie der Sicherheitsprofilgruppe das neue Sicherheitsprofil für die erweiterte Malware-Sandbox hinzu. Die Sicherheitsprofilgruppe muss ein Profil für die Bedrohungsvermeidung enthalten. Weitere Informationen finden Sie unter Sicherheitsprofilgruppe aktualisieren.
Erweiterte Malware-Sandbox am Firewallendpunkt aktivieren
Aktualisieren Sie den Firewall-Endpunkt und wählen Sie im Abschnitt Erweiterte Konfiguration für den zonenbasierten Endpunkt das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren aus. Weitere Informationen finden Sie unter Firewall-Endpunkt aktualisieren.
Nächste Schritte
- Erweiterte Malware-Sandbox – Übersicht
- Sicherheitsprofile
- Sicherheitsprofilgruppen
- Firewall-Endpunkte