Cloud NGFW のコンセプト

Cloud Next Generation Firewall を使用すると、インターネットからの外部の脅威やネットワーク内の内部の脅威からワークロードを保護できます。

このドキュメントでは、Cloud NGFW の動作とルールの評価方法について説明する基本的なコンセプトと用語を定義します。

ファイアウォール ポリシールール

Cloud NGFW では、ファイアウォール ポリシールール がセキュリティ構成の基本単位です。トラフィックを許可、拒否、検査する条件を定義します。詳細については、ファイアウォール ポリシー ルールをご覧ください。

ファイアウォール ポリシー

ファイアウォール ポリシー は、複数のファイアウォール ルールをグループ化するコンテナです。詳細については、ファイアウォール ポリシーをご覧ください。

Cloud NGFW は、リソース階層内の場所に応じて、次のポリシータイプをサポートしています。

階層型ファイアウォール ポリシーまたはネットワーク ファイアウォール ポリシーを作成すると、 Google Cloud は 事前定義された ルールをポリシーに追加します。

ファイアウォール ポリシーの関連付け

ファイアウォール ポリシーのルールを使用するには、ポリシーをリソースに関連付ける必要があります。関連付けの方法は、ポリシーのタイプによって異なります。

  • 階層型ファイアウォール ポリシー: 階層型ポリシーを Google Cloud 組織またはフォルダに関連付けます。
  • グローバル ネットワーク ファイアウォール ポリシー: グローバル ネットワーク ファイアウォール ポリシーを、ファイアウォール ポリシーと同じプロジェクト内の 1 つ以上の VPC ネットワークに関連付けます。
  • リージョン ネットワーク ファイアウォール ポリシー: リージョン ネットワーク ファイアウォール ポリシーを、ファイアウォール ポリシーと同じプロジェクト内の 1 つ以上の VPC ネットワークの単一リージョンに関連付けます。

ファイアウォール ポリシーをリソースに関連付けると、ポリシーのルールが一致するトラフィックに適用されます。

Cloud NGFW の仕組み

Cloud NGFW は、ファイアウォール ポリシールール、VPC ファイアウォール ルール、暗黙的なアクションを評価します。詳細については、ファイアウォール ポリシーと ルールの 評価順序をご覧ください。

VPC ファイアウォール ルール

VPC ファイアウォール ルールを使用すると、単一の VPC ネットワークのネットワーク レイヤ(レイヤ 3 とレイヤ 4)のトラフィックを管理できます。

VPC ファイアウォール ルールは、ファイアウォール ポリシールールよりも機能が少なくなっています。ベスト プラクティスとして、VPC ファイアウォール ルールではなくファイアウォール ポリシーを使用してください。詳細については、VPC ファイアウォール ルールをご覧ください。

ファイアウォール ポリシールールのコア コンポーネント

ファイアウォール ポリシールールを構成するには、次のコンポーネントを定義します。

標準 VPC ネットワークのすべてのルール コンポーネントを確認するには、 ファイアウォール ポリシー ルール のコンポーネントをご覧ください

Cloud NGFW の階層

Google Cloud は、さまざまなセキュリティ要件と料金要件に合わせて、Cloud NGFW の機能を複数の階層に整理しています。詳細については、Cloud NGFW の階層をご覧ください。

ネットワーク レイヤの検査

基本的な保護として、Cloud NGFW は Open Systems Interconnection(OSI) モデルのレイヤ 3 とレイヤ 4 でネットワーク トラフィックを検査します。

すべての Cloud NGFW 階層で、分散型のステートフル レイヤ 3 とレイヤ 4 のフィルタリングが使用されます。ファイアウォールは、アクティブな接続状態を追跡し、接続トラッキング テーブルに対してパケットを評価します。

アプリケーション レイヤの検査

高度な保護として、Cloud NGFW は OSI モデルのアプリケーション レイヤ(レイヤ 7)でトラフィックを検査できます。この検査により、ファイアウォールは IP アドレスとポートだけでなく、アプリケーション レベルのデータに基づいて判断できます。アプリケーション レイヤの検査の例としては、侵入検知および防止サービス、WildFire、URL フィルタリング サービスなどがあります。 アプリケーション レイヤの検査機能は、Cloud Next Generation Firewall Enterprise 階層でのみ使用できます。詳細については、 アプリケーション レイヤの検査の概要をご覧ください。

次のステップ