Ringkasan pemeriksaan lapisan aplikasi

Pemeriksaan lapisan aplikasi Cloud Next Generation Firewall memberikan perlindungan tingkat lanjut untuk resource Cloud de Confiance by S3NS Anda. Pemeriksaan lapisan aplikasi (juga dikenal sebagai deep packet inspection atau pemeriksaan Lapisan 7) adalah proses keamanan yang memeriksa konten paket jaringan saat melewati firewall.

Dokumen ini menjelaskan layanan dan komponen yang digunakan untuk inspeksi lapisan aplikasi di Cloud NGFW.

Layanan inspeksi lapisan aplikasi

Cloud NGFW menawarkan layanan inspeksi lapisan aplikasi berikut: Layanan deteksi dan pencegahan penyusupan, Sandbox malware tingkat lanjut (WildFire) (Pratinjau), dan layanan pemfilteran URL. Fitur inspeksi lapisan aplikasi tersedia di tingkat Enterprise Cloud NGFW. Untuk mengetahui informasi selengkapnya, lihat Cloud NGFW Enterprise.

Layanan deteksi dan pencegahan penyusupan

Layanan deteksi dan pencegahan penyusupan terus memantau traffic beban kerja Cloud de Confiance Anda untuk mendeteksi aktivitas berbahaya dan mengambil tindakan pencegahan untuk mencegahnya. Aktivitas berbahaya mencakup ancaman seperti penyusupan, malware, spyware, serta serangan perintah dan kontrol di jaringan Anda. Untuk mengetahui informasi selengkapnya, lihat Ringkasan layanan deteksi dan pencegahan penyusupan.

Sandbox malware lanjutan

Layanan sandbox malware lanjutan untuk Cloud NGFW memberikan perlindungan malware menggunakan machine learning (ML) inline dan sandbox perilaku berbasis cloud. Didukung oleh Advanced WildFire dari Palo Alto Networks, layanan ini memperluas layanan deteksi penyusupan dan pencegahan berbasis tanda tangan standar dengan mengevaluasi file mencurigakan secara real time untuk mencegah ancaman zero-day mencapai workload Anda. Untuk mengetahui informasi selengkapnya, lihat Ringkasan sandbox malware lanjutan.

Layanan pemfilteran URL

Layanan pemfilteran URL memungkinkan Anda mengontrol akses ke situs dengan memblokir atau mengizinkan URL tertentu. Layanan ini dapat menggunakan Indikasi Nama Server (SNI) untuk memfilter menurut domain. Untuk mengetahui informasi selengkapnya, lihat Ringkasan layanan pemfilteran URL.

Komponen inti

Layanan pemeriksaan lapisan aplikasi menggunakan komponen berikut:

  • Endpoint firewall dan asosiasi endpoint firewall: Endpoint firewall adalah resource zonal yang dikelola Google yang melakukan pemeriksaan paket mendalam di jaringan Anda. Pengaitan endpoint firewall menautkan endpoint firewall ke zona jaringan VPC. Anda membuat satu endpoint per zona di region tempat Anda ingin memeriksa traffic. Untuk mengetahui informasi selengkapnya, lihat Ringkasan endpoint firewall.

    Untuk memeriksa konten traffic terenkripsi, buat kebijakan pemeriksaan TLS dan tambahkan kebijakan tersebut ke asosiasi endpoint firewall. Untuk mengetahui informasi selengkapnya, lihat Ringkasan pemeriksaan TLS.

  • Profil keamanan: objek yang berisi konfigurasi untuk layanan keamanan tertentu. Endpoint firewall menggunakan profil keamanan untuk memindai traffic yang dicegat. Untuk mengetahui informasi selengkapnya, lihat Ringkasan profil keamanan.

    Cloud NGFW mendukung jenis profil keamanan berikut:

    • THREAT_PREVENTION: mengonfigurasi layanan deteksi dan pencegahan penyusupan.
    • WILDFIRE_ANALYSIS: mengonfigurasi Sandbox malware lanjutan.
    • URL_FILTERING: menentukan aturan untuk layanan pemfilteran URL.
  • Grup profil keamanan: penampung untuk profil keamanan. Grup profil keamanan hanya dapat berisi satu profil keamanan dari setiap jenis. Untuk mengetahui informasi selengkapnya, lihat Ringkasan grup profil keamanan.

  • Tindakan apply_security_profile_group: tindakan aturan firewall yang mengalihkan traffic yang dicegat ke endpoint firewall untuk diperiksa. Untuk mengetahui informasi selengkapnya, lihat Tindakan pada kecocokan.

Untuk memahami cara kerja komponen inti bersama-sama, lihat Cara kerja layanan deteksi dan pencegahan penyusupan, Cara kerja Sandbox malware lanjutan, dan Cara kerja layanan pemfilteran URL.

Resource tingkat organisasi dan tingkat project

Anda dapat membuat dan mengonfigurasi komponen pemeriksaan lapisan aplikasi di tingkat organisasi atau di tingkat project. Resource tingkat organisasi diterapkan di seluruh organisasi melalui kebijakan firewall hierarkis. Resource level project hanya berlaku di antara project dengan kebijakan firewall jaringan global.

  • Untuk menerapkan kebijakan keamanan wajib tingkat organisasi, gunakan resource tingkat organisasi.
  • Untuk mengelola aturan aplikasi tertentu, gunakan resource tingkat project.

Tabel berikut membandingkan karakteristik resource tingkat organisasi dan tingkat project:

Fitur Resource tingkat organisasi Resource level project
Izin Memerlukan peran IAM tingkat organisasi untuk dikonfigurasi. Memerlukan peran IAM level project untuk dikonfigurasi.
Kebijakan hierarkis Dapat direferensikan oleh kebijakan firewall hierarkis. Tidak dapat direferensikan oleh kebijakan firewall hierarkis.
Cakupan Grup profil keamanan tingkat organisasi diterapkan secara otomatis ke semua endpoint firewall di organisasi. Grup profil keamanan tingkat project hanya berlaku untuk endpoint firewall dalam project tertentu. Anda tidak dapat menerapkannya di seluruh project.
Penagihan Waktu aktif endpoint firewall ditagih ke project penagihan yang ditentukan yang Anda berikan. Waktu aktif endpoint firewall ditagih langsung ke project yang memiliki resource.

Batasan

  • Grup profil keamanan tingkat project hanya berlaku untuk endpoint firewall dalam project yang sama. Anda tidak dapat menerapkannya di seluruh project.

  • Anda tidak dapat memigrasikan project yang berisi resource tingkat project ke organisasi lain.

  • Anda hanya dapat mengaitkan jaringan VPC dengan satu endpoint firewall per zona. Untuk setiap zona, Anda harus menggunakan endpoint level project atau level organisasi.

  • Jika Anda mengaitkan jaringan VPC dengan endpoint firewall tingkat project dalam project yang berbeda, kedua project harus berada dalam organisasi yang sama.

Langkah berikutnya