Die Cloud Next Generation Firewall (Cloud NGFW) ist ein verteilter, moderner Cloud-Firewalldienst, mit dem Sie Ihre Cloud de Confiance by S3NS Arbeitslasten wie Anwendungen und Dienste schützen können, die auf Cloud de Confiance ausgeführt werden oder Cloud de ConfianceRessourcen nutzen.
Cloud NGFW bietet zustandsbehaftete Prüfung und Anwendungssteuerung auf Schicht 7 für Nord-Süd-Traffic (der in ein Virtual Private Cloud (VPC)-Netzwerk ein- oder ausgeht) und Ost-West-Traffic (Kommunikation zwischen Ressourcen in VPC-Netzwerken). Für erweiterte Sicherheit bietet Cloud NGFW einen Dienst zur Einbruchserkennung und ‑prävention, eine erweiterte Malware-Sandbox (WildFire) (Vorabversion) und einen URL-Filterdienst. Der Dienst zur Erkennung und Verhinderung von Eindringversuchen untersucht den Traffic auf der Anwendungsschicht, um netzwerkbasierte Bedrohungen zu erkennen und zu blockieren. Mit dem URL-Filterdienst können Sie den Zugriff auf Websites und Webseiten steuern, indem Sie ihre URLs blockieren oder zulassen.
Dieses Dokument bietet einen Überblick über die Cloud NGFW-Funktionen, die Dienststufen und die verschiedenen Netzwerke, die von Cloud NGFW unterstützt werden.
Wichtige Funktionen von Cloud NGFW
Cloud NGFW bietet die folgenden wichtigen Sicherheitsfunktionen:
Verteilter Firewalldienst: Cloud NGFW wendet Firewallregeln auf VM-Instanzen, VM-basierte Ressourcen und unterstützte Load Balancer in einem VPC-Netzwerk an, um Traffic zuzulassen, abzulehnen oder zur Überprüfung zu senden.
Globale und regionale Netzwerk-Firewallrichtlinien. Mit Cloud NGFW können Sie Firewallregeln in Richtlinienobjekte gruppieren, die Sie einheitlich auf mehrere VPC-Netzwerke (Virtual Private Cloud) anwenden können, entweder global oder in einer bestimmten Region. Weitere Informationen finden Sie unter Globale Netzwerk-Firewallrichtlinien und Regionale Netzwerk-Firewallrichtlinien.
Hierarchische Firewallrichtlinien Mit Cloud NGFW können Sie Firewallregeln in Richtlinienobjekten gruppieren, die Sie in Ihrer gesamten Organisation oder auf bestimmte Ordner anwenden können. Diese Richtlinien bieten eine konsistente Firewall in der gesamten Cloud de Confiance-Ressourcenhierarchie. Weitere Informationen finden Sie unter Hierarchische Firewallrichtlinien.
Sicherheit auf mehreren Ebenen: Cloud NGFW schützt Ihre Arbeitslasten, indem es Kontrollen auf Layer 3, Layer 4 und Layer 7 des Netzwerkstacks anwendet. Sie können Firewallregeln erstellen, mit denen der Traffic auf der Netzwerk- und der Anwendungsebene gesteuert wird.
Detaillierte Kontrolle und Mikrosegmentierung: Die Mikrosegmentierung ist eine Sicherheitsmaßnahme, bei der ein Netzwerk in kleine, separate Zonen unterteilt wird, um ein Zero-Trust-Framework für Ihre Arbeitslasten zu schaffen. Mit sicheren Tags können Sie die Mikrosegmentierung aktivieren und detaillierte, identitätsbasierte Sicherheitsregeln anwenden, um sowohl internen als auch externen Traffic zu filtern.
Integration mit Load Balancern:Zum Schutz von eingehendem Traffic wird Cloud NGFW in die verwalteten Envoy-Proxys integriert, die interne Application Load Balancer und interne Proxy-Network Load Balancer unterstützen. Sie können Layer-3- und Layer-4-Filter auf beide Load-Balancer-Typen anwenden. Außerdem können Sie Layer 7-Filterung (Vorschau) auf regionenübergreifende interne Application Load Balancer anwenden. Interne Proxy-Network Load Balancer unterstützen keine Layer 7-Prüfung.
Cloud NGFW-Versionen
Cloud NGFW-Funktionen sind in die folgenden Stufen unterteilt:
Cloud Next Generation Firewall Essentials: die grundlegende Firewall-Dienststufe, die Cloud de Confiance bietet. Mit den Funktionen dieser Stufe können Sie Regeln auf Grundlage von Standardnetzwerkattributen wie IP-Bereichen, Ports und Protokollen erstellen. Die Funktionen dieser Stufe sind kostenlos.
Cloud Next Generation Firewall Standard: Erweitert die Funktionen der Essentials-Stufe um erweiterte Funktionen wie FQDN-Objekte (voll qualifizierte Domainnamen) und Threat Intelligence.
Das Cloud NGFW-Stufensystem bietet Ihnen eine detaillierte Kontrolle über Ihre Sicherheitsausgaben. Weitere Informationen zu Cloud NGFW-Funktionen, ‑Stufen und ‑Preisen finden Sie unter Cloud NGFW-Stufen und Cloud NGFW-Preise.
Unterstützte VPC-Netzwerke
Cloud NGFW unterstützt die folgenden VPC-Netzwerke, die jeweils für bestimmte Arbeitslastanforderungen und Leistungsprofile konzipiert sind.
Reguläres VPC-Netzwerk: Reguläre VPC-Netzwerke unterstützen die folgenden Cloud NGFW-Firewallrichtlinien:
- Globale Netzwerk-Firewallrichtlinien
- Regionale Netzwerk-Firewallrichtlinien
- Hierarchische Firewallrichtlinien
Reguläre VPC-Netzwerke unterstützen auch VPC-Firewallregeln.
RDMA-Netzwerk (Remote Direct Memory Access): Sie können RDMA-Netzwerke schützen, indem Sie regionale Netzwerk-Firewallrichtlinien anwenden.
Unterstützte Load-Balancer
Cloud NGFW unterstützt auch die folgenden Envoy-basierten Load-Balancer:
| Richtlinientyp | Cloud NGFW-Stufe | Unterstützte Load-Balancer |
|---|---|---|
| Globale Netzwerk-Firewallrichtlinien | Essentials und Standard |
Weitere Informationen finden Sie unter Globale Netzwerk-Firewallrichtlinien zum Schutz von Envoy-basierten Load-Balancern verwenden. |
| Globale Netzwerk-Firewallrichtlinien | Unternehmen | Regionenübergreifende interne Application Load Balancer (Vorschau)
Weitere Informationen finden Sie unter Globale Netzwerk-Firewallrichtlinien zum Schutz von Envoy-basierten Load-Balancern verwenden. |
| Regionale Netzwerk-Firewallrichtlinien | Essentials und Standard |
Weitere Informationen finden Sie unter Regionale Netzwerk-Firewall-Richtlinien zum Schutz interner Application Load Balancer und interner Proxy-Network Load Balancer verwenden. |
| Regionale Netzwerk-Firewallrichtlinien | Unternehmen | Nicht unterstützt |
| Hierarchische Firewallrichtlinien | Alle Stufen | Nicht unterstützt |
| VPC-Firewallregeln | Alle Stufen | Nicht unterstützt |