סקירה כללית על Cloud NGFW

Cloud Next Generation Firewall‏ (Cloud NGFW) הוא שירות חומת אש מודרני ומבוזר בענן, שמאפשר לכם לאבטח את עומסי העבודה Cloud de Confiance by S3NS , כמו אפליקציות ושירותים שפועלים ב-Google Cloud Cloud de Confiance או שצורכים משאבים Cloud de Confianceשל Google Cloud.

‫Cloud NGFW מספק בדיקה עם שמירת מצב ושליטה באפליקציות בשכבה 7 לתעבורת נתונים מכל הכיוונים (תעבורה שנכנסת לרשת של ענן וירטואלי פרטי (VPC) או יוצאת ממנה) ולתעבורה רוחבית (תקשורת בין משאבים ברשתות VPC). לצורך אבטחה מתקדמת, Cloud NGFW כולל שירות לזיהוי ולמניעת חדירות, ארגז חול מתקדם לתוכנות זדוניות (WildFire) (תצוגה מקדימה) ושירות לסינון כתובות URL. שירות לגילוי ולמניעת חדירות בודק את התעבורה בשכבת האפליקציה כדי לזהות ולחסום איומים ברשת. שירות סינון כתובות URL מאפשר לכם לשלוט בגישה לאתרים ולדפי אינטרנט על ידי חסימה או אישור של כתובות ה-URL שלהם.

במסמך הזה מופיעה סקירה כללית של התכונות של Cloud NGFW, של רמות השירות ושל הרשתות השונות ש-Cloud NGFW תומך בהן.

תכונות עיקריות של Cloud NGFW

‫Cloud NGFW מציע את תכונות האבטחה העיקריות הבאות:

  • שירות חומת אש מבוזרת. ‫Cloud NGFW מחיל כללי חומת אש על מכונות וירטואליות, על משאבים שמבוססים על מכונות וירטואליות ועל מאזני עומסים נתמכים ברשת VPC, כדי לאפשר תעבורה, לחסום תעבורה או לשלוח תעבורה לבדיקה.

  • מדיניות חומת אש בין רשתות גלובלית ואזורית. בעזרת Cloud NGFW אפשר לקבץ כללי חומת אש באובייקטים של מדיניות שאפשר להחיל באופן עקבי על כמה רשתות של ענן וירטואלי פרטי (VPC), באופן גלובלי או באזור ספציפי. מידע נוסף זמין במאמרים בנושא מדיניות גלובלית של חומת אש ברשת ומדיניות אזורית של חומת אש ברשת.

  • מדיניות חומת אש היררכית. בעזרת Cloud NGFW אפשר לקבץ כללי חומת אש לאובייקטי מדיניות שאפשר להחיל על כל הארגון או על תיקיות ספציפיות. המדיניות הזו מספקת אכיפה עקבית של חומת האש בהיררכיית המשאבים של Cloud de Confiance. מידע נוסף זמין במאמר בנושא מדיניות היררכית של חומת אש.

  • אבטחה רב-שכבתית. ‫Cloud NGFW מגן על עומסי העבודה על ידי החלת אמצעי בקרה בשכבה 3, בשכבה 4 ובשכבה 7 של מחסנית הרשת. אפשר ליצור כללים לחומת האש ששולטים בתעבורה בשכבת הרשת ובשכבת האפליקציה.

  • שליטה מפורטת ומיקרו-פילוח. מיקרו-פילוח הוא שיטת אבטחה שמחלקת רשת לאזורים קטנים ונפרדים כדי ליצור מסגרת של אפס אמון לעומסי העבודה. באמצעות תגים מאובטחים, אתם יכולים להפעיל מיקרו-פילוח ולהחיל כללי אבטחה מפורטים שמבוססים על זהות כדי לסנן תנועה פנימית וחיצונית.

  • שילוב עם מאזני עומסים: כדי להגן על תעבורת נתונים נכנסת (ingress),‏ Cloud NGFW משולב עם שרתי ה-proxy המנוהלים של Envoy שמפעילים מאזני עומסים פנימיים של אפליקציות (ALB) ומאזני עומסי רשת פנימיים לשרת proxy. אפשר להחיל סינון ברמה 3 וברמה 4 על שני סוגי איזון העומסים. בנוסף, אפשר להחיל סינון בשכבה 7 (בגרסת Preview) על מאזני עומסים פנימיים של אפליקציות בין אזורים. מאזני עומסים פנימיים לשרת proxy לא תומכים בבדיקה בשכבה 7.

רמות של Cloud NGFW

התכונות של Cloud NGFW מסווגות לרמות הבאות:

  • Cloud Next Generation Firewall Essentials: רמת השירות הבסיסית של חומת האש ש Cloud de Confiance מציעה. התכונות של המסלול הזה מאפשרות ליצור כללים שמבוססים על מאפייני רשת רגילים, כולל טווחי כתובות IP, יציאות ופרוטוקולים. התכונות של הרמה הזו מוצעות ללא עלות.

  • Cloud Next Generation Firewall Standard: הרחבה של התכונות ברמת Essentials עם יכולות משופרות, כמו אובייקטים של שם דומיין מוגדר במלואו (FQDN) ומודיעין איומי סייבר.

מערכת הרמות של Cloud NGFW מאפשרת לכם שליטה פרטנית בהוצאות על אבטחה. מידע נוסף על התכונות, הרמות והתמחור של Cloud NGFW זמין במאמרים רמות של Cloud NGFW ותמחור של Cloud NGFW.

רשתות VPC נתמכות

‫Cloud NGFW תומך ברשתות ה-VPC הבאות, שכל אחת מהן מיועדת לדרישות ספציפיות של עומסי עבודה ולפרופילי ביצועים.

מאזני עומסים נתמכים

‫Cloud NGFW תומך גם במאזני העומסים הבאים שמבוססים על Envoy:

סוג המדיניות רמת השירות של Cloud NGFW מאזני עומסים נתמכים
מדיניות חומת אש בין רשתות גלובליות ‫Essentials ו-Standard
  • מאזני עומסים פנימיים אזוריים של אפליקציות (ALB)
  • מאזני עומסים פנימיים של אפליקציות (ALB) שפועלים בכמה אזורים
  • מאזני עומסים פנימיים אזוריים בשרת proxy
  • מאזני עומסים פנימיים לשרת proxy חוצי-אזורים

מידע נוסף מופיע במאמר בנושא שימוש במדיניות גלובלית של חומת אש ברשת כדי להגן על מאזני עומסים מבוססי Envoy.

מדיניות חומת אש בין רשתות גלובליות Enterprise מאזני עומסים פנימיים של אפליקציות (ALB) חוצי-אזורים (תצוגה מקדימה)

מידע נוסף מופיע במאמר בנושא שימוש במדיניות גלובלית של חומת אש ברשת כדי להגן על מאזני עומסים מבוססי Envoy.

מדיניות אזורית של חומת אש בין רשתות ‫Essentials ו-Standard
  • מאזני עומסים פנימיים אזוריים של אפליקציות (ALB)
  • מאזני עומסים פנימיים של אפליקציות (ALB) שפועלים בכמה אזורים
  • מאזני עומסים פנימיים אזוריים בשרת proxy
  • מאזני עומסים פנימיים לשרת proxy חוצי-אזורים

מידע נוסף מופיע במאמר שימוש במדיניות אזורית של חומת אש ברשת כדי להגן על מאזני עומסים פנימיים של אפליקציות ועל מאזני עומסים פנימיים של רשת בשרת proxy.

מדיניות אזורית של חומת אש בין רשתות Enterprise לא נתמך
מדיניות חומת אש היררכית כל הרמות לא נתמך
כללי חומת אש ב-VPC כל הרמות לא נתמך

המאמרים הבאים