Eine Sicherheitsprofilgruppe ist ein Container für Sicherheitsprofile. Ihre Firewall richtlinienregeln verweisen auf eine Sicherheitsprofilgruppe, um die Layer-7-Prüfung zu aktivieren, wie den Dienst zur Einbruchserkennung und ‑vermeidung und den URL-Filterdienst in Ihrem Netzwerk.
Dieses Dokument bietet eine detaillierte Übersicht über Sicherheitsprofilgruppen und deren Funktionen.
Spezifikationen
Eine Sicherheitsprofilgruppe ist eine Ressource, die Sie auf Organisations- oder Projektebene konfigurieren können.
Sicherheitsprofilgruppe auf Organisationsebene: Verwenden Sie diese Option, um Sicherheitsprofile auf Organisationsebene in Ihrer Organisation zu gruppieren.
Sicherheitsprofilgruppe auf Projektebene:Verwenden Sie diese Option, um Sicherheitsprofile auf Projektebene in Ihrem Projekt zu gruppieren.
Der Name einer Sicherheitsprofilgruppe wird im folgenden URL-ID-Format konfiguriert:
Organisationsebene:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAMEAuf Projektebene:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
Der
NAMEder Sicherheitsprofilgruppe muss die folgenden Anforderungen erfüllen:- Eine String mit einer Länge von 1 bis 63 Zeichen
- Enthält nur kleingeschriebene alphanumerische Zeichen oder Bindestriche (-)
- Beginnt mit einem Buchstaben
Beispiele:
Sicherheitsprofilgruppe auf Organisationsebene:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-groupSicherheitsprofilgruppe auf Projektebene:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
Wenn Sie die eindeutige URL-ID für den Namen der Sicherheitsprofilgruppe verwenden, enthält die URL die Organisation oder das Projekt und den Standort. Wenn Sie nur den Namen angeben, müssen Sie die Organisations-ID oder die Projekt-ID und den Standort separat angeben, wenn Sie
gcloud-Befehle verwenden.In einer Sicherheitsprofilgruppe können Sie Sicherheitsprofile der Typen
THREAT_PREVENTION,URL_FILTERINGin beliebiger Reihenfolge hinzufügen.Eine Sicherheitsprofilgruppe kann nur ein Sicherheitsprofil jedes Typs enthalten. Wenn Sie mehrere Profile hinzufügen möchten, müssen sie unterschiedliche Typen haben. Wenn Sie beispielsweise ein Sicherheitsprofil vom Typ
URL_FILTERINGhinzufügen, können Sie ein zweites Profil vom TypTHREAT_PREVENTIONhinzufügen, um den Traffic zu scannen und zu filtern.
Integration mit Firewallrichtlinienregeln
Sicherheitsprofilgruppen gelten nur für Firewallrichtlinien, wenn Sie eine Firewallrichtlinienregel mit der Aktion apply_security_profile_group hinzufügen. Sie können Sicherheitsprofilgruppen in den folgenden Firewallrichtlinienregeln konfigurieren:
Hierarchische Firewallrichtlinien: Diese Richtlinien werden auf Organisations- oder Ordnerebene verwaltet und können nur auf Sicherheitsprofilgruppen auf Organisationsebene verweisen.
Globale Netzwerk-Firewallrichtlinien: Diese Richtlinien werden auf Projektebene verwaltet und können auf Sicherheitsprofilgruppen auf Organisations- und Projektebene aus jedem Projekt verweisen.
Eine Firewallrichtlinienregel muss den Namen der Sicherheitsgruppe enthalten, die vom Firewall-Endpunkt verwendet werden soll, um eine Layer-7-Prüfung für den Netzwerkverkehr durchzuführen.
Traffic-Prüfung und ‑Verarbeitung
Die Firewallrichtlinienregel gilt für eingehenden und ausgehenden Traffic des VPC-Netzwerks (Virtual Private Cloud). Der übereinstimmende Traffic wird zusammen mit dem konfigurierten Namen der Sicherheitsprofilgruppe an den Firewall-Endpunkt weitergeleitet.
Der Firewall-Endpunkt verwendet die in der Sicherheitsprofilgruppe angegebenen Sicherheitsprofile, um Folgendes zu tun:
- Domain- und SNI-Informationen (Server Name Indication) prüfen
- Pakete auf Bedrohungen und unbekannte dateibasierte Malware scannen
- Konfigurierte Aktionen anwenden
Prüfsequenz
Der Firewall-Endpunkt verarbeitet Sicherheitsprofile in der Regel in der folgenden Reihenfolge: