Sicherheitsprofilgruppen

Eine Sicherheitsprofilgruppe ist ein Container für Sicherheitsprofile. Ihre Firewall richtlinienregeln verweisen auf eine Sicherheitsprofilgruppe, um die Layer-7-Prüfung zu aktivieren, wie den Dienst zur Einbruchserkennung und ‑vermeidung und den URL-Filterdienst in Ihrem Netzwerk.

Dieses Dokument bietet eine detaillierte Übersicht über Sicherheitsprofilgruppen und deren Funktionen.

Spezifikationen

  • Eine Sicherheitsprofilgruppe ist eine Ressource, die Sie auf Organisations- oder Projektebene konfigurieren können.

    • Sicherheitsprofilgruppe auf Organisationsebene: Verwenden Sie diese Option, um Sicherheitsprofile auf Organisationsebene in Ihrer Organisation zu gruppieren.

    • Sicherheitsprofilgruppe auf Projektebene:Verwenden Sie diese Option, um Sicherheitsprofile auf Projektebene in Ihrem Projekt zu gruppieren.

  • Der Name einer Sicherheitsprofilgruppe wird im folgenden URL-ID-Format konfiguriert:

    • Organisationsebene:

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • Auf Projektebene:

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    Der NAME der Sicherheitsprofilgruppe muss die folgenden Anforderungen erfüllen:

    • Eine String mit einer Länge von 1 bis 63 Zeichen
    • Enthält nur kleingeschriebene alphanumerische Zeichen oder Bindestriche (-)
    • Beginnt mit einem Buchstaben

    Beispiele:

    • Sicherheitsprofilgruppe auf Organisationsebene:

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • Sicherheitsprofilgruppe auf Projektebene:

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    Wenn Sie die eindeutige URL-ID für den Namen der Sicherheitsprofilgruppe verwenden, enthält die URL die Organisation oder das Projekt und den Standort. Wenn Sie nur den Namen angeben, müssen Sie die Organisations-ID oder die Projekt-ID und den Standort separat angeben, wenn Sie gcloud-Befehle verwenden.

  • In einer Sicherheitsprofilgruppe können Sie Sicherheitsprofile der Typen THREAT_PREVENTION, URL_FILTERING in beliebiger Reihenfolge hinzufügen.

  • Eine Sicherheitsprofilgruppe kann nur ein Sicherheitsprofil jedes Typs enthalten. Wenn Sie mehrere Profile hinzufügen möchten, müssen sie unterschiedliche Typen haben. Wenn Sie beispielsweise ein Sicherheitsprofil vom Typ URL_FILTERING hinzufügen, können Sie ein zweites Profil vom Typ THREAT_PREVENTION hinzufügen, um den Traffic zu scannen und zu filtern.

Integration mit Firewallrichtlinienregeln

Sicherheitsprofilgruppen gelten nur für Firewallrichtlinien, wenn Sie eine Firewallrichtlinienregel mit der Aktion apply_security_profile_group hinzufügen. Sie können Sicherheitsprofilgruppen in den folgenden Firewallrichtlinienregeln konfigurieren:

Eine Firewallrichtlinienregel muss den Namen der Sicherheitsgruppe enthalten, die vom Firewall-Endpunkt verwendet werden soll, um eine Layer-7-Prüfung für den Netzwerkverkehr durchzuführen.

Traffic-Prüfung und ‑Verarbeitung

Die Firewallrichtlinienregel gilt für eingehenden und ausgehenden Traffic des VPC-Netzwerks (Virtual Private Cloud). Der übereinstimmende Traffic wird zusammen mit dem konfigurierten Namen der Sicherheitsprofilgruppe an den Firewall-Endpunkt weitergeleitet.

Der Firewall-Endpunkt verwendet die in der Sicherheitsprofilgruppe angegebenen Sicherheitsprofile, um Folgendes zu tun:

  • Domain- und SNI-Informationen (Server Name Indication) prüfen
  • Pakete auf Bedrohungen und unbekannte dateibasierte Malware scannen
  • Konfigurierte Aktionen anwenden

Prüfsequenz

Der Firewall-Endpunkt verarbeitet Sicherheitsprofile in der Regel in der folgenden Reihenfolge: