Mit Cloud Next Generation Firewall können Sie Ihre Arbeitslasten vor externen Bedrohungen aus dem Internet und internen Bedrohungen in Ihrem Netzwerk schützen.
In diesem Dokument werden die wichtigsten Konzepte und Begriffe definiert, die erklären, wie Cloud NGFW funktioniert und Regeln auswertet.
Firewallrichtlinien-Regeln
In Cloud NGFW ist eine Firewallrichtlinien-Regel die Grundeinheit der Sicherheitskonfiguration. Sie definiert die Kriterien zum Zulassen, Ablehnen oder Prüfen von Traffic. Weitere Informationen finden Sie unter Firewallrichtlinien Regeln.
Firewallrichtlinien
Eine Firewallrichtlinie ist ein Container, in dem mehrere Firewallregeln gruppiert sind. Weitere Informationen finden Sie unter Firewall richtlinien.
Cloud NGFW unterstützt je nach Position in der Ressourcenhierarchie die folgenden Richtlinientypen:
- Hierarchische Firewallrichtlinien: Diese Richtlinien enthalten Regeln, die auf Organisations- oder Ordnerebene für mehrere VPC-Netzwerke (Virtual Private Cloud) in einem oder mehreren Projekten definiert wurden.
- Globale Netzwerk-Firewall richtlinien: Diese Richtlinien enthalten Regeln für alle Regionen eines bestimmten VPC-Netzwerk.
- Regionale Netzwerk-Firewall richtlinien: Diese Richtlinien enthalten Regeln für eine bestimmte Region eines VPC-Netzwerk.
- Regionale System-Firewall richtlinien: Diese Richtlinien enthalten von Google verwaltete Regeln für eine bestimmte Region eines VPC-Netzwerk. Sie können eine Regel in einer regionalen System-Firewallrichtlinie nicht ändern.
Wenn Sie eine hierarchische Firewallrichtlinie oder eine Netzwerk-Firewallrichtlinie erstellen, Google Cloud fügt einige vordefinierte Regeln zur Richtlinie hinzu.
Firewallrichtlinien-Verknüpfung
Bevor Sie die Regeln in einer Firewallrichtlinie verwenden können, müssen Sie die Richtlinie mit einer Ressource verknüpfen. Die Verknüpfungsmethode hängt vom Richtlinientyp ab:
- Hierarchische Firewallrichtlinien: Verknüpfen Sie hierarchische Richtlinien mit einer Google Cloud Organisation oder einem Ordner.
- Globale Netzwerk-Firewallrichtlinien: Verknüpfen Sie globale Netzwerk-Firewall richtlinien mit einem oder mehreren VPC-Netzwerken im selben Projekt wie die Firewallrichtlinie.
- Regionale Netzwerk-Firewallrichtlinien: Verknüpfen Sie regionale Netzwerk-Firewall richtlinien mit einer einzelnen Region eines oder mehrerer VPC-Netzwerke im selben Projekt wie die Firewallrichtlinie.
Nachdem Sie eine Firewallrichtlinie mit einer Ressource verknüpft haben, gelten die Regeln in der Richtlinie für übereinstimmenden Traffic.
Funktionsweise von Cloud NGFW
Cloud NGFW wertet Firewallrichtlinienregeln, VPC-Firewallregeln und implizite Aktionen aus. Weitere Informationen finden Sie unter Auswertungsreihenfolge für Firewallrichtlinien und Regeln.
VPC-Firewallregeln
Mit VPC-Firewallregeln können Sie den Traffic auf Netzwerkebene (Ebene 3 und Ebene 4) für ein einzelnes VPC-Netzwerk verwalten.
VPC-Firewallregeln bieten weniger Funktionen als Firewallrichtlinienregeln. Als Best Practice sollten Sie Firewallrichtlinien anstelle von VPC-Firewallregeln verwenden. Weitere Informationen finden Sie unter VPC-Firewall regeln.
Kernkomponenten einer Firewallrichtlinien-Regel
Konfigurieren Sie die folgenden Komponenten, um eine Firewallrichtlinien-Regel zu konfigurieren:
Richtung: Gibt die Richtung des Traffics aus Sicht der Zielressource an.
- Eingehend: Gibt an, ob die Firewallrichtlinien-Regel für eingehenden Traffic gilt. Weitere Informationen finden Sie unter Regeln für eingehenden Traffic.
- Ausgehend: Gibt an, ob die Regel für ausgehenden Traffic gilt. Weitere Informationen finden Sie unter Regeln für ausgehenden Traffic.
Priorität: Eine eindeutige Ganzzahl, die die Auswertungsreihenfolge der Regeln in einer Richtlinie bestimmt. Niedrigere Werte bedeuten eine höhere Priorität. Weitere Informationen finden Sie unter Priorität.
Kriterien: Übereinstimmende Bedingungen für ein Netzwerkpaket, z. B. Protokolle, IP Adressen und Portnummern.
Zieltyp: Der Typ der Google Cloud Ressource, die durch die Firewallregel geschützt wird. Sie können Firewallrichtlinienregeln so konfigurieren, dass sie auf VM-Instanzen (Standard) oder verwaltete Envoy-Proxys angewendet werden, die von internen Application Load Balancern und internen Proxy Network Load Balancern (Vorschau) verwendet werden.
Ziel: Wendet die Regel auf bestimmte Ziele an.
Quelle: Für Regeln für eingehenden Traffic erforderlich und für Regeln für ausgehenden Traffic optional. Weitere Informationen finden Sie unter Quellen.
Ziel: Für Regeln für ausgehenden Traffic erforderlich und für Regeln für eingehenden Traffic optional. Weitere Informationen finden Sie unter Ziele.
Protokoll und Ports: Das Kommunikationsprotokoll und die Zielports. Weitere Informationen finden Sie unter Protokolle und Ports.
Aktion: Die Aktion, die Cloud NGFW ausführt, wenn ein Netzwerk paket mit den Regelkriterien übereinstimmt. Weitere Informationen finden Sie unter Aktion bei Übereinstimmung.
Alle Regelkomponenten für ein Standard-VPC-Netzwerk finden Sie unter Komponenten von Firewallrichtlinienregeln.
Cloud NGFW-Ebenen
Google Cloud organisiert die Cloud NGFW-Funktionen in mehreren Ebenen, um unterschiedlichen Sicherheits- und Preisanforderungen gerecht zu werden. Weitere Informationen finden Sie unter Cloud NGFW-Ebenen.
Prüfung auf Netzwerkebene
Für grundlegenden Schutz prüft Cloud NGFW den Netzwerk-Traffic auf Ebene 3 und Ebene 4 des OSI-Modells (Open Systems Interconnection) Modells.
Alle Cloud NGFW-Ebenen verwenden verteilte, zustandsbehaftete Filterung auf Ebene 3 und Ebene 4. Die Firewall verfolgt aktive Verbindungsstatus und wertet Pakete anhand einer Tabelle zur Verbindungsverfolgung aus.
Prüfung auf Anwendungsebene
Für erweiterten Schutz kann Cloud NGFW Ihren Traffic auf der Anwendungsebene (Ebene 7) des OSI-Modells prüfen. Diese Prüfung ermöglicht es der Firewall, Entscheidungen auf Grundlage von Daten auf Anwendungsebene zu treffen und nicht nur auf Grundlage von IP-Adressen und Ports. Beispiele für die Prüfung auf Anwendungsebene sind Dienste wie der Dienst zur Einbruchserkennung und -verhinderung und der URL-Filterdienst. Funktionen zur Prüfung auf Anwendungsebene sind nur in der Cloud Next Generation Firewall Enterprise-Ebene verfügbar. Weitere Informationen finden Sie unter Übersicht über die Prüfung auf Anwendungsebene.
Nächste Schritte
- Konzeptionelle Informationen zu Cloud NGFW finden Sie unter Cloud NGFW – Übersicht.
- Konzeptionelle Informationen zu Firewallrichtlinienregeln finden Sie unter Komponenten von Firewallrichtlinienregeln.
- Informationen zum Erstellen, Aktualisieren, Überwachen oder Löschen von VPC-Firewallregeln finden Sie unter VPC-Firewallregeln verwenden.
- Informationen zum Ermitteln der Kosten finden Sie unter Cloud NGFW Preise.