Anda dapat menggunakan Cloud Next Generation Firewall untuk melindungi workload Anda dari ancaman eksternal dari internet dan ancaman internal dalam jaringan Anda.
Dokumen ini mendefinisikan konsep dan istilah inti yang menjelaskan cara kerja Cloud NGFW dan mengevaluasi aturan.
Aturan kebijakan firewall
Di Cloud NGFW, aturan kebijakan firewall adalah unit dasar konfigurasi keamanan. Kebijakan ini menentukan kriteria untuk mengizinkan, menolak, atau memeriksa traffic. Untuk mengetahui informasi selengkapnya, lihat Aturan kebijakan firewall.
Kebijakan firewall
Kebijakan firewall adalah container yang mengelompokkan beberapa aturan firewall. Untuk mengetahui informasi selengkapnya, lihat Kebijakan firewall.
Cloud NGFW mendukung jenis kebijakan berikut, bergantung pada lokasinya dalam hierarki resource:
- Kebijakan firewall hierarkis: kebijakan ini berisi aturan yang ditentukan di tingkat organisasi atau folder untuk beberapa jaringan Virtual Private Cloud (VPC) dalam satu atau beberapa project.
- Kebijakan firewall jaringan global: kebijakan ini berisi aturan untuk semua region jaringan VPC tertentu.
- Kebijakan firewall jaringan regional: kebijakan ini berisi aturan untuk region tertentu dari jaringan VPC.
- Kebijakan firewall sistem regional: kebijakan ini berisi aturan yang dikelola Google untuk region tertentu dari jaringan VPC. Anda tidak dapat mengubah aturan dalam kebijakan firewall sistem regional.
Saat Anda membuat kebijakan firewall hierarkis atau kebijakan firewall jaringan,Google Cloud menambahkan beberapa aturan yang telah ditentukan sebelumnya ke kebijakan tersebut.
Pengaitan kebijakan firewall
Sebelum dapat menggunakan aturan dalam kebijakan firewall, Anda harus mengaitkan kebijakan dengan resource. Metode atribusi bergantung pada jenis kebijakan:
- Kebijakan firewall hierarkis: mengaitkan kebijakan hierarkis dengan Google Cloud organisasi atau folder.
- Kebijakan firewall jaringan global: mengaitkan kebijakan firewall jaringan global dengan satu atau beberapa jaringan VPC dalam project yang sama dengan kebijakan firewall.
- Kebijakan firewall jaringan regional: mengaitkan kebijakan firewall jaringan regional dengan satu region dari satu atau beberapa jaringan VPC dalam project yang sama dengan kebijakan firewall.
Setelah Anda mengaitkan kebijakan firewall dengan resource, aturan dalam kebijakan akan diterapkan ke traffic yang cocok.
Cara kerja Cloud NGFW
Cloud NGFW mengevaluasi aturan kebijakan firewall, aturan firewall VPC, dan tindakan tersirat. Untuk mengetahui informasi selengkapnya, lihat Urutan evaluasi untuk kebijakan dan aturan firewall.
Aturan firewall VPC
Dengan aturan firewall VPC, Anda dapat mengelola traffic lapisan jaringan (Lapisan 3 dan Lapisan 4) untuk satu jaringan VPC.
Aturan firewall VPC menawarkan lebih sedikit fitur daripada aturan kebijakan firewall. Sebagai praktik terbaik, gunakan kebijakan firewall, bukan aturan firewall VPC. Untuk mengetahui informasi selengkapnya, lihat Aturan firewall VPC.
Komponen inti aturan kebijakan firewall
Untuk mengonfigurasi aturan kebijakan firewall, tentukan komponen berikut:
Arah: menentukan arah aliran traffic dari perspektif resource target.
- Ingress: menentukan apakah aturan kebijakan firewall berlaku untuk traffic masuk. Untuk mengetahui informasi selengkapnya, lihat Aturan ingress.
- Egress: menentukan apakah aturan berlaku untuk traffic keluar. Untuk mengetahui informasi selengkapnya, lihat Aturan keluar.
Prioritas: bilangan bulat unik yang menentukan urutan evaluasi aturan dalam kebijakan. Bilangan bulat yang lebih rendah menunjukkan prioritas yang lebih tinggi. Untuk mengetahui informasi selengkapnya, lihat Prioritas.
Kriteria: kondisi kecocokan untuk paket jaringan, seperti protokol, alamat IP, dan nomor port.
Jenis target: jenis resource yang dilindungi aturan firewall. Google Cloud Anda dapat mengonfigurasi aturan kebijakan firewall untuk diterapkan ke instance virtual machine (VM) (default) atau proxy Envoy terkelola yang digunakan oleh Load Balancer Aplikasi internal dan Load Balancer Jaringan proxy internal (Pratinjau).
Target: menerapkan aturan ke target tertentu.
Sumber: wajib untuk aturan masuk, dan opsional untuk aturan keluar. Untuk mengetahui informasi selengkapnya, lihat Sumber.
Tujuan: wajib untuk aturan keluar, dan opsional untuk aturan masuk. Untuk mengetahui informasi selengkapnya, lihat Tujuan.
Protokol dan port: protokol komunikasi dan port tujuan. Untuk mengetahui informasi selengkapnya, lihat Protokol dan port.
Tindakan: tindakan yang dilakukan Cloud NGFW saat paket jaringan cocok dengan kriteria aturan. Untuk mengetahui informasi selengkapnya, lihat Tindakan pada kecocokan.
Untuk mempelajari semua komponen aturan untuk jaringan VPC standar, lihat Komponen aturan kebijakan firewall.
Tingkat Cloud NGFW
Google Cloud mengatur kemampuan Cloud NGFW ke dalam beberapa tingkat untuk menyesuaikan dengan berbagai persyaratan keamanan dan harga. Untuk mengetahui informasi selengkapnya, lihat Tingkatan Cloud NGFW.
Pemeriksaan lapisan jaringan
Untuk perlindungan dasar, Cloud NGFW memeriksa traffic jaringan di Lapisan 3 dan Lapisan 4 model Open Systems Interconnection (OSI).
Semua tingkat Cloud NGFW menggunakan pemfilteran Layer 3 dan Layer 4 stateful terdistribusi. Firewall melacak status koneksi aktif dan mengevaluasi paket terhadap tabel pelacakan koneksi.
Pemeriksaan lapisan aplikasi
Untuk perlindungan tingkat lanjut, Cloud NGFW dapat memeriksa traffic Anda di lapisan aplikasi (Lapisan 7) model OSI. Pemeriksaan ini memungkinkan firewall membuat keputusan berdasarkan data tingkat aplikasi, bukan hanya alamat IP dan port. Contoh pemeriksaan lapisan aplikasi mencakup layanan seperti layanan deteksi dan pencegahan penyusupan serta layanan pemfilteran URL. Fitur inspeksi lapisan aplikasi hanya tersedia di tingkat Cloud Next Generation Firewall Enterprise. Untuk mengetahui informasi selengkapnya, lihat Ringkasan pemeriksaan lapisan aplikasi.
Langkah berikutnya
- Untuk mengetahui informasi konseptual tentang Cloud NGFW, lihat Ringkasan Cloud NGFW.
- Untuk mengetahui informasi konseptual tentang aturan kebijakan firewall, lihat Komponen aturan kebijakan firewall.
- Untuk membuat, memperbarui, memantau, atau menghapus aturan firewall VPC, lihat Menggunakan aturan firewall VPC.
- Untuk mengetahui biaya, lihat harga Cloud NGFW.