应用层检查概览

Cloud Next Generation Firewall 应用层检查可为您的 Google Cloud 资源提供高级保护。应用层检查(也称为深度数据包检测或第 7 层检查)是一种安全流程,用于检查网络数据包在通过防火墙时的内容。

本文档介绍了 Cloud NGFW 中用于应用层检查的服务和组件。

应用层检查服务

Cloud NGFW 提供以下应用层检查服务:入侵检测与防御服务和网址过滤服务。 应用层检查功能在 Cloud NGFW Enterprise 层级中提供。如需了解详情,请参阅 Cloud NGFW Enterprise

入侵检测与防御服务

入侵检测与防御服务会持续监控您的 Google Cloud 工作负载流量以检测恶意活动,并执行抢占式操作来防范威胁。 恶意活动包括网络上的入侵、恶意软件、间谍软件和“命令和控制”攻击等威胁。如需了解详情,请参阅入侵检测和防御服务概览

网址过滤服务

网址过滤服务可让您通过屏蔽或允许特定网址来控制对网站的访问权限。此服务可以使用服务器名称指示 (SNI) 按网域进行过滤。如需了解详情,请参阅 网址 过滤服务概览

核心组件

应用层检查服务使用以下组件:

  • 防火墙端点防火墙端点关联:防火墙端点是一种由 Google 管理的可用区级资源,可在您的网络中执行深度数据包检查。防火墙端点关联可将防火墙端点与 VPC 网络的可用区相关联。您可以在要检查流量的区域中为每个可用区创建一个端点。如需了解详情,请参阅防火墙端点概览

    如需检查加密流量的内容,请创建 TLS 检查政策,然后将该政策添加到防火墙端点关联。如需了解详情,请参阅 TLS 检查概览

  • 安全配置文件:包含特定安全服务配置的对象。防火墙端点使用安全配置文件扫描拦截的流量。如需了解详情,请参阅安全配置文件概览

    Cloud NGFW 支持以下类型的安全配置文件:

    • THREAT_PREVENTION:配置入侵检测和防御服务。
    • URL_FILTERING:定义网址过滤服务的规则。
  • 安全配置文件组:安全配置文件的容器。一个安全配置文件组只能包含一个每种类型的安全配置文件。如需了解详情,请参阅安全配置文件组概览

  • apply_security_profile_group 操作:一种防火墙规则操作,用于将拦截的流量重定向到防火墙端点以进行检查。如需了解详情,请参阅匹配时的操作

如需了解核心组件如何协同工作,请参阅入侵检测和防御服务的工作原理网址 过滤服务的工作原理

组织级和项目级资源

您可以在组织级或项目级创建和配置应用层检查组件。组织级层资源通过分层防火墙政策应用于整个组织。项目级资源仅适用于具有全球网络防火墙政策的项目之间。

  • 如需强制执行组织范围内的强制性安全政策,请使用组织级资源。
  • 如需管理特定应用的规则,请使用项目级资源。

下表比较了组织级资源和项目级资源的特征:

功能 组织级资源 项目级资源
权限 需要组织级 IAM 角色才能进行配置。 需要项目级 IAM 角色才能进行配置。
分层政策 可供分层防火墙政策引用。 无法被分层防火墙政策引用。
范围 组织级安全配置文件组会自动应用于组织中的所有防火墙端点。 项目级安全配置文件组仅适用于其特定项目中的防火墙端点。您无法跨项目应用这些设置。
结算 防火墙端点正常运行时间费用将结算到您提供的指定结算项目中。 防火墙端点正常运行时间费用直接计入资源所属的项目。

限制

  • 项目级安全配置文件组仅适用于同一项目中的防火墙端点。您无法跨项目应用这些设置。

  • 您无法将包含项目级资源的项目迁移到其他组织。

  • 每个可用区中,一个 VPC 网络只能与一个防火墙端点相关联。对于每个区域,您必须使用项目级端点或组织级端点。

  • 如果您将 VPC 网络与不同项目中的项目级防火墙端点相关联,则这两个项目必须位于同一组织中。

后续步骤