Descripción general del extremo de firewall

El extremo de firewall es un recurso de Cloud Next Generation Firewall que habilita las funciones avanzadas de protección de la capa 7, como el servicio de detección y prevención de intrusiones, WildFire (vista previa) y el servicio de filtrado de URL en tu red.

En esta página, se proporciona una descripción general detallada de los extremos de firewall y sus capacidades.

Especificaciones

En esta sección, se proporciona un resumen de las propiedades del extremo de firewall. Para obtener información detallada sobre los requisitos y las capacidades de implementación, consulta las secciones correspondientes de esta página.

  • Un extremo de firewall es un recurso zonal que puedes configurar a nivel de la organización o del proyecto.

    • Extremo de firewall a nivel de la organización: los administradores de la organización crean y administran estos extremos para centralizar la seguridad en toda la organización o a nivel de la carpeta.

    • Extremos de firewall a nivel de proyecto: Los administradores del proyecto crean y administran estos extremos dentro de un proyecto. Puedes asociar cualquier red de VPC de la organización con un extremo a nivel de proyecto. Crea extremos de firewall a nivel de proyecto si no puedes obtener permisos a nivel de la organización para crear extremos de firewall a nivel de la organización.

  • Los extremos de firewall llevan a cabo una inspección de firewall de capa 7 en el tráfico interceptado. Para obtener más información, consulta Cómo funcionan los extremos de firewall.

  • El extremo y las cargas de trabajo para las que deseas habilitar la inspección de capa 7 deben estar en la misma zona. Para obtener más información, consulta Consideraciones sobre la implementación.

  • Puedes crear un extremo de firewall en una zona y adjuntarlo a una o más redes de VPC para supervisar las cargas de trabajo en la misma zona. Si tu red de VPC abarca varias zonas, puedes conectar un extremo de firewall en cada zona. Si no conectas un extremo de firewall a una red de VPC en una zona específica, no se realiza ninguna inspección de capa 7 en el tráfico de carga de trabajo para esa zona.

    Usa la asociación de extremo de firewall para conectar un extremo de firewall a una red de VPC.

  • El extremo y las cargas de trabajo para las que deseas habilitar la inspección de capa 7 deben estar en la misma zona. Para obtener más información, consulta Consideraciones sobre la implementación.

  • Los extremos de firewall pueden procesar hasta 2 Gbps de tráfico con una inspección de seguridad de la capa de transporte (TLS) y 10 Gbps de tráfico sin inspección de TLS. El tráfico excesivo puede sobrecargar el extremo y provocar la pérdida de paquetes. Para supervisar el uso de capacidad del extremo de firewall, consulta las métricas de seguridad de red firewall_endpoint.

  • Debido a que el extremo no reenvía mensajes no aprobados, un extremo sobrecargado puede descartar tráfico legítimo si no puede inspeccionarlo.

  • Los extremos de firewall pueden tener una capacidad de procesamiento por conexión máxima de 250 Mbps de tráfico con inspección de TLS y 1.25 Gbps de tráfico sin inspección de TLS.

  • Puedes crear un extremo de firewall que procese tramas jumbo de hasta 8,588 bytes de tamaño. Como alternativa, puedes crear un extremo sin compatibilidad con tramas jumbo. Para obtener más información, consulta Tamaño de paquete admitido.

  • Puedes borrar un extremo de firewall solo cuando no haya redes de VPC asociadas. Para obtener más información, consulta Asociaciones de extremo de firewall.

  • Los extremos de firewall a nivel de proyecto admiten claves de encriptación administradas por el cliente (CMEK). Puedes usar CMEK para proteger los datos en reposo dentro de la infraestructura de firewall con tus propias claves de encriptación. Para obtener más información, consulta Claves de encriptación administradas por el cliente.

Cómo funcionan los extremos de firewall

Cloud NGFW usa Google Cloud's tecnología de interceptación de paquetes para redireccionar el tráfico desde las Google Cloud cargas de trabajo en una red de nube privada virtual (VPC) a los extremos de firewall. La interceptación de paquetes es una Google Cloud capacidad que inserta dispositivos de red en la ruta del tráfico de red seleccionado sin modificar las políticas de enrutamiento existentes del tráfico.

Cloud NGFW redirecciona el tráfico de carga de trabajo en una red de VPC al extremo del firewall solo si configuras la inspección de capa 7 para este flujo. Luego, Cloud NGFW agrega un identificador de red de VPC a cada paquete redireccionado al extremo de firewall para la inspección de la capa 7. Si tienes varias redes de VPC con rangos de direcciones IP superpuestos, este identificador de red ayuda a garantizar que cada paquete redireccionado esté asociado de forma correcta con su red de VPC.

Capacidad y rendimiento

Los extremos de firewall pueden tener una capacidad de procesamiento por conexión máxima de 250 Mbps de tráfico con inspección de TLS y 1.25 Gbps de tráfico sin inspección de TLS. El tráfico excesivo puede sobrecargar el extremo y provocar la pérdida de paquetes. Debido a que el extremo no reenvía mensajes no aprobados, un extremo sobrecargado puede descartar tráfico legítimo si no puede inspeccionarlo.

Para supervisar el uso de capacidad de un extremo de firewall, consulta las métricas de seguridad de red firewall_endpoint.

Tamaño de paquete admitido

Un extremo de firewall admite o no admite tramas jumbo.

  • Un extremo de firewall con compatibilidad con tramas jumbo puede aceptar paquetes de hasta 8,588 bytes.

    Cloud NGFW reserva 308 bytes adicionales para la encapsulación de GENEVE (necesaria para la inspección de datos) y para otras extensiones. Por lo tanto, el tamaño total del paquete de 8,896 bytes coincide con la unidad de transmisión máxima (MTU) más alta posible que admite. Google Cloud

  • Un extremo de firewall sin compatibilidad con tramas jumbo puede aceptar paquetes de hasta 1,460 bytes.

    Para realizar la inspección de capa 7 de forma correcta, configura las redes de VPC asociadas con el extremo para que sigan estos límites de MTU:

    • Para un extremo con compatibilidad con tramas jumbo, asegúrate de que las redes de VPC usen una MTU de 8,588 bytes o menos.

    • Para un extremo sin compatibilidad con tramas jumbo, asegúrate de que las redes de VPC usen una MTU de 1,460 bytes o menos.

Puedes crear un extremo de firewall con o sin compatibilidad con tramas jumbo. Sin embargo, no puedes volver a configurar un extremo existente para agregar o quitar la compatibilidad con tramas jumbo. Para agregar o quitar la compatibilidad con tramas jumbo, borra el extremo y vuelve a crearlo. Para obtener más información, consulta Crea un extremo de firewall.

Consideraciones sobre la Deployment

Usa la asociación de extremo de firewall para conectar un extremo de firewall a una red de VPC. Para supervisar las cargas de trabajo, puedes crear un extremo de firewall en una zona y adjuntarlo a una o más redes de VPC en la misma zona. Si tu red de VPC abarca varias zonas, puedes conectar un extremo de firewall en cada zona.

Crear el extremo de firewall en la misma zona que las cargas de trabajo tiene los siguientes beneficios:

  • Menor latencia. Debido a que los extremos de firewall pueden interceptar, inspeccionar y restablecer el tráfico en la red, la latencia es menor que la de los extremos de firewall en diferentes zonas.
  • No hay tráfico entre zonas. Mantener el tráfico dentro de la misma zona garantiza costos más bajos.
  • Tráfico más confiable. Mantener el tráfico dentro de la misma zona quita el riesgo de interrupciones interzonales.

Si no conectas un extremo de firewall a una red de VPC en una zona específica, Cloud NGFW no realiza ninguna inspección de capa 7 en el tráfico de carga de trabajo para esa zona.

Infraestructura y confiabilidad

Cuando creas un extremo de firewall, Google proporciona un conjunto de instancias de máquina virtual (VM) dedicadas. Esta arquitectura garantiza la confiabilidad, el rendimiento y el aislamiento de seguridad para el tráfico, junto con la administración de certificados.

Google proporciona alta disponibilidad mediante el uso de mecanismos de conmutación por error adecuados para los extremos de firewall. Estos mecanismos garantizan una protección de firewall confiable para todas las instancias de VM en la red de VPC asociada.

Asociaciones de extremo de firewall

La asociación del extremo de firewall vincula un extremo de firewall a una red de VPC en la misma zona. Después de definir esta asociación, Cloud NGFW reenvía el tráfico de carga de trabajo zonal en tu red de VPC que requiere la inspección de la capa 7 al extremo del firewall adjunto.

Puedes asociar una red de VPC con un extremo de firewall a nivel de la organización o del proyecto. Para asociar una red de VPC, ten en cuenta lo siguiente:

  • Asociación entre proyectos: Si el extremo y la red de VPC están en proyectos diferentes, ambos proyectos deben pertenecer a la misma organización.

  • Límite zonal: Asocia una red de VPC con solo un extremo de firewall por zona. Este límite incluye extremos a nivel de la organización y del proyecto.

Interceptación de tráfico por extremos de firewall a nivel de proyecto

Para interceptar e inspeccionar el tráfico con un extremo de firewall a nivel de proyecto, asegúrate de que se cumplan los siguientes requisitos:

  • Una red de VPC en la zona de la instancia de VM está asociada con el extremo de firewall de destino.
  • El tráfico coincide con una regla de política de firewall con la acción apply_security_profile_group.
  • El grupo de perfiles de seguridad existe en el mismo proyecto que el extremo de firewall.

Extremo de firewall para WildFire

Puedes crear un extremo de firewall con WildFire habilitado para extender la protección de tu red más allá de la coincidencia de firmas básicas. Si bien el servicio de detección y prevención de intrusiones solo puede bloquear el software malicioso con firmas conocidas, WildFire agrega un espacio aislado avanzado y actualizaciones casi en tiempo real para reconocer y bloquear amenazas nuevas basadas en archivos.

Cuando habilitas WildFire mientras creas o editas un extremo de firewall, puedes configurar parámetros adicionales en la sección Configuración avanzada. Estas configuraciones adicionales incluyen lo siguiente:

  • Región de WildFire: Especifica la región geográfica en la que el extremo de firewall envía archivos desconocidos o sospechosos para el análisis de amenazas. Si no especificas una región, el extremo se establece automáticamente en la nube regional de WildFire disponible más cercana según su ubicación para minimizar la latencia.

  • Región de nube de contenido: Especifica la región de nube de contenido que usará el extremo. El valor predeterminado es la región disponible más cercana.

  • Tiempo de espera de búsqueda de firmas: Es la cantidad máxima de tiempo (en milisegundos) que el firewall retendrá un archivo mientras la nube de WildFire realiza una búsqueda de firmas en tiempo real.

  • Acción de tiempo de espera de búsqueda de firmas: Define la respuesta del firewall si la búsqueda de firmas en tiempo real supera el umbral de tiempo de espera configurado. Puedes elegir Allow o Deny el archivo. La acción predeterminada es Allow.

  • Bloquear respuestas HTTP parciales: Te permite bloquear la reanudación de descargas de archivos HTTP maliciosos bloqueados. Si seleccionas esta opción, se proporciona la máxima seguridad.

  • Duración máxima del análisis en la nube en línea: Es el tiempo de espera máximo (en segundos o milisegundos, según la interfaz) que el firewall retendrá un archivo mientras el análisis directo en la nube de WildFire lo evalúa.

  • Acción de tiempo de espera de análisis directo en la nube: Define la acción que se debe realizar si se agota el tiempo de espera del proceso de análisis directo en la nube. Puedes configurar esta opción para Allow o Deny la transferencia de archivos. La acción predeterminada es Allow.

  • Habilitar el registro de tiempo de espera agotado en el envío: Te permite habilitar la generación de registros de los archivos con tiempo de espera agotado durante el análisis directo en la nube de WildFire.

Para obtener información sobre WildFire, consulta Descripción general de WildFire.

Para crear un extremo de firewall con WildFire, consulta Crea extremos de firewall y asociaciones de extremos.

Funciones de IAM

Las funciones de Identity and Access Management (IAM) rigen las siguientes acciones de extremos de firewall:

  • Crea un extremo de firewall en una organización o un proyecto.
  • Modifica o borra un extremo de firewall en una organización o un proyecto.
  • Visualiza los detalles de un extremo de firewall en una organización o un proyecto.
  • Visualiza todos los extremos de firewall configurados en una organización o un proyecto.

En la siguiente tabla, se describen los roles necesarios para cada paso.

Capacidad Rol necesario
Crea un extremo de firewall Cualquiera de los siguientes roles:
Modifica un extremo de firewall Cualquiera de los siguientes roles:
Borra un extremo de firewall Cualquiera de los siguientes roles:
Visualiza detalles sobre el extremo de firewall Cualquiera de los siguientes roles:
Visualiza todos los extremos de firewall Cualquiera de los siguientes roles:

Los roles de IAM rigen las siguientes acciones de asociación de extremos de firewall:

  • Crea una asociación de extremo de firewall en un proyecto
  • Modifica o borra una asociación de extremo de firewall
  • Visualiza los detalles de una asociación de extremo de firewall
  • Visualiza todas las asociaciones de extremos de firewall configuradas en un proyecto

En la siguiente tabla, se describen los roles necesarios para cada paso.

Capacidad Rol necesario
Crear una asociación de extremo de firewall Cualquiera de los siguientes roles:
Modifica una asociación de extremo de firewall Cualquiera de los siguientes roles:
  • Administrador de la red de Compute (roles/compute.networkAdmin)
  • Administrador de extremo de firewall (roles/networksecurity.firewallEndpointAdmin) otorgado a nivel de la organización para asociaciones de extremos de firewall a nivel de la organización y a nivel del proyecto o de la organización para asociaciones de extremos de firewall a nivel de proyecto
Borra una asociación de extremo de firewall Cualquiera de los siguientes roles:
  • Administrador de la red de Compute (roles/compute.networkAdmin)
  • Administrador de extremo de firewall (roles/networksecurity.firewallEndpointAdmin) otorgado a nivel de la organización para asociaciones de extremos de firewall a nivel de la organización y a nivel del proyecto o de la organización para asociaciones de extremos de firewall a nivel de proyecto
Visualiza los detalles de la asociación de extremos de firewall en un proyecto Cualquiera de los siguientes roles:
Visualiza todas las asociaciones de extremos de firewall en un proyecto. Cualquiera de los siguientes roles:

Cuotas

Para ver las cuotas asociadas con los extremos de firewall, consulta Cuotas y límites.

¿Qué sigue?