קבוצות של פרופילי אבטחה הן מאגרי פרופילי אבטחה. הם מאפשרים לכם לקבץ סוגים של פרופילי אבטחה כדי לנהל אותם בקלות רבה יותר ולהחיל אותם על כללי חומת האש. אפשר ליצור את הקבוצות האלה ברמת הארגון או ברמת הפרויקט.
כל קבוצת פרופילים לאבטחה יכולה להכיל עד פרופיל אבטחה אחד מכל אחד מהסוגים הבאים:
THREAT_PREVENTIONWILDFIRE_ANALYSIS(תצוגה מקדימה)URL_FILTERING
כדי להחיל מדיניות אבטחת רשת עקבית בסביבת Google Cloud העבודה, אפשר להשתמש בקבוצות של פרופילי אבטחה כדי לשלב ולהחיל פרופילים של מניעת איומים, ארגז חול מתקדם לתוכנות זדוניות (WildFire) וסינון כתובות URL. קיבוץ הפרופילים מאפשר לאכוף כמה בדיקות אבטחה, כמו מניעת איומים, ארגז חול מתקדם לתוכנות זדוניות וסינון כתובות URL בתעבורת הרשת, באמצעות כלל מדיניות אחד של חומת אש. כך אפשר לאכוף את המדיניות באופן עקבי ולפשט את הניהול.
המסמך הזה מיועד לאדמינים של רשתות ולמהנדסי אבטחה שמגדירים מדיניות אבטחה ומדיניות חומת אש ברשת.
לפני שמתחילים, כדאי לעיין במושגים במאמר סקירה כללית על קבוצות של פרופילי אבטחה.
לפני שמתחילים
צריך להפעיל את Network Security API בפרויקט.
כדי להריץ את
gcloudהדוגמאות של שורת הפקודה במדריך הזה, צריך להתקין את ה-CLI של gcloud.יוצרים את פרופילי האבטחה שרוצים להוסיף לקבוצת פרופילי האבטחה.
תפקידים
כדי לקבל את ההרשאות שדרושות ליצירת קבוצות של פרופילי אבטחה, צריך לבקש מהאדמין להקצות לכם את תפקידי ניהול הזהויות והרשאות הגישה (IAM) הנדרשים בארגון או בפרויקט. מידע נוסף על מתן תפקידים מופיע במאמר ניהול הגישה.
יצירה של קבוצת פרופילי אבטחה
יוצרים קבוצת פרופילי אבטחה כדי לאגד פרופיל אבטחה אחד או יותר למשאב אחד, וכך לנהל אותם בקלות ולהחיל אותם על כללי חומת האש.
כל קבוצת פרופילים לאבטחה יכולה להכיל עד פרופיל אבטחה אחד מכל אחד מהסוגים הבאים:
THREAT_PREVENTIONWILDFIRE_ANALYSIS(תצוגה מקדימה)URL_FILTERING
המסוף
נכנסים לדף Security profiles במסוף Google Cloud .
לוחצים על Open project picker (פתיחת הכלי לבחירת פרויקטים) ובוחרים את הארגון.
לוחצים על הכרטיסייה קבוצות של פרופילי אבטחה.
לוחצים על יצירת קבוצת פרופילים.
מזינים שם בשדה Name.
אם רוצים, מוסיפים תיאור בשדה Description.
כדי ליצור קבוצת פרופילים של אבטחה עבור Cloud Next Generation Firewall Enterprise, בקטע Purpose, בוחרים באפשרות Cloud NGFW Enterprise.
מוסיפים לקבוצה פרופיל אבטחה אחד או יותר:
- כדי להוסיף פרופיל למניעת איומים, בוחרים באפשרות פרופיל למניעת איומים.
- כדי להוסיף פרופיל מתקדם של ארגז חול לתוכנות זדוניות, בוחרים באפשרות פרופיל מתקדם של ארגז חול לתוכנות זדוניות (WildFire) (תצוגה מקדימה).
- כדי להוסיף פרופיל סינון של כתובות URL, בוחרים באפשרות פרופיל סינון של כתובות URL.
לוחצים על יצירה.
gcloud
כדי ליצור קבוצת פרופילי אבטחה, משתמשים בפקודה gcloud network-security security-profile-groups create:
gcloud network-security security-profile-groups create NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--url-filtering-profile URL_SECURITY_PROFILE_URL \
--location global
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של קבוצת פרופילי האבטחה.אם לא מציינים את השם בפורמט של מזהה כתובת URL ייחודי, צריך לציין את שם הארגון או הפרויקט ואת המיקום.
ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הפרויקט.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.
THREAT_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגTHREAT_PREVENTION.
URL_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגURL_FILTERING.
כדי ליצור קבוצת פרופילי אבטחה לארגז חול מתקדם לתוכנות זדוניות, משתמשים בפקודה gcloud beta network-security security-profile-groups create (תצוגה מקדימה):
gcloud beta network-security security-profile-groups create NAME \ --organization ORGANIZATION_ID | --project PROJECT_ID \ --location global \ --billing-project QUOTA_PROJECT_ID \ --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \ --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \ --url-filtering-profile URL_SECURITY_PROFILE_URL \ --description DESCRIPTION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של קבוצת פרופילי האבטחה.
ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לקבוצת פרופילים של אבטחה ברמת הפרויקט.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.
THREAT_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגTHREAT_PREVENTION.
WILDFIRE_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגWILDFIRE_ANALYSIS.
URL_SECURITY_PROFILE_URL: מזהה ייחודי של כתובת URL לפרופיל אבטחה מסוגURL_FILTERING.