Erweiterte Malware-Sandbox in Ihrem Netzwerk konfigurieren

Mit der erweiterten Malware-Sandbox (WildFire) können Sie Ihr Netzwerk vor unbekannten, dateibasierten Bedrohungen und Malware schützen. Wenn Sie die erweiterte Malware-Sandbox in Ihrem Netzwerk aktivieren möchten, müssen Sie mehrere Cloud NGFW-Komponenten (Cloud Next Generation Firewall) einrichten, darunter Firewall-Endpunkte, Sicherheitsprofile und Sicherheitsprofilgruppen. Dieses Dokument bietet einen allgemeinen Workflow, der beschreibt, wie diese Komponenten konfiguriert und die erweiterte Malware-Sandbox aktiviert wird.

Weitere Informationen zur erweiterten Malware-Sandbox finden Sie unter Erweiterte Malware-Sandbox – Übersicht.

Erforderliche Rollen

IAM-Rollen (Identity and Access Management) steuern die Aktionen zum Konfigurieren und Aktivieren der erweiterten Malware-Sandbox. In der folgenden Tabelle sind die Rollen beschrieben, die für die einzelnen Schritte erforderlich sind:

Funktion Erforderliche Rolle
Firewall-Endpunkt und Firewall-Endpunktverknüpfung für ein Virtual Private Cloud (VPC)-Netzwerk erstellen. Für diese Aufgabe benötigen Sie eine der folgenden Rollen: Diese Rollen enthalten die folgende Berechtigung zum Erstellen eines Firewall-Endpunkts:
  • networksecurity.firewallEndpoints.create
Außerdem enthalten diese Rollen die folgenden Berechtigungen zum Erstellen einer Firewall-Endpunktverknüpfung:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use für die Organisation , in der sich der Firewall-Endpunkt befindet
Sicherheitsprofil für die erweiterte Malware-Sandbox, Sicherheitsprofil zum Schutz vor Bedrohungen und Sicherheitsprofilgruppe erstellen Sicherheitsprofiladministrator (roles/networksecurity.securityProfileAdmin) entweder auf Projektebene (Vorschau) oder auf Organisationsebene.
Diese Rolle enthält die folgenden erforderlichen Berechtigungen:
  • networksecurity.securityProfileGroups.create zum Erstellen einer Sicherheitsprofilgruppe
  • networksecurity.securityProfiles.create zum Erstellen eines Sicherheitsprofils für die erweiterte Malware-Sandbox oder eines Sicherheitsprofils zum Schutz vor Bedrohungen
Hierarchische Firewallrichtlinie und zugehörige Regeln erstellen Administrator von Compute-Firewall-Richtlinien für die Organisation (roles/compute.orgFirewallPolicyAdmin).
Sie benötigen diese Rolle, um eine hierarchische Firewallrichtlinie zu erstellen. Sie müssen die Rolle für die Ressource zuweisen, auf der Sie die Richtlinie erstellen möchten.
Außerdem benötigen Sie diese Rolle, um eine Regel in einer hierarchischen Firewallrichtlinie zu erstellen. Sie müssen die Rolle für die Ressource zuweisen, die die Richtlinie enthält, oder für die Richtlinie selbst.
Die Rolle enthält die folgenden erforderlichen Berechtigungen:
  • compute.firewallPolicies.create zum Erstellen einer hierarchischen Firewallrichtlinie
  • compute.firewallPolicies.update zum Erstellen einer Regel für eine hierarchische Firewallrichtlinie
Hierarchische Firewallrichtlinie mit einer Organisation oder einem Ordner verknüpfen Für diese Aufgabe benötigen Sie eine der folgenden Rollen: Diese Rollen enthalten die folgenden erforderlichen Berechtigungen:
  • compute.firewallPolicies.addAssociation für die Firewallrichtlinie
  • compute.organizations.setFirewallPolicy für die Zielressource
Globale Netzwerk-Firewallrichtlinie und zugehörige Regeln erstellen Compute-Sicherheitsadministrator (roles/compute.securityAdmin)

Sie benötigen diese Rolle, um eine globale Netzwerk-Firewallrichtlinie zu erstellen. Sie müssen die Rolle für das Projekt zuweisen, in dem Sie die Richtlinie erstellen möchten.

Außerdem benötigen Sie diese Rolle, um eine Regel in einer globalen Netzwerk Firewallrichtlinie zu erstellen. Sie müssen die Rolle für das Projekt zuweisen, das die Richtlinie enthält, oder für die Richtlinie selbst.

Die Rolle enthält die folgenden erforderlichen Berechtigungen:
  • compute.firewallPolicies.create zum Erstellen einer globalen Netzwerk Firewallrichtlinie
  • compute.firewallPolicies.update zum Erstellen einer Regel für eine globale Netzwerk Firewallrichtlinie
Globale Netzwerk-Firewallrichtlinie mit einem VPC-Netzwerk verknüpfen Compute-Netzwerkadministrator (roles/compute.networkAdmin)

Diese Rolle enthält die folgenden erforderlichen Berechtigungen:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
CA-Pool erstellen CA Service Operation Manager (roles/privateca.caManager)

Wenn Sie die TLS-Prüfung (Transport Layer Security) verwenden, benötigen Sie diese Rolle, um einen CA-Pool (Certificate Authority) zu erstellen.
TLS-Prüfungsrichtlinie erstellen Für diese Aufgabe benötigen Sie eine der folgenden Rollen: Wenn Sie die TLS-Prüfung verwenden, benötigen Sie eine der oben genannten Rollen, um eine TLS-Prüfungsrichtlinie zu erstellen. Diese Rollen enthalten die folgenden erforderlichen Berechtigungen:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Erweiterte Malware-Sandbox ohne TLS-Prüfung konfigurieren

So konfigurieren Sie die erweiterte Malware-Sandbox ohne TLS-Prüfung (Transport Layer Security) in Ihrem Netzwerk:

  1. Endnutzer-Lizenzvereinbarung für die erweiterte Malware-Sandbox akzeptieren

    Bevor Sie die erweiterte Malware-Sandbox auf Endpunkten aktivieren, müssen Sie die Endnutzer-Lizenzvereinbarung (EULA) für das Abrechnungsprojekt lesen und akzeptieren. Sie können die EULA akzeptieren, wenn Sie einen Endpunkt erstellen oder aktualisieren.

    Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.

  2. Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen

    Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox vom Typ WILDFIRE_ANALYSIS und geben Sie die Arten von Dateien an, die zur Analyse eingereicht werden sollen, sowie die Traffic-Richtung (Hochladen oder Herunterladen).

    Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen.

  3. Sicherheitsprofil zum Schutz vor Bedrohungen erstellen

    Ein Sicherheitsprofil zum Schutz vor Bedrohungen ist erforderlich, wenn Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox in einer Gruppe verwenden. Erstellen Sie ein Sicherheitsprofil zum Schutz vor Bedrohungen vom Typ THREAT_PREVENTION.

    Weitere Informationen finden Sie unter Sicherheitsprofil zum Schutz vor Bedrohungen erstellen.

  4. Sicherheitsprofilgruppe erstellen

    Fügen Sie der Sicherheitsprofilgruppe die Sicherheitsprofile für die erweiterte Malware-Sandbox und zum Schutz vor Bedrohungen hinzu.

    Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.

  5. Firewall-Endpunkt mit aktivierter erweiterter Malware-Sandbox erstellen

    Erstellen Sie einen Firewall-Endpunkt. Klicken Sie im Bereich Erweiterte Konfiguration das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren an.

    Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.

  6. Firewall-Endpunkt mit Ihren VPC-Netzwerken verknüpfen

    Verknüpfen Sie den Firewall-Endpunkt mit Ihren VPC-Netzwerken, um die erweiterte Malware-Sandbox zu aktivieren. Achten Sie darauf, dass Ihre Arbeitslasten in derselben Zone wie der Firewall-Endpunkt ausgeführt werden.

    Ein Firewall-Endpunkt mit Jumbo-Frame-Unterstützung kann nur Pakete mit einer Größe von bis zu 8.500 Byte akzeptieren. Ein Firewall-Endpunkt ohne Jumbo-Frame-Unterstützung kann nur Pakete mit einer Größe von bis zu 1.460 Byte akzeptieren. Wenn Sie die erweiterte Malware-Sandbox benötigen, empfehlen wir,die verknüpften VPC-Netzwerke so zu konfigurieren,dass die MTU-Limits (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.

    Weitere Informationen finden Sie unter Firewall-Endpunktverknüpfungen erstellen.

  7. Erweiterte Malware-Sandbox konfigurieren und auf Ihren Netzwerkverkehr anwenden

    Erstellen Sie eine globale oder hierarchische Firewallrichtlinienregel mit der Aktion apply_security_profile_group. Geben Sie Ihre Sicherheitsprofilgruppe an. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die Arbeitslasten, die geprüft werden sollen.

    Weitere Informationen finden Sie unter Hierarchische Firewallrichtlinien und -regeln erstellen und Globale Netzwerk-Firewallrichtlinien und -regeln erstellen.

Erweiterte Malware-Sandbox mit TLS-Prüfung konfigurieren

So konfigurieren Sie die erweiterte Malware-Sandbox mit TLS-Prüfung in Ihrem Netzwerk:

  1. Endnutzer-Lizenzvereinbarung für die erweiterte Malware-Sandbox akzeptieren

    Bevor Sie die erweiterte Malware-Sandbox auf Endpunkten aktivieren, müssen Sie die EULA für das Abrechnungsprojekt lesen und akzeptieren. Sie können die EULA akzeptieren, wenn Sie einen Endpunkt erstellen oder aktualisieren.

    Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.

  2. Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen

    Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox vom Typ WILDFIRE_ANALYSIS und geben Sie die Arten von Dateien an, die zur Analyse eingereicht werden sollen, sowie die Traffic-Richtung (Hochladen oder Herunterladen).

    Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen.

  3. Sicherheitsprofil zum Schutz vor Bedrohungen erstellen

    Ein Sicherheitsprofil zum Schutz vor Bedrohungen ist erforderlich, wenn Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox in einer Gruppe verwenden. Erstellen Sie ein Sicherheitsprofil zum Schutz vor Bedrohungen vom Typ THREAT_PREVENTION.

    Weitere Informationen finden Sie unter Sicherheitsprofil zum Schutz vor Bedrohungen erstellen.

  4. Sicherheitsprofilgruppe erstellen

    Fügen Sie der Sicherheitsprofilgruppe die Sicherheitsprofile für die erweiterte Malware-Sandbox und zum Schutz vor Bedrohungen hinzu.

    Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.

  5. Firewall-Endpunkt mit aktivierter erweiterter Malware-Sandbox erstellen

    Erstellen Sie einen Firewall-Endpunkt. Klicken Sie im Bereich Erweiterte Konfiguration das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren an.

    Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.

  6. Firewall-Endpunkt mit Ihren VPC-Netzwerken verknüpfen

    Verknüpfen Sie den Firewall-Endpunkt mit Ihren VPC-Netzwerken, um die erweiterte Malware-Sandbox zu aktivieren. Achten Sie darauf, dass Ihre Arbeitslasten in derselben Zone wie der Firewall-Endpunkt ausgeführt werden.

    Ein Firewall-Endpunkt mit Jumbo-Frame-Unterstützung kann nur Pakete mit einer Größe von bis zu 8.500 Byte akzeptieren. Ein Firewall-Endpunkt ohne Jumbo-Frame-Unterstützung kann nur Pakete mit einer Größe von bis zu 1.460 Byte akzeptieren. Wenn Sie die erweiterte Malware-Sandbox benötigen, empfehlen wir,die verknüpften VPC-Netzwerke so zu konfigurieren,dass die MTU-Limits (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.

    Weitere Informationen finden Sie unter Firewall-Endpunktverknüpfungen erstellen.

  7. Ressourcen zum Prüfen von verschlüsseltem Traffic erstellen und konfigurieren

    1. CA-Pool erstellen

      Ein CA-Pool ist eine Sammlung von CAs mit einer gemeinsamen Richtlinie für das Ausstellen von Zertifikaten und einer IAM-Richtlinie. Ein regionaler CA-Pool muss vorhanden sein, bevor Sie die TLS-Prüfung konfigurieren können.

      Weitere Informationen finden Sie unter CA-Pool erstellen.

    2. Stamm-CA erstellen

      Für die TLS-Prüfung benötigen Sie mindestens eine Stamm-CA. Die Stamm-CA signiert eine Zwischen-CA, die dann alle Leaf-Zertifikate für die Clients signiert. Weitere Informationen finden Sie in der gcloud privateca roots create Referenz zum Befehl.

    3. Berechtigungen für den Dienst-Agent für die Netzwerksicherheit erteilen

      Cloud NGFW benötigt den Dienst-Agent für die Netzwerksicherheit, um Zwischen-CAs für die TLS-Prüfung zu generieren. Der Dienst-Agent benötigt Berechtigungen, um Zertifikate für den CA-Pool anzufordern.

      Weitere Informationen finden Sie unter Dienstkonto erstellen.

  8. Regionale TLS-Prüfungsrichtlinie erstellen

    Eine TLS-Prüfungsrichtlinie gibt an, wie verschlüsselter Traffic abgefangen wird. Eine regionale TLS-Prüfungsrichtlinie enthält die Konfigurationseinstellungen für die TLS-Prüfung.

    Weitere Informationen finden Sie unter TLS-Prüfungsrichtlinie erstellen.

  9. TLS-Prüfungsrichtlinie zu einer Firewall-Endpunktverknüpfung hinzufügen

    Informationen zum Hinzufügen der TLS-Prüfungsrichtlinie zu einer Firewall-Endpunktverknüpfung, siehe Firewall-Endpunktverknüpfungen erstellen.

  10. Erweiterte Malware-Sandbox konfigurieren und auf Ihren Netzwerkverkehr anwenden

    Erstellen Sie eine globale Netzwerk-Firewallrichtlinie oder eine hierarchische Firewallrichtlinie mit Layer-7-Prüfung, um die erweiterte Malware-Sandbox zu konfigurieren.

    • Fügen Sie in einer neuen oder vorhandenen globalen Firewallrichtlinie eine Regel mit der Aktion apply_security_profile_group hinzu. Geben Sie den Namen der zuvor erstellten Sicherheitsprofilgruppe an. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die Arbeitslasten, die geprüft werden sollen.

      Weitere Informationen finden Sie unter Globale Netzwerk-Firewallrichtlinie erstellen und Firewallrichtlinienregel hinzufügen.

    • Fügen Sie in einer neuen oder vorhandenen hierarchischen Firewallrichtlinie eine Regel mit der Aktion apply_security_profile_group hinzu. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die Arbeitslasten, die geprüft werden sollen.

      Weitere Informationen finden Sie unter Aufgaben für Firewallrichtlinienregeln.

Vorhandenen Firewall-Endpunkt aktualisieren, um die erweiterte Malware-Sandbox zu aktivieren

Wenn Sie bereits Cloud Next Generation Firewall Enterprise-Endpunkte in Ihrem Netzwerk mit aktiven Sicherheitsprofilen und Sicherheitsprofilgruppen zum Schutz vor Bedrohungen bereitgestellt haben, gehen Sie so vor, um die erweiterte Malware-Sandbox zu konfigurieren und zu aktivieren:

  1. Endnutzer-Lizenzvereinbarung für die erweiterte Malware-Sandbox akzeptieren

    Lesen und akzeptieren Sie die EULA für die erweiterte Malware-Sandbox für das Abrechnungsprojekt Ihrer Endpunkte.

  2. Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen

    Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox vom Typ WILDFIRE_ANALYSIS und definieren Sie die Regeln für die Einreichung von Dateien, benutzerdefinierte Protokollüberschreibungen oder Überschreibungen von Bedrohungen. Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen.

  3. Sicherheitsprofilgruppe aktualisieren

    Fügen Sie der Sicherheitsprofilgruppe das neue Sicherheitsprofil für die erweiterte Malware-Sandbox hinzu. Die Sicherheitsprofilgruppe muss ein Profil zum Schutz vor Bedrohungen enthalten. Weitere Informationen finden Sie unter Sicherheitsprofilgruppe aktualisieren.

  4. Erweiterte Malware-Sandbox auf dem Firewall-Endpunkt aktivieren

    Aktualisieren Sie den Firewall-Endpunkt und klicken Sie im Bereich Erweiterte Konfiguration für den zonalen Endpunkt das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren an. Weitere Informationen finden Sie unter Firewall-Endpunkt aktualisieren.

Nächste Schritte