Mit der erweiterten Malware-Sandbox (WildFire) können Sie Ihr Netzwerk vor unbekannten, dateibasierten Bedrohungen und Malware schützen. Wenn Sie die erweiterte Malware-Sandbox in Ihrem Netzwerk aktivieren möchten, müssen Sie mehrere Cloud NGFW-Komponenten (Cloud Next Generation Firewall) einrichten, darunter Firewall-Endpunkte, Sicherheitsprofile und Sicherheitsprofilgruppen. Dieses Dokument bietet einen allgemeinen Workflow, der beschreibt, wie diese Komponenten konfiguriert und die erweiterte Malware-Sandbox aktiviert wird.
Weitere Informationen zur erweiterten Malware-Sandbox finden Sie unter Erweiterte Malware-Sandbox – Übersicht.
Erforderliche Rollen
IAM-Rollen (Identity and Access Management) steuern die Aktionen zum Konfigurieren und Aktivieren der erweiterten Malware-Sandbox. In der folgenden Tabelle sind die Rollen beschrieben, die für die einzelnen Schritte erforderlich sind:
| Funktion | Erforderliche Rolle |
|---|---|
| Firewall-Endpunkt und Firewall-Endpunktverknüpfung für ein Virtual Private Cloud (VPC)-Netzwerk erstellen. | Für diese Aufgabe benötigen Sie eine der folgenden Rollen:
|
| Sicherheitsprofil für die erweiterte Malware-Sandbox, Sicherheitsprofil zum Schutz vor Bedrohungen und Sicherheitsprofilgruppe erstellen | Sicherheitsprofiladministrator (roles/networksecurity.securityProfileAdmin) entweder auf Projektebene (Vorschau) oder auf Organisationsebene.Diese Rolle enthält die folgenden erforderlichen Berechtigungen:
|
| Hierarchische Firewallrichtlinie und zugehörige Regeln erstellen | Administrator von Compute-Firewall-Richtlinien für die Organisation (roles/compute.orgFirewallPolicyAdmin). Sie benötigen diese Rolle, um eine hierarchische Firewallrichtlinie zu erstellen. Sie müssen die Rolle für die Ressource zuweisen, auf der Sie die Richtlinie erstellen möchten. Außerdem benötigen Sie diese Rolle, um eine Regel in einer hierarchischen Firewallrichtlinie zu erstellen. Sie müssen die Rolle für die Ressource zuweisen, die die Richtlinie enthält, oder für die Richtlinie selbst. Die Rolle enthält die folgenden erforderlichen Berechtigungen:
|
| Hierarchische Firewallrichtlinie mit einer Organisation oder einem Ordner verknüpfen | Für diese Aufgabe benötigen Sie eine der folgenden Rollen:
|
| Globale Netzwerk-Firewallrichtlinie und zugehörige Regeln erstellen | Compute-Sicherheitsadministrator (roles/compute.securityAdmin)Sie benötigen diese Rolle, um eine globale Netzwerk-Firewallrichtlinie zu erstellen. Sie müssen die Rolle für das Projekt zuweisen, in dem Sie die Richtlinie erstellen möchten. Außerdem benötigen Sie diese Rolle, um eine Regel in einer globalen Netzwerk Firewallrichtlinie zu erstellen. Sie müssen die Rolle für das Projekt zuweisen, das die Richtlinie enthält, oder für die Richtlinie selbst. Die Rolle enthält die folgenden erforderlichen Berechtigungen:
|
| Globale Netzwerk-Firewallrichtlinie mit einem VPC-Netzwerk verknüpfen | Compute-Netzwerkadministrator (roles/compute.networkAdmin)Diese Rolle enthält die folgenden erforderlichen Berechtigungen:
|
| CA-Pool erstellen | CA Service Operation Manager (roles/privateca.caManager)Wenn Sie die TLS-Prüfung (Transport Layer Security) verwenden, benötigen Sie diese Rolle, um einen CA-Pool (Certificate Authority) zu erstellen. |
| TLS-Prüfungsrichtlinie erstellen | Für diese Aufgabe benötigen Sie eine der folgenden Rollen:
|
Erweiterte Malware-Sandbox ohne TLS-Prüfung konfigurieren
So konfigurieren Sie die erweiterte Malware-Sandbox ohne TLS-Prüfung (Transport Layer Security) in Ihrem Netzwerk:
Endnutzer-Lizenzvereinbarung für die erweiterte Malware-Sandbox akzeptieren
Bevor Sie die erweiterte Malware-Sandbox auf Endpunkten aktivieren, müssen Sie die Endnutzer-Lizenzvereinbarung (EULA) für das Abrechnungsprojekt lesen und akzeptieren. Sie können die EULA akzeptieren, wenn Sie einen Endpunkt erstellen oder aktualisieren.
Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.
Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen
Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox vom Typ
WILDFIRE_ANALYSISund geben Sie die Arten von Dateien an, die zur Analyse eingereicht werden sollen, sowie die Traffic-Richtung (Hochladen oder Herunterladen).Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen.
Sicherheitsprofil zum Schutz vor Bedrohungen erstellen
Ein Sicherheitsprofil zum Schutz vor Bedrohungen ist erforderlich, wenn Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox in einer Gruppe verwenden. Erstellen Sie ein Sicherheitsprofil zum Schutz vor Bedrohungen vom Typ
THREAT_PREVENTION.Weitere Informationen finden Sie unter Sicherheitsprofil zum Schutz vor Bedrohungen erstellen.
Sicherheitsprofilgruppe erstellen
Fügen Sie der Sicherheitsprofilgruppe die Sicherheitsprofile für die erweiterte Malware-Sandbox und zum Schutz vor Bedrohungen hinzu.
Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.
Firewall-Endpunkt mit aktivierter erweiterter Malware-Sandbox erstellen
Erstellen Sie einen Firewall-Endpunkt. Klicken Sie im Bereich Erweiterte Konfiguration das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren an.
Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.
Firewall-Endpunkt mit Ihren VPC-Netzwerken verknüpfen
Verknüpfen Sie den Firewall-Endpunkt mit Ihren VPC-Netzwerken, um die erweiterte Malware-Sandbox zu aktivieren. Achten Sie darauf, dass Ihre Arbeitslasten in derselben Zone wie der Firewall-Endpunkt ausgeführt werden.
Ein Firewall-Endpunkt mit Jumbo-Frame-Unterstützung kann nur Pakete mit einer Größe von bis zu 8.500 Byte akzeptieren. Ein Firewall-Endpunkt ohne Jumbo-Frame-Unterstützung kann nur Pakete mit einer Größe von bis zu 1.460 Byte akzeptieren. Wenn Sie die erweiterte Malware-Sandbox benötigen, empfehlen wir,die verknüpften VPC-Netzwerke so zu konfigurieren,dass die MTU-Limits (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.
Weitere Informationen finden Sie unter Firewall-Endpunktverknüpfungen erstellen.
Erweiterte Malware-Sandbox konfigurieren und auf Ihren Netzwerkverkehr anwenden
Erstellen Sie eine globale oder hierarchische Firewallrichtlinienregel mit der Aktion
apply_security_profile_group. Geben Sie Ihre Sicherheitsprofilgruppe an. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die Arbeitslasten, die geprüft werden sollen.Weitere Informationen finden Sie unter Hierarchische Firewallrichtlinien und -regeln erstellen und Globale Netzwerk-Firewallrichtlinien und -regeln erstellen.
Erweiterte Malware-Sandbox mit TLS-Prüfung konfigurieren
So konfigurieren Sie die erweiterte Malware-Sandbox mit TLS-Prüfung in Ihrem Netzwerk:
Endnutzer-Lizenzvereinbarung für die erweiterte Malware-Sandbox akzeptieren
Bevor Sie die erweiterte Malware-Sandbox auf Endpunkten aktivieren, müssen Sie die EULA für das Abrechnungsprojekt lesen und akzeptieren. Sie können die EULA akzeptieren, wenn Sie einen Endpunkt erstellen oder aktualisieren.
Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.
Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen
Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox vom Typ
WILDFIRE_ANALYSISund geben Sie die Arten von Dateien an, die zur Analyse eingereicht werden sollen, sowie die Traffic-Richtung (Hochladen oder Herunterladen).Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen.
Sicherheitsprofil zum Schutz vor Bedrohungen erstellen
Ein Sicherheitsprofil zum Schutz vor Bedrohungen ist erforderlich, wenn Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox in einer Gruppe verwenden. Erstellen Sie ein Sicherheitsprofil zum Schutz vor Bedrohungen vom Typ
THREAT_PREVENTION.Weitere Informationen finden Sie unter Sicherheitsprofil zum Schutz vor Bedrohungen erstellen.
Sicherheitsprofilgruppe erstellen
Fügen Sie der Sicherheitsprofilgruppe die Sicherheitsprofile für die erweiterte Malware-Sandbox und zum Schutz vor Bedrohungen hinzu.
Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.
Firewall-Endpunkt mit aktivierter erweiterter Malware-Sandbox erstellen
Erstellen Sie einen Firewall-Endpunkt. Klicken Sie im Bereich Erweiterte Konfiguration das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren an.
Weitere Informationen finden Sie unter Firewall-Endpunkt erstellen.
Firewall-Endpunkt mit Ihren VPC-Netzwerken verknüpfen
Verknüpfen Sie den Firewall-Endpunkt mit Ihren VPC-Netzwerken, um die erweiterte Malware-Sandbox zu aktivieren. Achten Sie darauf, dass Ihre Arbeitslasten in derselben Zone wie der Firewall-Endpunkt ausgeführt werden.
Ein Firewall-Endpunkt mit Jumbo-Frame-Unterstützung kann nur Pakete mit einer Größe von bis zu 8.500 Byte akzeptieren. Ein Firewall-Endpunkt ohne Jumbo-Frame-Unterstützung kann nur Pakete mit einer Größe von bis zu 1.460 Byte akzeptieren. Wenn Sie die erweiterte Malware-Sandbox benötigen, empfehlen wir,die verknüpften VPC-Netzwerke so zu konfigurieren,dass die MTU-Limits (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.
Weitere Informationen finden Sie unter Firewall-Endpunktverknüpfungen erstellen.
Ressourcen zum Prüfen von verschlüsseltem Traffic erstellen und konfigurieren
CA-Pool erstellen
Ein CA-Pool ist eine Sammlung von CAs mit einer gemeinsamen Richtlinie für das Ausstellen von Zertifikaten und einer IAM-Richtlinie. Ein regionaler CA-Pool muss vorhanden sein, bevor Sie die TLS-Prüfung konfigurieren können.
Weitere Informationen finden Sie unter CA-Pool erstellen.
Stamm-CA erstellen
Für die TLS-Prüfung benötigen Sie mindestens eine Stamm-CA. Die Stamm-CA signiert eine Zwischen-CA, die dann alle Leaf-Zertifikate für die Clients signiert. Weitere Informationen finden Sie in der
gcloud privateca roots createReferenz zum Befehl.Berechtigungen für den Dienst-Agent für die Netzwerksicherheit erteilen
Cloud NGFW benötigt den Dienst-Agent für die Netzwerksicherheit, um Zwischen-CAs für die TLS-Prüfung zu generieren. Der Dienst-Agent benötigt Berechtigungen, um Zertifikate für den CA-Pool anzufordern.
Weitere Informationen finden Sie unter Dienstkonto erstellen.
Regionale TLS-Prüfungsrichtlinie erstellen
Eine TLS-Prüfungsrichtlinie gibt an, wie verschlüsselter Traffic abgefangen wird. Eine regionale TLS-Prüfungsrichtlinie enthält die Konfigurationseinstellungen für die TLS-Prüfung.
Weitere Informationen finden Sie unter TLS-Prüfungsrichtlinie erstellen.
TLS-Prüfungsrichtlinie zu einer Firewall-Endpunktverknüpfung hinzufügen
Informationen zum Hinzufügen der TLS-Prüfungsrichtlinie zu einer Firewall-Endpunktverknüpfung, siehe Firewall-Endpunktverknüpfungen erstellen.
Erweiterte Malware-Sandbox konfigurieren und auf Ihren Netzwerkverkehr anwenden
Erstellen Sie eine globale Netzwerk-Firewallrichtlinie oder eine hierarchische Firewallrichtlinie mit Layer-7-Prüfung, um die erweiterte Malware-Sandbox zu konfigurieren.
Fügen Sie in einer neuen oder vorhandenen globalen Firewallrichtlinie eine Regel mit der Aktion
apply_security_profile_grouphinzu. Geben Sie den Namen der zuvor erstellten Sicherheitsprofilgruppe an. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die Arbeitslasten, die geprüft werden sollen.Weitere Informationen finden Sie unter Globale Netzwerk-Firewallrichtlinie erstellen und Firewallrichtlinienregel hinzufügen.
Fügen Sie in einer neuen oder vorhandenen hierarchischen Firewallrichtlinie eine Regel mit der Aktion
apply_security_profile_grouphinzu. Achten Sie darauf, dass die Firewallrichtlinie demselben VPC-Netzwerk zugeordnet ist wie die Arbeitslasten, die geprüft werden sollen.Weitere Informationen finden Sie unter Aufgaben für Firewallrichtlinienregeln.
Vorhandenen Firewall-Endpunkt aktualisieren, um die erweiterte Malware-Sandbox zu aktivieren
Wenn Sie bereits Cloud Next Generation Firewall Enterprise-Endpunkte in Ihrem Netzwerk mit aktiven Sicherheitsprofilen und Sicherheitsprofilgruppen zum Schutz vor Bedrohungen bereitgestellt haben, gehen Sie so vor, um die erweiterte Malware-Sandbox zu konfigurieren und zu aktivieren:
Endnutzer-Lizenzvereinbarung für die erweiterte Malware-Sandbox akzeptieren
Lesen und akzeptieren Sie die EULA für die erweiterte Malware-Sandbox für das Abrechnungsprojekt Ihrer Endpunkte.
Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen
Erstellen Sie ein Sicherheitsprofil für die erweiterte Malware-Sandbox vom Typ
WILDFIRE_ANALYSISund definieren Sie die Regeln für die Einreichung von Dateien, benutzerdefinierte Protokollüberschreibungen oder Überschreibungen von Bedrohungen. Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox erstellen.Sicherheitsprofilgruppe aktualisieren
Fügen Sie der Sicherheitsprofilgruppe das neue Sicherheitsprofil für die erweiterte Malware-Sandbox hinzu. Die Sicherheitsprofilgruppe muss ein Profil zum Schutz vor Bedrohungen enthalten. Weitere Informationen finden Sie unter Sicherheitsprofilgruppe aktualisieren.
Erweiterte Malware-Sandbox auf dem Firewall-Endpunkt aktivieren
Aktualisieren Sie den Firewall-Endpunkt und klicken Sie im Bereich Erweiterte Konfiguration für den zonalen Endpunkt das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren an. Weitere Informationen finden Sie unter Firewall-Endpunkt aktualisieren.