Cloud Next Generation Firewall 功能分为三个层级:基本功能版、标准版和企业版。这些层级按价格对特定的 Cloud NGFW 功能进行分组。
您无需选择或订阅 Cloud NGFW 层级。而是根据您在防火墙规则中启用的功能,按功能层级Google Cloud 向您收取费用。只有在根据使用较高层级的功能的规则评估网络流量时,您才会产生较高层级的费用。如需了解详情,请参阅 Cloud NGFW 价格。
本文档简要介绍了 Cloud NGFW 层级及其功能。
Cloud NGFW 层级和功能
Cloud NGFW 层级系统旨在让您精细控制安全支出。您可以将任何层级的防火墙功能应用于分层防火墙政策、全球网络防火墙政策和区域级网络防火墙政策。
Cloud NGFW 基本功能版
Cloud NGFW 基本功能版提供基础功能,包括基准安全性和内部细分。
Cloud NGFW 基本功能版包含以下功能:
安全标记可对 Google Cloud资源进行微细分和精细控制。安全标记通过唯一 ID 和严格的 IAM 控制集中管理。您可以在防火墙规则中引用这些安全标记,以便在您的区域、网络和层次结构中实现更严格、统一的访问权限控制。
地址组将多个 IP 地址和 IP 地址范围合并为一个命名的逻辑单元。您可以在多个防火墙规则中使用同一地址组来定义入站流量来源或出站流量目的地。
VPC 防火墙规则可以使用网络标记和服务账号在网络级层过滤传入和传出的流量。
Cloud NGFW 标准版
Cloud NGFW 标准版层级提供高级功能,例如完全限定域名 (FQDN) 对象和威胁情报。对于标准层级,您只需为标准层级功能评估的南北向流量(虚拟机实例与互联网之间的流量)付费。
Cloud NGFW 标准版包含以下功能:
借助完全限定域名 (FQDN) 对象,您可以使用域名(而非 IP 地址)来定义入站流量来源或出站流量目的地。
借助地理位置对象,您可以使用 IP 地址的地理位置来定义入站来源或出站目的地。
Cloud NGFW Enterprise
Cloud NGFW Enterprise 包含 Cloud NGFW 的最先进功能。对于企业级层,您需要为南北向流量(虚拟机实例与互联网之间的流量)和东西向流量(VPC 网络内资源之间的流量)付费。
当包含 Cloud NGFW 企业版功能的防火墙政策规则评估连接时,您需要根据以下组件支付额外费用:
- 每个已部署的防火墙端点的每小时费用。
- 检查的流量按每 GB 收费。
Cloud NGFW 企业版包含以下功能:
- 基于签名的入侵检测和防御服务,具有传输层安全协议 (TLS) 拦截和解密功能,可为网络检测威胁并防御恶意软件、间谍软件和“命令和控制”攻击。
- 网址过滤服务,可进行传输层安全 (TLS) 检查,让您可以通过屏蔽或允许网址来控制对网站和网页的访问权限。虽然 FQDN 过滤仅在网络层看到已解析的 IP 地址,但网址过滤在应用层运行,可检查完整的网址路径。这样,您就可以屏蔽或允许访问特定网站和各个子网页,而不仅仅是整个网域。
按层级划分的功能类别
下表总结了 Cloud NGFW 功能及其结算层级。
| 功能 | 层级 |
| 有状态检查 | 基本功能版 |
| 安全标记 | 基本功能版 |
| 地址组 | 基本功能版 |
| VPC 防火墙规则 | 基本功能版 |
| FQDN 对象 | 标准 |
| 地理位置对象 | 标准 |
| 威胁情报 | 标准 |
| 入侵检测与防御服务 | 企业 |
| 网址过滤服务 | 企业 |
| TLS 检查 | 企业 |
价格
每个 Cloud NGFW 层级的价格各不相同。在防火墙政策中,您可以使用具有单个层级功能的规则,也可以组合使用具有多个层级功能的规则。如果单个规则使用了多个层级的功能, Google Cloud 会按所用最高层级的费率对流量进行结算。例如,如果某条防火墙规则同时包含标准版和企业版功能,Cloud NGFW 会以企业版费率评估匹配的流量。
即使同一流量流由多条规则评估,Cloud NGFW 也不会针对该流量流向您收取两次费用。您主要需要为进出虚拟机实例的流量的数据处理付费。当防火墙规则评估流量时,无论该规则是允许还是拒绝流量,都会产生这些费用。
您需要为包含不同层级功能的防火墙规则所评估的流量的数据处理付费。如需了解不同场景下的价格,请参阅 Cloud NGFW 价格。