防火墙端点概览

防火墙端点是一种 Cloud Next Generation Firewall 资源,可在网络中启用第 7 层高级保护功能,例如入侵检测和防御服务网址 过滤服务

本页面详细介绍防火墙端点及其功能。

规格

本部分简要介绍了防火墙端点属性。如需详细了解实现要求和功能,请参阅本页面上的相应部分。

  • 防火墙端点是一种可用区级资源,您可以在组织级层或项目级层对其进行配置。

    • 组织级防火墙端点:组织管理员创建和管理这些端点,以集中管理组织或文件夹级层的安全性。

    • 项目级防火墙端点:项目管理员可以在项目中创建和管理这些端点。您可以将组织中的任何 VPC 网络与项目级端点相关联。如果您无法获得组织级权限来创建组织级防火墙端点,请创建项目级防火墙端点。

  • 防火墙端点会对拦截的流量执行第 7 层防火墙检查。如需了解详情,请参阅防火墙端点的工作原理

  • 要启用第 7 层检查的端点和工作负载必须位于同一可用区。如需了解详情,请参阅部署注意事项

  • 您可以在某个可用区中创建防火墙端点,并将其关联到一个或多个 VPC 网络,以监控同一可用区中的工作负载。如果您的 VPC 网络跨多个可用区,您可以在每个可用区中关联一个防火墙端点。如果您未将防火墙端点关联到特定可用区中的 VPC 网络,则不会对该可用区的工作负载流量执行第 7 层检查。

    您可以使用防火墙端点关联将防火墙端点关联到 VPC 网络。

  • 要启用第 7 层检查的端点和工作负载必须位于同一可用区。如需了解详情,请参阅部署注意事项

  • 防火墙端点通过传输层安全协议 (TLS) 检查可以处理高达 2 Gbps 的流量,不通过 TLS 检查可以处理高达 10 Gbps 的流量。过多的流量可能会使端点过载,并导致数据包丢失。 如需监控防火墙端点的容量利用率,请参阅 firewall_endpoint 网络安全指标

  • 由于端点不会转发未经批准的消息,因此如果端点无法检查流量,过载的端点可能会丢弃合法流量。

  • 防火墙端点在进行 TLS 检查时,每个连接的吞吐量上限为 250 Mbps;在不进行 TLS 检查时,每个连接的吞吐量上限为 1.25 Gbps。

  • 您可以创建处理大小不超过 8,588 字节的巨型帧的防火墙端点。或者,您也可以创建不支持巨型帧的端点。如需了解详情,请参阅支持的数据包大小

  • 仅当没有 VPC 网络与防火墙端点关联时,您才能删除该防火墙端点。如需了解详情,请参阅防火墙端点关联

  • 项目级防火墙端点支持客户管理的加密密钥 (CMEK)。您可以使用 CMEK 通过自己的加密密钥来保护防火墙基础架构中的静态数据。如需了解详情,请参阅客户管理的加密密钥

防火墙端点的工作原理

Cloud NGFW 使用 Google Cloud的数据包拦截技术将来自 Virtual Private Cloud (VPC) 网络中 Google Cloud 工作负载的流量重定向到防火墙端点。数据包拦截是一项 Google Cloud 功能,可将网络设备插入所选网络流量的路径,而无需修改流量的现有路由政策。

仅当您为此流量配置第 7 层检查时,Cloud NGFW 才会将 VPC 网络中的工作负载流量重定向到防火墙端点。然后,Cloud NGFW 会为重定向到防火墙端点进行第 7 层检查的每个数据包添加 VPC 网络标识符。如果您有多个 VPC 网络且其 IP 地址范围有重叠,此网络标识符有助于确保每个重定向的数据包都与其 VPC 网络正确关联。

容量和性能

防火墙端点在进行 TLS 检查时,每个连接的吞吐量上限为 250 Mbps;在不进行 TLS 检查时,每个连接的吞吐量上限为 1.25 Gbps。过多的流量可能会使端点过载,并导致数据包丢失。由于端点不会转发未经批准的消息,因此过载的端点如果无法检查流量,可能会丢弃合法流量。

如需监控防火墙端点的容量利用率,请参阅firewall_endpoint 网络安全指标