Questo documento descrive le best practice per l'utilizzo del servizio di filtro degli URL con Cloud Next Generation Firewall (Cloud NGFW). Utilizza questi consigli per creare policy firewall efficaci e gestibili che contribuiscano a evitare azioni di filtraggio indesiderate. Questo documento presuppone la conoscenza dei concetti del servizio di filtro degli URL.
Best practice
La seguente tabella elenca le best practice per l'utilizzo del servizio di filtro URL:
| Argomento o caso d'uso | Componente di funzionalità o regola Cloud NGFW | Descrizione |
|---|---|---|
| Supporto dei protocolli | Protocolli e porte | Specifica il protocollo TCP e le porte 80 e 443 in una regola di policy del firewall che applica il filtro URL.Per ulteriori informazioni, vedi Specificare il protocollo e le porte di destinazione. |
| Valutazione delle regole firewall | Priorità delle regole firewall | Inserisci le regole che applicano il filtro URL alle priorità più basse in una policy del firewall. Per maggiori informazioni, vedi Inserire le regole di filtro URL alle priorità più basse. |
| Segmentazione del traffico | Contesti di rete | Utilizza i contesti di rete per creare regole di policy del firewall di filtraggio degli URL separate per il traffico est-ovest (non vincolato a internet) e per il traffico vincolato a internet. Per saperne di più, consulta Utilizzare i contesti di rete per separare il traffico. |
| Eccezioni alle norme | Oggetti basati sul nome di dominio completo (FQDN) | Per creare un'eccezione pinhole che consenta a un'origine specifica di accedere a un sito web, utilizza un oggetto FQDN di destinazione e un profilo di sicurezza di filtro URL nella regola della policy del firewall. Per saperne di più, consulta Utilizzare gli FQDN per aggiungere eccezioni pinhole. |
| Ispezione selettiva | Per ispezionare selettivamente il traffico in base ai domini di destinazione, utilizza gli oggetti FQDN anziché i profili di sicurezza per il filtro degli URL. Per saperne di più, consulta Utilizzare gli FQDN per l'ispezione selettiva del traffico. |
|
| Progettazione delle policy | Per soddisfare i requisiti temporanei, evita di creare regole di policy firewall di filtraggio degli URL che utilizzano una singola risorsa come origine. Per saperne di più, consulta Evita di creare regole basate su una singola risorsa. |
|
| Supporto dei protocolli | Utilizza il filtro basato su FQDN per i protocolli non HTTP. | |
| Gerarchia delle policy | Criteri firewall di rete globali e criteri firewall di rete regionali | Utilizza il filtro URL nelle policy del firewall di rete globali o regionali e non nelle policy del firewall gerarchiche. Per ulteriori informazioni, vedi Evitare di utilizzare il filtro URL nelle policy del firewall gerarchiche. |
| Scalabilità | Profili di sicurezza con filtro degli URL | Per rispettare il limite supportato per il numero di domini in un profilo di sicurezza con filtro degli URL, crea profili di sicurezza separati che raggruppano i domini in base a un criterio specifico. Per ulteriori informazioni, consulta Creare profili di sicurezza separati per la scalabilità. |
Specificare il protocollo e le porte di destinazione
Cloud NGFW applica l'azione predefinita allow o deny in un profilo di sicurezza di filtro degli URL al traffico non HTTP e non HTTPS che corrisponde a una regola della policy del firewall che applica il filtro degli URL. Specifica il protocollo TCP e le porte 80 e 443 in una regola della policy del firewall.
La specifica del protocollo e delle porte nella regola impedisce una corrispondenza con il traffico non HTTP e non HTTPS e, pertanto, impedisce all'azione predefinita di consentire o negare involontariamente questo traffico.
Posiziona le regole di filtro degli URL con le priorità più basse
Per assicurarti che le regole delle policy del firewall che non utilizzano l'ispezione di livello 7 vengano valutate per prime, posiziona le regole che applicano i profili di sicurezza del filtro URL alle priorità più basse di una policy del firewall. Questo approccio impedisce che l'azione predefinita in un profilo di sicurezza di filtraggio degli URL consenta o neghi accidentalmente il traffico.
Ad esempio, per consentire a qualsiasi istanza di macchina virtuale (VM) di comunicare con
www.example.com, crea un profilo di sicurezza con filtro URL che consenta questo URL.
Poi, aggiungi una regola con priorità bassa, ad esempio 500, che applica un
gruppo di profili di sicurezza con questo
profilo di sicurezza.
| Priorità | Direzione | Protocollo | Target | Origine | Destinazione | Porta di destinazione | Azione |
|---|---|---|---|---|---|---|---|
| 150 | In uscita | TCP | Tutti | 10.0.0.0/8 | 10.0.0.0/8 | 80, 443 | Consenti |
| 200 | In entrata | TCP | Tutti | Qualsiasi | 10.0.0.0/8 | 80, 443 | Consenti |
| 300 | In uscita | TCP | Tutti | Qualsiasi | 199.36.153.8/30 | 80, 443 | Consenti |
| 500 | In uscita | TCP | Tutti | Qualsiasi | Qualsiasi | 80, 443 | Applica un gruppo di profili di sicurezza con un profilo di sicurezza con filtro degli URL che consenta l'URL www.example.com |
Utilizzare i contesti di rete per separare il traffico
L'azione predefinita di un profilo di sicurezza può consentire o negare il traffico che non corrisponde ai filtri URL definiti. Per evitare azioni predefinite non intenzionali, utilizza i contesti di rete per creare regole della policy del firewall di filtro URL separate per il traffico east-west (non associato a internet) e per il traffico associato a internet. I contesti di rete rendono i criteri di corrispondenza delle regole più granulari e, pertanto, impediscono all'azione predefinita di consentire o negare accidentalmente il traffico.
Nell'esempio seguente, il contesto di rete non internet impedisce alla regola con priorità 500 di corrispondere e di consentire o negare accidentalmente il traffico diretto a internet, che viene gestito separatamente dalla regola con priorità 600.
| Priorità | Direzione | Contesto di rete | Protocollo | Target | Origine | Destinazione | Porta di destinazione | Azione |
|---|---|---|---|---|---|---|---|---|
| 500 | In uscita | Diverso da internet | TCP | Tutti | Qualsiasi | Qualsiasi | 80, 443 | Applica un gruppo di profili di sicurezza con il profilo di sicurezza del filtro degli URL 1 |
| 600 | In uscita | Internet | TCP | Tutti | Qualsiasi | Qualsiasi | 80, 443 | Applica un gruppo di profili di sicurezza con il profilo di sicurezza del filtro degli URL 2 |
Utilizzare gli oggetti FQDN
Utilizza gli oggetti FQDN di destinazione insieme ai profili di sicurezza con filtro URL per evitare corrispondenze di traffico accidentali per le regole delle policy del firewall e, di conseguenza, impedire all'azione predefinita del profilo di sicurezza di consentire o negare qualsiasi traffico non intenzionale.
Utilizzare i nomi di dominio completi per aggiungere eccezioni pinhole
Un'eccezione pinhole in un firewall consente a un tipo specifico di traffico di passare attraverso un perimetro di sicurezza altrimenti chiuso. Per creare un'eccezione che consenta a una sorgente specifica di accedere a un sito web, utilizza un oggetto FQDN di destinazione e un profilo di sicurezza di filtro URL nella regola della policy del firewall.
Una regola di eccezione pinhole corrisponde al traffico dalla sorgente all'IP FQDN prima di applicare il filtro URL. Altro traffico proveniente dall'origine non corrisponde, impedendo il traffico non correlato all'azione predefinita del profilo di sicurezza.
Nell'esempio seguente, la regola corrisponde al traffico proveniente dall'intervallo IP specificato all'indirizzo IP example.com, quindi applica il filtro URL al traffico corrispondente.
| Priorità | Direzione | Contesto di rete | Protocollo | Target | Origine | Destinazione | Porta di destinazione | Azione |
|---|---|---|---|---|---|---|---|---|
| 100 | In uscita | Internet | TCP | Tutti | 192.168.1.0/24 | FQDN = example.com |
80, 443 | Applica un gruppo di profili di sicurezza con un profilo di sicurezza con filtro degli URL che consenta l'URL www.example.com |
Utilizzare gli FQDN per l'ispezione selettiva del traffico
Per ispezionare selettivamente il traffico in base ai domini di destinazione, utilizza gli oggetti FQDN anziché i profili di sicurezza del filtro degli URL.
I profili di sicurezza con filtro degli URL non supportano l'ispezione selettiva del traffico. Se utilizzi profili di sicurezza del filtro degli URL per la selezione del traffico, l'azione predefinita del profilo potrebbe consentire o negare involontariamente il traffico.
Ad esempio, per ispezionare il traffico verso example.com alla ricerca di minacce senza influire sul traffico verso examplepetstore.com, crea regole di policy del firewall separate con priorità 100 e 200. Per ogni regola, utilizza un oggetto FQDN di destinazione e applica
il profilo di sicurezza di prevenzione delle minacce solo alla regola con la destinazione example.com. Questo approccio impedisce al traffico verso examplepetstore.com di
corrispondere alla regola con priorità 100.
La tabella seguente mostra la configurazione errata:
| Priorità | Direzione | Protocollo | Target | Origine | Destinazione | Porta di destinazione | Azione |
|---|---|---|---|---|---|---|---|
| 100 | In uscita | TCP | Tutti | Qualsiasi | Qualsiasi | 80, 443 | Applica un gruppo di profili di sicurezza con il profilo di sicurezza con filtro degli URL 1 che consente l'URL example.com e un profilo di sicurezza per la prevenzione delle minacce che ispeziona il traffico verso l'URL example.com |
| 200 | In uscita | TCP | Tutti | Qualsiasi | Qualsiasi | 80, 443 | Applica un gruppo di profili di sicurezza con il profilo di sicurezza con filtro degli URL 2 che consente l'URL examplepetstore.com |
La tabella seguente mostra la configurazione corretta:
| Priorità | Direzione | Protocollo | Target | Origine | Destinazione | Porta di destinazione | Azione |
|---|---|---|---|---|---|---|---|
| 100 | In uscita | TCP | Tutti | Qualsiasi | FQDN = example.com |
80, 443 | Applica un gruppo di profili di sicurezza con un profilo di sicurezza per la prevenzione delle minacce che ispeziona il traffico verso l'URL example.com |
| 200 | In uscita | TCP | Tutti | Qualsiasi | FQDN = examplepetstore.com |
80, 443 | Applica un gruppo di profili di sicurezza con un profilo di sicurezza con filtro degli URL che consenta l'URL examplepetstore.com |
Evita di creare regole basate su una singola risorsa
Per soddisfare i requisiti temporanei, evita di creare regole dei criteri firewall con il filtro URL che utilizza una singola risorsa come origine.
Se mantieni queste regole, l'azione predefinita di un profilo di sicurezza con filtro degli URL potrebbe consentire o negare il traffico non intenzionale. Se non le elimini immediatamente, queste regole possono anche portare a una proliferazione delle norme nel tempo.
Nel seguente esempio, una regola con priorità più elevata di 100 corrisponde e
consente il traffico da 192.168.1.1 a examplepetstore.com. Questa valutazione
viene eseguita prima che il traffico raggiunga la regola con priorità 101, configurata per bloccare il traffico.
| Priorità | Direzione | Contesto di rete | Protocollo | Target | Origine | Destinazione | Porta di destinazione | Azione |
|---|---|---|---|---|---|---|---|---|
| 100 | In uscita | Internet | TCP | Tutti | 192.168.1.1/32 | Qualsiasi | 80, 443 | Applica un gruppo di profili di sicurezza con il profilo di sicurezza con filtro degli URL 1 che blocca l'URL example.com |
| 101 | In uscita | Diverso da internet | TCP | Tutti | 192.168.1.0/24 | Qualsiasi | 80, 443 | Applica un gruppo di profili di sicurezza con il profilo di sicurezza con filtro degli URL 2 che blocca l'URL examplepetstore.com e consente l'URL example.org |
Tuttavia, se devi conservare una regola di questo tipo, utilizza un oggetto FQDN di destinazione.
Ad esempio, per evitare di abbinare il traffico da 192.168.1.1 a
examplepetstore.com, aggiungi l'oggetto FQDN example.com alla regola con la
priorità 100.
| Priorità | Direzione | Contesto di rete | Protocollo | Target | Origine | Destinazione | Porta di destinazione | Azione |
|---|---|---|---|---|---|---|---|---|
| 100 | In uscita | Internet | TCP | Tutti | 192.168.1.1/32 | FQDN = example.com |
80, 443 | Applica un gruppo di profili di sicurezza con il profilo di sicurezza con filtro degli URL 1 che blocca l'URL example.com |
| 101 | In uscita | Diverso da internet | TCP | Tutti | 192.168.1.0/24 | Qualsiasi | 80, 443 | Applica un gruppo di profili di sicurezza con il profilo di sicurezza con filtro degli URL 2 che blocca l'URL examplepetstore.com e consente l'URL example.org |
Utilizzare il filtro basato sul nome di dominio completo per i protocolli non HTTP
Utilizza il filtro basato su FQDN per protocolli non HTTP e non HTTPS, come RDP o SSH. Il filtro URL funziona solo con il traffico HTTP o HTTPS.
Evita di utilizzare il filtro URL nei criteri firewall gerarchici
Per evitare corrispondenze del traffico non intenzionali, evita di utilizzare i profili di sicurezza del filtro URL nei criteri firewall gerarchici. Utilizza invece i profili di sicurezza del filtro degli URL nelle policy firewall di rete globali o regionali.
L'utilizzo di un profilo di sicurezza con filtro degli URL in una regola dei criteri firewall gerarchici può causare la corrispondenza del traffico per un ampio insieme di destinazioni con quella regola. Questa corrispondenza generica può causare l'azione predefinita del profilo di sicurezza per consentire o negare involontariamente il traffico.
Crea profili di sicurezza separati per la scalabilità
Per rispettare il limite supportato per il numero di domini o stringhe di corrispondenza in un profilo di sicurezza con filtro degli URL, crea profili di sicurezza separati che raggruppino i domini in base a un criterio specifico. Ad esempio, raggruppa i domini in base al tipo di traffico o alla posizione e alla natura del dominio di destinazione, ad esempio il traffico est-ovest (non diretto a internet) e il traffico diretto a internet.
Questa segmentazione contribuisce a garantire prestazioni e gestibilità ottimali quando utilizzi molti domini.
Ad esempio, crea un profilo per i domini interni o Google Cloud e un altro per i domini esterni su internet pubblico. Un profilo separato per i domini interni mantiene distinte le norme di routing e sicurezza del traffico interno. Un profilo separato per i domini esterni ti consente di applicare misure di sicurezza appropriate, come feed di threat intelligence o controlli in uscita più rigorosi, al traffico esterno.
Passaggi successivi
- Servizio di filtro degli URL
- Crea e gestisci profili di sicurezza con filtro degli URL
- Crea e gestisci profili di sicurezza per la prevenzione delle minacce
- Creare e gestire gruppi di profili di sicurezza
- Utilizzare regole e policy firewall di rete globali
- Utilizzare criteri e regole firewall di rete regionali