Les contextes de réseau vous aident à atteindre vos objectifs de sécurité en utilisant moins de règles de stratégie de pare-feu de manière plus efficace. Cloud NGFW est compatible avec quatre contextes de réseau qui peuvent être utilisés pour créer une combinaison de sources ou une combinaison de destinations dans une règle d'une stratégie de pare-feu hiérarchique, d'une stratégie de pare-feu réseau au niveau mondial ou d'une stratégie de pare-feu réseau régionale.
Le tableau suivant montre comment les quatre contextes de réseau peuvent être utilisés dans les règles de pare-feu.
| Contextes de réseau | Type de cible compatible | Direction, combinaison de sources ou combinaison de destinations compatibles | ||
|---|---|---|---|---|
INSTANCES |
INTERNAL_MANAGED_LB |
Combinaison de sources d'une règle d'entrée | Combinaison de destinations d'une règle de sortie | |
Internet (INTERNET) |
||||
Non-Internet (NON_INTERNET) |
||||
Réseaux VPC (VPC_NETWORKS) |
||||
Intra-VPC (INTRA_VPC) |
||||
Les contextes de réseau Internet et non-Internet s'excluent mutuellement. Les contextes de réseau de cloud privé virtuel (VPC) et intra-VPC sont des sous-ensembles du contexte de réseau non-Internet.
Contexte de réseau Internet
Le contexte de réseau Internet (INTERNET) peut être utilisé dans une combinaison de sources d'une règle d'entrée ou dans une combinaison de destinations d'une règle de sortie avec le type de cible défini sur INSTANCES ou non spécifié :
Pour une règle d'entrée, spécifiez la source du contexte Internet et au moins un autre paramètre source, à l'exception d'une source de tag sécurisé. Les paquets correspondent à la règle d'entrée s'ils correspondent à au moins l'un des autres paramètres sources et aux critères de contexte de réseau Internet pour les paquets d'entrée.
Pour une règle de sortie, spécifiez la destination du contexte Internet et au moins un autre paramètre de destination. Les paquets correspondent à la règle de sortie s'ils correspondent à au moins l'un des autres paramètres de destination et aux critères de contexte de réseau Internet pour les paquets de sortie.
Critères pour le contexte de réseau Internet
Cette section décrit les critères que Cloud Next Generation Firewall utilise pour déterminer si un paquet appartient au contexte de réseau Internet.
Contexte de réseau Internet pour les paquets d'entrée
Les paquets d'Ingress acheminés vers une interface réseau de machine virtuelle (VM) par un Google Maglev appartiennent au contexte de réseau Internet. Les paquets sont acheminés par un Maglev vers une interface réseau de VM lorsque la destination du paquet correspond à l'un des éléments suivants :
- Une adresse IPv4 externe régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge réseau passthrough externe régional ou une règle de transfert pour le transfert de protocole externe.
- Une adresse IPv6 externe régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge réseau passthrough externe régional ou une règle de transfert pour le transfert de protocole externe, et le paquet n'a pas été acheminé à l'aide d'une route de sous-réseau local ou d'une route de sous-réseau importée par l'appairage de réseaux VPC ou à partir d'un spoke VPC sur un hub NCC.
Pour en savoir plus sur les paquets acheminés par Maglev vers des VM backend pour un équilibreur de charge réseau passthrough externe ou un transfert de protocole externe, consultez la section Chemins d'accès pour les équilibreurs de charge réseau passthrough externes et le transfert de protocole externe.
Contexte de réseau Internet pour les paquets de sortie
Lorsqu'une route statique avec le saut suivant de la passerelle Internet par défaut achemine les paquets de sortie à partir d'une interface réseau de VM, l'adresse IP de destination détermine le contexte de réseau, comme indiqué dans le tableau suivant :
| Adresse IP de destination du paquet de sortie | Contextes de réseau |
|---|---|
| Adresses IP externes en dehors du réseau de Google | Contexte de réseau Internet |
| Adresse IP externe des API et services Google globaux, y compris les paquets de requêtes envoyés aux services Cloud Run ou App Engine | Contexte de réseau non-Internet |
| Adresse IPv4 externe régionale d'une interface réseau de VM, règle de transfert d'un équilibreur de charge d'application externe régional, équilibreur de charge réseau proxy externe régional, équilibreur de charge réseau passthrough externe régional ou transfert de protocole externe | Contexte de réseau Internet |
| Adresse IPv6 externe régionale d'une interface réseau de VM, règle de transfert d'un équilibreur de charge d'application externe régional, équilibreur de charge réseau proxy externe régional, équilibreur de charge réseau passthrough externe régional ou transfert de protocole externe | Contexte de réseau Internet, sauf lorsque les routes de sous-réseau acheminent les paquets de sortie vers des destinations IPv6 externes |
| Adresse IPv4 ou IPv6 externe globale d'une règle de transfert d'un équilibreur de charge d'application externe global, d'un équilibreur de charge réseau proxy externe global ou d'un équilibreur de charge réseau passthrough externe global | Contexte de réseau Internet |
| Adresse IPv4 externe régionale d'une passerelle Cloud VPN | Contexte de réseau Internet |
| Adresse IPv4 externe régionale d'une passerelle Cloud NAT | Contexte de réseau Internet |
Paquets de sortie vers des destinations IPv6 externes acheminés par des routes de sous-réseau
Si les réseaux VPC sont connectés à l'aide de l'appairage de réseaux VPC ou s'ils participent en tant que spokes VPC sur le même hub NCC, les routes de sous-réseau IPv6 peuvent fournir une connectivité aux destinations d'adresses IPv6 externes régionales des interfaces réseau de VM, aux règles de transfert d'équilibreur de charge externe régional et aux règles de transfert de protocole externe. Lorsqu'une route de sous-réseau IPv6 fournit le chemin d'accès au trafic de sortie d'une interface réseau de VM vers ces destinations d'adresses IPv6 externes régionales, le trafic appartient au contexte de réseau non-Internet.
Contexte de réseau non-Internet
Vous pouvez utiliser le contexte de réseau non-Internet (NON-INTERNET) dans une combinaison de sources d'une règle d'entrée ou dans une combinaison de destinations d'une règle de sortie avec le type de cible défini sur INSTANCES ou non spécifié :
Pour une règle d'entrée, spécifiez la source du contexte non-Internet et au moins un autre paramètre source, à l'exception d'une source de liste Google Threat Intelligence ou source de géolocalisation. Les paquets correspondent à la règle d'entrée s'ils correspondent à au moins l'un des autres paramètres sources et aux critères de contexte de réseau non-Internet pour les paquets d'entrée.
Pour une règle de sortie, spécifiez la destination du contexte non-Internet et au moins un autre paramètre de destination. Les paquets correspondent à la règle de sortie s'ils correspondent à au moins l'un des autres paramètres de destination et aux critères de contexte de réseau non-Internet pour les paquets de sortie.
Critères pour le contexte de réseau non-Internet
Cette section décrit les critères que Cloud NGFW utilise pour déterminer si un paquet appartient au contexte de réseau non-Internet.
Contexte de réseau non-Internet pour les paquets d'entrée
Les paquets d'Ingress appartiennent au contexte de réseau non-Internet s'ils sont acheminés vers l'interface réseau d'une instance de VM de l'une des manières suivantes :
- Les paquets sont acheminés à l'aide d'une route de sous-réseau,
et les destinations des paquets correspondent à l'un des éléments suivants :
- Une destination d'adresse IPv4 ou IPv6 interne régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge réseau passthrough interne ou une règle de transfert pour le transfert de protocole interne.
- Une destination d'adresse IPv6 externe régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge réseau passthrough externe ou une règle de transfert pour le transfert de protocole externe.
- Les paquets sont acheminés à l'aide d'une route statique vers une instance de VM de saut suivant ou un équilibreur de charge réseau passthrough interne de saut suivant.
- Les paquets sont acheminés à l'aide d'une route basée sur des règles vers un équilibreur de charge réseau passthrough interne de saut suivant.
- Les paquets sont acheminés à l'aide de l'un des chemins de routage spéciaux
suivants:
- À partir d'un Google Front End de deuxième couche utilisé par un équilibreur de charge d'application externe global, un équilibreur de charge d'application classique, un équilibreur de charge réseau proxy externe global ou un équilibreur de charge réseau proxy classique. Pour en savoir plus, consultez la section Chemins d'accès entre les Google Front End et les backends.
- À partir d'un prober de vérification de l'état. Pour en savoir plus, consultez la section Chemins d'accès pour les vérifications d'état.
- À partir d'Identity-Aware Proxy pour le transfert TCP. Pour en savoir plus, consultez la section Chemins d'accès pour Identity-Aware Proxy (IAP).
- À partir de Cloud DNS ou de l'Annuaire des services. Pour en savoir plus, consultez la section Chemins d'accès pour Cloud DNS et l'Annuaire des services.
- À partir de l'accès au VPC sans serveur. Pour en savoir plus, consultez la section Chemins d'accès pour l'accès au VPC sans serveur.
- À partir d'un point de terminaison Private Service Connect pour les API Google globales. Pour en savoir plus, consultez la section Points de terminaison Private Service Connect pour les API Google globales.
- À l'aide de la sortie VPC directe vers une interface réseau de VM. Pour en savoir plus, consultez la section VPC direct avec un réseau VPC dans la documentation Cloud Run et la section Sortie VPC directe dans la documentation App Engine.
Les paquets de réponse d'Ingress provenant des API et services Google globaux appartiennent également au contexte de réseau non-Internet. Les paquets de réponse provenant des API et services Google globaux peuvent avoir l'une des sources suivantes :
- Une adresse IP pour les domaines par défaut utilisés par les API et services Google globaux.
- Une adresse IP pour
private.googleapis.comourestricted.googleapis.com. - Un point de terminaison Private Service Connect pour les API Google globales.
Contexte de réseau non-Internet pour les paquets de sortie
Les paquets de sortie envoyés à partir d'interfaces réseau de VM appartiennent au contexte de réseau non-Internet s'ils sont acheminés de l'une des manières suivantes :
- Les paquets sont acheminés à l'aide d'une route de sous-réseau,
et les destinations des paquets correspondent à l'un des éléments suivants :
- Une destination d'adresse IPv4 ou IPv6 interne régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge interne ou une règle de transfert pour le transfert de protocole interne.
- Une destination d'adresse IPv6 externe régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge externe régional ou une règle de transfert pour le transfert de protocole externe.
- Les paquets sont acheminés à l'aide de routes dynamiques.
- Les paquets sont acheminés à l'aide de routes statiques qui utilisent un saut suivant autre que la passerelle Internet par défaut.
- Les paquets sont acheminés à l'aide de routes statiques qui utilisent le saut suivant de la passerelle Internet par défaut et les destinations des paquets correspondent à l'un des éléments suivants :
- Une adresse IP pour les domaines par défaut utilisés par les API et services Google globaux.
- Une adresse IP pour
private.googleapis.comourestricted.googleapis.com.
- Les paquets sont acheminés vers un point de terminaison Private Service Connect pour les API Google globales. Pour en savoir plus, consultez la section Points de terminaison Private Service Connect pour les API Google globales.
- Les paquets sont acheminés à l'aide d'une route basée sur des règles vers un équilibreur de charge réseau passthrough interne de saut suivant.
- Les paquets sont acheminés à l'aide de l'un des chemins de routage spéciaux suivants:
- Les paquets sont acheminés vers Cloud Run ou App Engine à partir d'une interface réseau de VM à l'aide de la sortie VPC directe.
Contexte des réseaux VPC
Le contexte de réseau Réseaux VPC (VPC_NETWORKS) ne peut être utilisé que dans une combinaison de sources d'une règle d'entrée. Pour utiliser le contexte des réseaux VPC dans une combinaison de sources d'une règle d'entrée, procédez comme suit :
Vous devez spécifier une liste de réseaux VPC sources :
- La liste des réseaux sources doit contenir au moins un réseau VPC. Vous pouvez ajouter jusqu'à 250 réseaux VPC à la liste des réseaux sources.
- Un réseau VPC doit exister avant que vous puissiez l'ajouter à la liste des réseaux sources.
- Vous pouvez ajouter le réseau à l'aide de son identifiant d'URL partiel ou complet.
- Les réseaux VPC que vous ajoutez à la liste des réseaux sources n'ont pas besoin d'être connectés les uns aux autres. Chaque réseau VPC peut se trouver dans n'importe quel projet.
- Si un réseau VPC est supprimé après avoir été ajouté à la liste des réseaux sources, la référence au réseau supprimé reste dans la liste. Cloud NGFW ignore les réseaux VPC supprimés lors de l'application d'une règle d'entrée. Si tous les réseaux VPC de la liste des réseaux sources sont supprimés, les règles d'entrée qui dépendent de la liste sont inefficaces, car elles ne correspondent à aucun paquet.
Vous devez spécifier au moins un autre paramètre source, à l'exception d'une source de liste Google Threat Intelligence ou d'une source de géolocalisation.
Les paquets correspondent à la règle d'entrée s'ils correspondent à au moins l'un des autres paramètres sources et aux critères du contexte des réseaux VPC.
Critères pour le contexte des réseaux VPC
Cette section décrit les critères que Cloud NGFW utilise pour déterminer si un paquet appartient au contexte des réseaux VPC.
Un paquet correspond à une règle d'entrée qui utilise le contexte des réseaux VPC dans sa combinaison de sources si toutes les conditions suivantes sont remplies :
Le paquet correspond à au moins l'un des autres paramètres sources.
Le paquet est envoyé par une ressource située dans l'un des réseaux VPC sources.
Le réseau VPC source et le réseau VPC auquel s'applique la stratégie de pare-feu contenant la règle d'entrée sont le même réseau VPC ou sont connectés à l'aide de l'appairage de réseaux VPC ou en tant que spokes VPC sur un hub Network Connectivity Center.
Les ressources suivantes se trouvent dans un réseau VPC, et le trafic entre elles appartient au contexte de réseau des réseaux VPC.
- Interfaces réseau de VM
- Tunnels Cloud VPN
- Rattachements de VLAN Cloud Interconnect
- Appareils de routeur
- Proxys Envoy dans un sous-réseau proxy réservé
- Points de terminaison Private Service Connect
- Connecteurs d'accès au VPC sans serveur
De plus, les paquets qui entrent dans un réseau VPC via une sortie VPC directe appartiennent également au contexte de réseau des réseaux VPC.
Contexte de réseau intra-VPC
Le contexte de réseau Réseaux intra-VPC (INTRA_VPC) ne peut être utilisé que dans une combinaison de sources d'une règle d'entrée. Pour utiliser le
contexte des réseaux intra-VPC dans une combinaison de sources d'une
règle d'entrée, vous devez spécifier au moins un autre paramètre source, à l'exception
d'une source de liste Google Threat Intelligence
ou d'une source de géolocalisation.
Les paquets correspondent à la règle d'entrée s'ils correspondent à au moins l'un des autres paramètres sources et aux critères du contexte des réseaux intra-VPC.
Critères pour le contexte de réseau intra-VPC
Cette section décrit les critères que Cloud NGFW utilise pour déterminer si un paquet appartient au contexte de réseau intra-VPC.
Un paquet correspond à une règle d'entrée qui utilise le contexte intra-VPC dans sa combinaison de sources si toutes les conditions suivantes sont remplies :
Le paquet correspond à au moins l'un des autres paramètres sources.
Le paquet est envoyé par une ressource située dans le réseau VPC auquel s'applique la stratégie de pare-feu contenant la règle d'entrée.
Les ressources suivantes se trouvent dans un réseau VPC, et le trafic entre elles appartient au contexte de réseau intra-VPC :
- Interfaces réseau de VM
- Tunnels Cloud VPN
- Rattachements de VLAN Cloud Interconnect
- Appareils de routeur
- Proxys Envoy dans un sous-réseau proxy réservé
- Points de terminaison Private Service Connect
- Connecteurs d'accès au VPC sans serveur
De plus, les paquets qui entrent dans un réseau VPC via une sortie VPC directe appartiennent également au contexte de réseau intra-VPC.