ネットワーク コンテキスト

ネットワーク コンテキストを使用すると、ファイアウォール ポリシー ルールの数を減らし、より効率的にセキュリティ目標を達成できます。Cloud NGFW は、階層型ファイアウォール ポリシー、グローバル ネットワーク ファイアウォール ポリシー、またはリージョン ネットワーク ファイアウォール ポリシーのルールで送信元または宛先の組み合わせを作成するために使用できる 4 つのネットワーク コンテキストをサポートしています。

次の表に、4 つのネットワーク コンテキストをファイアウォール ルールで使用する方法を示します。

ネットワーク コンテキスト サポート対象のターゲット タイプ サポート対象の方向、送信元の組み合わせ、または宛先の組み合わせ
INSTANCES INTERNAL_MANAGED_LB 上り(内向き)ルールの送信元の組み合わせ 下り(外向き)ルールの宛先の組み合わせ
インターネット(INTERNET
非インターネット(NON_INTERNET
VPC ネットワーク(VPC_NETWORKS
VPC 内(INTRA_VPC

インターネットと非インターネットのネットワーク コンテキストは相互に排他的です。Virtual Private Cloud(VPC)ネットワークと VPC 内のネットワーク コンテキストは、非インターネット ネットワーク コンテキストのサブセットです。

インターネット ネットワーク コンテキスト

インターネット ネットワーク コンテキスト(INTERNET)は、上り(内向き)ルールの送信元の組み合わせの一部として、またはターゲット タイプが INSTANCES または未指定の下り(外向き)ルールの宛先の組み合わせの一部として使用できます。

インターネット ネットワーク コンテキストの条件

このセクションでは、Cloud Next Generation Firewall がパケットをインターネット ネットワーク コンテキストに属するかどうかを判断するために使用する条件について説明します。

上り(内向き)パケットのインターネット ネットワーク コンテキスト

Google Maglev によって仮想マシン(VM)ネットワーク インターフェースにルーティングされる上り(内向き)パケットは、インターネット ネットワーク コンテキストに属します。パケットの宛先が次のいずれかに一致する場合、パケットは Maglev によって VM ネットワーク インターフェースにルーティングされます。

  • VM ネットワーク インターフェースのリージョン外部 IPv4 アドレス、リージョン外部パススルー ネットワーク ロードバランサの転送ルール、または外部プロトコル転送の転送ルール。
  • VM ネットワーク インターフェースのリージョン外部 IPv6 アドレス、リージョン外部パススルー ネットワーク ロードバランサの転送ルール、または外部プロトコル転送の転送ルール。 また、パケットがローカル サブネット ルート、VPC ネットワーク ピアリングによってインポートされたサブネット ルート、または NCC ハブの VPC スポークを使用してルーティングされていない。

Maglev によって 外部パススルー ネットワーク ロードバランサまたは外部プロトコル転送のバックエンド VM にルーティングされるパケットの詳細については、 外部パススルー ネットワーク ロードバランサと外部プロトコル転送のパスをご覧ください。

下り(外向き)パケットのインターネット ネットワーク コンテキスト

デフォルトのインターネット ゲートウェイのネクストホップを持つ静的ルートが VM ネットワーク インターフェースから下り(外向き)パケットをルーティングする場合、 次の表に示すように、宛先 IP アドレスによってネットワーク コンテキストが決まります。

下り(外向き)パケットの宛先 IP アドレス ネットワーク コンテキスト
Google のネットワーク外の外部 IP アドレス インターネット ネットワーク コンテキスト
グローバル Google API とサービスの外部 IP アドレス(Cloud Run サービスまたは App Engine サービスに送信されるリクエスト パケットを含む) 非インターネット ネットワーク コンテキスト
VM ネットワーク インターフェースのリージョン外部 IPv4 アドレス、リージョン外部アプリケーション ロードバランサ、リージョン外部プロキシ ネットワーク ロードバランサ、リージョン外部パススルー ネットワーク ロードバランサ、または外部プロトコル転送の転送ルール インターネット ネットワーク コンテキスト
VM ネットワーク インターフェースのリージョン外部 IPv6 アドレス、リージョン外部アプリケーション ロードバランサ、リージョン外部プロキシ ネットワーク ロードバランサ、リージョン外部パススルー ネットワーク ロードバランサ、または外部プロトコル転送の転送ルール サブネット ルートが下り(外向き)パケットを外部 IPv6 宛先にルーティングする場合を除く、インターネット ネットワーク コンテキスト
グローバル外部アプリケーション ロードバランサ、グローバル外部プロキシ ネットワーク ロードバランサ、または グローバル外部パススルー ネットワーク ロードバランサの転送ルールのグローバル外部 IPv4 または IPv6 アドレス インターネット ネットワーク コンテキスト
Cloud VPN ゲートウェイのリージョン外部 IPv4 アドレス インターネット ネットワーク コンテキスト
Cloud NAT ゲートウェイのリージョン外部 IPv4 アドレス インターネット ネットワーク コンテキスト
サブネット ルートによってルーティングされる外部 IPv6 宛先への下り(外向き)パケット

VPC ネットワークが VPC ネットワーク ピアリングを使用して接続されている場合、または VPC ネットワークが同じ NCC ハブで VPC スポークとして参加している場合、IPv6 サブネット ルートは、VM ネットワーク インターフェースのリージョン外部 IPv6 アドレス宛先、リージョン外部ロードバランサの転送ルール、外部プロトコル転送ルールへの接続を提供できます。IPv6 サブネット ルートが VM ネットワーク インターフェースからこれらのリージョン外部 IPv6 アドレス宛先への下り(外向き)トラフィックのパスを提供する場合、トラフィックは非インターネット ネットワーク コンテキストに属します。

非インターネット ネットワーク コンテキスト

非インターネット ネットワーク コンテキスト(NON-INTERNET)は、上り(内向き)ルールの送信元の組み合わせの一部として、またはターゲット タイプが INSTANCES または未指定の下り(外向き)ルールの宛先の組み合わせの一部として使用できます。

非インターネット ネットワーク コンテキストの条件

このセクションでは、Cloud NGFW がパケットを非インターネット ネットワーク コンテキストに属するかどうかを判断するために使用する条件について説明します。

上り(内向き)パケットの非インターネット ネットワーク コンテキスト

パケットが次のいずれかの方法で VM インスタンスのネットワーク インターフェースにルーティングされる場合、上り(内向き)パケットは非インターネット ネットワーク コンテキストに属します。

  • パケットはサブネット ルートを使用してルーティングされ、 パケットの宛先は次のいずれかに一致します:
    • VM ネットワーク インターフェースのリージョン内部 IPv4 または IPv6 アドレス宛先、内部パススルー ネットワーク ロードバランサの転送ルール、または内部プロトコル転送の転送ルール。
    • VM ネットワーク インターフェースのリージョン外部 IPv6 アドレス宛先、外部パススルー ネットワーク ロードバランサの転送ルール、または外部プロトコル転送の転送ルール。
  • パケットは、ネクストホップ VM インスタンスまたはネクストホップ内部パススルー ネットワーク ロードバランサへの静的ルートを使用してルーティングされます。
  • パケットは、ポリシーベースのルート を使用してネクストホップ内部パススルー ネットワーク ロードバランサにルーティングされます。
  • パケットは、次のいずれかの特別なルーティング パスを使用してルーティングされます。

グローバル Google API とサービスからの上り(内向き)レスポンス パケットも、非インターネット ネットワーク コンテキストに属します。グローバル Google API とサービスからのレスポンス パケットには、次のいずれかの送信元があります。

下り(外向き)パケットの非インターネット ネットワーク コンテキスト

VM ネットワーク インターフェースから送信された下り(外向き)パケットは、次のいずれかの方法でルーティングされる場合、非インターネット ネットワーク コンテキストに属します。

VPC ネットワーク コンテキスト

VPC ネットワーク ネットワーク コンテキスト(VPC_NETWORKS)は、上り(内向き)ルールの送信元の組み合わせの一部としてのみ使用できます。 VPC ネットワーク コンテキストを上り(内向き)ルールの送信元の組み合わせの一部として使用するには、次の操作を行います。

  1. 送信元 VPC ネットワークのリストを指定する必要があります。

    • 送信元ネットワーク リストには、少なくとも 1 つの VPC ネットワークが含まれている必要があります。 送信元ネットワーク リストには、最大 250 個の VPC ネットワークを追加できます。
    • VPC ネットワークを送信元ネットワーク リストに追加するには、VPC ネットワークが存在している必要があります。
    • ネットワークは、部分 URL 識別子または完全な URL 識別子を使用して追加できます。
    • 送信元ネットワーク リストに追加する VPC ネットワークは、相互に接続する必要はありません。各 VPC ネットワークは、任意のプロジェクトに配置できます。
    • VPC ネットワークが送信元ネットワーク リストに追加された後に削除された場合、削除されたネットワークへの参照はリストに残ります。 Cloud NGFW は、上り(内向き)ルールを適用する際に、削除された VPC ネットワークを無視します。送信元ネットワーク リスト内のすべての VPC ネットワークが削除された場合、リストに依存する上り(内向き)ルールはパケットと一致しないため無効になります。
  2. Google Threat Intelligence リストの送信元または 位置情報の送信元を除く、他の送信元パラメータを 1 つ以上指定する必要があります。

パケットが他の送信元 パラメータの少なくとも 1 つと、VPC ネットワーク コンテキスト条件の両方に一致する場合、パケットは上り(内向き)ルールに一致します。

VPC ネットワーク コンテキストの条件

このセクションでは、Cloud NGFW がパケットを VPC ネットワーク コンテキストに属するかどうかを判断するために使用する条件について説明します。

次の条件がすべて満たされている場合、パケットは送信元の組み合わせで VPC ネットワーク コンテキストを使用する上り(内向き)ルールに一致します。

  • パケットが他の送信元パラメータの少なくとも 1 つに一致する。

  • パケットは、送信元 VPC ネットワークのいずれかに配置されているリソースによって送信されます。

  • 送信元 VPC ネットワークと、上り(内向き)ルールを含むファイアウォール ポリシーが適用される VPC ネットワークは、同じ VPC ネットワークであるか、VPC ネットワーク ピアリングを使用するか、Network Connectivity Center ハブの VPC スポークとして接続されています。

次のリソースは VPC ネットワークに配置され、これらのリソース間のトラフィックは VPC ネットワーク ネットワーク コンテキストに属します。

  • VM ネットワーク インターフェース
  • Cloud VPN トンネル
  • Cloud Interconnect VLAN アタッチメント
  • ルーター アプライアンス
  • プロキシ専用サブネットの Envoy プロキシ
  • Private Service Connect エンドポイント
  • サーバーレス VPC アクセス コネクタ

また、ダイレクト VPC 下り(外向き)を介して VPC ネットワークに入るパケットも、VPC ネットワーク ネットワーク コンテキストに属します。

VPC 内のネットワーク コンテキスト

VPC 内のネットワーク コンテキスト(INTRA_VPC)は、上り(内向き)ルールの送信元の組み合わせの一部としてのみ使用できます。 VPC 内のネットワーク コンテキストを上り(内向き)ルールの送信元の組み合わせの一部として使用するには、 Google Threat Intelligence リストの送信元または 位置情報の送信元を除く、他の送信元パラメータを 1 つ以上指定する必要があります。

パケットが他の送信元 パラメータの少なくとも 1 つとVPC 内のネットワーク コンテキストの条件 の両方に一致する場合、パケットは上り(内向き)ルールに一致します。

VPC 内のネットワーク コンテキストの条件

このセクションでは、Cloud NGFW がパケットを VPC 内のネットワーク コンテキストに属するかどうかを判断するために使用する条件について説明します。

次の条件がすべて満たされている場合、パケットは送信元の組み合わせで VPC 内のコンテキストを使用する上り(内向き)ルールに一致します。

  • パケットが他の送信元パラメータの少なくとも 1 つに一致する。

  • パケットは、上り(内向き)ルールを含むファイアウォール ポリシーが適用される VPC ネットワークに配置されているリソースによって送信されます。

次のリソースは VPC ネットワークに配置され、これらのリソース間のトラフィックは VPC 内のネットワーク コンテキストに属します。

  • VM ネットワーク インターフェース
  • Cloud VPN トンネル
  • Cloud Interconnect VLAN アタッチメント
  • ルーター アプライアンス
  • プロキシ専用サブネットの Envoy プロキシ
  • Private Service Connect エンドポイント
  • サーバーレス VPC アクセス コネクタ

また、ダイレクト VPC 下り(外向き)を介して VPC ネットワークに入るパケットも、VPC 内のネットワーク コンテキストに属します。