Contesti di rete

I contesti di rete ti aiutano a raggiungere i tuoi obiettivi di sicurezza utilizzando un numero inferiore di regole delle policy firewall in modo più efficiente. Cloud NGFW supporta quattro contesti di rete che possono essere utilizzati per creare una combinazione di origine o una combinazione di destinazione in una regola di una policy del firewall gerarchica, una policy del firewall di rete globale o una policy del firewall di rete a livello di regione.

La tabella seguente mostra come i quattro contesti di rete possono essere utilizzati nelle regole firewall.

Contesti di rete Tipo di destinazione supportato Direzione, combinazione di origine o combinazione di destinazione supportata
INSTANCES INTERNAL_MANAGED_LB Combinazione di origine di una regola in entrata Combinazione di destinazione di una regola in uscita
Internet (INTERNET)
Non internet (NON_INTERNET)
Reti VPC (VPC_NETWORKS)
Interno al VPC (INTRA_VPC)

I contesti di rete internet e non internet si escludono a vicenda. I contesti di rete Virtual Private Cloud (VPC) e di rete interna al VPC sono sottoinsiemi del contesto di rete non internet.

Contesto di rete internet

Il contesto di rete internet (INTERNET) può essere utilizzato come parte di una combinazione di origine di una regola in entrata o come parte di una combinazione di destinazione di una regola in uscita con il tipo di destinazione impostato su INSTANCES o non specificato:

Criteri per il contesto di rete internet

Questa sezione descrive i criteri utilizzati da Cloud Next Generation Firewall per determinare se un pacchetto appartiene al contesto di rete internet.

Contesto di rete internet per i pacchetti in entrata

I pacchetti in entrata instradati a un'interfaccia di rete di una macchina virtuale (VM) da un Google Maglev appartengono al contesto di rete internet. I pacchetti vengono instradati da un Maglev a un'interfaccia di rete di una VM quando la destinazione del pacchetto corrisponde a una delle seguenti:

  • Un indirizzo IPv4 esterno regionale di un'interfaccia di rete di una VM, una regola di forwarding di un bilanciatore del carico di rete passthrough esterno regionale o una regola di forwarding per il forwarding del protocollo esterno.
  • Un indirizzo IPv6 esterno regionale di un'interfaccia di rete di una VM, una regola di forwarding di un bilanciatore del carico di rete passthrough esterno regionale o una regola di forwarding per il forwarding del protocollo esterno, e il pacchetto non è stato instradato utilizzando una route di subnet locale o una route di subnet importata dal peering di rete VPC o da uno spoke VPC su un hub NCC.

Per saperne di più sui pacchetti instradati da Maglev alle VM di backend per un bilanciatore del carico di rete passthrough esterno o per il forwarding del protocollo esterno, consulta Percorsi per bilanciatori del carico di rete passthrough esterni e forwarding del protocollo esterno.

Contesto di rete internet per i pacchetti in uscita

Quando una route statica con l'hop successivo del gateway internet predefinito instrada i pacchetti in uscita da un'interfaccia di rete di una VM, l' indirizzo IP di destinazione determina il contesto di rete, come indicato nella tabella seguente:

Indirizzo IP di destinazione del pacchetto in uscita Contesti di rete
Indirizzi IP esterni al di fuori della rete Google Contesto di rete internet
Indirizzo IP esterno delle API di Google e dei servizi globali, inclusi pacchetti di richiesta inviati ai servizi Cloud Run o App Engine Contesto di rete non internet
Indirizzo IPv4 esterno regionale di un'interfaccia di rete di una VM, una regola di forwarding di un bilanciatore del carico delle applicazioni esterno regionale, un bilanciatore del carico di rete proxy esterno regionale, un bilanciatore del carico di rete passthrough esterno regionale o un forwarding del protocollo esterno Contesto di rete internet
Indirizzo IPv6 esterno regionale di un'interfaccia di rete di una VM, una regola di forwarding di un bilanciatore del carico delle applicazioni esterno regionale, un bilanciatore del carico di rete proxy esterno regionale, un bilanciatore del carico di rete passthrough esterno regionale o un forwarding del protocollo esterno Contesto di rete internet, tranne quando le route di subnet instradano i pacchetti in uscita verso destinazioni IPv6 esterne
Indirizzo IPv4 o IPv6 esterno globale di una regola di forwarding di un bilanciatore del carico delle applicazioni esterno globale, un bilanciatore del carico di rete proxy esterno globale o un bilanciatore del carico di rete passthrough esterno globale Contesto di rete internet
Indirizzo IPv4 esterno regionale di un gateway Cloud VPN Contesto di rete internet
Indirizzo IPv4 esterno regionale di un gateway Cloud NAT Contesto di rete internet
Pacchetti in uscita verso destinazioni IPv6 esterne instradati dalle route di subnet

Se le reti VPC sono connesse tramite il peering di rete VPC o se le reti VPC partecipano come spoke VPC sullo stesso hub NCC, le route di subnet IPv6 possono fornire connettività alle destinazioni con indirizzi IPv6 esterni regionali delle interfacce di rete delle VM, alle regole di forwarding del bilanciatore del carico esterno regionale e alle regole di forwarding del protocollo esterno. Quando una route di subnet IPv6 fornisce il percorso per il traffico in uscita da un'interfaccia di rete di una VM a queste destinazioni con indirizzi IPv6 esterni regionali, il traffico appartiene invece al contesto di rete non internet.

Contesto di rete non internet

Puoi utilizzare il contesto di rete non internet (NON-INTERNET) come parte di una combinazione di origine di una regola in entrata o come parte di una combinazione di destinazione di una regola in uscita con il tipo di destinazione impostato su INSTANCES o non specificato:

  • Per una regola in entrata, specifica l'origine del contesto non internet e almeno un altro parametro di origine, ad eccezione di un'origine di elenco di Google Threat Intelligence o di un'origine di geolocalizzazione. I pacchetti corrispondono alla regola in entrata se corrispondono ad at almeno uno degli altri parametri di origine e ai criteri del contesto di rete non internet per i pacchetti in entrata.

  • Per una regola in uscita, specifica la destinazione del contesto non internet e almeno un altro parametro di destinazione. I pacchetti corrispondono alla regola in uscita se corrispondono ad almeno uno degli altri parametri di destinazione e non internet ai criteri del contesto di rete per i pacchetti in uscita.

Criteri per il contesto di rete non internet

Questa sezione descrive i criteri utilizzati da Cloud NGFW per determinare se un pacchetto appartiene al contesto di rete non internet.

Contesto di rete non internet per i pacchetti in entrata

I pacchetti in entrata appartengono al contesto di rete non internet se vengono instradati all'interfaccia di rete di un'istanza VM in uno dei seguenti modi:

  • I pacchetti vengono instradati utilizzando una route di subnet, e le destinazioni dei pacchetti corrispondono a una delle seguenti:
    • Una destinazione con indirizzo IPv4 o IPv6 interno regionale di un'interfaccia di rete di una VM, una regola di forwarding di un bilanciatore del carico di rete passthrough interno o una regola di forwarding per il forwarding del protocollo interno.
    • Una destinazione con indirizzo IPv6 esterno regionale di un'interfaccia di rete di una VM, una regola di forwarding di un bilanciatore del carico di rete passthrough esterno o una regola di forwarding per il forwarding del protocollo esterno.
  • I pacchetti vengono instradati utilizzando una route statica a un' istanza VM di hop successivo o a un bilanciatore del carico di rete passthrough interno di hop successivo.
  • I pacchetti vengono instradati utilizzando una route basata su policy a un bilanciatore del carico di rete passthrough interno di hop successivo.
  • I pacchetti vengono instradati utilizzando uno dei seguenti percorsi di routing speciali:

Anche i pacchetti di risposta in entrata dalle API di Google e dai servizi Google globali appartengono al contesto di rete non internet. I pacchetti di risposta dalle API di Google e dai servizi globali possono avere una delle seguenti origini:

Contesto di rete non internet per i pacchetti in uscita

I pacchetti in uscita inviati dalle interfacce di rete delle VM appartengono al contesto di rete non internet se vengono instradati in uno dei seguenti modi:

Contesto di rete VPC

Il contesto di rete reti VPC (VPC_NETWORKS) può essere utilizzato solo come parte di una combinazione di origine di una regola in entrata. Per utilizzare il contesto delle reti VPC come parte di una combinazione di origine di una regola in entrata:

  1. Devi specificare un elenco di reti VPC di origine:

    • L'elenco delle reti di origine deve contenere almeno una rete VPC. Puoi aggiungere un massimo di 250 reti VPC all'elenco delle reti di origine.
    • Prima di poter aggiungere una rete VPC all'elenco delle reti di origine, devi crearla.
    • Puoi aggiungere la rete utilizzando l'identificatore URL parziale o completo.
    • Le reti VPC che aggiungi all'elenco delle reti di origine non devono essere connesse tra loro. Ogni rete VPC può trovarsi in qualsiasi progetto.
    • Se una rete VPC viene eliminata dopo essere stata aggiunta all'elenco delle reti di origine, il riferimento alla rete eliminata rimane nell'elenco. Cloud NGFW ignora le reti VPC eliminate quando applica una regola in entrata. Se tutte le reti VPC nell'elenco delle reti di origine vengono eliminate, le regole in entrata che si basano sull'elenco non sono efficaci perché non corrispondono a nessun pacchetto.
  2. Devi specificare almeno un altro parametro di origine, ad eccezione di un' origine di elenco di Google Threat Intelligence o origine di geolocalizzazione.

I pacchetti corrispondono alla regola in entrata se corrispondono ad almeno uno degli altri parametri di origine e ai criteri per il contesto delle reti VPC.

Criteri per il contesto delle reti VPC

Questa sezione descrive i criteri utilizzati da Cloud NGFW per determinare se un pacchetto appartiene al contesto delle reti VPC.

Un pacchetto corrisponde a una regola in entrata che utilizza il contesto delle reti VPC nella combinazione di origine se sono vere tutte le seguenti condizioni:

  • Il pacchetto corrisponde ad almeno uno degli altri parametri di origine.

  • Il pacchetto viene inviato da una risorsa che si trova in una delle reti VPC di origine.

  • La rete VPC di origine e la rete VPC a cui si applica la policy del firewall contenente la regola in entrata sono la stessa rete VPC o sono connesse tramite il peering di rete VPC o come spoke VPC su un hub Network Connectivity Center.

Le seguenti risorse si trovano in una rete VPC e il traffico tra loro appartiene al contesto di rete delle reti VPC.

  • Interfacce di rete delle VM
  • Tunnel Cloud VPN
  • Collegamenti VLAN di Cloud Interconnect
  • Appliance router
  • Proxy Envoy in una subnet solo proxy
  • Endpoint di Private Service Connect
  • Connettori di accesso VPC serverless

Inoltre, anche i pacchetti che entrano in una rete VPC tramite il traffico in uscita VPC diretto appartengono al contesto di rete delle reti VPC.

Contesto di rete interna al VPC

Il contesto di rete reti interne al VPC (INTRA_VPC) può essere utilizzato solo come parte di una combinazione di origine di una regola in entrata. Per utilizzare il contesto delle reti interne al VPC come parte di una combinazione di origine di una regola in entrata, devi specificare almeno un altro parametro di origine, ad eccezione di un' origine di elenco di Google Threat Intelligence o di un' origine di geolocalizzazione.

I pacchetti corrispondono alla regola in entrata se corrispondono ad almeno uno degli altri parametri di origine e ai criteri per il contesto delle reti interne al VPC.

Criteri per il contesto di rete interna al VPC

Questa sezione descrive i criteri utilizzati da Cloud NGFW per determinare se un pacchetto appartiene al contesto di rete interna al VPC.

Un pacchetto corrisponde a una regola in entrata che utilizza il contesto interno al VPC nella combinazione di origine se sono vere tutte le seguenti condizioni:

  • Il pacchetto corrisponde ad almeno uno degli altri parametri di origine.

  • Il pacchetto viene inviato da una risorsa che si trova nella rete VPC a cui si applica la policy del firewall contenente la regola in entrata.

Le seguenti risorse si trovano in una rete VPC e il traffico tra loro appartiene al contesto di rete interna al VPC:

  • Interfacce di rete delle VM
  • Tunnel Cloud VPN
  • Collegamenti VLAN di Cloud Interconnect
  • Appliance router
  • Proxy Envoy in una subnet solo proxy
  • Endpoint di Private Service Connect
  • Connettori di accesso VPC serverless

Inoltre, anche i pacchetti che entrano in una rete VPC tramite il traffico in uscita VPC diretto appartengono al contesto di rete interna al VPC.