Konteks jaringan

Konteks jaringan membantu Anda mencapai tujuan keamanan dengan menggunakan lebih sedikit aturan kebijakan firewall secara lebih efisien. Cloud NGFW mendukung empat konteks jaringan yang dapat digunakan untuk membuat kombinasi sumber atau kombinasi tujuan dalam aturan kebijakan firewall hierarkis, kebijakan firewall jaringan global, atau kebijakan firewall jaringan regional.

Tabel berikut menunjukkan cara menggunakan empat konteks jaringan dalam aturan firewall.

Konteks jaringan Jenis target yang didukung Arah, kombinasi sumber, atau kombinasi tujuan yang didukung
INSTANCES INTERNAL_MANAGED_LB Kombinasi sumber aturan masuk Kombinasi tujuan aturan egress
Internet (INTERNET)
Non-internet (NON_INTERNET)
Jaringan VPC (VPC_NETWORKS)
Intra-VPC (INTRA_VPC)

Konteks jaringan internet dan non-internet tidak dapat terjadi bersamaan. Jaringan Virtual Private Cloud (VPC) dan konteks jaringan intra-VPC adalah subset dari konteks jaringan non-internet.

Konteks jaringan internet

Konteks jaringan internet (INTERNET) dapat digunakan sebagai bagian dari kombinasi sumber aturan masuk atau sebagai bagian dari kombinasi tujuan aturan keluar dengan jenis target yang ditetapkan ke INSTANCES atau tidak ditentukan:

  • Untuk aturan ingress, tentukan sumber konteks internet dan setidaknya satu parameter sumber lainnya, kecuali untuk sumber tag aman. Paket cocok dengan aturan ingress jika cocok dengan setidaknya salah satu parameter sumber lainnya dan kriteria konteks jaringan internet untuk paket ingress.

  • Untuk aturan keluar, tentukan tujuan konteks internet dan setidaknya satu parameter tujuan lainnya. Paket cocok dengan aturan keluar jika cocok dengan setidaknya salah satu parameter tujuan lainnya dan kriteria konteks jaringan internet untuk paket keluar.

Kriteria untuk konteks jaringan internet

Bagian ini menjelaskan kriteria yang digunakan Cloud Next Generation Firewall untuk menentukan apakah paket termasuk dalam konteks jaringan internet.

Konteks jaringan internet untuk paket masuk

Paket masuk yang dirutekan ke antarmuka jaringan virtual machine (VM) oleh Maglev Google termasuk dalam konteks jaringan internet. Paket dirutekan oleh Maglev ke antarmuka jaringan VM jika tujuan paket cocok dengan salah satu dari berikut ini:

  • Alamat IPv4 eksternal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Jaringan passthrough eksternal regional, atau aturan penerusan untuk penerusan protokol eksternal.
  • Alamat IPv6 eksternal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Jaringan passthrough eksternal regional, atau aturan penerusan untuk penerusan protokol eksternal, dan paket tidak dirutekan menggunakan rute subnet lokal atau rute subnet yang diimpor oleh VPC Network Peering atau dari spoke VPC di hub NCC.

Untuk mengetahui informasi selengkapnya tentang paket yang dirutekan oleh Maglev ke VM backend untuk Load Balancer Jaringan passthrough eksternal atau penerusan protokol eksternal, lihat Jalur untuk Load Balancer Jaringan passthrough eksternal dan penerusan protokol eksternal.

Konteks jaringan internet untuk paket keluar

Saat rute statis dengan next hop gateway internet default merutekan paket keluar dari antarmuka jaringan VM, alamat IP tujuan akan menentukan konteks jaringan, seperti yang tercantum dalam tabel berikut:

Alamat IP tujuan paket keluar Konteks jaringan
Alamat IP eksternal di luar jaringan Google Konteks jaringan internet
Alamat IP eksternal untuk Google API dan layanan Google global, termasuk paket permintaan yang dikirim ke layanan Cloud Run atau App Engine Konteks jaringan non-internet
Alamat IPv4 eksternal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Aplikasi eksternal regional, Load Balancer Jaringan proxy eksternal regional, Load Balancer Jaringan passthrough eksternal regional, atau penerusan protokol eksternal Konteks jaringan internet
Alamat IPv6 eksternal regional dari antarmuka jaringan VM, aturan penerusan dari Load Balancer Aplikasi eksternal regional, Load Balancer Jaringan proxy eksternal regional, Load Balancer Jaringan passthrough eksternal regional, atau penerusan protokol eksternal Konteks jaringan internet, kecuali saat rute subnet merutekan paket keluar ke tujuan IPv6 eksternal
Alamat IPv4 atau IPv6 eksternal global dari aturan penerusan Load Balancer Aplikasi eksternal global, Load Balancer Jaringan proxy eksternal global, atau Load Balancer Jaringan passthrough eksternal global Konteks jaringan internet
Alamat IPv4 eksternal regional gateway Cloud VPN Konteks jaringan internet
Alamat IPv4 eksternal regional gateway Cloud NAT Konteks jaringan internet
Paket keluar ke tujuan IPv6 eksternal yang dirutekan oleh rute subnet

Jika jaringan VPC terhubung menggunakan Peering Jaringan VPC atau jika jaringan VPC berpartisipasi sebagai spoke VPC di hub NCC yang sama, rute subnet IPv6 dapat menyediakan konektivitas ke tujuan alamat IPv6 eksternal regional dari antarmuka jaringan VM, aturan penerusan load balancer eksternal regional, dan aturan penerusan protokol eksternal. Jika rute subnet IPv6 menyediakan jalur untuk traffic keluar dari antarmuka jaringan VM ke tujuan alamat IPv6 eksternal regional ini, traffic tersebut termasuk dalam konteks jaringan non-internet.

Konteks jaringan non-internet

Anda dapat menggunakan konteks jaringan non-internet (NON-INTERNET) sebagai bagian dari kombinasi sumber aturan masuk atau sebagai bagian dari kombinasi tujuan aturan keluar dengan jenis target yang ditetapkan ke INSTANCES atau tidak ditentukan:

  • Untuk aturan traffic masuk, tentukan sumber konteks non-internet dan setidaknya satu parameter sumber lainnya, kecuali untuk sumber daftar Google Threat Intelligence atausumber geolokasi. Paket cocok dengan aturan masuk jika cocok dengan setidaknya salah satu parameter sumber lainnya dan kriteria konteks jaringan non-internet untuk paket masuk.

  • Untuk aturan keluar, tentukan tujuan konteks non-internet dan setidaknya satu parameter tujuan lainnya. Paket cocok dengan aturan keluar jika cocok dengan setidaknya salah satu parameter tujuan lainnya dan kriteria konteks jaringan non-internet untuk paket keluar.

Kriteria untuk konteks jaringan non-internet

Bagian ini menjelaskan kriteria yang digunakan Cloud NGFW untuk menentukan apakah paket termasuk dalam konteks jaringan non-internet.

Konteks jaringan non-internet untuk paket masuk

Paket masuk termasuk dalam konteks jaringan non-internet jika paket dirutekan ke antarmuka jaringan instance VM dengan salah satu cara berikut:

  • Paket dirutekan menggunakan rute subnet, dan tujuan paket cocok dengan salah satu hal berikut:
    • Tujuan alamat IPv4 atau IPv6 internal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Jaringan passthrough internal, atau aturan penerusan untuk penerusan protokol internal.
    • Tujuan alamat IPv6 eksternal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Jaringan passthrough eksternal, atau aturan penerusan untuk penerusan protokol eksternal.
  • Paket dirutekan menggunakan rute statis ke instance VM next hop atau Load Balancer Jaringan passthrough internal next hop.
  • Paket dirutekan menggunakan rute berbasis kebijakan ke Load Balancer Jaringan passthrough internal next hop.
  • Paket dirutekan menggunakan salah satu jalur perutean khusus berikut:

Paket respons masuk dari Google API dan layanan Google global juga termasuk dalam konteks jaringan non-internet. Paket respons dari API dan layanan Google global dapat memiliki salah satu sumber berikut:

Konteks jaringan non-internet untuk paket keluar

Paket keluar yang dikirim dari antarmuka jaringan VM termasuk dalam konteks jaringan non-internet jika paket dirutekan dengan salah satu cara berikut:

Konteks jaringan VPC

Konteks jaringan VPC networks (VPC_NETWORKS) hanya dapat digunakan sebagai bagian dari kombinasi sumber aturan ingress. Untuk menggunakan konteks jaringan VPC sebagai bagian dari kombinasi sumber aturan ingress, lakukan hal berikut:

  1. Anda harus menentukan daftar jaringan VPC sumber:

    • Daftar jaringan sumber harus berisi setidaknya satu jaringan VPC. Anda dapat menambahkan maksimal 250 jaringan VPC ke daftar jaringan sumber.
    • Jaringan VPC harus ada sebelum Anda dapat menambahkannya ke daftar jaringan sumber.
    • Anda dapat menambahkan jaringan menggunakan ID URL sebagian atau lengkap.
    • Jaringan VPC yang Anda tambahkan ke daftar jaringan sumber tidak perlu terhubung satu sama lain. Setiap jaringan VPC dapat berada di project mana pun.
    • Jika jaringan VPC dihapus setelah ditambahkan ke daftar jaringan sumber, referensi ke jaringan yang dihapus akan tetap ada dalam daftar. Cloud NGFW mengabaikan jaringan VPC yang dihapus saat menerapkan aturan masuk. Jika semua jaringan VPC dalam daftar jaringan sumber dihapus, aturan masuk yang mengandalkan daftar tersebut tidak akan efektif karena tidak cocok dengan paket apa pun.
  2. Anda harus menentukan setidaknya satu parameter sumber lainnya, kecuali untuk sumber daftar Google Threat Intelligence atau sumber geolokasi .

Paket cocok dengan aturan masuk jika cocok dengan setidaknya salah satu parameter sumber lainnya dan kriteria untuk konteks jaringan VPC.

Kriteria untuk konteks jaringan VPC

Bagian ini menjelaskan kriteria yang digunakan Cloud NGFW untuk menentukan apakah paket termasuk dalam konteks jaringan VPC.

Paket cocok dengan aturan masuk yang menggunakan konteks jaringan VPC dalam kombinasi sumbernya jika semua kondisi berikut terpenuhi:

  • Paket cocok dengan setidaknya satu parameter sumber lainnya.

  • Paket dikirim oleh resource yang berada di salah satu jaringan VPC sumber.

  • Jaringan VPC sumber dan jaringan VPC yang menerapkan kebijakan firewall yang berisi aturan masuk adalah jaringan VPC yang sama, atau terhubung menggunakan Peering Jaringan VPC atau sebagai spoke VPC di hub Network Connectivity Center.

Resource berikut terletak di jaringan VPC, dan traffic di antara resource tersebut termasuk dalam konteks jaringan VPC.

  • Antarmuka jaringan VM
  • Tunnel Cloud VPN
  • Lampiran VLAN Cloud Interconnect
  • Peralatan router
  • Proxy Envoy di subnet khusus proxy
  • Endpoint Private Service Connect
  • Konektor akses VPC Serverless

Selain itu, paket yang memasuki jaringan VPC melalui traffic keluar VPC langsung juga termasuk dalam konteks jaringan VPC.

Konteks jaringan intra-VPC

Konteks jaringan intra-VPC networks (INTRA_VPC) hanya dapat digunakan sebagai bagian dari kombinasi sumber aturan ingress. Untuk menggunakan konteks jaringan intra-VPC sebagai bagian dari kombinasi sumber aturan masuk, Anda harus menentukan setidaknya satu parameter sumber lainnya, kecuali untuk sumber daftar Google Threat Intelligence atau sumber geolokasi.

Paket cocok dengan aturan masuk jika cocok dengan setidaknya salah satu parameter sumber lainnya dan kriteria untuk konteks jaringan intra-VPC.

Kriteria untuk konteks jaringan intra-VPC

Bagian ini menjelaskan kriteria yang digunakan Cloud NGFW untuk menentukan apakah paket termasuk dalam konteks jaringan intra-VPC.

Paket cocok dengan aturan masuk yang menggunakan konteks intra-VPC dalam kombinasi sumbernya jika semua kondisi berikut terpenuhi:

  • Paket cocok dengan setidaknya satu parameter sumber lainnya.

  • Paket dikirim oleh resource yang berada di jaringan VPC yang menerapkan kebijakan firewall yang berisi aturan ingress.

Resource berikut berada di jaringan VPC, dan traffic di antara resource tersebut termasuk dalam konteks jaringan intra-VPC:

  • Antarmuka jaringan VM
  • Tunnel Cloud VPN
  • Lampiran VLAN Cloud Interconnect
  • Peralatan router
  • Proxy Envoy di subnet khusus proxy
  • Endpoint Private Service Connect
  • Konektor akses VPC Serverless

Selain itu, paket yang memasuki jaringan VPC melalui traffic keluar VPC langsung juga termasuk dalam konteks jaringan intra-VPC.