Konteks jaringan membantu Anda mencapai tujuan keamanan dengan menggunakan lebih sedikit aturan kebijakan firewall secara lebih efisien. Cloud NGFW mendukung empat konteks jaringan yang dapat digunakan untuk membuat kombinasi sumber atau kombinasi tujuan dalam aturan kebijakan firewall hierarkis, kebijakan firewall jaringan global, atau kebijakan firewall jaringan regional.
Tabel berikut menunjukkan cara menggunakan empat konteks jaringan dalam aturan firewall.
| Konteks jaringan | Jenis target yang didukung | Arah, kombinasi sumber, atau kombinasi tujuan yang didukung | ||
|---|---|---|---|---|
INSTANCES |
INTERNAL_MANAGED_LB |
Kombinasi sumber aturan masuk | Kombinasi tujuan aturan egress | |
Internet (INTERNET) |
||||
Non-internet (NON_INTERNET) |
||||
Jaringan VPC (VPC_NETWORKS) |
||||
Intra-VPC (INTRA_VPC) |
||||
Konteks jaringan internet dan non-internet tidak dapat terjadi bersamaan. Jaringan Virtual Private Cloud (VPC) dan konteks jaringan intra-VPC adalah subset dari konteks jaringan non-internet.
Konteks jaringan internet
Konteks jaringan internet (INTERNET) dapat digunakan sebagai bagian dari kombinasi sumber aturan masuk atau sebagai bagian dari kombinasi tujuan aturan keluar dengan jenis target yang ditetapkan ke INSTANCES atau tidak ditentukan:
Untuk aturan ingress, tentukan sumber konteks internet dan setidaknya satu parameter sumber lainnya, kecuali untuk sumber tag aman. Paket cocok dengan aturan ingress jika cocok dengan setidaknya salah satu parameter sumber lainnya dan kriteria konteks jaringan internet untuk paket ingress.
Untuk aturan keluar, tentukan tujuan konteks internet dan setidaknya satu parameter tujuan lainnya. Paket cocok dengan aturan keluar jika cocok dengan setidaknya salah satu parameter tujuan lainnya dan kriteria konteks jaringan internet untuk paket keluar.
Kriteria untuk konteks jaringan internet
Bagian ini menjelaskan kriteria yang digunakan Cloud Next Generation Firewall untuk menentukan apakah paket termasuk dalam konteks jaringan internet.
Konteks jaringan internet untuk paket masuk
Paket masuk yang dirutekan ke antarmuka jaringan virtual machine (VM) oleh Maglev Google termasuk dalam konteks jaringan internet. Paket dirutekan oleh Maglev ke antarmuka jaringan VM jika tujuan paket cocok dengan salah satu dari berikut ini:
- Alamat IPv4 eksternal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Jaringan passthrough eksternal regional, atau aturan penerusan untuk penerusan protokol eksternal.
- Alamat IPv6 eksternal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Jaringan passthrough eksternal regional, atau aturan penerusan untuk penerusan protokol eksternal, dan paket tidak dirutekan menggunakan rute subnet lokal atau rute subnet yang diimpor oleh VPC Network Peering atau dari spoke VPC di hub NCC.
Untuk mengetahui informasi selengkapnya tentang paket yang dirutekan oleh Maglev ke VM backend untuk Load Balancer Jaringan passthrough eksternal atau penerusan protokol eksternal, lihat Jalur untuk Load Balancer Jaringan passthrough eksternal dan penerusan protokol eksternal.
Konteks jaringan internet untuk paket keluar
Saat rute statis dengan next hop gateway internet default merutekan paket keluar dari antarmuka jaringan VM, alamat IP tujuan akan menentukan konteks jaringan, seperti yang tercantum dalam tabel berikut:
| Alamat IP tujuan paket keluar | Konteks jaringan |
|---|---|
| Alamat IP eksternal di luar jaringan Google | Konteks jaringan internet |
| Alamat IP eksternal untuk Google API dan layanan Google global, termasuk paket permintaan yang dikirim ke layanan Cloud Run atau App Engine | Konteks jaringan non-internet |
| Alamat IPv4 eksternal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Aplikasi eksternal regional, Load Balancer Jaringan proxy eksternal regional, Load Balancer Jaringan passthrough eksternal regional, atau penerusan protokol eksternal | Konteks jaringan internet |
| Alamat IPv6 eksternal regional dari antarmuka jaringan VM, aturan penerusan dari Load Balancer Aplikasi eksternal regional, Load Balancer Jaringan proxy eksternal regional, Load Balancer Jaringan passthrough eksternal regional, atau penerusan protokol eksternal | Konteks jaringan internet, kecuali saat rute subnet merutekan paket keluar ke tujuan IPv6 eksternal |
| Alamat IPv4 atau IPv6 eksternal global dari aturan penerusan Load Balancer Aplikasi eksternal global, Load Balancer Jaringan proxy eksternal global, atau Load Balancer Jaringan passthrough eksternal global | Konteks jaringan internet |
| Alamat IPv4 eksternal regional gateway Cloud VPN | Konteks jaringan internet |
| Alamat IPv4 eksternal regional gateway Cloud NAT | Konteks jaringan internet |
Paket keluar ke tujuan IPv6 eksternal yang dirutekan oleh rute subnet
Jika jaringan VPC terhubung menggunakan Peering Jaringan VPC atau jika jaringan VPC berpartisipasi sebagai spoke VPC di hub NCC yang sama, rute subnet IPv6 dapat menyediakan konektivitas ke tujuan alamat IPv6 eksternal regional dari antarmuka jaringan VM, aturan penerusan load balancer eksternal regional, dan aturan penerusan protokol eksternal. Jika rute subnet IPv6 menyediakan jalur untuk traffic keluar dari antarmuka jaringan VM ke tujuan alamat IPv6 eksternal regional ini, traffic tersebut termasuk dalam konteks jaringan non-internet.
Konteks jaringan non-internet
Anda dapat menggunakan konteks jaringan non-internet (NON-INTERNET) sebagai bagian dari
kombinasi sumber aturan masuk atau sebagai bagian dari kombinasi tujuan
aturan keluar dengan jenis target yang ditetapkan ke INSTANCES atau tidak ditentukan:
Untuk aturan traffic masuk, tentukan sumber konteks non-internet dan setidaknya satu parameter sumber lainnya, kecuali untuk sumber daftar Google Threat Intelligence atausumber geolokasi. Paket cocok dengan aturan masuk jika cocok dengan setidaknya salah satu parameter sumber lainnya dan kriteria konteks jaringan non-internet untuk paket masuk.
Untuk aturan keluar, tentukan tujuan konteks non-internet dan setidaknya satu parameter tujuan lainnya. Paket cocok dengan aturan keluar jika cocok dengan setidaknya salah satu parameter tujuan lainnya dan kriteria konteks jaringan non-internet untuk paket keluar.
Kriteria untuk konteks jaringan non-internet
Bagian ini menjelaskan kriteria yang digunakan Cloud NGFW untuk menentukan apakah paket termasuk dalam konteks jaringan non-internet.
Konteks jaringan non-internet untuk paket masuk
Paket masuk termasuk dalam konteks jaringan non-internet jika paket dirutekan ke antarmuka jaringan instance VM dengan salah satu cara berikut:
- Paket dirutekan menggunakan rute subnet, dan tujuan paket cocok dengan salah satu hal berikut:
- Tujuan alamat IPv4 atau IPv6 internal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Jaringan passthrough internal, atau aturan penerusan untuk penerusan protokol internal.
- Tujuan alamat IPv6 eksternal regional dari antarmuka jaringan VM, aturan penerusan Load Balancer Jaringan passthrough eksternal, atau aturan penerusan untuk penerusan protokol eksternal.
- Paket dirutekan menggunakan rute statis ke instance VM next hop atau Load Balancer Jaringan passthrough internal next hop.
- Paket dirutekan menggunakan rute berbasis kebijakan ke Load Balancer Jaringan passthrough internal next hop.
- Paket dirutekan menggunakan salah satu jalur perutean khusus berikut:
- Dari Google Front End lapisan kedua yang digunakan oleh Load Balancer Aplikasi eksternal global, Load Balancer Aplikasi klasik, Load Balancer Jaringan proxy eksternal global, atau Load Balancer Jaringan proxy klasik. Untuk mengetahui informasi selengkapnya, lihat Jalur antara backend dan Frontend Google.
- Dari pemeriksa health check. Untuk mengetahui informasi selengkapnya, lihat Jalur untuk health check.
- Dari Identity-Aware Proxy untuk penerusan TCP. Untuk mengetahui informasi selengkapnya, lihat Jalur untuk Identity-Aware Proxy (IAP).
- Dari Cloud DNS atau Direktori Layanan. Untuk mengetahui informasi selengkapnya, lihat Jalur untuk Cloud DNS dan Service Directory.
- Dari Akses VPC Serverless. Untuk mengetahui informasi selengkapnya, lihat Jalur untuk Akses VPC Serverless.
- Dari endpoint Private Service Connect untuk Google API global. Untuk mengetahui informasi selengkapnya, lihat Endpoint Private Service Connect untuk Google API global.
- Menggunakan traffic keluar VPC langsung ke antarmuka jaringan VM. Untuk mengetahui informasi selengkapnya, lihat Direct VPC dengan jaringan VPC dalam dokumentasi Cloud Run dan egress Direct VPC dalam dokumentasi App Engine.
Paket respons masuk dari Google API dan layanan Google global juga termasuk dalam konteks jaringan non-internet. Paket respons dari API dan layanan Google global dapat memiliki salah satu sumber berikut:
- Alamat IP untuk domain default yang digunakan oleh Google API dan layanan Google global.
- Alamat IP untuk
private.googleapis.comataurestricted.googleapis.com. - Endpoint Private Service Connect untuk Google API global.
Konteks jaringan non-internet untuk paket keluar
Paket keluar yang dikirim dari antarmuka jaringan VM termasuk dalam konteks jaringan non-internet jika paket dirutekan dengan salah satu cara berikut:
- Paket dirutekan menggunakan rute subnet, dan tujuan paket cocok dengan salah satu hal berikut:
- Tujuan alamat IPv4 atau IPv6 internal regional dari antarmuka jaringan VM, aturan penerusan load balancer internal, atau aturan penerusan untuk penerusan protokol internal.
- Tujuan alamat IPv6 eksternal regional dari antarmuka jaringan VM, aturan penerusan load balancer eksternal regional, atau aturan penerusan untuk penerusan protokol eksternal.
- Paket dirutekan menggunakan rute dinamis.
- Paket dirutekan menggunakan rute statis yang menggunakan next hop yang bukan gateway internet default.
- Paket dirutekan menggunakan rute statis yang menggunakan next hop gateway internet default dan tujuan paket cocok dengan salah satu dari berikut ini:
- Alamat IP untuk domain default yang digunakan oleh Google API dan layanan Google global.
- Alamat IP untuk
private.googleapis.comataurestricted.googleapis.com.
- Paket dirutekan ke endpoint Private Service Connect untuk Google API global. Untuk mengetahui informasi selengkapnya, lihat Endpoint Private Service Connect untuk Google API global.
- Paket dirutekan menggunakan rute berbasis kebijakan ke Load Balancer Jaringan passthrough internal next hop.
- Paket dirutekan menggunakan salah satu jalur perutean khusus berikut:
- Paket dirutekan ke Cloud Run atau App Engine dari antarmuka jaringan VM menggunakan traffic keluar VPC langsung.
Konteks jaringan VPC
Konteks jaringan VPC networks (VPC_NETWORKS) hanya dapat
digunakan sebagai bagian dari kombinasi sumber aturan ingress. Untuk menggunakan konteks jaringan VPC sebagai bagian dari kombinasi sumber aturan ingress, lakukan hal berikut:
Anda harus menentukan daftar jaringan VPC sumber:
- Daftar jaringan sumber harus berisi setidaknya satu jaringan VPC. Anda dapat menambahkan maksimal 250 jaringan VPC ke daftar jaringan sumber.
- Jaringan VPC harus ada sebelum Anda dapat menambahkannya ke daftar jaringan sumber.
- Anda dapat menambahkan jaringan menggunakan ID URL sebagian atau lengkap.
- Jaringan VPC yang Anda tambahkan ke daftar jaringan sumber tidak perlu terhubung satu sama lain. Setiap jaringan VPC dapat berada di project mana pun.
- Jika jaringan VPC dihapus setelah ditambahkan ke daftar jaringan sumber, referensi ke jaringan yang dihapus akan tetap ada dalam daftar. Cloud NGFW mengabaikan jaringan VPC yang dihapus saat menerapkan aturan masuk. Jika semua jaringan VPC dalam daftar jaringan sumber dihapus, aturan masuk yang mengandalkan daftar tersebut tidak akan efektif karena tidak cocok dengan paket apa pun.
Anda harus menentukan setidaknya satu parameter sumber lainnya, kecuali untuk sumber daftar Google Threat Intelligence atau sumber geolokasi .
Paket cocok dengan aturan masuk jika cocok dengan setidaknya salah satu parameter sumber lainnya dan kriteria untuk konteks jaringan VPC.
Kriteria untuk konteks jaringan VPC
Bagian ini menjelaskan kriteria yang digunakan Cloud NGFW untuk menentukan apakah paket termasuk dalam konteks jaringan VPC.
Paket cocok dengan aturan masuk yang menggunakan konteks jaringan VPC dalam kombinasi sumbernya jika semua kondisi berikut terpenuhi:
Paket cocok dengan setidaknya satu parameter sumber lainnya.
Paket dikirim oleh resource yang berada di salah satu jaringan VPC sumber.
Jaringan VPC sumber dan jaringan VPC yang menerapkan kebijakan firewall yang berisi aturan masuk adalah jaringan VPC yang sama, atau terhubung menggunakan Peering Jaringan VPC atau sebagai spoke VPC di hub Network Connectivity Center.
Resource berikut terletak di jaringan VPC, dan traffic di antara resource tersebut termasuk dalam konteks jaringan VPC.
- Antarmuka jaringan VM
- Tunnel Cloud VPN
- Lampiran VLAN Cloud Interconnect
- Peralatan router
- Proxy Envoy di subnet khusus proxy
- Endpoint Private Service Connect
- Konektor akses VPC Serverless
Selain itu, paket yang memasuki jaringan VPC melalui traffic keluar VPC langsung juga termasuk dalam konteks jaringan VPC.
Konteks jaringan intra-VPC
Konteks jaringan intra-VPC networks (INTRA_VPC) hanya dapat
digunakan sebagai bagian dari kombinasi sumber aturan ingress. Untuk menggunakan konteks jaringan intra-VPC sebagai bagian dari kombinasi sumber aturan masuk, Anda harus menentukan setidaknya satu parameter sumber lainnya, kecuali untuk sumber daftar Google Threat Intelligence
atau sumber geolokasi.
Paket cocok dengan aturan masuk jika cocok dengan setidaknya salah satu parameter sumber lainnya dan kriteria untuk konteks jaringan intra-VPC.
Kriteria untuk konteks jaringan intra-VPC
Bagian ini menjelaskan kriteria yang digunakan Cloud NGFW untuk menentukan apakah paket termasuk dalam konteks jaringan intra-VPC.
Paket cocok dengan aturan masuk yang menggunakan konteks intra-VPC dalam kombinasi sumbernya jika semua kondisi berikut terpenuhi:
Paket cocok dengan setidaknya satu parameter sumber lainnya.
Paket dikirim oleh resource yang berada di jaringan VPC yang menerapkan kebijakan firewall yang berisi aturan ingress.
Resource berikut berada di jaringan VPC, dan traffic di antara resource tersebut termasuk dalam konteks jaringan intra-VPC:
- Antarmuka jaringan VM
- Tunnel Cloud VPN
- Lampiran VLAN Cloud Interconnect
- Peralatan router
- Proxy Envoy di subnet khusus proxy
- Endpoint Private Service Connect
- Konektor akses VPC Serverless
Selain itu, paket yang memasuki jaringan VPC melalui traffic keluar VPC langsung juga termasuk dalam konteks jaringan intra-VPC.