Présentation de la passerelle NCC

NCC Gateway est un type de spoke qui peut être associé au hub Network Connectivity Center (NCC). Il s'agit d'un produit régional qui permet de sécuriser le trafic Cross-Cloud Network. NCC Gateway vous permet d'activer des fonctions de sécurité telles que Security Service Edge (SSE) tiers, un composant de sécurité fourni dans le cloud de Secure Access Service Edge (SASE). Les spokes de passerelle NCC sont compatibles avec la connectivité directe aux rattachements de VLAN Cloud Interconnect.

NCC Gateway offre les fonctionnalités suivantes :

  • Intégration simplifiée de SSE : vous pouvez intégrer de manière transparente SSE, comme Palo Alto Networks Prisma Access et Symantec Cloud Secure Web Gateway (bêta) avec une direction transparente pour améliorer la protection et les performances des utilisateurs par rapport aux applications. NCC Gateway vous permet d'activer des fonctions de sécurité pour le trafic inter-cloud.
  • Haute disponibilité : vous pouvez utiliser NCC Gateway pour un contrat de niveau de service garantissant un taux de disponibilité de 99,9% afin de minimiser les interruptions.
  • Déploiement régional : vous pouvez déployer NCC Gateway dans une variété de régions en fonction de la proximité physique des centres de données, des fournisseurs SSE tiers ou d' autres fournisseurs cloud où résident vos applications.
  • Sécurisation des équipes distantes : vous pouvez connecter en toute sécurité les équipes distantes (par exemple, celles des filiales, des centres de données et des bureaux distants) aux applications privées dans Google Cloud, sur site ou chez d'autres fournisseurs cloud, ainsi qu'aux applications publiques.

Avantages

NCC Gateway offre les avantages suivants :

  • Expérience applicative optimale avec une latence réduite : consommation cloud-first à bande passante élevée du service SSE avec NCC Gateway et performances améliorées grâce au réseau fédérateur privé de Google.

  • Sécurité unifiée pour tout le trafic utilisateur : amélioration du dispositif de sécurité avec une pile de sécurité unifiée unique et réduction de la surface d'attaque en limitant les points d'entrée et de sortie.

  • Gestion simplifiée via NCC.

Termes clés

Pour comprendre NCC Gateway, familiarisez-vous avec la terminologie suivante :

Rattachement hybride : rattachements de VLAN que vous associez à une passerelle NCC.

Fonction de service de sécurité : services associés à NCC Gateway. Par exemple, pour protéger les utilisateurs par rapport aux applications, vous devez associer un service SSE à NCC Gateway.

Réseau VPC d'application ou de charge de travail : un réseau VPC de charge de travail est généralement un réseau qui utilise des conteneurs de machines virtuelles (VM) Compute Engine ou Google Kubernetes Engine (GKE) comme charges de travail. Les réseaux VPC de charge de travail peuvent être des réseaux VPC standards ou des réseaux VPC partagés avec un projet hôte et plusieurs projets de service. Les réseaux VPC de charge de travail doivent être configurés en tant que spokes dans le hub.

Groupes de spokes : méthode permettant de regrouper des spokes dans un hub NCC. Les groupes de spokes vous permettent de segmenter les spokes en différents domaines de routage. Un groupe de spokes peut contenir plusieurs spokes, mais un spoke ne peut appartenir qu'à un seul groupe. Pour en savoir plus sur les groupes de spokes pour différentes topologies, consultez la section Topologies de connectivité prédéfinies.

Topologie d'inspection hybride : vous permet d'ajouter des spokes de passerelle NCC à un groupe pour appliquer des règles. Pour en savoir plus sur la topologie d'inspection hybride, consultez la section Topologie d'inspection hybride.

Secure Access Connect : vous permet de connecter des produits SSE tiers à NCC Gateway pour le traitement de la sécurité et la sortie Internet sécurisée. Pour en savoir plus sur Secure Access Connect, consultez la présentation de Secure Access Connect.

Produits SSE compatibles

NCC Gateway est compatible avec les connexions aux produits SSE suivants :

Cas d'utilisation

NCC Gateway est idéal pour les organisations qui souhaitent sécuriser l'accès des équipes hybrides aux applications. NCC Gateway assure la sécurité des équipes hybrides grâce à un écosystème de partenaires intégré qui vous permet de vous connecter aux fournisseurs SSE de votre choix. Cette approche s'applique aux déploiements NCC nouveaux (greenfield) et existants (brownfield).

NCC Gateway vous permet de sécuriser votre accès aux applications privées hébergées dans Google Cloud, sur site, chez d'autres fournisseurs cloud, ainsi qu'aux applications publiques hébergées sur Internet et aux applications SaaS. NCC Gateway vous permet de créer des déploiements régionaux pour une proximité optimale des centres de données et de gérer le trafic inter-régional sur le réseau fédérateur privé de Google Cloud.

Les cas d'utilisation pour les Google Cloud utilisateurs incluent la compatibilité avec les modes de connexion suivants :

  • Utilisateurs de filiales vers Internet
  • Utilisateurs de filiales vers des applications privées
  • Applications privées vers Internet

Les cas d'utilisation pour certains partenaires compatibles incluent la connexion d'un ou plusieurs des éléments suivants :

  • Utilisateurs mobiles vers Internet
  • Utilisateurs mobiles vers des applications privées
  • Utilisateurs de filiales vers des applications partenaires
  • Applications privées vers des applications partenaires

Flux de trafic

Cette section décrit les chemins de flux de trafic dans NCC Gateway en fonction de chaque cas d'utilisation.

Flux de trafic dans les cas d'utilisation pour les Google Cloud utilisateurs

Utilisateurs de filiales vers Internet

Dans le schéma suivant, le trafic provient d'un utilisateur de filiale sur site via NCC Gateway et la pile SSE tierce vers Internet.

Redirigez les utilisateurs vers le flux de trafic Internet.
Flux de trafic des utilisateurs de filiales vers Internet (cliquez pour agrandir).

Utilisateurs de filiales vers des applications privées

Dans le schéma suivant, le trafic provient de l'utilisateur de filiale sur site via NCC Gateway, transite par le SSE tiers, puis revient via NCC Gateway vers une application privée.

Dirigez les utilisateurs vers un flux de trafic d'application privée.
Flux de trafic des utilisateurs de filiales vers une application privée (cliquez pour agrandir).

Applications privées vers Internet

Dans le schéma suivant, le trafic provient de Google Cloud via NCC Gateway, transite par le SSE tiers vers Internet, puis revient vers NCC Gateway vers la VM.

Flux de trafic Internet vers les applications privées.
Flux de trafic des applications privées vers Internet (cliquez pour agrandir).

Flux de trafic dans les cas d'utilisation pour les partenaires compatibles

Utilisateurs mobiles vers Internet

Dans le schéma suivant, le trafic provient des utilisateurs mobiles via le SSE tiers vers Internet. Dans ce cas, le trafic ne passe pas par NCC Gateway.

Utilisateurs mobiles vers le flux de trafic Internet.
Flux de trafic des utilisateurs mobiles vers Internet (cliquez pour agrandir).

Utilisateurs mobiles vers des applications privées

Dans le schéma suivant, le trafic provient des utilisateurs mobiles via le service SSE tiers et NCC Gateway vers une application privée hébergée dans un réseau VPC.

Flux de trafic des utilisateurs mobiles vers une application privée.
Flux de trafic des utilisateurs mobiles vers une application privée (cliquez pour agrandir).

Utilisateurs de filiales vers des applications partenaires

Dans le schéma suivant, le trafic provient de l'utilisateur de filiale sur site via NCC Gateway, transite par le SSE tiers, puis revient via NCC Gateway vers la filiale sur site.

Flux de trafic des utilisateurs de Branch vers les applications partenaires.
Flux de trafic des utilisateurs de filiales vers des applications partenaires (cliquez pour agrandir).

Utilisateurs mobiles vers des applications privées dans la filiale

Dans le schéma suivant, le trafic provient des utilisateurs mobiles vers des applications privées dans la filiale via NCC Gateway.

Flux de trafic des applications privées vers les applications partenaires.
Utilisateurs mobiles vers des applications privées dans la filiale (cliquez pour agrandir).

Capacité de traitement

La capacité de traitement d'un spoke de passerelle NCC correspond à sa bande passante provisionnée. Vous devez provisionner suffisamment de bande passante pour tenir compte de chaque direction de flux de trafic, en gardant à l'esprit que les paquets peuvent entrer et quitter le spoke de passerelle plus d'une fois pour chaque direction de flux pour certains flux de trafic.

Consultez les exemples suivants pour calculer la capacité de traitement requise d'un spoke de passerelle.

Exemple : Utilisateurs de filiales vers Internet

Supposons que le réseau sur site d'une filiale soit connecté à Internet, comme illustré dans le cas d'utilisation Utilisateurs de filiales vers Internet. Les paquets transitent par NCC Gateway une fois dans chaque direction, et la filiale et Internet ont besoin d'une bande passante bidirectionnelle de 1 Gbit/s : 1 Gbit/s pour le trafic du réseau sur site de la filiale vers Internet et 1 Gbit/s pour le trafic d'Internet vers le réseau de la filiale. Dans ce cas, l'utilisateur a besoin d'une capacité de traitement de 2 Gbit/s. Cet exemple suppose également que le partenaire SSE ne supprime aucun paquet. Si le partenaire SSE que vous avez choisi recommande une bande passante supérieure à celle calculée dans cet exemple, suivez sa recommandation.

Exemple : Utilisateurs de filiales vers des applications privées

Supposons que le réseau sur site d'une filiale soit connecté à Google Cloud comme illustré dans le cas d'utilisation Utilisateurs de filiales vers des applications privées, et que la filiale et les applications privées aient besoin d'une bande passante bidirectionnelle de 1 Gbit/s : 1 Gbit/s pour le trafic de la filiale vers les applications et 1 Gbit/s pour le trafic des applications vers la filiale. Cet exemple suppose également que le partenaire SSE ne supprime aucun paquet. Si le partenaire SSE que vous avez choisi recommande une bande passante supérieure à celle calculée dans cet exemple, suivez sa recommandation.

Le spoke de passerelle NCC qui connecte le réseau sur site de la filiale au hub NCC a besoin de deux rattachements de VLAN de 1 Gbit/s pour répondre aux exigences du contrat de niveau de service Cloud Interconnect. De cette façon, un rattachement de VLAN peut fournir 1 Gbit/s de bande passante bidirectionnelle entre la filiale et les applications privées, même lorsqu'un rattachement de VLAN est hors connexion (par exemple, en raison de la maintenance de la connexion d'interconnexion).

La capacité de traitement requise du spoke de passerelle est de 4 Gbit/s pour les raisons suivantes :

  • Le trafic du réseau sur site de la filiale vers le hub NCC nécessite 1 Gbit/s de bande passante. Ce trafic nécessite 2 Gbit/s de bande passante de passerelle, car il est traité par la passerelle aux deux emplacements suivants :

    • 1 Gbit/s lorsque les paquets des rattachements de VLAN qui se connectent à la filiale entrent dans le spoke de passerelle
    • 1 Gbit/s lorsque les paquets quittent le spoke de passerelle et entrent dans le hub
  • Le trafic du hub NCC vers le réseau sur site de la filiale nécessite également 1 Gbit/s de bande passante. Ce trafic nécessite 2 Gbit/s de bande passante de passerelle supplémentaires, car il est traité par la passerelle aux deux emplacements suivants :

    • 1 Gbit/s lorsque les paquets quittent le hub et entrent dans le spoke de passerelle
    • 1 Gbit/s lorsque les paquets quittent le spoke de passerelle et sont envoyés aux rattachements de VLAN qui se connectent à la filiale

Nous vous recommandons la stratégie suivante pour configurer la capacité de traitement de la passerelle et la bande passante du rattachement de VLAN :

  • La capacité de traitement de la passerelle correspond à la somme de la bande passante requise, dans chaque direction, entre toutes les cartes d'interface réseau de la passerelle.
  • Contrairement à la capacité de traitement de la passerelle, la bande passante du rattachement de VLAN est bidirectionnelle. Provisionnez toujours un nombre suffisant de rattachements de VLAN pour prendre en charge la bande passante requise, même si les rattachements de VLAN qui utilisent une connexion d'interconnexion commune sont en panne.

Remarques

Pour utiliser NCC Gateway, les limites suivantes s'appliquent :

  • Vous ne pouvez associer que des rattachements de VLAN Cloud Interconnect aux spokes de passerelle NCC. Les tunnels Cloud VPN et les appareils de routeur ne sont pas compatibles.
  • Les spokes de passerelle NCC pour toutes les régions doivent se trouver dans le même groupe de spokes passerelles. Pour un déploiement greenfield de NCC Gateway, les hubs NCC doivent utiliser la topologie d'inspection hybride prédéfinie. Pour un déploiement brownfield, vous pouvez utiliser la topologie en étoile ou en maillage complet existante.
  • Un seul service peut être associé à une passerelle NCC à la fois.
  • Un routeur Cloud Router doit être associé à une passerelle NCC dans la même région.
  • Seuls les rattachements de VLAN Cloud Interconnect créés avec un routeur Cloud Router associé à une passerelle NCC sont associés à la passerelle.
  • Vous ne pouvez avoir qu'un seul spoke de passerelle NCC par région et par hub.
  • Les spokes et le hub de passerelle NCC doivent se trouver dans le même projet.
  • Vous devez spécifier la capacité de traitement lors de la création du spoke de passerelle. La capacité de traitement peut être modifiée ultérieurement, si nécessaire.
  • Vous ne pouvez pas modifier les plages d'adresses IP attribuées. Certaines plages d'adresses IP sont réservées aux partenaires SSE.
  • Il n'existe aucune règle de direction du trafic permettant de contourner un sous-ensemble de trafic provenant de NCC Gateway.
  • Si vous configurez une route annoncée de passerelle dans le spoke de passerelle, vous devez créer une passerelle SSE active pour propager cette route à la table de routage du hub NCC.
  • Vous pouvez afficher les routes annoncées de passerelle dans la table de routage du réseau VPC ou dans la table de routage du hub du groupe de spokes dans lequel se trouve le réseau VPC.
  • Les routes annoncées de passerelle sont programmées à l'aide du mode de sélection du meilleur chemin standard :

    • La priorité des routes annoncées de passerelle dans la table de routage du hub reflète la priorité de route Andromeda effective, par exemple 65536 ou 65537. La priorité avec laquelle la route annoncée de passerelle est créée est prise en compte lors du calcul de la priorité de route Andromeda effective.
    • Les routes statiques ont toujours une priorité comprise entre 0-65535. Elles sont donc prioritaires par rapport aux routes annoncées de passerelle pour le même préfixe de destination. Par conséquent, si vous souhaitez diriger le trafic Internet vers la passerelle à l'aide d'une route annoncée de passerelle avec une destination 0/0, vous devrez peut-être supprimer la route par défaut générée par le système. Si vous supprimez la route par défaut avec le saut suivant de la passerelle Internet par défaut, vous devez créer des routes spéciales pour les API et services Google ou utiliser des points de terminaison Private Service Connect pour les API Google mondiales.

Limites basées sur la capacité

Les limites suivantes sont basées sur la capacité de liaison disponible dans une région :

  • Certains partenaires ne sont peut-être pas compatibles avec 100 Gbit/s.
  • Certaines régions ne sont peut-être compatibles qu'avec 1 Gbit/s et 10 Gbit/s, mais pas avec 100 Gbit/s.

Limites de MTU

Les rattachements de VLAN Cloud Interconnect associés à un spoke de passerelle NCC doivent utiliser une MTU de 1 500 octets.

Mises à jour de plages d'adresses IP non compatibles

Une fois le spoke créé, vous ne pouvez plus modifier les adresses IP attribuées. Certaines plages d'adresses IP sont réservées aux partenaires SSE.

Vérifications d'état

Les vérifications d'état indiquent la dégradation du service dans une région afin que vous puissiez prendre les mesures appropriées. Le système extrait un signal d'état agrégé déclenché par un état non opérationnel dans les composants clés, y compris le sondage actif du plan de données pour surveiller l'état du chemin de données de bout en bout via les services partenaires.

L'état de fonctionnement de NCC Gateway est disponible en tant que métrique de surveillance avec un libellé "opérationnel" ou "non opérationnel".

Lorsque NCC Gateway est considéré comme non opérationnel, les sessions BGP sur le routeur Cloud Router vers le partenaire sont arrêtées. NCC Gateway tente de rétablir les sessions BGP lorsqu'il revient à un état opérationnel.

Vous pouvez configurer des alertes en fonction de la métrique d'état de fonctionnement de NCC Gateway.

Affichage des routes effectives pour les passerelles et les tables de routage du hub

Lorsque vous affichez une table de routage du hub, vous devez sélectionner une région. Les routes affichées dans une région de la table de routage du hub incluent des priorités qui tiennent compte des coûts inter-régionaux, le cas échéant.

Les spokes de passerelle ont leurs propres tables de routage dans lesquelles vous devez sélectionner une interface de passerelle et une direction de trafic. Pour en savoir plus, consultez la section Afficher les routes des spokes de passerelle.

Exemple de parcours utilisateur

Si vous êtes un nouvel utilisateur et que vous n'avez pas configuré de connectivité préexistante, consultez la section Configurer NCC Gateway pour les nouveaux utilisateurs.

Facturation

Pour en savoir plus sur les tarifs de NCC Gateway, consultez la page Tarifs de NCC Gateway.

Étape suivante