La integración en banda de Network Security Integration te permite insertar tus propios dispositivos de seguridad de red, como firewalls o sistemas de detección de intrusiones, directamente en la ruta de tráfico de red para su inspección. Puedes usar estos dispositivos de red para inspeccionar el tráfico en busca de amenazas identificadas antes de que llegue a su destino.
Network Security Integration ofrece integración en banda con las tecnologías de Cloud Next Generation Firewall y Packet Intercept, lo que proporciona un enfoque centrado en el servicio para las canalizaciones de procesamiento de paquetes. Packet Intercept es una Google Cloud función que te permite insertar dispositivos de red en la ruta del tráfico de red sin modificar ninguna política de enrutamiento existente.
El procesamiento de paquetes se produce antes de que se enruten los paquetes salientes y después de que se reciban los paquetes enrutados entrantes. La integración en banda usa la encapsulación de Generic Network Virtualization Encapsulation (GENEVE) encapsulation para transportar paquetes de forma segura entre las máquinas virtuales (VMs) de envío o recepción y las VMs de procesamiento de paquetes (tus dispositivos de red).
Beneficios de la integración en banda
La integración en banda proporciona los siguientes beneficios:
- Escalabilidad: Implementa VMs de procesamiento de paquetes que funcionan como firewalls basados en VM , sistemas de detección de intrusiones o dispositivos de red. Puedes escalar las VMs de procesamiento de paquetes para satisfacer tus necesidades.
- Encapsulación de Geneve: conserva el paquete original, incluidas sus direcciones IP de origen y destino a medida que el paquete se transporta entre una VM de envío o recepción y las VMs de procesamiento de paquetes para su inspección. Para obtener más información sobre GENEVE, consulta GENEVE RFC.
- Tecnología de Cloud NGFW: configura la inspección de paquetes mediante el uso de reglas de entrada o salida en políticas de firewall jerárquicas o políticas de firewall de red globales con la acción
apply_security_profile_group. Esto quita la dependencia de las rutas en una red de VPC. Para obtener más información, consulta Cómo funciona la integración en banda. - Salida de Internet directa: Permite que los dispositivos de seguridad de red enruten el tráfico saliente inspeccionado directamente a Internet. Para obtener más información, consulta Salida de Internet directa.
Modelo de productor y consumidor
La integración en banda usa un modelo de productor-consumidor con la siguiente configuración:
- Los productores de servicios proporcionan un conjunto escalable de VMs de inspección de paquetes.
- Los consumidores de servicios usan reglas de firewall en políticas de firewall jerárquicas o políticas de firewall de red globales para especificar qué tráfico inspeccionar.
Productor de servicios
Un productor de servicios ofrece servicios de inspección de paquetes a través de VMs. Las VMs pueden ser dispositivos de red o instancias que ejecutan una solución de software personalizada. El productor es responsable de configurar, escalar y mantener las VMs.
Un productor de servicios implementa y administra balanceadores de cargas de red de transferencia internos que usan VMs de backend para los servicios de inspección de paquetes. El productor pone los servicios de inspección de paquetes a disposición de los consumidores a través de implementaciones de interceptación zonales, que se agrupan en grupos de implementación de interceptación globales. Para obtener más información, consulta Configura servicios de productor.
Un productor de servicios usa los siguientes componentes clave para ofrecer servicios de inspección de paquetes:
Instancias de VM: Alojan un dispositivo de red o una solución de software personalizada. El productor es responsable de configurar, escalar y mantener las VMs. El productor puede usar grupos de instancias no administrados zonales o administrados zonales para alojar las VMs de inspección de paquetes.
Balanceador de cargas de red de transferencia interno: Distribuye el tráfico a las VMs de backend de inspección de paquetes. La regla de reenvío del balanceador de cargas actúa como el punto de entrada para el tráfico que necesita inspección.
Implementación de interceptación: Un recurso zonal que hace referencia a la regla de reenvío del balanceador de cargas de red de transferencia interno. La implementación de interceptación representa la oferta de servicio de inspección del productor para la zona.
Grupo de implementación de interceptación: Un recurso global que contiene varias implementaciones de interceptación zonales.
Consumidor de servicios
Un consumidor de servicios usa los servicios de inspección de paquetes que ofrece un productor de servicios.
Puedes usar servicios de inspección de paquetes con varios productores en una red de VPC. También puedes configurar un extremo de firewall con Cloud Next Generation Firewall Enterprise en la misma red de VPC. Los extremos de firewall y los servicios de inspección de paquetes que usan la integración en banda no son mutuamente excluyentes. Puedes usarlos en paralelo para satisfacer tus requisitos de seguridad. Para obtener más información, consulta Configura servicios de consumidor.
Un consumidor de servicios usa los siguientes componentes clave para enviar tráfico a los servicios de inspección de paquetes de un productor:
Grupo de extremos de interceptación: Un recurso global por proyecto que hace referencia al grupo de implementación de interceptación del productor de servicios.
El grupo de extremos de interceptación expresa la intención del consumidor de usar los servicios de inspección de paquetes que ofrece un grupo de implementación de interceptación de un productor de servicios, en una o más zonas de la red de VPC del consumidor.
Asociación de grupo de extremos de interceptación: Un recurso global por proyecto que conecta de forma lógica un grupo de extremos de interceptación a una o más redes de VPC del consumidor.
Reglas de firewall: Reglas de políticas de firewall jerárquicas o de políticas de firewall de red globales que dirigen el tráfico a las VMs de inspección de paquetes.
Perfil de: Un recurso global que hace referencia a un grupo de extremos de interceptación.
Grupo de perfiles de seguridad: Un recurso global a nivel de la organización y del proyecto que hace referencia a un perfil de seguridad. Las reglas de una política de firewall hacen referencia al grupo de perfiles de seguridad y usan la acción
apply_security_profile_grouppara enviar paquetes al servicio de inspección de paquetes de un productor.
Las reglas de firewall de interceptación son reglas con estado. Cuando una sesión nueva coincide con una regla, todos los paquetes de entrada y salida posteriores asociados con esa sesión se interceptan y se encapsulan con el grupo de perfiles de seguridad adecuado en el encabezado GENEVE.
Modelo de implementación de integración en banda
La integración en banda se basa en un modelo de productor-consumidor.
En la figura 1, se muestra la arquitectura de implementación de alto nivel del servicio de integración en banda.
En el diagrama, se muestra la siguiente configuración de productor-consumidor:
producer-project1es un proyecto del productor de servicios que contiene una red de VPC,producer-vpc. La red se configura con la siguiente configuración:- El productor de servicios proporciona servicios de inspección de paquetes en las zonas
us-west1-ayus-west1-b. - Cada zona tiene un conjunto de VMs de inspección de paquetes, un balanceador de cargas de red de transferencia interno y una implementación de interceptación.
- Los servicios de inspección de paquetes del productor de servicios se agrupan en un solo grupo de implementación de interceptación.
- El productor de servicios proporciona servicios de inspección de paquetes en las zonas
consumer-project1es un proyecto de consumidor de servicios que contiene dos redes de VPC,consumer-vpc1yconsumer-vpc2. Ambas redes están configuradas para usar el servicio de interceptación de paquetes del productor con la siguiente configuración:El orden de evaluación de la política y la regla de firewall de cada red se establece en
BEFORE_CLASSIC_FIREWALL.Cada red tiene su propia asociación de grupo de extremos de interceptación que hace referencia a un grupo de extremos de interceptación común. En el diagrama, el grupo de extremos de interceptación común se encuentra en el proyecto de consumidor
consumer-project2. El grupo de extremos de interceptación expresa la intención del consumidor de usar el grupo de implementación de interceptación del productor.En la organización del consumidor, el cliente creó un grupo de perfiles de seguridad que contiene un perfil de seguridad. El perfil de seguridad hace referencia al mismo grupo de extremos de interceptación que está asociado con las redes de VPC
consumer-vpc1yconsumer-vpc2.Para dirigir paquetes a los servicios de inspección de paquetes del productor, el consumidor usa reglas de entrada o salida en una política de firewall.
Salida de Internet directa
La integración en banda admite el modelo de implementación de salida de Internet directa. En este modelo, el dispositivo de red en la red del productor inspecciona el tráfico destinado a Internet y lo envía directamente a la Internet pública a través de su interfaz de red externa. Luego, el dispositivo enruta el paquete de respuesta de Internet directamente a la VM del consumidor con GENEVE.
Para usar el modelo de implementación de salida de Internet directa, configura tu dispositivo de red para la salida de Internet directa como se describe en la documentación del dispositivo. No necesitas configuración adicional en tus redes de VPC de productor o consumidor ni en los recursos en banda. Las redes de VPC del consumidor tampoco requieren Cloud NAT ni rutas de Internet predeterminadas.
Compara los flujos de tráfico en banda
Cuando un dispositivo de red no está configurado para la salida de Internet directa, el tráfico destinado a Internet cruza el límite entre las redes de VPC dos veces en cada dirección, para un total de cuatro saltos:
- Salto 1: La VM del consumidor envía el paquete saliente a través del límite de la red de VPC del consumidor al dispositivo de red en la red de VPC del productor a través del túnel GENEVE.
- Salto 2: El dispositivo de red inspecciona el paquete y envía el paquete original a través del límite de regreso a la red de VPC del consumidor a través del túnel GENEVE. Luego, la VM del consumidor enruta el paquete a Internet a través de Cloud NAT o una dirección IP externa.
- Salto 3: La VM del consumidor recibe el paquete de respuesta de Internet y lo envía a través del límite al dispositivo de red en la red de VPC del productor a través del túnel GENEVE para la inspección entrante.
- Salto 4: El dispositivo de red inspecciona la respuesta y la envía a través del límite a la VM del consumidor a través del túnel GENEVE.
Cuando un dispositivo de red está configurado para la salida de Internet directa, el tráfico destinado a Internet cruza el límite entre las redes de VPC una vez en cada dirección, para un total de dos saltos:
- Salto 1: La VM del consumidor envía el paquete saliente a través del límite de la red de VPC al dispositivo de red en la red de VPC del productor a través del túnel GENEVE. Después de la inspección, el dispositivo enruta el paquete directamente a Internet a través de su interfaz externa.
- Salto 2: El dispositivo de red recibe el paquete de respuesta de Internet en su interfaz externa, lo inspecciona y lo envía a través del límite de regreso a la red de VPC del consumidor a través del túnel GENEVE.
Con la salida de Internet directa, los paquetes salientes omiten el salto de retorno a la red de VPC del consumidor. No necesitas configurar puertas de enlace de Cloud NAT ni direcciones IP externas en las redes de VPC del consumidor. Este enfoque centraliza la infraestructura y los costos orientados a Internet.
Cómo funciona la integración en banda
En la integración en banda, se intercepta un paquete en el tráfico de un consumidor cuando coincide con una regla de firewall que usa la acción apply_security_profile_group.
Los paquetes que coinciden con la regla de firewall se envían al balanceador de cargas de red de transferencia interno en la red de VPC del productor de servicios.
Requisitos para la inspección de paquetes
Para que una regla de firewall intercepte correctamente el tráfico del consumidor, se deben cumplir las siguientes condiciones:
- La regla de firewall que usa la acción
apply_security_profile_groupdebe pertenecer a una política de firewall jerárquica o a una política de firewall de red global asociada con una red de VPC del consumidor. - La asociación de grupo de extremos de interceptación del consumidor debe asociar la red de VPC del consumidor con el grupo de extremos de interceptación correcto.
El grupo de perfiles de seguridad de la regla de firewall debe contener el perfil de seguridad que hace referencia al grupo de extremos de interceptación correcto.
Los paquetes no se interceptan si el grupo de extremos de interceptación al que hace referencia el perfil de seguridad de la regla de firewall no coincide con el grupo de extremos de interceptación asociado con la red de VPC.
Afinidad zonal
Para optimizar la latencia y mejorar la capacidad de procesamiento, puedes usar afinidad zonal para las implementaciones de integración de seguridad de redes y configurar la interceptación zonal con backends regionales. Cuando habilitas la afinidad zonal, tu implementación de interceptación zonal hace referencia a un balanceador de cargas de red de transferencia interno regional que tiene backends en varias zonas dentro de la misma región. Si existen instancias de VM en buen estado en la misma zona que el tráfico de origen, esta configuración prefiere enrutar paquetes a instancias de VM de inspección dentro de esa misma zona.
Flujo de paquetes
Cuando un paquete coincide con una regla de firewall que cumple con los requisitos para la inspección de paquetes, Google Cloud procesa el paquete de la siguiente manera:
Intercepta el paquete en la zona de la red de VPC del consumidor.
Google Cloud intercepta paquetes según la dirección del tráfico:
Tráfico de salida (paquetes enviados desde una VM): Los paquetes que coinciden con una regla de firewall de salida para la inspección de paquetes se interceptan antes de que se enrute el paquete.
Si una VM tiene una dirección IPv4 externa asignada a su NIC o si una NIC de VM usa una puerta de enlace de Cloud NAT, Google Cloud cambia la dirección IPv4 de origen del paquete después de procesar las reglas de firewall de salida y la inspección de paquetes, pero antes de enrutar el paquete saliente.
Tráfico de entrada (paquetes recibidos por una VM): Los paquetes que coinciden con una regla de firewall de entrada para la inspección de paquetes se interceptan después de que se enruta el paquete.
Si una VM tiene una dirección IPv4 externa asignada a su NIC o si una NIC de VM usa una puerta de enlace de Cloud NAT, Google Cloud cambia la dirección IPv4 de destino del paquete después de recibir el paquete entrante enrutado, pero antes de procesar las reglas de firewall de entrada y la inspección de paquetes.
Encapsula el paquete.
Durante la etapa de procesamiento del firewall, el paquete de entrada o salida original se encapsula con el protocolo GENEVE. Esta encapsulación conserva las direcciones IP de origen y destino del paquete original dentro de la carga útil del paquete GENEVE.
Envía el paquete encapsulado al productor de servicios.
El paquete encapsulado se envía a una VM de backend de un balanceador de cargas de red de transferencia interno en la red de VPC del productor de servicios. El balanceador de cargas específico se selecciona según la zona de la VM cuyo tráfico se interceptó y la configuración del grupo de implementación de interceptación al que hizo referencia el grupo de extremos de interceptación.
Procesa el paquete.
Las VMs de backend del productor reciben los paquetes encapsulados de GENEVE en el puerto
UDP6081. Cada VM de procesamiento de paquetes tiene software que comprende cómo extraer el paquete original del paquete GENEVE.El software de inspección en las VMs extrae el paquete original, lo inspecciona y, si se permite el tráfico, lo vuelve a encapsular con GENEVE sin alterar las direcciones IP, los protocolos y los puertos del paquete original.
Devuelve el paquete.
La VM de procesamiento de paquetes envía el paquete reencapsulado a la red del consumidor mediante el retorno directo del servidor (DSR). En este proceso, el tráfico de respuesta va directamente del dispositivo de red al cliente, y omite el balanceador de cargas para mejorar la eficiencia. Para obtener más información, consulta Cómo funcionan los balanceadores de cargas de red de transferencia internos.
Limitaciones
- Cuando los paquetes de red coinciden con alguna regla de interceptación, Compute Engine procesa los paquetes a una velocidad más lenta. La tasa de procesamiento de paquetes depende del tipo de máquina, el tamaño del paquete y el uso de CPU, y es similar a las tasas de salida a destinos fuera de una red de VPC.
- Las políticas de firewall de red regionales no admiten Packet Intercept.
- Las implementaciones de interceptación de productores no admiten instancias con NIC dinámicas como backends.
Las sesiones TCP interceptadas deben comenzar con un paquete SYN, lo que permite que el dispositivo de interceptación observe la sesión completa. Para las conexiones desconocidas, el dispositivo descarta cualquier paquete que no sea SYN antes de la interceptación.
Un paquete SYN es el primer paquete que inicia una conexión TCP nueva. Un paquete que no es SYN es cualquier otro paquete dentro de esa conexión. Si tus patrones de tráfico incluyen iniciadores que no son SYN o enrutamiento dividido, comunícate con el equipo de asistencia de Cloud para obtener asesoramiento.
¿Qué sigue?
- Configura servicios de productor
- Configura servicios de consumidor
- Proveedores de socios de integración en banda