L'intégration en bande de Network Security Integration vous permet d'insérer vos propres dispositifs de sécurité réseau, tels que des pare-feu ou des systèmes de détection des intrusions, directement dans le chemin du trafic réseau pour inspection. Vous pouvez utiliser ces dispositifs réseau pour inspecter le trafic à la recherche de menaces identifiées avant qu'il n'atteigne sa destination.
Network Security Integration propose une intégration en bande à l'aide des technologies Cloud Next Generation Firewall et Packet Intercept, offrant une approche centrée sur les services pour les pipelines de traitement des paquets. Packet Intercept est une Google Cloud fonctionnalité qui vous permet d'insérer des dispositifs réseau dans le chemin du trafic réseau sans modifier les règles de routage existantes.
Le traitement des paquets a lieu avant le routage des paquets sortants et après la réception des paquets routés entrants. L'intégration en bande utilise l'encapsulation GENEVE (Generic Network Virtualization Encapsulation) pour transporter en toute sécurité les paquets entre les machines virtuelles (VM) d'envoi ou de réception, et les VM de traitement des paquets (vos dispositifs réseau).
Avantages de l'intégration en bande
L'intégration en bande présente les avantages suivants :
- Scalabilité : déploie des VM de traitement des paquets qui fonctionnent comme des pare-feu basés sur des VM , des systèmes de détection des intrusions ou des dispositifs réseau. Vous pouvez adapter les VM de traitement des paquets en fonction de vos besoins.
- Encapsulation Geneve : préserve le paquet d’origine, y compris ses adresses IP source et de destination lors de son transport entre une VM d’envoi ou de réception, et les VM de traitement des paquets pour inspection. Pour en savoir plus sur GENEVE, consultez la RFC GENEVE.
- Technologie Cloud NGFW : configure l'inspection des paquets en
utilisant des règles d'entrée ou de sortie dans des stratégies de pare-feu hiérarchiques ou des stratégies de pare-feu
réseau au niveau mondial avec l'action
apply_security_profile_group. Cela supprime la dépendance aux routes dans un réseau VPC. Pour en savoir plus, consultez Fonctionnement de l'intégration en bande. - Sortie Internet directe : permet aux dispositifs de sécurité réseau de router le trafic sortant inspecté directement vers Internet. Pour en savoir plus, consultez Sortie Internet directe.
Modèle producteur-consommateur
L'intégration en bande utilise un modèle producteur-consommateur avec la configuration suivante :
- Les producteurs de services fournissent un ensemble évolutif de VM d'inspection des paquets.
- Les clients de services utilisent des règles de pare-feu dans des stratégies de pare-feu hiérarchiques ou des stratégies de pare-feu réseau au niveau mondial pour spécifier le trafic à inspecter.
Producteur de services
Un producteur de services propose des services d'inspection des paquets via des VM. Les VM peuvent être des dispositifs réseau ou des instances exécutant une solution logicielle personnalisée. Le producteur est responsable de la configuration, de la mise à l'échelle et de la maintenance des VM.
Un producteur de services déploie et gère des équilibreurs de charge réseau passthrough internes qui utilisent des VM de backend pour les services d'inspection des paquets. Le producteur met les services d'inspection des paquets à la disposition des clients via des déploiements d'interception zonaux, qui sont regroupés dans des groupes de déploiement d'interception globaux. Pour en savoir plus, consultez Configurer des services de producteur.
Un producteur de services utilise les composants clés suivants pour proposer des services d'inspection des paquets :
Instances de VM : hébergent un dispositif réseau ou une solution logicielle personnalisée. Le producteur est responsable de la configuration, de la mise à l'échelle et de la maintenance des VM. Le producteur peut utiliser des groupes d'instances non gérés zonaux ou des groupes d'instances gérés zonaux pour héberger les VM d'inspection des paquets.
Équilibreur de charge réseau passthrough interne : distribue le trafic aux VM de backend d'inspection des paquets. La règle de transfert de l'équilibreur de charge sert de point d'entrée pour le trafic qui doit être inspecté.
Déploiement d'interception: ressource zonale qui fait référence à la règle de transfert de l'équilibreur de charge réseau passthrough interne. Le déploiement d'interception représente l'offre de service d'inspection du producteur pour la zone.
Groupe de déploiement d'interception: ressource globale qui contient plusieurs déploiements d'interception zonaux.
Client de service
Un client de service utilise les services d'inspection des paquets proposés par un producteur de services.
Vous pouvez utiliser des services d'inspection des paquets avec plusieurs producteurs dans un réseau VPC. Vous pouvez également configurer un point de terminaison de pare-feu avec Cloud Next Generation Firewall Enterprise dans le même réseau VPC. Les points de terminaison de pare-feu et les services d'inspection des paquets utilisant l'intégration en bande ne s'excluent pas mutuellement. Vous pouvez les utiliser en parallèle pour répondre à vos exigences de sécurité. Pour en savoir plus, consultez Configurer des services de client.
Un client de service utilise les composants clés suivants pour envoyer du trafic aux services d'inspection des paquets d'un producteur :
Groupe de points de terminaison d'interception: ressource globale par projet qui fait référence au groupe de déploiement d'interception du producteur de services.
Le groupe de points de terminaison d'interception exprime l'intention du client d'utiliser les services d'inspection des paquets proposés par le groupe de déploiement d'interception d'un producteur de services, dans une ou plusieurs zones du réseau VPC du client.
Association de groupe de points de terminaison d'interception : ressource globale par projet qui connecte logiquement un groupe de points de terminaison d'interception à un ou plusieurs réseaux VPC de client.
Règles de pare-feu: règles de stratégie de pare-feu hiérarchiques ou de stratégie de pare-feu réseau au niveau mondial qui dirigent le trafic vers les VM d'inspection des paquets.
Profil de: ressource globale qui fait référence à un groupe de points de terminaison d'interception.
Groupe de profils de sécurité: ressource globale au niveau de l'organisation et au niveau du projet qui fait référence à un profil de sécurité. Les règles d'une stratégie de pare-feu font référence au groupe de profils de sécurité et utilisent l'action
apply_security_profile_grouppour envoyer des paquets au service d'inspection des paquets d'un producteur.
Les règles de pare-feu d'interception sont dites "avec état". Lorsqu'une nouvelle session correspond à une règle, tous les paquets d'entrée et de sortie suivants associés à cette session sont interceptés et encapsulés avec le groupe de profils de sécurité approprié dans l'en-tête GENEVE.
Modèle de déploiement d'intégration en bande
L'intégration en bande est basée sur un modèle producteur-consommateur.
La figure 1 présente l'architecture de déploiement de haut niveau du service d'intégration en bande.
Le schéma montre la configuration producteur-consommateur suivante :
producer-project1est un projet producteur de services qui contient un réseau VPC,producer-vpc. Le réseau est configuré comme suit :- Le producteur de services fournit des services d'inspection des paquets dans les zones
us-west1-aetus-west1-b. - Chaque zone dispose d'un ensemble de VM d'inspection des paquets, d'un équilibreur de charge réseau passthrough interne et d'un déploiement d'interception.
- Les services d'inspection des paquets du producteur de services sont regroupés dans un seul groupe de déploiement d'interception.
- Le producteur de services fournit des services d'inspection des paquets dans les zones
consumer-project1est un projet client de services qui contient deux réseaux VPC,consumer-vpc1etconsumer-vpc2. Les deux réseaux sont configurés pour utiliser le service d'interception des paquets du producteur avec la configuration suivante :L'ordre d'évaluation des règles et des stratégies de pare-feu de chaque réseau est défini sur
BEFORE_CLASSIC_FIREWALL.Chaque réseau possède sa propre association de groupe de points de terminaison d'interception qui fait référence à un groupe de points de terminaison d'interception commun. Dans le schéma, le groupe de points de terminaison d'interception commun se trouve dans le projet client
consumer-project2. Le groupe de points de terminaison d'interception exprime l'intention du client d'utiliser le groupe de déploiement d'interception du producteur.Dans l'organisation du client, le client a créé un groupe de profils de sécurité contenant un profil de sécurité. Le profil de sécurité fait référence au même groupe de points de terminaison d'interception associé aux réseaux VPC
consumer-vpc1etconsumer-vpc2.Pour diriger les paquets vers les services d'inspection des paquets du producteur, le client utilise des règles d'entrée ou de sortie dans une stratégie de pare-feu.
Sortie Internet directe
L'intégration en bande est compatible avec le modèle de déploiement de sortie Internet directe. Dans ce modèle, le dispositif réseau du réseau du producteur inspecte le trafic destiné à Internet et l'envoie directement à l'Internet public via son interface réseau externe. Le dispositif route ensuite le paquet de réponse Internet directement vers la VM du client à l'aide de GENEVE.
Pour utiliser le modèle de déploiement de sortie Internet directe, configurez votre dispositif réseau pour la sortie Internet directe, comme décrit dans la documentation du dispositif. Vous n'avez pas besoin de configuration supplémentaire sur vos réseaux VPC de producteur ou de client, ni sur les ressources en bande. Les réseaux VPC du client ne nécessitent pas non plus Cloud NAT ni de routes Internet par défaut.
Comparer les flux de trafic en bande
Lorsqu'un dispositif réseau n'est pas configuré pour la sortie Internet directe, le trafic destiné à Internet traverse la limite entre les réseaux VPC deux fois dans chaque direction, pour un total de quatre sauts :
- Saut 1 : la VM du client envoie le paquet sortant au-delà de la limite du réseau VPC du client vers le dispositif réseau du réseau VPC du producteur via le tunnel GENEVE.
- Saut 2 : le dispositif réseau inspecte le paquet et renvoie le paquet d'origine au-delà de la limite vers le réseau VPC du client via le tunnel GENEVE. La VM du client route ensuite le paquet vers Internet via Cloud NAT ou une adresse IP externe.
- Saut 3 : la VM du client reçoit le paquet de réponse Internet et l'envoie au-delà de la limite vers le dispositif réseau du réseau VPC du producteur via le tunnel GENEVE pour inspection entrante.
- Saut 4 : le dispositif réseau inspecte la réponse et la renvoie au-delà de la limite vers la VM du client via le tunnel GENEVE.
Lorsqu'un dispositif réseau est configuré pour la sortie Internet directe, le trafic destiné à Internet traverse la limite entre les réseaux VPC une fois dans chaque direction, pour un total de deux sauts :
- Saut 1 : la VM du client envoie le paquet sortant au-delà de la limite du réseau VPC vers le dispositif réseau du réseau VPC du producteur via le tunnel GENEVE. Après inspection, le dispositif route le paquet directement vers Internet via son interface externe.
- Saut 2 : le dispositif réseau reçoit le paquet de réponse Internet sur son interface externe, l'inspecte et l'envoie au-delà de la limite vers le réseau VPC du client via le tunnel GENEVE.
Avec la sortie Internet directe, les paquets sortants contournent le saut de retour vers le réseau VPC du client. Vous n'avez pas besoin de configurer de passerelles Cloud NAT ni d'adresses IP externes dans les réseaux VPC du client. Cette approche centralise l'infrastructure et les coûts exposés à Internet.
Fonctionnement de l'intégration en bande
Dans l'intégration en bande, un paquet du trafic d'un client est intercepté lorsqu'il correspond à une règle de pare-feu qui utilise l'action apply_security_profile_group.
Les paquets qui correspondent à la règle de pare-feu sont envoyés à l'équilibreur de charge réseau passthrough interne dans le réseau VPC du producteur de services.
Conditions requises pour l'inspection des paquets
Pour qu'une règle de pare-feu intercepte correctement le trafic du client, les conditions suivantes doivent être remplies :
- La règle de pare-feu qui utilise l'action
apply_security_profile_groupdoit appartenir à une stratégie de pare-feu hiérarchique ou à une stratégie de pare-feu réseau au niveau mondial associée à un réseau VPC de client. - L'association de groupe de points de terminaison d'interception du client doit associer le réseau VPC du client au groupe de points de terminaison d'interception approprié.
Le groupe de profils de sécurité de la règle de pare-feu doit contenir le profil de sécurité qui fait référence au groupe de points de terminaison d'interception approprié.
Les paquets ne sont pas interceptés si le groupe de points de terminaison d'interception référencé par le profil de sécurité de la règle de pare-feu ne correspond pas au groupe de points de terminaison d'interception associé au réseau VPC.
Affinité zonale
Pour optimiser la latence et améliorer le débit, vous pouvez utiliser l'affinité zonale pour les déploiements de Network Security Integration et configurer l'interception zonale avec des backends régionaux. Lorsque vous activez l'affinité zonale, votre déploiement d'interception zonale fait référence à un équilibreur de charge réseau passthrough interne régional qui possède des backends dans plusieurs zones de la même région. Si des instances de VM saines existent dans la même zone que le trafic d'origine, cette configuration préfère router les paquets vers les instances de VM d'inspection de cette même zone.
Flux de paquets
Lorsqu'un paquet correspond à une règle de pare-feu qui répond aux exigences d' inspection des paquets, Google Cloud traite le paquet comme suit :
Intercepter le paquet dans la zone du réseau VPC du client.
Google Cloud intercepte les paquets en fonction de la direction du trafic :
Trafic de sortie (paquets envoyés depuis une VM) : les paquets qui correspondent à une règle de pare-feu de sortie pour l'inspection des paquets sont interceptés avant le routage du paquet.
Si une adresse IPv4 externe est attribuée à la carte d'interface réseau d'une VM ou si une carte d'interface réseau de VM utilise une passerelle Cloud NAT, Google Cloud modifie l'adresse IPv4 source du paquet après le traitement des règles de pare-feu de sortie et l'inspection des paquets, mais avant le routage du paquet sortant.
Trafic d'entrée (paquets reçus par une VM) : les paquets qui correspondent à une règle de pare-feu d'entrée pour l'inspection des paquets sont interceptés après le routage du paquet.
Si une adresse IPv4 externe est attribuée à sa carte d'interface réseau ou si une carte d'interface réseau de VM utilise une passerelle Cloud NAT, Google Cloud modifie l'adresse IPv4 de destination du paquet après la réception du paquet entrant routé, mais avant le traitement des règles de pare-feu d'entrée et l'inspection des paquets.
Encapsuler le paquet.
Lors de l'étape de traitement du pare-feu, le paquet d'entrée ou de sortie d'origine est encapsulé à l'aide du protocole GENEVE. Cette encapsulation préserve les adresses IP source et de destination du paquet d'origine dans la charge utile du paquet GENEVE.
Envoyer le paquet encapsulé au producteur de services.
Le paquet encapsulé est envoyé à une VM de backend d'un équilibreur de charge réseau passthrough interne dans le réseau VPC du producteur de services. L'équilibreur de charge spécifique est sélectionné en fonction de la zone de la VM dont le trafic a été intercepté et de la configuration du groupe de déploiement d'interception référencé par le groupe de points de terminaison d'interception.
Traiter le paquet.
Les VM de backend du producteur reçoivent les paquets encapsulés GENEVE sur le port
UDP6081. Chaque VM de traitement des paquets dispose d'un logiciel qui comprend comment extraire le paquet d'origine du paquet GENEVE.Le logiciel d'inspection des VM extrait le paquet d'origine, l'inspecte et, si le trafic est autorisé, le ré-encapsule à l'aide de GENEVE sans modifier les adresses IP, les protocoles ni les ports du paquet d'origine.
Retourner le paquet.
La VM de traitement des paquets renvoie le paquet ré-encapsulé au réseau du client à l'aide du retour direct du serveur (DSR, Direct Server Return). Dans ce processus, le trafic de réponse passe directement du dispositif réseau au client, en contournant l'équilibreur de charge pour améliorer l'efficacité. Pour en savoir plus, consultez Fonctionnement des équilibreurs de charge réseau passthrough internes.
Limites
- Lorsque les paquets réseau correspondent à une règle d'interception, Compute Engine les traite à un rythme plus lent. Le taux de traitement des paquets dépend du type de machine, de la taille des paquets et de l'utilisation du processeur. Il est semblable aux taux de sortie vers des destinations en dehors d'un réseau VPC.
- Les stratégies de pare-feu réseau régionales ne sont pas compatibles avec Packet Intercept.
- Les déploiements d'interception du producteur ne sont pas compatibles avec les instances dotées de cartes d'interface réseau dynamiques en tant que backends.
Les sessions TCP interceptées doivent commencer par un paquet SYN, ce qui permet au dispositif d'interception d'observer la session complète. Pour les connexions inconnues, le dispositif supprime tous les paquets non SYN avant l'interception.
Un paquet SYN est le tout premier paquet qui initie une nouvelle connexion TCP. Un paquet non SYN est tout autre paquet au sein de cette connexion. Si vos modèles de trafic incluent des initiateurs non SYN ou un routage fractionné, contactez l'assistance Cloud pour obtenir des conseils.
Étape suivante
- Configurer des services de producteur
- Configurer des services de client
- Fournisseurs partenaires d'intégration en bande