대역 내 통합 개요

네트워크 보안 통합 대역 내 통합을 사용하면 검사를 위해 방화벽 또는 침입 감지 시스템과 같은 자체 네트워크 보안 어플라이언스를 네트워크 트래픽 경로에 직접 삽입할 수 있습니다. 이러한 네트워크 어플라이언스를 사용하여 트래픽이 대상에 도달하기 전에 식별된 위협이 있는지 트래픽을 검사할 수 있습니다.

네트워크 보안 통합은 Cloud Next Generation Firewall 및 패킷 가로채기 기술을 사용하여 대역 내 통합을 제공하며, 패킷 처리 파이프라인에 서비스 중심 접근 방식을 제공합니다. 패킷 가로채기는 Google Cloud 기존 라우팅 정책을 수정하지 않고 네트워크 트래픽 경로에 네트워크 어플라이언스를 삽입할 수 있는 기능입니다.

패킷 처리는 아웃바운드 패킷이 라우팅되기 전과 인바운드 라우팅된 패킷이 수신된 후에 발생합니다. 대역 내 통합은 일반 네트워크 가상화 캡슐화 (GENEVE) 캡슐화를 사용하여 전송 또는 수신 가상 머신 (VM)과 패킷 처리 VM (네트워크 어플라이언스) 간에 패킷을 안전하게 전송합니다.

대역 내 통합의 이점

대역 내 통합은 다음과 같은 이점을 제공합니다.

  • 확장성: VM 기반 방화벽, 침입 감지 시스템 또는 네트워크 어플라이언스 역할을 하는 패킷 처리 VM을 배포합니다. 필요에 따라 패킷 처리 VM을 확장할 수 있습니다.
  • Geneve 캡슐화: 패킷이 전송 또는 수신 VM과 검사를 위한 패킷 처리 VM 간에 전송될 때 소스 및 대상 IP 주소를 포함한 원래 패킷을 보존합니다. GENEVE에 대한 자세한 내용은 GENEVE RFC를 참조하세요.
  • Cloud NGFW 기술: 계층식 방화벽 정책 또는 전역 네트워크 방화벽 정책의 인그레스 또는 이그레스 규칙을 사용하여 패킷 검사를 구성합니다. apply_security_profile_group 작업 이렇게 하면 VPC 네트워크의 경로에 대한 종속성이 삭제됩니다. 자세한 내용은 대역 내 통합 작동 방식을 참조하세요.
  • 직접 인터넷 이그레스: 네트워크 보안 어플라이언스가 검사된 아웃바운드 트래픽을 인터넷으로 직접 라우팅할 수 있도록 합니다. 자세한 내용은 직접 인터넷 이그레스를 참조하세요.

프로듀서 및 소비자 모델

대역 내 통합은 다음과 같은 설정으로 프로듀서-소비자 모델을 사용합니다.

서비스 프로듀서

서비스 프로듀서는 VM을 통해 패킷 검사 서비스를 제공합니다. VM은 네트워크 어플라이언스 또는 커스텀 소프트웨어 솔루션을 실행하는 인스턴스일 수 있습니다. 프로듀서는 VM을 구성, 확장, 유지관리하는 역할을 담당합니다.

서비스 프로듀서는 패킷 검사 서비스에 백엔드 VM을 사용하는 내부 패스 스루 네트워크 부하 분산기를 배포하고 관리합니다. 프로듀서는 전역 가로채기 배포 그룹으로 그룹화된 영역 가로채기 배포를 통해 소비자에게 패킷 검사 서비스를 제공합니다. 자세한 내용은 프로듀서 서비스 설정을 참조하세요.

서비스 프로듀서는 다음과 같은 주요 구성요소를 사용하여 패킷 검사 서비스를 제공합니다.

  • VM 인스턴스: 네트워크 어플라이언스 또는 커스텀 소프트웨어 솔루션을 호스팅합니다. 프로듀서는 VM을 구성, 확장, 유지관리하는 역할을 담당합니다. 프로듀서는 영역 비관리형 또는 영역 관리형 인스턴스 그룹을 사용하여 패킷 검사 VM을 호스팅할 수 있습니다.

  • 내부 패스 스루 네트워크 부하 분산기: 트래픽을 백엔드 패킷 검사 VM에 분산합니다. 부하 분산기의 전달 규칙은 검사가 필요한 트래픽의 진입점 역할을 합니다.

  • 가로채기 배포: 내부 패스 스루 네트워크 부하 분산기의 전달 규칙을 참조하는 영역 리소스입니다. 가로채기 배포는 영역에 대한 프로듀서의 검사 서비스 제공을 나타냅니다.

  • 가로채기 배포 그룹: 여러 영역 가로채기 배포를 포함하는 전역 리소스입니다.

서비스 소비자

서비스 소비자는 서비스 프로듀서가 제공하는 패킷 검사 서비스를 사용합니다.

VPC 네트워크에서 여러 프로듀서와 함께 패킷 검사 서비스를 사용할 수 있습니다. 동일한 VPC 네트워크에서 방화벽 엔드포인트를 사용하여 Cloud Next Generation Firewall Enterprise를 구성할 수도 있습니다. 대역 내 통합을 사용하는 방화벽 엔드포인트와 패킷 검사 서비스는 상호 배타적이지 않습니다. 보안 요구사항을 충족하기 위해 병렬로 사용할 수 있습니다. 자세한 내용은 소비자 서비스 설정을 참조하세요.

서비스 소비자는 다음과 같은 주요 구성요소를 사용하여 프로듀서의 패킷 검사 서비스로 트래픽을 전송합니다.

  • 가로채기 엔드포인트 그룹: 서비스 프로듀서의 가로채기 배포 그룹을 참조하는 프로젝트별 전역 리소스입니다.

    가로채기 엔드포인트 그룹은 소비자 VPC 네트워크의 하나 이상의 영역에서 서비스 프로듀서의 가로채기 배포 그룹이 제공하는 패킷 검사 서비스를 사용하려는 소비자의 의도를 나타냅니다.

  • 가로채기 엔드포인트 그룹 연결: 가로채기 엔드포인트 그룹을 하나 이상의 소비자 VPC 네트워크에 논리적으로 연결하는 프로젝트별 전역 리소스입니다.

  • 방화벽 규칙: 트래픽을 패킷 검사 VM으로 전달하는 계층식 방화벽 정책 또는 전역 네트워크 방화벽 정책 규칙입니다.

  • 보안 프로필: 가로채기 엔드포인트 그룹을 참조하는 전역 리소스입니다.

  • 보안 프로필 그룹: 보안 프로필을 참조하는 전역 조직 수준 및 프로젝트 수준 리소스입니다. 방화벽 정책의 규칙은 보안 프로필 그룹을 참조하고 apply_security_profile_group 작업을 사용하여 패킷을 프로듀서의 패킷 검사 서비스로 전송합니다.

가로채기 방화벽 규칙은 스테이트풀(Stateful)입니다. 새 세션이 규칙과 일치하면 해당 세션과 연결된 모든 후속 인그레스 및 이그레스 패킷이 가로채기되고 GENEVE 헤더의 적절한 보안 프로필 그룹으로 캡슐화됩니다.

대역 내 통합 배포 모델

대역 내 통합은 프로듀서-소비자 모델을 기반으로 합니다.

그림 1은 대역 내 통합 서비스의 개략적인 배포 아키텍처를 보여줍니다.

인밴드 통합 서비스의 상위 수준 배포 아키텍처
그림 1. 대역 내 통합 서비스의 개략적인 배포 아키텍처

이 다이어그램은 다음과 같은 프로듀서-소비자 설정을 보여줍니다.

  • producer-project1은 VPC 네트워크(producer-vpc) 하나를 포함하는 서비스 프로듀서 프로젝트입니다. 네트워크는 다음과 같은 설정으로 구성됩니다.

    • 서비스 프로듀서는 us-west1-aus-west1-b 영역에서 패킷 검사 서비스를 제공합니다.
    • 각 영역에는 패킷 검사 VM, 내부 패스 스루 네트워크 부하 분산기, 가로채기 배포가 있습니다.
    • 서비스 프로듀서의 패킷 검사 서비스는 단일 가로채기 배포 그룹으로 그룹화됩니다.
  • consumer-project1은 VPC 네트워크(consumer-vpc1consumer-vpc2) 두 개를 포함하는 서비스 소비자 프로젝트입니다. 두 네트워크 모두 다음과 같은 설정으로 프로듀서의 패킷 가로채기 서비스를 사용하도록 구성됩니다.

    • 각 네트워크의 방화벽 정책 및 규칙 평가 순서는 BEFORE_CLASSIC_FIREWALL로 설정됩니다.

    • 각 네트워크에는 공통 가로채기 엔드포인트 그룹을 참조하는 자체 가로채기 엔드포인트 그룹 연결이 있습니다. 다이어그램에서 공통 가로채기 엔드포인트 그룹은 consumer-project2 소비자 프로젝트에 있습니다. 가로채기 엔드포인트 그룹은 프로듀서의 가로채기 배포 그룹을 사용하려는 소비자의 의도를 나타냅니다.

    • 소비자의 조직에서 고객은 보안 프로필이 포함된 보안 프로필 그룹을 만들었습니다. 보안 프로필은 consumer-vpc1consumer-vpc2 VPC 네트워크와 연결된 동일한 가로채기 엔드포인트 그룹을 참조합니다.

    • 패킷을 프로듀서의 패킷 검사 서비스로 전달하기 위해 소비자는 방화벽 정책의 인그레스 또는 이그레스 규칙을 사용합니다.

직접 인터넷 이그레스

대역 내 통합은 직접 인터넷 이그레스 배포 모델을 지원합니다. 이 모델에서 프로듀서 네트워크의 네트워크 어플라이언스는 인터넷으로 향하는 트래픽을 검사하고 외부 네트워크 인터페이스를 통해 공개 인터넷으로 직접 전송합니다. 그런 다음 어플라이언스는 GENEVE를 사용하여 인터넷 응답 패킷을 소비자 VM으로 직접 라우팅합니다.

직접 인터넷 이그레스 배포 모델을 사용하려면 어플라이언스의 문서에 설명된 대로 직접 인터넷 이그레스를 위해 네트워크 어플라이언스를 구성합니다. 프로듀서 또는 소비자 VPC 네트워크 또는 대역 내 리소스에 추가 구성이 필요하지 않습니다. 소비자 VPC 네트워크에도 Cloud NAT 또는 기본 인터넷 경로가 필요하지 않습니다.

대역 내 트래픽 흐름 비교

네트워크 어플라이언스가 직접 인터넷 이그레스를 위해 구성되지 않은 경우 인터넷으로 향하는 트래픽은 각 방향으로 두 번씩 VPC 네트워크 간의 경계를 교차하므로 총 4개의 홉이 발생합니다.

  1. 홉 1: 소비자 VM은 GENEVE 터널을 통해 소비자 VPC 네트워크에서 프로듀서 VPC 네트워크의 네트워크 어플라이언스로 경계를 넘어 아웃바운드 패킷을 전송합니다.
  2. 홉 2: 네트워크 어플라이언스는 패킷을 검사하고 GENEVE 터널을 통해 경계를 넘어 원래 패킷을 소비자 VPC 네트워크로 다시 전송합니다. 그런 다음 소비자 VM은 Cloud NAT 또는 외부 IP 주소를 통해 패킷을 인터넷으로 라우팅합니다.
  3. 홉 3: 소비자 VM은 인터넷 응답 패킷을 수신하고 GENEVE 터널을 통해 경계를 넘어 인바운드 검사를 위해 프로듀서 VPC 네트워크의 네트워크 어플라이언스로 전송합니다.
  4. 홉 4: 네트워크 어플라이언스는 응답을 검사하고 GENEVE 터널을 통해 경계를 넘어 소비자 VM으로 다시 전송합니다.

네트워크 어플라이언스가 직접 인터넷 이그레스를 위해 구성된 경우 인터넷으로 향하는 트래픽은 각 방향으로 한 번씩 VPC 네트워크 간의 경계를 교차하므로 총 2개의 홉이 발생합니다.

  1. 홉 1: 소비자 VM은 GENEVE 터널을 통해 VPC 네트워크 경계를 넘어 프로듀서 VPC 네트워크의 네트워크 어플라이언스로 아웃바운드 패킷을 전송합니다. 검사 후 어플라이언스는 외부 인터페이스를 통해 패킷을 인터넷으로 직접 라우팅합니다.
  2. 홉 2: 네트워크 어플라이언스는 외부 인터페이스에서 인터넷 응답 패킷을 수신하고 검사한 후 GENEVE 터널을 통해 경계를 넘어 소비자 VPC 네트워크로 다시 패킷을 전송합니다.

직접 인터넷 이그레스를 사용하면 아웃바운드 패킷이 소비자 VPC 네트워크로의 반환 홉을 우회합니다. 소비자 VPC 네트워크에서 Cloud NAT 게이트웨이 또는 외부 IP 주소를 구성할 필요가 없습니다. 이 접근 방식은 인터넷 연결 인프라와 비용을 중앙 집중화합니다.

대역 내 통합 작동 방식

대역 내 통합에서 소비자의 트래픽에 있는 패킷은 apply_security_profile_group 작업을 사용하는 방화벽 규칙과 일치할 때 가로채기됩니다. 방화벽 규칙과 일치하는 패킷은 서비스 프로듀서의 VPC 네트워크에 있는 내부 패스 스루 네트워크 부하 분산기로 전송됩니다.

패킷 검사 요구사항

방화벽 규칙이 소비자 트래픽을 성공적으로 가로채려면 다음 조건을 충족해야 합니다.

  • apply_security_profile_group 작업을 사용하는 방화벽 규칙은 소비자 VPC 네트워크와 연결된 계층식 방화벽 정책 또는 전역 네트워크 방화벽 정책에 속해야 합니다.
  • 소비자의 가로채기 엔드포인트 그룹 연결은 소비자의 VPC 네트워크를 올바른 가로채기 엔드포인트 그룹과 연결해야 합니다.
  • 방화벽 규칙의 보안 프로필 그룹에는 올바른 가로채기 엔드포인트 그룹을 참조하는 보안 프로필이 포함되어야 합니다.

    방화벽 규칙의 보안 프로필에서 참조하는 가로채기 엔드포인트 그룹이 VPC 네트워크와 연결된 가로채기 엔드포인트 그룹과 일치하지 않으면 패킷이 가로채기되지 않습니다.

영역 어피니티

지연 시간을 최적화하고 처리량을 개선하려면 네트워크 보안 통합 배포에 영역 어피니티를 사용하고 리전 백엔드로 영역 가로채기를 구성할 수 있습니다. 영역 어피니티를 사용 설정하면 영역 가로채기 배포는 동일한 리전 내의 여러 영역에 백엔드가 있는 리전 내부 패스 스루 네트워크 부하 분산기를 참조합니다. 원본 트래픽과 동일한 영역에 정상 VM 인스턴스가 있는 경우 이 구성은 해당 동일한 영역 내의 검사 VM 인스턴스로 패킷을 라우팅하는 것을 선호합니다.

패킷 흐름

패킷이 패킷 검사 요구사항을 충족하는 방화벽 규칙과 일치하면 Google Cloud 다음과 같이 패킷을 처리합니다.

  1. 소비자 VPC 네트워크의 영역에서 패킷을 가로챕니다.

    Google Cloud 트래픽 방향에 따라 패킷을 가로챕니다.

  2. 패킷을 캡슐화합니다.

    방화벽 처리 단계에서 원래 이그레스 또는 인그레스 패킷은 GENEVE 프로토콜을 사용하여 캡슐화됩니다. 이 캡슐화는 GENEVE 패킷의 페이로드 내에서 원래 패킷의 소스 및 대상 IP 주소를 보존합니다.

  3. 캡슐화된 패킷을 서비스 프로듀서로 전송합니다.

    캡슐화된 패킷은 서비스 프로듀서의 VPC 네트워크에 있는 내부 패스 스루 네트워크 부하 분산기의 백엔드 VM으로 전송됩니다. 특정 부하 분산기는 트래픽이 가로채기된 VM의 영역과 가로채기 엔드포인트 그룹에서 참조한 가로채기 배포 그룹의 구성을 기반으로 선택됩니다.

  4. 패킷을 처리합니다.

    프로듀서의 백엔드 VM은 UDP 포트 6081에서 GENEVE 캡슐화된 패킷을 수신합니다. 각 패킷 처리 VM에는 GENEVE 패킷에서 원래 패킷을 추출하는 방법을 이해하는 소프트웨어가 있습니다.

    VM의 검사 소프트웨어는 원래 패킷을 추출하고 검사하며 트래픽이 허용되는 경우 원래 패킷의 IP 주소, 프로토콜, 포트를 변경하지 않고 GENEVE를 사용하여 다시 캡슐화합니다.

  5. 패킷을 반환합니다.

    패킷 처리 VM은 직접 서버 반환 (DSR)을 사용하여 다시 캡슐화된 패킷을 소비자 네트워크로 다시 전송합니다. 이 프로세스에서 응답 트래픽은 효율성을 개선하기 위해 부하 분산기를 우회하여 네트워크 어플라이언스에서 클라이언트로 직접 이동합니다. 자세한 내용은 내부 패스 스루 네트워크 부하 분산기 작동 방식을 참조하세요.

제한사항

  • 네트워크 패킷이 가로채기 규칙과 일치하면 Compute Engine은 패킷을 더 느린 속도로 처리합니다. 패킷 처리 속도는 머신 유형, 패킷 크기, CPU 사용률에 따라 달라지며 VPC 네트워크 외부 대상의 이그레스 속도와 비슷합니다.
  • 리전 네트워크 방화벽 정책은 패킷 가로채기를 지원하지 않습니다.
  • 프로듀서 가로채기 배포는 백엔드로 Dynamic NIC가 있는 인스턴스를 지원하지 않습니다.
  • 가로채기된 TCP 세션은 SYN 패킷으로 시작되어야 하므로 가로채기 어플라이언스가 전체 세션을 관찰할 수 있습니다. 알 수 없는 연결의 경우 어플라이언스는 가로채기 전에 비 SYN 패킷을 삭제합니다.

    SYN 패킷은 새 TCP 연결을 시작하는 첫 번째 패킷입니다. 비 SYN 패킷은 해당 연결 내의 다른 패킷입니다. 트래픽 패턴에 비 SYN 이니시에이터 또는 분할 라우팅이 포함된 경우 Cloud 지원팀에 문의하여 조언을 구하세요.

다음 단계