Ringkasan Network Security Integration

Network Security Integration memungkinkan Anda mengintegrasikan VM appliance keamanan jaringan, termasuk VM yang menjalankan software firewall dan inspeksi paket, ke dalam jaringan VPC tanpa mengubah rute di jaringan VPC.

Network Security Integration menggunakan protokol Generic Network Virtualization Encapsulation (GENEVE). GENEVE mengirimkan paket dan metadata asli ke VM appliance keamanan jaringan dari satu atau beberapa jaringan VPC Anda berdasarkan aturan firewall yang Anda buat. Untuk mengetahui informasi selengkapnya, lihat Memahami format GENEVE.

Jenis integrasi

Network Security Integration menawarkan dua cara untuk mengintegrasikan VM appliance keamanan jaringan:

  • In-band: opsi ini merutekan paket ke VM appliance jaringan untuk inspeksi, tempat VM appliance jaringan memutuskan apakah akan mengizinkan atau memblokir paket. Dengan in-band, appliance jaringan dapat memblokir ancaman yang teridentifikasi sebelum traffic mencapai tujuannya. Untuk mengetahui informasi selengkapnya, lihat Ringkasan integrasi in-band overview.

    Untuk paket yang terikat internet, integrasi in-band mendukung model deployment traffic keluar internet langsung, yang memungkinkan appliance jaringan Anda merutekan paket yang diperiksa langsung ke internet. Untuk mengetahui informasi selengkapnya, lihat Traffic keluar internet langsung.

  • Out-of-band: opsi ini merutekan salinan paket ke VM appliance jaringan untuk analisis, tanpa memengaruhi alur traffic asli. Untuk mengetahui informasi selengkapnya, lihat Ringkasan integrasi out-of-band.

Produsen dan konsumen layanan

Secara umum, Network Security Integration menggunakan model produsen-konsumen untuk inspeksi data dan pemantauan data lalu lintas. Dalam model ini:

  • Produsen memiliki VM appliance jaringan yang menyediakan inspeksi dan pemantauan traffic.
  • Konsumen menggunakan layanan produsen untuk mengamankan atau memantau traffic jaringan layanan mereka sendiri.

Misalnya, bayangkan skenario ketika appliance perusahaan keamanan jaringan menyediakan analisis jaringan kustom kepada organisasi layanan keuangan untuk aplikasi mereka yang berjalan di Google Cloud. Dalam skenario ini, perusahaan keamanan jaringan adalah produsen, dan organisasi layanan keuangan adalah konsumen.

Gambar 1 menunjukkan arsitektur deployment tingkat tinggi dari layanan Network Security Integration tempat konsumen dan produsen berada dalam organisasi yang sama.

Arsitektur deployment tingkat tinggi dari layanan Integrasi Keamanan Jaringan.
Gambar 1. Arsitektur deployment tingkat tinggi dari layanan Network Security Integration (klik untuk memperbesar).

Dalam diagram sebelumnya, model produsen-konsumen membagi jaringan menjadi dua: jaringan produsen layanan dan jaringan konsumen layanan.

  • Jaringan produsen layanan berisi sekumpulan appliance jaringan skalabel yang memeriksa traffic.
  • Jaringan konsumen layanan berisi Google Cloud VM. Jaringan konsumen menggunakan aturan dalam kebijakan firewall jaringan global, atau kebijakan firewall hierarkis untuk integrasi in-band, guna mengirim traffic ke jaringan produsen.

Bergantung pada konfigurasi, Network Security Integration mencegat atau mencerminkan traffic dari satu atau beberapa jaringan konsumen. Kemudian, traffic dienkapsulasi dengan GENEVE dan dikirim ke appliance jaringan produsen untuk inspeksi.

Jaringan produsen layanan

  • Jaringan VPC produsen berisi satu atau beberapa deployment zona appliance jaringan yang memeriksa atau mencerminkan traffic jaringan konsumen. Setiap deployment zona terdiri dari Load Balancer Jaringan passthrough internal yang VM backend-nya adalah appliance jaringan yang Anda kelola.

  • Deployment zona dikelompokkan ke dalam satu grup deployment yang direferensikan oleh grup endpoint di setiap jaringan VPC konsumen.

Jaringan konsumen layanan

  • Jaringan VPC konsumen berisi Google Cloud workload yang berjalan pada instance virtual machine (VM). Setiap jaringan VPC konsumen mereferensikan layanan inspeksi atau analisis paket produsen dengan grup endpoint.

  • Setiap jaringan VPC konsumen menggunakan aturan dalam kebijakan firewall jaringan global, atau kebijakan firewall hierarkis untuk integrasi in-band, guna mengontrol traffic yang diperiksa atau dicerminkan oleh appliance produsen. Aturan firewall ini menggunakan tindakan apply_security_profile_group. Anda dapat membuat aturan sespesifik yang diperlukan untuk mencapai sasaran keamanan, mencocokkan traffic menggunakan beberapa atribut seperti alamat IP atau rentang IP, dan tag aman.

Langkah berikutnya