Panoramica dell'integrazione della sicurezza di rete

Network Security Integration consente di integrare le VM delle appliance di sicurezza di rete, incluse le VM che eseguono software di ispezione dei pacchetti e firewall, in una rete VPC senza modificare le route nella rete VPC.

Network Security Integration utilizza il protocollo Generic Network Virtualization Encapsulation (GENEVE). GENEVE invia i pacchetti e i metadati originali alle VM delle appliance di sicurezza di rete da una o più reti VPC in base alle regole firewall che crei. Per ulteriori informazioni, consulta Informazioni sul formato GENEVE.

Tipi di integrazioni

Network Security Integration offre due modi per integrare le VM delle appliance di sicurezza di rete:

  • In-band: questa opzione instrada i pacchetti alle VM delle appliance di rete per l' ispezione, dove una VM dell'appliance di rete decide se consentire o bloccare i pacchetti. Con in-band, le appliance di rete possono bloccare eventuali minacce identificate prima che il traffico raggiunga la destinazione. Per ulteriori informazioni, consulta Panoramica dell'integrazione in-band overview.

    Per i pacchetti destinati a internet, l'integrazione in-band supporta il modello di deployment di uscita internet diretta, che consente alle appliance di rete di instradare i pacchetti ispezionati direttamente a internet. Per ulteriori informazioni, consulta Uscita internet diretta.

  • Out-of-band: questa opzione instrada una copia dei pacchetti alle VM delle appliance di rete per l'analisi, senza influire sul flusso di traffico originale. Per ulteriori informazioni, consulta Panoramica dell'integrazione out-of-band overview.

Producer e consumer di servizi

A livello generale, Network Security Integration utilizza un modello producer-consumer per l'ispezione dei dati e il monitoraggio dei dati sul traffico. In questo modello:

  • Il producer dispone di VM di appliance di rete che forniscono l'ispezione e il monitoraggio del traffico.
  • Il consumer utilizza i servizi del producer per proteggere o monitorare il traffico di rete dei propri servizi.

Ad esempio, immagina uno scenario in cui le appliance di una società di sicurezza di rete forniscono analisi di rete personalizzate a un'organizzazione di servizi finanziari per le loro applicazioni in esecuzione su Google Cloud. In questo scenario, la società di sicurezza di rete è il producer e l'organizzazione di servizi finanziari è il consumer.

La Figura 1 mostra l'architettura di deployment di alto livello dei servizi Network Security Integration in cui sia il consumer che il producer si trovano nella stessa organizzazione.

Architettura di deployment di alto livello dei servizi Network Security Integration.
Figura 1. Architettura di deployment di alto livello dei servizi Network Security Integration (fai clic per ingrandire).

Nel diagramma precedente, il modello producer-consumer divide la rete in due: una rete di producer di servizi e una rete di consumer di servizi.

  • Una rete di producer di servizi contiene un insieme di appliance di rete scalabili che ispezionano il traffico.
  • Una rete di consumer di servizi contiene Google Cloud VM. La rete consumer utilizza le regole in una policy del firewall di rete globale o in una policy del firewall gerarchica per l'integrazione in-band per inviare il traffico alla rete producer.

A seconda della configurazione, Network Security Integration intercetta o esegue il mirroring del traffico da una o più reti consumer. Quindi incapsula il traffico con GENEVE e lo invia alle appliance di rete del producer per l'ispezione.

Rete di producer di servizi

  • Una rete VPC producer contiene uno o più deployment zonali di appliance di rete che ispezionano o eseguono il mirroring del traffico di rete consumer. Ogni deployment zonale è costituito da un bilanciatore del carico di rete passthrough interno le cui VM di backend sono appliance di rete gestite da te.

  • I deployment zonali sono raggruppati in un singolo gruppo di deployment a cui fa riferimento un gruppo di endpoint in ogni rete VPC consumer.

Rete di consumer di servizi

  • Una rete VPC consumer contiene Google Cloud carichi di lavoro in esecuzione su istanze di macchine virtuali (VM). Ogni rete VPC consumer fa riferimento ai servizi di ispezione o analisi dei pacchetti di un producer con un gruppo di endpoint.

  • Ogni rete VPC consumer utilizza le regole in una policy del firewall di rete globale o in una policy del firewall gerarchica per l'integrazione in-band per controllare il traffico ispezionato o di cui viene eseguito il mirroring dalle appliance del producer. Queste regole firewall utilizzano l'azione apply_security_profile_group. Puoi rendere le regole specifiche quanto necessario per raggiungere i tuoi obiettivi di sicurezza, abbinando il traffico utilizzando più attributi come indirizzi IP o intervalli IP e tag di sicurezza.

Passaggi successivi