Network Security Integration vous permet d'intégrer des VM d'appliance de sécurité réseau, y compris des VM exécutant des logiciels d'inspection de paquets et de pare-feu, dans un réseau VPC sans modifier les routes de ce réseau.
Network Security Integration utilise le protocole GENEVE (Generic Network Virtualization Encapsulation). GENEVE fournit les paquets et les métadonnées d'origine aux VM d'appliance de sécurité réseau à partir d'un ou de plusieurs de vos réseaux VPC en fonction des règles de pare-feu que vous créez. Pour en savoir plus, consultez la section Comprendre le format GENEVE.
Types d'intégrations
Network Security Integration propose deux façons d'intégrer des VM d'appliance de sécurité réseau :
Intégration en bande : cette option achemine les paquets vers les VM d'appliance réseau pour inspection. Une VM d'appliance réseau décide ensuite d'autoriser ou de bloquer les paquets. Avec l'intégration en bande, les appliances réseau peuvent bloquer toutes les menaces identifiées avant que le trafic n'atteigne sa destination. Pour en savoir plus, consultez la présentation de l'intégration en bande overview.
Pour les paquets destinés à Internet, l'intégration en bande est compatible avec le modèle de déploiement de sortie Internet directe, qui permet à vos appliances réseau d'acheminer les paquets inspectés directement vers Internet. Pour en savoir plus, consultez la section Sortie Internet directe.
Intégration hors bande : cette option achemine une copie des paquets vers les VM d'appliance réseau pour analyse, sans affecter le flux de trafic d'origine. Pour en savoir plus, consultez la présentation de l'intégration hors bande.
Producteurs et clients de services
Globalement, Network Security Integration utilise un modèle producteur-client pour l'inspection des données et la surveillance des données sur le trafic. Dans ce modèle :
- Le producteur dispose de VM d'appliance réseau qui assurent l'inspection et la surveillance du trafic.
- Le client utilise les services du producteur pour sécuriser ou surveiller le trafic réseau de ses propres services.
Prenons l'exemple d'une entreprise de sécurité réseau dont les appliances fournissent des analyses réseau personnalisées à une organisation de services financiers pour ses applications exécutées sur Google Cloud. Dans ce scénario, l'entreprise de sécurité réseau est le producteur et l'organisation de services financiers est le client.
La figure 1 présente l'architecture de déploiement globale des services Network Security Integration lorsque le client et le producteur appartiennent à la même organisation.
Dans le diagramme précédent, le modèle producteur-client divise le réseau en deux : un réseau de producteur de services et un réseau de client de services.
- Un réseau de producteur de services contient un ensemble d'appliances réseau évolutives qui inspectent le trafic.
- Un réseau de client de services contient Google Cloud des VM. Le réseau client utilise des règles dans une stratégie de pare-feu réseau mondiale ou une stratégie de pare-feu hiérarchique pour l'intégration en bande afin d'envoyer du trafic au réseau producteur.
Selon la configuration, Network Security Integration intercepte ou met en miroir le trafic d'un ou de plusieurs réseaux clients. Il encapsule ensuite le trafic avec GENEVE et l'envoie aux appliances réseau du producteur pour inspection.
Réseau du producteur de services
Un réseau VPC producteur contient un ou plusieurs déploiements zonaux d'appliances réseau qui inspectent ou mettent en miroir le trafic du réseau client. Chaque déploiement zonal se compose d'un équilibreur de charge réseau passthrough interne dont les VM de backend sont des appliances réseau que vous gérez.
Les déploiements zonaux sont regroupés dans un seul groupe de déploiement référencé par un groupe de points de terminaison dans chaque réseau VPC client.
Réseau du client de services
Un réseau VPC client contient des Google Cloud charges de travail qui s'exécutent sur des instances de machines virtuelles (VM). Chaque réseau VPC client référence les services d'inspection ou d'analyse de paquets d'un producteur avec un groupe de points de terminaison.
Chaque réseau VPC client utilise des règles dans une stratégie de pare-feu réseau mondiale ou une stratégie de pare-feu hiérarchique pour l'intégration en bande afin de contrôler le trafic inspecté ou mis en miroir par les appliances du producteur. Ces règles de pare-feu utilisent l'action
apply_security_profile_group. Vous pouvez rendre les règles aussi spécifiques que nécessaire pour atteindre vos objectifs de sécurité, en faisant correspondre le trafic à l'aide de plusieurs attributs tels que des adresses ou des plages d'adresses IP, et des tags sécurisés.
Étape suivante
- Présentation de l'intégration hors bande
- Présentation de l'intégration en bande
- Comprendre le format GENEVE