La integración de seguridad de redes te permite integrar VMs de dispositivos de seguridad de redes, incluidas las VMs que ejecutan software de inspección de paquetes y firewall, en una red de VPC sin cambiar las rutas en la red de VPC.
La integración de seguridad de redes usa el protocolo de encapsulación de virtualización de red genérica (GENEVE). GENEVE entrega paquetes y metadatos originales a las VMs de dispositivos de seguridad de redes desde una o más de tus redes de VPC en función de las reglas de firewall que crees. Para obtener más información, consulta Información sobre el formato GENEVE.
Tipos de integraciones
La integración de seguridad de redes ofrece dos formas de integrar VMs de dispositivos de seguridad de redes:
En banda: Esta opción enruta los paquetes a las VMs de dispositivos de red para su inspección, en la que una VM de dispositivo de red decide si permite o bloquea los paquetes. Con la opción en banda, los dispositivos de red pueden bloquear cualquier amenaza identificada antes de que el tráfico llegue a su destino. Para obtener más información, consulta Descripción general de la integración en banda.
En el caso de los paquetes destinados a Internet, la integración en banda admite el modelo de implementación de salida directa a Internet, que permite que tus dispositivos de red enruten los paquetes inspeccionados directamente a Internet. Para obtener más información, consulta Salida directa a Internet.
Fuera de banda: Esta opción enruta una copia de los paquetes a las VMs de dispositivos de red para su análisis, sin afectar el flujo de tráfico original. Para obtener más información, consulta Descripción general de la integración fuera de banda overview.
Productores y consumidores de servicios
En un nivel alto, la integración de seguridad de redes usa un modelo de productor y consumidor para la inspección de datos y la supervisión de datos de tráfico. En este modelo:
- El productor tiene VMs de dispositivos de red que proporcionan inspección y supervisión del tráfico.
- El consumidor usa los servicios del productor para proteger o supervisar el tráfico de red de sus propios servicios.
Por ejemplo, imagina una situación en la que los dispositivos de una empresa de seguridad de redes proporcionan análisis de red personalizados a una organización de servicios financieros para sus aplicaciones que se ejecutan en Google Cloud. En esta situación, la empresa de seguridad de redes es el productor y la organización de servicios financieros es el consumidor.
En la figura 1, se muestra la arquitectura de implementación de alto nivel de los servicios de integración de seguridad de redes en la que tanto el consumidor como el productor están en la misma organización.
En el diagrama anterior, el modelo de productor y consumidor divide la red en dos: una red de productor de servicios y una red de consumidores de servicios.
- Una red de productor de servicios contiene un conjunto de dispositivos de red escalables que inspeccionan el tráfico.
- Una red de consumidores de servicios contiene Google Cloud VMs. La red del consumidor usa reglas en una política de firewall de red global o una política de firewall jerárquica para la integración en banda para enviar tráfico a la red del productor.
Según la configuración, la integración de seguridad de redes intercepta o replica el tráfico de una o más redes de consumidores. Luego, encapsula el tráfico con GENEVE y lo envía a los dispositivos de red del productor para su inspección.
Red de productores de servicios
Una red de VPC de productor contiene una o más implementaciones zonales de dispositivos de red que inspeccionan o replican el tráfico de red del consumidor. Cada implementación zonal consta de un balanceador de cargas de red de transferencia interno cuyas VMs de backend son dispositivos de red que administras.
Las implementaciones zonales se agrupan en un solo grupo de implementación al que hace referencia un grupo de extremos en cada red de VPC del consumidor.
Red del consumidor de servicios
Una red de VPC del consumidor contiene Google Cloud cargas de trabajo que se ejecutan en instancias de máquina virtual (VM). Cada red de VPC del consumidor hace referencia a los servicios de inspección o análisis de paquetes de un productor con un grupo de extremos.
Cada red de VPC del consumidor usa reglas en una política de firewall de red global o una política de firewall jerárquica para la integración en banda para controlar el tráfico que inspeccionan o replican los dispositivos del productor. Estas reglas de firewall usan la acción
apply_security_profile_group. Puedes hacer que las reglas sean tan específicas como sea necesario para lograr tus objetivos de seguridad, hacer coincidir el tráfico con varios atributos como direcciones IP o rangos de IP, y etiquetas seguras.
¿Qué sigue?
- Descripción general de la integración fuera de banda
- Descripción general de la integración en banda
- Información sobre el formato GENEVE