A Integração de Segurança de Rede permite integrar VMs de appliance de segurança de rede, incluindo VMs que executam software de inspeção de pacotes e firewall, em uma rede VPC sem mudar as rotas nela.
A Integração de Segurança de Rede usa o protocolo de encapsulamento de virtualização de rede genérico (GENEVE, na sigla em inglês). O GENEVE entrega pacotes e metadados originais para VMs de appliance de segurança de rede de uma ou mais redes VPC com base nas regras de firewall criadas. Para mais informações, consulte Entender o formato GENEVE.
Tipos de integrações
A Integração de Segurança de Rede oferece duas maneiras de integrar VMs de appliance de segurança de rede:
Na banda: essa opção encaminha pacotes para VMs de appliance de rede para inspeção, em que uma VM de appliance de rede decide se permite ou bloqueia os pacotes. Com a integração na banda, os appliances de rede podem bloquear ameaças identificadas antes que o tráfego chegue ao destino. Para mais informações, consulte Visão geral da integração na banda.
Para pacotes destinados à Internet, a integração na banda oferece suporte ao modelo de implantação de saída direta da Internet, que permite que os appliances de rede encaminhem pacotes inspecionados diretamente para a Internet. Para mais informações, consulte Saída direta da Internet.
Fora da banda: essa opção encaminha uma cópia dos pacotes para VMs de appliance de rede para análise, sem afetar o fluxo de tráfego original. Para mais informações, consulte Visão geral da integração fora da banda.
Produtores e consumidores de serviços
Em um nível alto, a Integração de Segurança de Rede usa um modelo de produtor-consumidor para inspeção de dados e monitoramento de dados de tráfego. Nesse modelo:
- O produtor tem VMs de appliance de rede que oferecem inspeção e monitoramento de tráfego.
- O consumidor usa os serviços do produtor para proteger ou monitorar o tráfego de rede dos próprios serviços.
Por exemplo, imagine um cenário em que os appliances de uma empresa de segurança de rede fornecem análises de rede personalizadas para uma organização de serviços financeiros para os aplicativos em execução no Google Cloud. Nesse cenário, a empresa de segurança de rede é o produtor e a organização de serviços financeiros é o consumidor.
A Figura 1 mostra a arquitetura de implantação de alto nível dos serviços de Integração de Segurança de Rede em que o consumidor e o produtor estão na mesma organização.
No diagrama anterior, o modelo produtor-consumidor divide a rede em duas: uma rede de produtor de serviços e uma rede de consumidor de serviços.
- Uma rede de produtor de serviços contém um conjunto de appliances de rede escalonáveis que inspecionam o tráfego.
- Uma rede de consumidor de serviços contém Google Cloud VMs. A rede do consumidor usa regras em uma política de firewall de rede global ou uma política de firewall hierárquica para integração na banda para enviar tráfego à rede do produtor.
Dependendo da configuração, a Integração de Segurança de Rede intercepta ou espelha o tráfego de uma ou mais redes de consumidores. Em seguida, ela encapsula o tráfego com o GENEVE e o envia para os appliances de rede do produtor para inspeção.
Rede do produtor de serviços
Uma rede VPC do produtor contém uma ou mais implantações zonais de appliances de rede que inspecionam ou espelham o tráfego de rede do consumidor. Cada implantação zonal consiste em um balanceador de carga de rede de passagem interna cujas VMs de back-end são appliances de rede gerenciados.
As implantações zonais são agrupadas em um único grupo de implantação referenciado por um grupo de endpoints em cada rede VPC do consumidor.
Rede do consumidor de serviços
Uma rede VPC do consumidor contém Google Cloud cargas de trabalho executadas em instâncias de máquina virtual (VM). Cada rede VPC do consumidor referencia os serviços de inspeção ou análise de pacotes de um produtor com um grupo de endpoints.
Cada rede VPC do consumidor usa regras em uma política de firewall de rede global ou uma política de firewall hierárquica para integração na banda para controlar o tráfego inspecionado ou espelhado pelos appliances do produtor. Essas regras de firewall usam a ação
apply_security_profile_group. É possível tornar as regras tão específicas quanto necessário para alcançar as metas de segurança, combinando o tráfego usando vários atributos como endereços IP ou intervalos de IP e tags seguras.
A seguir
- Visão geral da integração fora da banda
- Visão geral da integração na banda
- Entender o formato GENEVE