Contextes de réseau

Les contextes de réseau vous aident à atteindre vos objectifs de sécurité en utilisant moins de règles de stratégie de pare-feu de manière plus efficace. Cloud NGFW est compatible avec quatre contextes de réseau qui peuvent être utilisés pour créer une combinaison de sources ou une combinaison de destinations dans une règle d'une stratégie de pare-feu hiérarchique, d'une stratégie de pare-feu réseau au niveau mondial ou d'une stratégie de pare-feu réseau régionale.

Le tableau suivant montre comment les quatre contextes de réseau peuvent être utilisés dans les règles de pare-feu.

Contextes de réseau Type de cible compatible Direction, combinaison de sources ou combinaison de destinations compatibles
INSTANCES INTERNAL_MANAGED_LB Combinaison de sources d'une règle d'entrée Combinaison de destinations d'une règle de sortie
Internet (INTERNET)
Non-Internet (NON_INTERNET)
Réseaux VPC (VPC_NETWORKS)
Intra-VPC (INTRA_VPC)

Les contextes de réseau Internet et non-Internet s'excluent mutuellement. Les contextes de réseau de cloud privé virtuel (VPC) et intra-VPC sont des sous-ensembles du contexte de réseau non-Internet.

Contexte de réseau Internet

Le contexte de réseau Internet (INTERNET) peut être utilisé dans une combinaison de sources d'une règle d'entrée ou dans une combinaison de destinations d'une règle de sortie avec le type de cible défini sur INSTANCES ou non spécifié :

Critères pour le contexte de réseau Internet

Cette section décrit les critères que Cloud Next Generation Firewall utilise pour déterminer si un paquet appartient au contexte de réseau Internet.

Contexte de réseau Internet pour les paquets d'entrée

Les paquets d'Ingress acheminés vers une interface réseau de machine virtuelle (VM) par un Google Maglev appartiennent au contexte de réseau Internet. Les paquets sont acheminés par un Maglev vers une interface réseau de VM lorsque la destination du paquet correspond à l'un des éléments suivants :

  • Une adresse IPv4 externe régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge réseau passthrough externe régional ou une règle de transfert pour le transfert de protocole externe.
  • Une adresse IPv6 externe régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge réseau passthrough externe régional ou une règle de transfert pour le transfert de protocole externe, et le paquet n'a pas été acheminé à l'aide d'une route de sous-réseau local ou d'une route de sous-réseau importée par l'appairage de réseaux VPC ou à partir d'un spoke VPC sur un hub NCC.

Pour en savoir plus sur les paquets acheminés par Maglev vers des VM backend pour un équilibreur de charge réseau passthrough externe ou un transfert de protocole externe, consultez la section Chemins d'accès pour les équilibreurs de charge réseau passthrough externes et le transfert de protocole externe.

Contexte de réseau Internet pour les paquets de sortie

Lorsqu'une route statique avec le saut suivant de la passerelle Internet par défaut achemine les paquets de sortie à partir d'une interface réseau de VM, l'adresse IP de destination détermine le contexte de réseau, comme indiqué dans le tableau suivant :

Adresse IP de destination du paquet de sortie Contextes de réseau
Adresses IP externes en dehors du réseau de Google Contexte de réseau Internet
Adresse IP externe des API et services Google globaux, y compris les paquets de requêtes envoyés aux services Cloud Run ou App Engine Contexte de réseau non-Internet
Adresse IPv4 externe régionale d'une interface réseau de VM, règle de transfert d'un équilibreur de charge d'application externe régional, équilibreur de charge réseau proxy externe régional, équilibreur de charge réseau passthrough externe régional ou transfert de protocole externe Contexte de réseau Internet
Adresse IPv6 externe régionale d'une interface réseau de VM, règle de transfert d'un équilibreur de charge d'application externe régional, équilibreur de charge réseau proxy externe régional, équilibreur de charge réseau passthrough externe régional ou transfert de protocole externe Contexte de réseau Internet, sauf lorsque les routes de sous-réseau acheminent les paquets de sortie vers des destinations IPv6 externes
Adresse IPv4 ou IPv6 externe globale d'une règle de transfert d'un équilibreur de charge d'application externe global, d'un équilibreur de charge réseau proxy externe global ou d'un équilibreur de charge réseau passthrough externe global Contexte de réseau Internet
Adresse IPv4 externe régionale d'une passerelle Cloud VPN Contexte de réseau Internet
Adresse IPv4 externe régionale d'une passerelle Cloud NAT Contexte de réseau Internet
Paquets de sortie vers des destinations IPv6 externes acheminés par des routes de sous-réseau

Si les réseaux VPC sont connectés à l'aide de l'appairage de réseaux VPC ou s'ils participent en tant que spokes VPC sur le même hub NCC, les routes de sous-réseau IPv6 peuvent fournir une connectivité aux destinations d'adresses IPv6 externes régionales des interfaces réseau de VM, aux règles de transfert d'équilibreur de charge externe régional et aux règles de transfert de protocole externe. Lorsqu'une route de sous-réseau IPv6 fournit le chemin d'accès au trafic de sortie d'une interface réseau de VM vers ces destinations d'adresses IPv6 externes régionales, le trafic appartient au contexte de réseau non-Internet.

Contexte de réseau non-Internet

Vous pouvez utiliser le contexte de réseau non-Internet (NON-INTERNET) dans une combinaison de sources d'une règle d'entrée ou dans une combinaison de destinations d'une règle de sortie avec le type de cible défini sur INSTANCES ou non spécifié :

Critères pour le contexte de réseau non-Internet

Cette section décrit les critères que Cloud NGFW utilise pour déterminer si un paquet appartient au contexte de réseau non-Internet.

Contexte de réseau non-Internet pour les paquets d'entrée

Les paquets d'Ingress appartiennent au contexte de réseau non-Internet s'ils sont acheminés vers l'interface réseau d'une instance de VM de l'une des manières suivantes :

  • Les paquets sont acheminés à l'aide d'une route de sous-réseau, et les destinations des paquets correspondent à l'un des éléments suivants :
    • Une destination d'adresse IPv4 ou IPv6 interne régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge réseau passthrough interne ou une règle de transfert pour le transfert de protocole interne.
    • Une destination d'adresse IPv6 externe régionale d'une interface réseau de VM, une règle de transfert d'un équilibreur de charge réseau passthrough externe ou une règle de transfert pour le transfert de protocole externe.
  • Les paquets sont acheminés à l'aide d'une route statique vers une instance de VM de saut suivant ou un équilibreur de charge réseau passthrough interne de saut suivant.
  • Les paquets sont acheminés à l'aide d'une route basée sur des règles vers un équilibreur de charge réseau passthrough interne de saut suivant.
  • Les paquets sont acheminés à l'aide de l'un des chemins de routage spéciaux suivants:

Les paquets de réponse d'Ingress provenant des API et services Google globaux appartiennent également au contexte de réseau non-Internet. Les paquets de réponse provenant des API et services Google globaux peuvent avoir l'une des sources suivantes :

Contexte de réseau non-Internet pour les paquets de sortie

Les paquets de sortie envoyés à partir d'interfaces réseau de VM appartiennent au contexte de réseau non-Internet s'ils sont acheminés de l'une des manières suivantes :

Contexte des réseaux VPC

Le contexte de réseau Réseaux VPC (VPC_NETWORKS) ne peut être utilisé que dans une combinaison de sources d'une règle d'entrée. Pour utiliser le contexte des réseaux VPC dans une combinaison de sources d'une règle d'entrée, procédez comme suit :

  1. Vous devez spécifier une liste de réseaux VPC sources :

    • La liste des réseaux sources doit contenir au moins un réseau VPC. Vous pouvez ajouter jusqu'à 250 réseaux VPC à la liste des réseaux sources.
    • Un réseau VPC doit exister avant que vous puissiez l'ajouter à la liste des réseaux sources.
    • Vous pouvez ajouter le réseau à l'aide de son identifiant d'URL partiel ou complet.
    • Les réseaux VPC que vous ajoutez à la liste des réseaux sources n'ont pas besoin d'être connectés les uns aux autres. Chaque réseau VPC peut se trouver dans n'importe quel projet.
    • Si un réseau VPC est supprimé après avoir été ajouté à la liste des réseaux sources, la référence au réseau supprimé reste dans la liste. Cloud NGFW ignore les réseaux VPC supprimés lors de l'application d'une règle d'entrée. Si tous les réseaux VPC de la liste des réseaux sources sont supprimés, les règles d'entrée qui dépendent de la liste sont inefficaces, car elles ne correspondent à aucun paquet.
  2. Vous devez spécifier au moins un autre paramètre source, à l'exception d'une d'une source de géolocalisation.

Les paquets correspondent à la règle d'entrée s'ils correspondent à au moins l'un des autres paramètres sources et aux critères du contexte des réseaux VPC.

Critères pour le contexte des réseaux VPC

Cette section décrit les critères que Cloud NGFW utilise pour déterminer si un paquet appartient au contexte des réseaux VPC.

Un paquet correspond à une règle d'entrée qui utilise le contexte des réseaux VPC dans sa combinaison de sources si toutes les conditions suivantes sont remplies :

  • Le paquet correspond à au moins l'un des autres paramètres sources.

  • Le paquet est envoyé par une ressource située dans l'un des réseaux VPC sources.

  • Le réseau VPC source et le réseau VPC auquel s'applique la stratégie de pare-feu contenant la règle d'entrée sont le même réseau VPC ou sont connectés à l'aide de l'appairage de réseaux VPC ou en tant que spokes VPC sur un hub Network Connectivity Center.

Les ressources suivantes se trouvent dans un réseau VPC, et le trafic entre elles appartient au contexte de réseau des réseaux VPC.

  • Interfaces réseau de VM
  • Tunnels Cloud VPN
  • Rattachements de VLAN Cloud Interconnect
  • Appareils de routeur
  • Proxys Envoy dans un sous-réseau proxy réservé
  • Points de terminaison Private Service Connect
  • Connecteurs d'accès au VPC sans serveur

De plus, les paquets qui entrent dans un réseau VPC via une sortie VPC directe appartiennent également au contexte de réseau des réseaux VPC.

Contexte de réseau intra-VPC

Le contexte de réseau Réseaux intra-VPC (INTRA_VPC) ne peut être utilisé que dans une combinaison de sources d'une règle d'entrée. Pour utiliser le contexte des réseaux intra-VPC dans une combinaison de sources d'une règle d'entrée, vous devez spécifier au moins un autre paramètre source, à l'exception d'une d'une source de géolocalisation.

Les paquets correspondent à la règle d'entrée s'ils correspondent à au moins l'un des autres paramètres sources et aux critères du contexte des réseaux intra-VPC.

Critères pour le contexte de réseau intra-VPC

Cette section décrit les critères que Cloud NGFW utilise pour déterminer si un paquet appartient au contexte de réseau intra-VPC.

Un paquet correspond à une règle d'entrée qui utilise le contexte intra-VPC dans sa combinaison de sources si toutes les conditions suivantes sont remplies :

  • Le paquet correspond à au moins l'un des autres paramètres sources.

  • Le paquet est envoyé par une ressource située dans le réseau VPC auquel s'applique la stratégie de pare-feu contenant la règle d'entrée.

Les ressources suivantes se trouvent dans un réseau VPC, et le trafic entre elles appartient au contexte de réseau intra-VPC :

  • Interfaces réseau de VM
  • Tunnels Cloud VPN
  • Rattachements de VLAN Cloud Interconnect
  • Appareils de routeur
  • Proxys Envoy dans un sous-réseau proxy réservé
  • Points de terminaison Private Service Connect
  • Connecteurs d'accès au VPC sans serveur

De plus, les paquets qui entrent dans un réseau VPC via une sortie VPC directe appartiennent également au contexte de réseau intra-VPC.