הקשרים ברשת עוזרים לכם להשיג את יעדי האבטחה שלכם באמצעות שימוש יעיל יותר בפחות כללי מדיניות של חומת אש. Cloud NGFW תומך בארבעה הקשרים ברשת שאפשר להשתמש בהם כדי ליצור שילוב של מקור או שילוב של יעד בכלל של מדיניות חומת אש היררכית, מדיניות גלובלית של חומת אש ברשת או מדיניות אזורית של חומת אש ברשת.
בטבלה הבאה אפשר לראות איך אפשר להשתמש בארבעת ההקשרים של הרשת בכללי חומת אש.
| הקשרים של הרשת | סוג היעד הנתמך | שילוב נתמך של כיוון, מקור או יעד | ||
|---|---|---|---|---|
INSTANCES |
INTERNAL_MANAGED_LB |
שילוב המקור של כלל כניסה | שילוב היעד של כלל יציאה | |
אינטרנט (INTERNET) |
||||
לא באינטרנט (NON_INTERNET) |
||||
רשתות VPC (VPC_NETWORKS) |
||||
תוך VPC (INTRA_VPC) |
||||
ההקשרים של רשתות אינטרנט ורשתות לא אינטרנטיות הם בלעדיים הדדית. רשתות הענן הווירטואלי הפרטי (VPC) וההקשרים של רשתות בתוך VPC הם קבוצות משנה של הקשר הרשת שאינו מחובר לאינטרנט.
הקשר של רשת האינטרנט
אפשר להשתמש בהקשר של רשת האינטרנט (INTERNET) כחלק משילוב של מקור בכלל כניסה, או כחלק משילוב של יעד בכלל יציאה, כשהגדרת סוג היעד היא INSTANCES או לא מוגדרת:
עבור כלל כניסה, מציינים את המקור של הקשר לאינטרנט ולפחות פרמטר מקור אחר, למעט מקור תג מאובטח. מנות תואמות לכלל התנועה הנכנסת אם הן תואמות לפחות לאחד מפרמטרי המקור האחרים וגם לקריטריונים של הקשר רשת האינטרנט למנות נכנסות.
בכלל יציאה, מציינים את היעד בהקשר של האינטרנט ועוד פרמטר יעד אחד לפחות. מנות מתאימות לכלל היציאה אם הן מתאימות לפחות לאחד מפרמטרים היעד האחרים וגם לקריטריונים של הקשר ברשת האינטרנט לגבי מנות יוצאות.
קריטריונים להקשר של רשת האינטרנט
בקטע הזה מפורטים הקריטריונים שלפיהם Cloud Next Generation Firewall קובע אם חבילת נתונים שייכת להקשר של רשת האינטרנט.
הקשר של רשת האינטרנט לחבילות נתונים נכנסות (ingress)
מנות נכנסות שמנותבות לממשק רשת של מכונה וירטואלית (VM) על ידי Maglev של Google שייכות להקשר של רשת האינטרנט. חבילות מנותבות על ידי Maglev לממשק רשת של מכונה וירטואלית כשהיעד של החבילה תואם לאחד מהבאים:
- כתובת IPv4 חיצונית אזורית של ממשק רשת של מכונה וירטואלית, כלל העברה של מאזן עומסי רשת אזורי חיצוני להעברת סיגנל ללא שינוי או כלל העברה להעברת פרוטוקול חיצוני.
- כתובת IPv6 חיצונית אזורית של ממשק רשת של מכונה וירטואלית, כלל העברה של מאזן עומסי רשת חיצוני אזורי להעברת סיגנל ללא שינוי או כלל העברה להעברת פרוטוקול חיצוני, והחבילה לא נותבה באמצעות נתיב של רשת משנה מקומית או נתיב של רשת משנה שיובא על ידי קישור בין רשתות VPC שכנות או מרשת משנה מסוג spoke ב-VPC במרכז NCC.
למידע נוסף על חבילות שמנותבות על ידי Maglev למכונות וירטואליות בקצה העורפי עבור מאזן עומסי רשת חיצוני להעברת סיגנל ללא שינוי או העברת פרוטוקול חיצונית, אפשר לעיין במאמר נתיבים למאזנים חיצוניים של עומסי רשת להעברת סיגנל ללא שינוי ולהעברת פרוטוקול חיצונית.
הקשר של רשת האינטרנט למנות יוצאות
כשמסלול סטטי עם שער ברירת המחדל לאינטרנט של הצעד הבא מכוון מנות יוצאות מממשק רשת של מכונה וירטואלית, כתובת ה-IP של היעד קובעת את הקשר הרשתי, כמו שמופיע בטבלה הבאה:
| כתובת ה-IP של היעד של מנות יוצאות | הקשרים של הרשת |
|---|---|
| כתובות IP חיצוניות מחוץ לרשת של Google | הקשר של רשת האינטרנט |
| כתובת IP חיצונית של ממשקי Google API ושירותים גלובליים, כולל מנות בקשה שנשלחות לשירותים של Cloud Run או App Engine | הקשר של רשת שאינה האינטרנט |
| כתובת IPv4 חיצונית אזורית של ממשק רשת של מכונה וירטואלית, כלל העברה של מאזן עומסים חיצוני אזורי של אפליקציות (ALB), מאזן עומסי רשת אזורי חיצוני לשרת proxy, מאזן עומסי רשת אזורי חיצוני להעברת סיגנל ללא שינוי או העברת פרוטוקול חיצונית | הקשר של רשת האינטרנט |
| כתובת IPv6 חיצונית אזורית של ממשק רשת של מכונה וירטואלית, כלל העברה של מאזן עומסים חיצוני אזורי של אפליקציות (ALB), מאזן עומסי רשת אזורי חיצוני לשרת proxy, מאזן עומסי רשת אזורי חיצוני להעברת סיגנל ללא שינוי או העברת פרוטוקול חיצונית | הקשר של רשת האינטרנט, אלא אם נתיבי תת-רשת מפנים מנות יוצאות ליעדי IPv6 חיצוניים |
| כתובת IPv4 או IPv6 חיצונית גלובלית של כלל העברה של מאזן עומסים גלובלי חיצוני של אפליקציות, מאזן עומסי רשת גלובלי חיצוני לשרת proxy או מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי | הקשר של רשת האינטרנט |
| כתובת IPv4 חיצונית אזורית של שער Cloud VPN | הקשר של רשת האינטרנט |
| כתובת IPv4 חיצונית אזורית של שער Cloud NAT | הקשר של רשת האינטרנט |
מנות יוצאות ליעדי IPv6 חיצוניים שמנותבות על ידי נתיבי תת-רשת
אם רשתות VPC מחוברות באמצעות VPC Network Peering או אם רשתות VPC משתתפות כרשתות משנה של VPC באותו רכזת NCC, נתיבי רשת משנה של IPv6 יכולים לספק קישוריות ליעדים של כתובות IPv6 חיצוניות אזוריות של ממשקי רשת של מכונות וירטואליות, לכללי העברה של מאזני עומסים חיצוניים אזוריים ולכללי העברה של פרוטוקולים חיצוניים. כשנתיב של רשת משנה מסוג IPv6 מספק את הנתיב לתעבורת נתונים יוצאת מממשק רשת של מכונה וירטואלית ליעדים של כתובות IPv6 חיצוניות אזוריות, התעבורה שייכת להקשר של רשת שאינה אינטרנט, במקום להקשר של רשת האינטרנט.
הקשר של רשת שאינה אינטרנט
אתם יכולים להשתמש בהקשר הרשת non-internet (NON-INTERNET) כחלק משילוב מקורות של כלל תעבורה נכנסת, או כחלק משילוב יעדים של כלל תעבורה יוצאת, כשהיעד מוגדר כ-INSTANCES או לא מוגדר:
עבור כלל כניסה, מציינים את המקור בהקשר שאינו אינטרנט ולפחות פרמטר מקור אחד נוסף, למעט מקור של רשימת מודיעין איומים של Google () או מקור של מיקום גיאוגרפי. מנות תואמות לכלל התנועה הנכנסת אם הן תואמות לפחות לאחד מפרמטרי המקור האחרים וגם לקריטריונים של הקשר רשת שאינה אינטרנטית עבור מנות נכנסות.
לכלל יציאה, מציינים את היעד בהקשר שאינו אינטרנט ולפחות פרמטר יעד אחד נוסף. חבילות תואמות לכלל היציאה אם הן תואמות לפחות לאחד מפרמטרים היעד האחרים וגם לקריטריונים של הקשר רשת שאינה אינטרנטית עבור חבילות יוצאות.
קריטריונים להקשר של רשת שאינה אינטרנט
בקטע הזה מפורטים הקריטריונים שלפיהם Cloud NGFW קובע אם חבילת נתונים שייכת להקשר של רשת שאינה אינטרנט.
הקשר של רשת שאינה אינטרנטית לחבילות נכנסות
מנות נכנסות שייכות להקשר של רשת שאינה אינטרנט אם המנות מנותבות לממשק הרשת של מכונה וירטואלית באחת מהדרכים הבאות:
- הניתוב של החבילות מתבצע באמצעות נתיב של רשת משנה, ויעדי החבילות תואמים לאחד מהבאים:
- כתובת IPv4 או IPv6 פנימית אזורית של ממשק רשת של מכונה וירטואלית, כלל העברה של מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי או כלל העברה להעברת פרוטוקול פנימית.
- יעד של כתובת IPv6 חיצונית אזורית של ממשק רשת של מכונה וירטואלית, כלל העברה של מאזן עומסי רשת חיצוני להעברת סיגנל ללא שינוי או כלל העברה להעברת פרוטוקול חיצוני.
- ניתוב המנות מתבצע באמצעות מסלול סטטי למכונה וירטואלית של הצעד הבא או למאזן עומסי רשת פנימי של הצעד הבא להעברת סיגנל ללא שינוי.
- המנות מנותבות באמצעות ניתוב מבוסס-מדיניות למאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי של הצעד הבא למעבר.
- הניתוב של החבילות מתבצע באמצעות אחת מנתיבי הניתוב המיוחדים הבאים:
- מממשק קצה של Google בשכבה השנייה שמשמש מאזן עומסים גלובלי חיצוני של אפליקציות (ALB), מאזן עומסים של אפליקציות (ALB) בגרסה הקלאסית, מאזן עומסי רשת גלובלי חיצוני בשרת proxy או מאזן עומסי רשת בשרת proxy בגרסה הקלאסית. מידע נוסף מופיע במאמר בנושא נתיבים בין חזיתות קצה של Google לבין קצה עורפי.
- מבדיקה של תקינות שרתים. מידע נוסף זמין במאמר נתיבים לבדיקות תקינות.
- משרת proxy לאימות זהויות (IAP) להעברת TCP. מידע נוסף זמין במאמר נתיבים לשרת proxy לאימות זהויות (IAP).
- מ-Cloud DNS או מ-Service Directory. מידע נוסף מופיע במאמר בנושא נתיבים ל-Cloud DNS ול-Service Directory.
- מתוך חיבור לרשת (VPC) מאפליקציית serverless. מידע נוסף זמין במאמר נתיבים לחיבור לרשת (VPC) מאפליקציית serverless.
- מנקודת קצה של Private Service Connect ל-Google APIs גלובליים. מידע נוסף זמין במאמר נקודות קצה (endpoints) של Private Service Connect עבור ממשקי API גלובליים של Google.
- שימוש בתעבורת נתונים יוצאת (egress) ישירה של VPC לממשק רשת של מכונה וירטואלית. מידע נוסף זמין במאמר Direct VPC עם רשת VPC במסמכי Cloud Run ובמאמר תעבורת נתונים יוצאת (egress) ישירה של VPC במסמכי App Engine.
מנות תגובה של Ingress מ-Google APIs ושירותים גלובליים שייכות גם הן להקשר של רשת שאינה אינטרנט. מנות תגובה מ-Google APIs וממשקים גלובליים יכולים להגיע מהמקורות הבאים:
- כתובת IP לדומיינים שמוגדרים כברירת מחדל ומשמשים את ממשקי ה-API והשירותים הגלובליים של Google.
- כתובת IP של
private.googleapis.comאו שלrestricted.googleapis.com. - נקודת קצה מסוג Private Service Connect ל-Google APIs גלובליים.
הקשר של מנות יוצאות ברשת שאינה אינטרנט
מנות יוצאות שנשלחות מממשקי רשת של מכונה וירטואלית שייכות להקשר של רשת שאינה אינטרנטית אם המנות מנותבות באחת מהדרכים הבאות:
- הניתוב של החבילות מתבצע באמצעות נתיב של רשת משנה, ויעדי החבילות תואמים לאחד מהבאים:
- יעד אזורי פנימי של כתובת IPv4 או IPv6 של ממשק רשת של מכונה וירטואלית, כלל העברה של מאזן עומסים פנימי או כלל העברה להעברת פרוטוקול פנימית.
- יעד של כתובת IPv6 חיצונית אזורית של ממשק רשת של מכונה וירטואלית, כלל העברה של מאזן עומסים חיצוני אזורי או כלל העברה להעברת פרוטוקול חיצוני.
- הניתוב של החבילות מתבצע באמצעות ניתוב דינמי.
- ניתוב המנות מתבצע באמצעות מסלולים סטטיים שמשתמשים בצעד הבא שהוא לא שער האינטרנט שמוגדר כברירת מחדל.
- הניתוב של החבילות מתבצע באמצעות מסלולים סטטיים שמשתמשים בצעד הבא של שער האינטרנט שמוגדר כברירת מחדל ויעדי החבילות תואמים לאחד מהבאים:
- כתובת IP לדומיינים שמוגדרים כברירת מחדל ומשמשים את השירותים ואת ממשקי ה-API הגלובליים של Google.
- כתובת IP של
private.googleapis.comאו שלrestricted.googleapis.com.
- החבילות מנותבות לנקודת קצה (endpoint) של Private Service Connect ל-Google APIs גלובליים. מידע נוסף זמין במאמר נקודות קצה (endpoints) של Private Service Connect עבור ממשקי API גלובליים של Google.
- המנות מנותבות באמצעות ניתוב מבוסס-מדיניות למאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי של הצעד הבא למעבר.
- הניתוב של החבילות מתבצע באמצעות אחת מנתיבי הניתוב המיוחדים הבאים:
- החבילות מנותבות ל-Cloud Run או ל-App Engine מממשק רשת של מכונה וירטואלית באמצעות תעבורת נתונים יוצאת (egress) ישירה של VPC.
הקשר של רשתות VPC
אפשר להשתמש בהקשר של רשת VPC (VPC_NETWORKS) רק כחלק משילוב של מקורות של כלל תעבורה נכנסת. כדי להשתמש בהקשר של רשתות VPC כחלק משילוב מקורות של כלל תעבורת כניסה:
צריך לציין רשימה של רשתות VPC של המקור:
- רשימת רשתות המקור חייבת להכיל לפחות רשת VPC אחת. אפשר להוסיף עד 250 רשתות VPC לרשימת רשתות המקור.
- כדי להוסיף רשת VPC לרשימת רשתות המקור, היא צריכה להיות קיימת.
- אפשר להוסיף את הרשת באמצעות מזהה כתובת ה-URL החלקי או המלא שלה.
- רשתות VPC שמוסיפים לרשימת רשתות המקור לא צריכות להיות מחוברות זו לזו. כל רשת VPC יכולה להיות ממוקמת בכל פרויקט.
- אם רשת VPC נמחקת אחרי שהיא נוספת לרשימת רשתות המקור, ההפניה לרשת שנמחקה נשארת ברשימה. מערכת Cloud NGFW מתעלמת מרשתות VPC שנמחקו כשהיא אוכפת כלל של תעבורת נתונים נכנסת (ingress). אם כל רשתות ה-VPC ברשימת רשתות המקור נמחקות, כללי הכניסה שמסתמכים על הרשימה לא יעילים כי הם לא תואמים לאף חבילת נתונים.
צריך לציין לפחות עוד פרמטר מקור אחד, למעט מקור של רשימת Google Threat Intelligence (a ).
חבילות תואמות לכלל התעבורה הנכנסת אם הן תואמות לפחות לאחד מפרמטרי המקור האחרים ול קריטריונים להקשר של רשתות VPC.
קריטריונים להקשר של רשתות VPC
בקטע הזה מפורטים הקריטריונים שבהם Cloud NGFW משתמש כדי לקבוע אם חבילת נתונים שייכת להקשר של רשתות VPC.
מנות תואמות לכלל תעבורה נכנסת שמשתמש בהקשר של רשתות VPC בשילוב המקור שלהן אם כל התנאים הבאים מתקיימים:
החבילה תואמת לפחות לאחד מפרמטרי המקור האחרים.
החבילה נשלחת על ידי משאב שנמצא באחת מרשתות ה-VPC של המקור.
רשת ה-VPC של המקור ורשת ה-VPC שאליה חלה מדיניות חומת האש שמכילה את כלל התנועה הנכנסת הן אותה רשת VPC, או שהן מחוברות באמצעות VPC Network Peering או כרשתות VPC משניות במרכז Network Connectivity Center.
המשאבים הבאים ממוקמים ברשת VPC, והתנועה ביניהם שייכת להקשר הרשת של רשתות ה-VPC.
- ממשקי רשת של מכונות וירטואליות
- מנהרות Cloud VPN
- צירופים ל-VLAN ב-Cloud Interconnect
- נתבים וירטואליים
- שרתי proxy של Envoy בתת-רשת של שרת proxy בלבד
- נקודות קצה של Private Service Connect
- מחברים של חיבור לרשת (VPC) מאפליקציית serverless
בנוסף, מנות שנכנסות לרשת VPC דרך תעבורת נתונים יוצאת (egress) ישירה של VPC שייכות גם להקשר הרשת של רשתות ה-VPC.
הקשר של רשת VPC
אפשר להשתמש בהקשר הרשת intra-VPC networks (INTRA_VPC) רק כחלק משילוב מקורות של כלל תעבורה נכנסת. כדי להשתמש בהקשר של רשתות VPC פנימיות כחלק משילוב מקורות של כלל תעבורה נכנסת, צריך לציין לפחות עוד פרמטר מקור, למעט מקור מיקום גיאוגרפי.
חבילות תואמות לכלל התנועה הנכנסת אם הן תואמות לפחות לאחד מפרמטרי המקור האחרים וגם לקריטריונים של רשתות VPC פנימיות בהקשר.
קריטריונים להקשר של רשת VPC
בקטע הזה מפורטים הקריטריונים שבהם Cloud NGFW משתמש כדי לקבוע אם חבילת נתונים שייכת להקשר של רשת VPC פנימית.
מנה תואמת לכלל תעבורה נכנסת שמשתמש בהקשר של תוך VPC בשילוב המקור שלה אם כל התנאים הבאים מתקיימים:
החבילה תואמת לפחות לאחד מפרמטרי המקור האחרים.
החבילה נשלחת על ידי משאב שנמצא ברשת ה-VPC שאליה חלה מדיניות חומת האש שמכילה את כלל התנועה הנכנסת.
המשאבים הבאים ממוקמים ברשת VPC, והתנועה ביניהם שייכת להקשר של רשת ה-VPC הפנימית:
- ממשקי רשת של מכונות וירטואליות
- מנהרות Cloud VPN
- צירופים ל-VLAN ב-Cloud Interconnect
- נתבים וירטואליים
- שרתי proxy של Envoy בתת-רשת של שרת proxy בלבד
- נקודות קצה של Private Service Connect
- מחברים של חיבור לרשת (VPC) מאפליקציית serverless
בנוסף, מנות שנכנסות לרשת VPC דרך תעבורת נתונים יוצאת (egress) ישירה של VPC שייכות גם להקשר של רשת VPC פנימית.