網路安全整合服務的頻內整合功能可讓您直接在網路流量路徑中插入自己的網路安全設備 (例如防火牆或入侵偵測系統),以進行檢查。您可以使用這些網路設備檢查流量是否有任何已識別的威脅,再將流量傳送至目的地。
網路安全整合服務 採用 Cloud Next Generation Firewall 和封包攔截技術,提供頻內整合功能,以服務為中心處理封包管道。封包攔截是一項 Google Cloud 功能,可讓您在網路流量路徑中插入網路設備,而不必修改任何現有的轉送政策。
封包處理作業會在系統傳送輸出封包之前,以及收到輸入封包之後進行。頻內整合會使用通用網路虛擬化封裝 (GENEVE) 封裝,在傳送或接收虛擬機器 (VM) 與封包處理虛擬機器 (網路設備) 之間安全地傳輸封包。
頻帶內整合的優點
頻內整合具有下列優點:
- 擴充性:部署封包處理 VM,做為 VM 型防火牆、入侵偵測系統或網路設備。您可以視需求調整封包處理 VM 的規模。
- Geneve 封裝:保留原始封包,包括來源和目的地 IP 位址,因為封包會在傳送或接收 VM,以及封包處理 VM 之間傳輸,以供檢查。如要進一步瞭解 GENEVE,請參閱 GENEVE RFC。
- Cloud NGFW 技術:使用階層式防火牆政策或全域網路防火牆政策中的輸入或輸出規則,並搭配
apply_security_profile_group動作,設定封包檢查。這樣一來,就不必依賴 VPC 網路中的路徑。詳情請參閱「頻內整合的運作方式」。 - 直接輸出網際網路流量:讓網路安全設備直接將檢查過的輸出流量導向網際網路。詳情請參閱「直接網際網路輸出」。
生產者和消費者模型
頻內整合採用生產者-消費者模型,設定如下:
服務供應商
服務供應商透過 VM 提供封包檢查服務。VM 可以是網路設備,也可以是執行自訂軟體解決方案的執行個體。製作人負責設定、調整及維護 VM。
服務供應商會部署及管理內部直通式網路負載平衡器,這些負載平衡器會使用後端 VM 執行封包檢查服務。生產者會透過區域攔截部署作業,向消費者提供封包檢查服務,這些作業會分組到全域攔截部署作業群組。詳情請參閱「設定生產者服務」。
服務供應商會使用下列重要元件提供封包檢查服務:
VM 執行個體:代管網路設備或自訂軟體解決方案。製作人負責設定、擴充及維護 VM。生產者可以使用區域非代管或區域代管執行個體群組,來代管封包檢查 VM。
內部直通式網路負載平衡器:將流量分配至後端封包檢查 VM。負載平衡器的轉送規則會做為需要檢查的流量進入點。
攔截部署:可用區資源,參照內部直通式網路負載平衡器的轉送規則。攔截部署項目代表供應商為該可用區提供的檢查服務。
攔截部署項目群組:全域性資源,內含多個區域攔截部署項目。
服務用戶
服務用戶會使用服務供應商提供的封包檢查服務。
您可以在虛擬私有雲網路中,搭配多個產生器使用封包檢查服務。您也可以在同一個虛擬私有雲網路中,使用 Cloud Next Generation Firewall Enterprise 設定防火牆端點。使用頻內整合的防火牆端點和封包檢查服務並非互斥。您可以並行使用這些功能,滿足安全性需求。詳情請參閱「設定消費者服務」。
服務用戶會使用下列重要元件,將流量傳送至生產者的封包檢查服務:
攔截端點群組:全專案適用的全域性資源,可參照服務供應商的攔截部署項目群組。
攔截端點群組會表達消費者的意圖,也就是在消費者虛擬私有雲網路的一或多個區域中,使用服務供應商攔截部署群組提供的封包檢查服務。
攔截端點群組關聯:全域性資源,適用於每個專案,可將攔截端點群組邏輯上連結至一或多個消費者虛擬私有雲網路。
防火牆規則:階層式防火牆政策或全域網路防火牆政策規則,可將流量導向封包檢查 VM。
安全性設定檔:參照攔截端點群組的全域性資源。
安全性設定檔群組:參照安全性設定檔的全域、機構層級和專案層級資源。防火牆政策中的規則會參照安全性設定檔群組,並使用
apply_security_profile_group動作將封包傳送至生產者的封包檢查服務。
攔截防火牆規則具有狀態。如果新工作階段符合規則,系統會攔截與該工作階段相關聯的所有後續輸入和輸出封包,並在 GENEVE 標頭中以適當的安全性設定檔群組封裝這些封包。
頻帶內整合部署模式
頻內整合是以生產者-消費者模型為基礎。
圖 1 顯示頻內整合服務的高階部署架構。
下圖顯示下列生產者/消費者設定:
producer-project1是包含一個虛擬私有雲網路 (producer-vpc) 的服務供應商專案。網路設定如下:- 服務供應商在
us-west1-a和us-west1-b區域提供封包檢查服務。 - 每個區域都有一組封包檢查 VM、內部直通式網路負載平衡器和攔截部署作業。
- 服務生產者的封包檢查服務會歸入單一攔截部署群組。
- 服務供應商在
consumer-project1是服務用戶專案,內含兩個虛擬私有雲網路consumer-vpc1和consumer-vpc2。這兩個網路都已設定為使用生產者的封包攔截服務,設定如下:每個網路的防火牆政策和規則評估順序都設為
BEFORE_CLASSIC_FIREWALL。每個網路都有自己的攔截端點群組關聯,參照的是通用攔截端點群組。在圖表中,常見的攔截端點群組位於消費者專案中
consumer-project2。攔截端點群組會表達消費者使用供應商攔截部署項目群組的意圖。在消費者機構中,客戶已建立含有安全性設定檔的安全性設定檔群組。安全性設定檔會參照與
consumer-vpc1和consumer-vpc2虛擬私有雲網路相關聯的相同攔截端點群組。如要將封包導向生產者的封包檢查服務,消費者會在防火牆政策中使用輸入或輸出規則。
直接網際網路輸出
頻內整合支援直接網際網路輸出部署模型。在這個模型中,生產者網路中的網路設備會檢查要傳輸到網際網路的流量,並透過外部網路介面直接傳送到公開網際網路。然後,設備會使用 GENEVE,將網際網路回應封包直接轉送至消費者 VM。
如要使用直接網際網路輸出部署模式,請按照設備說明文件所述,設定網路設備的直接網際網路輸出。您不需要在生產者或消費者虛擬私有雲網路,或頻內資源上進行額外設定。用戶虛擬私有雲網路也不需要 Cloud NAT 或預設網際網路路徑。
比較頻內流量
如果網路設備未設定直接網際網路輸出,傳往網際網路的流量會在每個方向上跨越虛擬私有雲網路之間的界線兩次,總共四個躍點:
- 躍點 1:消費者 VM 會透過 GENEVE 通道,將輸出封包從消費者虛擬私有雲網路跨越邊界傳送至生產者虛擬私有雲網路中的網路設備。
- 躍點 2:網路設備會檢查封包,並透過 GENEVE 通道,將原始封包跨越邊界傳送回消費者虛擬私有雲網路。然後,消費者 VM 會透過 Cloud NAT 或外部 IP 位址,將封包轉送至網際網路。
- 躍點 3:消費者 VM 會收到網際網路回應封包,並透過 GENEVE 通道,將封包跨越邊界傳送至供應商虛擬私有雲網路中的網路設備,以進行檢查。
- 躍點 4:網路設備會檢查回應,並透過 GENEVE 管道,將回應傳回給界線另一端的消費者 VM。
為網路設備設定直接網際網路輸出時,傳送至網際網路的流量會在每個方向各跨越一次 VPC 網路之間的界線,總共兩個躍點:
- 躍點 1:消費者 VM 會透過 GENEVE 通道,將輸出封包跨虛擬私有雲網路邊界傳送至供應商虛擬私有雲網路中的網路設備。檢查完畢後,設備會透過外部介面將封包直接轉送至網際網路。
- 躍點 2:網路設備會在外部介面上接收網際網路回應封包、檢查封包,然後透過 GENEVE 隧道將封包傳送回消費者虛擬私有雲網路,跨越邊界。
透過直接網際網路輸出功能,輸出封包會略過返回躍點,直接傳送至取用者虛擬私有雲網路。您不需要在消費者 VPC 網路中設定 Cloud NAT 閘道或外部 IP 位址。這種做法可集中管理對外網路基礎架構和費用。
頻帶內整合的運作方式
在頻內整合中,如果消費者流量中的封包符合使用 apply_security_profile_group 動作的防火牆規則,就會遭到攔截。符合防火牆規則的封包會傳送至服務供應商虛擬私有雲網路中的內部直通式網路負載平衡器。
封包檢查規定
如要讓防火牆規則成功攔截消費者流量,必須符合下列條件:
- 使用
apply_security_profile_group動作的防火牆規則必須屬於階層式防火牆政策,或與消費者虛擬私有雲網路相關聯的全域網路防火牆政策。 - 用戶的攔截端點群組關聯必須將用戶的虛擬私有雲網路與正確的攔截端點群組建立關聯。
防火牆規則的安全設定檔群組必須包含安全設定檔,該設定檔會參照正確的攔截端點群組。
如果防火牆規則安全性設定檔參照的攔截端點群組,與虛擬私有雲網路相關聯的攔截端點群組不符,封包就不會遭到攔截。
可用區相依性
如要縮短延遲時間並提高處理量,您可以對網路安全整合服務部署作業使用區域親和性,並設定區域攔截和區域後端。啟用區域親和性後,區域攔截部署作業會參照區域內部直通式網路負載平衡器,該負載平衡器在同一區域內的多個可用區中設有後端。如果來源流量所在的可用區有健康狀態良好的 VM 執行個體,這項設定會優先將封包轉送至該可用區內的檢查 VM 執行個體。
封包傳輸流
當封包符合封包檢查的防火牆規則時, Google Cloud會依下列方式處理封包:
在消費者虛擬私有雲網路的區域中攔截封包。
Google Cloud 會根據流量方向攔截封包:
輸出流量 (從 VM 傳送的封包):系統會先攔截符合封包檢查輸出防火牆規則的封包,再轉送封包。
如果虛擬機的 NIC 已指派外部 IPv4 位址,或虛擬機 NIC 使用 Cloud NAT 閘道, Google Cloud 會在處理輸出防火牆規則和封包檢查後,但在轉送輸出封包前,變更封包的來源 IPv4 位址。
輸入流量 (VM 收到的封包):符合封包檢查輸入防火牆規則的封包,會在封包完成路由程序後遭到攔截。
如果 VM 的 NIC 已指派外部 IPv4 位址,或 VM NIC 使用 Cloud NAT 閘道,Google Cloud 會在收到路由傳入封包後,處理傳入防火牆規則和封包檢查前,變更封包的目的地 IPv4 位址。
封裝封包。
在防火牆處理階段,原始輸出或輸入封包會使用 GENEVE 通訊協定封裝。這種封裝方式會將原始封包的來源和目的地 IP 位址保留在 GENEVE 封包的酬載中。
將封裝的封包傳送至服務供應商。
封裝的封包會傳送至服務生產者虛擬私有雲網路中的內部直通式網路負載平衡器後端 VM。系統會根據流量遭到攔截的 VM 所在區域,以及攔截端點群組參照的攔截部署群組設定,選取特定負載平衡器。
處理封包。
生產者的後端 VM 會在
UDP連接埠6081接收 GENEVE 封裝封包。每個封包處理 VM 都有軟體,可瞭解如何從 GENEVE 封包中擷取原始封包。VM 上的檢查軟體會擷取原始封包、檢查封包,並在允許流量的情況下,使用 GENEVE 重新封裝封包,不會變更原始封包的 IP 位址、通訊協定和連接埠。
退回封包。
封包處理 VM 會使用直接伺服器回傳 (DSR),將重新封裝的封包傳回給消費者網路。在此程序中,回應流量會直接從網路設備傳送至用戶端,略過負載平衡器以提升效率。詳情請參閱「內部直通式網路負載平衡器的運作方式」。
限制
- 當網路封包符合任何攔截規則時,Compute Engine 會以較慢的速率處理封包。封包處理速率取決於機型、封包大小和 CPU 使用率,與虛擬私有雲網路外部目的地的輸出速率相似。
- 區域網路防火牆政策不支援封包攔截。
- Producer 攔截部署作業不支援以動態 NIC 做為後端的執行個體。
攔截的 TCP 工作階段必須以 SYN 封包開頭,攔截裝置才能觀察完整的工作階段。對於不明連線,設備會在攔截前捨棄所有非 SYN 封包。
SYN 封包是啟動新 TCP 連線的第一個封包。非 SYN 封包是指該連線中的任何其他封包。如果您的流量模式包含非 SYN 啟動器或分割路由,請與 Cloud 支援團隊聯絡,尋求建議。