網路情境

網路環境可協助您更有效率地使用較少的防火牆政策規則,達成安全目標。Cloud NGFW 支援四種網路環境,可用於在階層式防火牆政策、全域網路防火牆政策或區域網路防火牆政策的規則中,建立來源組合或目的地組合。

下表說明如何在防火牆規則中使用四種網路環境。

網路情境 支援的目標類型 支援的方向、來源組合或目的地組合
INSTANCES INTERNAL_MANAGED_LB 輸入規則的來源組合 輸出規則的目標組合
網際網路 (INTERNET)
非網際網路 (NON_INTERNET)
虛擬私有雲網路 (VPC_NETWORKS)
虛擬私有雲內部 (INTRA_VPC)

網際網路和非網際網路的網路環境互斥,虛擬私有雲 (VPC) 網路和 VPC 網路內部的環境是無網際網路網路環境的子集。

網際網路網路情境

網際網路網路環境 (INTERNET) 可做為輸入規則的來源組合一部分,或輸出規則的目的地組合一部分,目標類型設為 INSTANCES 或未指定:

  • 針對輸入規則,指定網際網路環境來源和至少一個其他來源參數 (安全標記來源除外)。如果封包符合至少一個其他來源參數「和」「輸入封包的網際網路網路環境條件」,就會符合輸入規則。

  • 針對輸出規則,指定網際網路情境目的地和至少一個其他目的地參數。如果封包符合至少一個其他目的地參數 輸出封包的網際網路網路環境條件,就會符合輸出規則。

網際網路網路情境的條件

本節說明 Cloud Next Generation Firewall 用來判斷封包是否屬於網際網路網路環境的條件。

輸入封包的網際網路網路情境

由 Google Maglev 轉送至虛擬機器 (VM) 網路介面的輸入封包,屬於網際網路網路環境。當封包目的地符合下列其中一項條件時,封包會由 Maglev 轉送至 VM 網路介面:

  • VM 網路介面的區域性外部 IPv4 位址、區域性外部直通式網路負載平衡器的轉送規則,或外部通訊協定轉送的轉送規則。
  • VM 網路介面的地區性外部 IPv6 位址、地區性外部直通式網路負載平衡器的轉送規則,或外部通訊協定轉送的轉送規則,封包並未使用本機子網路路由或子網路路由 (由虛擬私有雲網路對等互連匯入,或來自 NCC 中樞的虛擬私有雲 Spoke) 進行路由。

如要進一步瞭解 Maglev 為外部直通式網路負載平衡器或外部通訊協定轉送,將封包轉送至後端 VM 的路徑,請參閱「外部直通式網路負載平衡器和外部通訊協定轉送的路徑」。

輸出封包的網際網路網路情境

當下一個躍點為預設網際網路閘道的靜態路由,從 VM 網路介面轉送輸出封包時,目的地 IP 位址會決定網路環境,如下表所示:

輸出封包的目的地 IP 位址 網路情境
Google 網路以外的外部 IP 位址 網際網路網路情境
全域 Google API 和服務的外部 IP 位址,包括傳送至 Cloud Run 或 App Engine 服務的要求封包 非網際網路的網路環境
VM 網路介面的區域性外部 IPv4 位址、區域性外部應用程式負載平衡器的轉送規則、區域性外部 Proxy 網路負載平衡器、區域性外部直通式網路負載平衡器或外部通訊協定轉送 網際網路網路情境
VM 網路介面的區域性外部 IPv6 位址、區域性外部應用程式負載平衡器的轉送規則、區域性外部 Proxy 網路負載平衡器、區域性外部直通式網路負載平衡器或外部通訊協定轉送 網際網路網路環境,但子網路路由將輸出封包路由至外部 IPv6 目的地時除外
全域外部應用程式負載平衡器、全域外部 Proxy 網路負載平衡器或全域外部直通式網路負載平衡器的轉送規則全域外部 IPv4 或 IPv6 位址 網際網路網路情境
Cloud VPN 閘道的區域外部 IPv4 位址 網際網路網路情境
Cloud NAT 閘道的區域外部 IPv4 位址 網際網路網路情境
子網路路由會將輸出封包傳輸至外部 IPv6 目的地

如果虛擬私有雲網路是透過虛擬私有雲網路對等互連功能連線,或是虛擬私有雲網路以虛擬私有雲輪輻的形式參與同一個 NCC 中樞,IPv6 子網路路徑就能提供連線,連至虛擬機器網路介面的區域外部 IPv6 位址目的地、區域外部負載平衡器轉送規則,以及外部通訊協定轉送規則。當 IPv6 子網路路徑為 VM 網路介面到這些區域外部 IPv6 位址目的地的輸出流量提供路徑時,流量會屬於非網際網路網路環境。

非網際網路網路情境

您可以將「非網際網路」網路環境 (NON-INTERNET) 做為輸入規則的來源組合,或輸出規則的目的地組合,目標類型設為 INSTANCES 或未指定:

  • 針對輸入規則,指定非網際網路環境來源和至少一個其他來源參數,但 Google Threat Intelligence 清單來源或地理位置來源除外。如果封包符合至少一個其他來源參數 輸入封包的非網際網路環境條件,就會符合輸入規則。

  • 針對輸出規則,指定非網際網路情境目的地,以及至少一個其他目的地參數。如果封包符合至少一個其他目的地參數 輸出封包的非網際網路網路環境條件,就會符合輸出規則。

非網際網路網路環境的條件

本節說明 Cloud NGFW 用來判斷封包是否屬於非網際網路網路環境的條件。

輸入封包的非網際網路網路環境

如果封包以下列其中一種方式,轉送至 VM 執行個體的網路介面,則輸入封包屬於非網際網路網路環境:

來自全域 Google API 和服務的連入回應封包,也屬於非網際網路網路環境。全球 Google API 和服務的回應封包可能來自下列任一來源:

輸出封包的非網際網路網路情境

如果從 VM 網路介面傳送的輸出封包採用下列任一路徑,則這些封包會屬於非網際網路的網路環境:

虛擬私有雲網路環境

虛擬私有雲網路網路環境 (VPC_NETWORKS) 只能做為連入規則來源組合的一部分。如要將 VPC 網路內容做為連入規則來源組合的一部分,請執行下列操作:

  1. 您必須指定來源虛擬私有雲網路清單:

    • 來源網路清單至少要包含一個虛擬私有雲網路。 您最多可以在來源網路清單中新增 250 個虛擬私有雲網路。
    • 您必須先建立虛擬私有雲網路,才能將其新增至來源網路清單。
    • 你可以使用部分或完整網址 ID 新增電視網。
    • 新增至來源網路清單的 VPC 網路不必相互連線。每個虛擬私有雲網路都可以位於任何專案中。
    • 如果虛擬私有雲網路在新增至來源網路清單後遭到刪除,清單中仍會保留已刪除網路的參照。Cloud NGFW 執行輸入規則時,會忽略已刪除的 VPC 網路。如果來源網路清單中的所有 VPC 網路都已刪除,依據該清單的輸入規則就會失效,因為這些規則無法比對任何封包。
  2. 您必須指定至少一個其他來源參數,但 Google Threat Intelligence 清單來源或 地理位置來源除外。

如果封包符合至少一個其他來源參數 VPC 網路環境的條件,就會符合輸入規則。

虛擬私有雲網路環境的條件

本節說明 Cloud NGFW 用來判斷封包是否屬於 VPC 網路環境的條件。

如果符合下列所有條件,封包就會符合在來源組合中使用 VPC 網路環境的輸入規則:

  • 封包符合至少一個其他來源參數。

  • 封包是由其中一個來源虛擬私有雲網路中的資源傳送。

  • 來源虛擬私有雲網路和含有輸入規則的防火牆政策所套用的虛擬私有雲網路是同一個虛擬私有雲網路,或是透過 VPC 網路對等互連方式連線,或是在 Network Connectivity Center 中樞上做為 VPC 輪輻。

下列資源位於虛擬私有雲網路中,且這些資源之間的流量屬於虛擬私有雲網路的網路環境。

  • VM 網路介面
  • Cloud VPN 通道
  • Cloud Interconnect VLAN 連結
  • 路由器設備
  • 僅限 Proxy 的子網路中的 Envoy Proxy
  • Private Service Connect 端點
  • 無伺服器 VPC 存取連接器

此外,透過直連虛擬私有雲輸出進入虛擬私有雲網路的封包,也屬於虛擬私有雲網路的網路環境。

虛擬私有雲網路內文

虛擬私有雲網路內網路環境 (INTRA_VPC) 只能做為連入規則來源組合的一部分。如要將虛擬私有雲網路內部的環境做為連入規則來源組合的一部分,您必須指定至少一個其他來源參數,但 Google Threat Intelligence 清單 來源或地理位置來源除外。

如果封包符合至少一個其他來源參數「和」虛擬私有雲網路內情境的條件,就會符合輸入規則。

虛擬私有雲網路內環境的條件

本節說明 Cloud NGFW 用來判斷封包是否屬於虛擬私有雲網路內文的條件。

如果符合下列所有條件,封包就會符合在來源組合中使用虛擬私有雲內環境的輸入規則:

  • 封包符合至少一個其他來源參數。

  • 封包是由虛擬私有雲網路中的資源傳送,而該網路適用於含有輸入規則的防火牆政策。

下列資源位於虛擬私有雲網路中,且彼此之間的流量屬於虛擬私有雲網路內部的流量:

  • VM 網路介面
  • Cloud VPN 通道
  • Cloud Interconnect VLAN 連結
  • 路由器設備
  • 僅限 Proxy 的子網路中的 Envoy Proxy
  • Private Service Connect 端點
  • 無伺服器 VPC 存取連接器

此外,透過直連虛擬私有雲輸出進入虛擬私有雲網路的封包,也屬於虛擬私有雲網路內部的網路環境。