As secções seguintes descrevem como a firewall de próxima geração do Google Cloud classifica o tráfego através de tipos de rede. Para mais informações, consulte o artigo Tipos de redes.
Critérios para o tipo de rede de Internet
Esta secção descreve os critérios que a firewall de nova geração na nuvem usa para determinar se um pacote pertence ao tipo de rede de Internet.
Tipo de rede de Internet para pacotes de entrada
Os pacotes de entrada encaminhados para uma interface de rede de máquina virtual (VM) por um Google Maglev pertencem ao tipo de rede de Internet. Os pacotes são encaminhados por um Maglev para uma interface de rede de VM quando o destino do pacote corresponde a um dos seguintes:
- Um endereço IPv4 externo regional de uma interface de rede de VM, uma regra de encaminhamento de um balanceador de carga de rede de passagem externo ou uma regra de encaminhamento para o encaminhamento de protocolos externos.
- Um endereço IPv6 externo regional de uma interface de rede de VM, uma regra de encaminhamento de um balanceador de carga de rede de passagem externo ou uma regra de encaminhamento para encaminhamento de protocolo externo e o pacote não foi encaminhado através de uma rota de sub-rede local ou uma rota de sub-rede que foi importada pelo peering de rede VPC ou de um raio de VPC num hub do Network Connectivity Center.
Para mais informações sobre pacotes encaminhados pelo Maglev para VMs de back-end para um balanceador de carga de rede de encaminhamento direto externo ou um encaminhamento de protocolos externo, consulte Caminhos para balanceadores de carga de rede de encaminhamento direto externos e encaminhamento de protocolos externo.
Tipo de rede de Internet para pacotes de saída
A maioria dos pacotes de saída enviados a partir de interfaces de rede de VMs, encaminhados por uma rota estática cujo próximo salto é o gateway de Internet predefinido, pertence ao tipo de rede de Internet. No entanto, se os endereços IP de destino destes pacotes de saída forem para APIs e serviços Google globais, estes pacotes pertencem ao tipo de rede não pertencente à Internet. Para mais informações acerca da conetividade às APIs e aos serviços globais da Google, consulte o tipo de rede sem Internet.
Quando os pacotes são encaminhados através de uma rota estática cujo próximo salto é o gateway de Internet predefinido, todos os pacotes enviados pelas interfaces de rede da VM para os seguintes destinos pertencem ao tipo de rede de Internet:
- Um destino de endereço IP externo fora da rede da Google.
- Um destino de endereço IPv4 externo regional de uma interface de rede de VM, uma regra de encaminhamento de um balanceador de carga externo regional ou uma regra de encaminhamento para o encaminhamento de protocolos externos.
- Um destino de endereço IPv6 externo regional de uma interface de rede de VM, uma regra de encaminhamento de um balanceador de carga externo regional ou uma regra de encaminhamento para o encaminhamento de protocolos externos.
- Um destino de endereço IPv4 e IPv6 externo global de uma regra de encaminhamento de um balanceador de carga externo global.
Os pacotes enviados pelas interfaces de rede da VM para as gateways do Cloud VPN e do Cloud NAT pertencem ao tipo de rede de Internet:
- Os pacotes de saída enviados a partir de uma interface de rede de uma VM que executa software de VPN do Google Cloud para um endereço IPv4 externo regional de um gateway de VPN do Google Cloud pertencem ao tipo de rede de Internet.
- Os pacotes de saída enviados de um gateway de VPN do Google Cloud para outro gateway de VPN do Google Cloud não pertencem a nenhum tipo de rede porque as regras de firewall não se aplicam a gateways de VPN do Google Cloud.
- Para a NAT pública, os pacotes de resposta enviados de uma interface de rede de VM para um endereço IPv4 externo regional de um gateway de NAT da nuvem pertencem ao tipo de rede da Internet.
Se as redes VPC estiverem ligadas através da interligação de redes VPC ou se as redes VPC participarem como redes VPC spoke no mesmo hub do Network Connectivity Center, as rotas de sub-rede IPv6 podem fornecer conetividade a destinos de endereços IPv6 externos regionais de interfaces de rede de VMs, regras de encaminhamento de balanceadores de carga externos regionais e regras de encaminhamento de protocolos externos. Quando a conetividade a esses destinos de endereços IPv6 externos regionais é fornecida através de uma rota de sub-rede, os destinos estão no tipo de rede não pertencente à Internet e não no tipo de rede da Internet.
Critérios para o tipo de rede sem Internet
Esta secção descreve os critérios que o Cloud NGFW usa para determinar se um pacote pertence ao tipo de rede não Internet.
Tipo de rede não pertencente à Internet para pacotes de entrada
Os pacotes de entrada pertencem ao tipo de rede não Internet se forem encaminhados para a interface de rede de uma instância de VM ou para uma regra de encaminhamento de um equilibrador de carga interno de uma das seguintes formas:
- Os pacotes são encaminhados através de uma rota de sub-rede e os destinos dos pacotes correspondem a um dos seguintes:
- Um destino de endereço IPv4 ou IPv6 interno regional de uma interface de rede de VM, uma regra de encaminhamento de um balanceador de carga interno ou uma regra de encaminhamento para o encaminhamento de protocolos internos.
- Um destino de endereço IPv6 externo regional de uma interface de rede de VM, uma regra de encaminhamento de um balanceador de carga externo regional ou uma regra de encaminhamento para o encaminhamento de protocolos externos.
- Os pacotes são encaminhados através de uma rota estática para uma instância de VM de salto seguinte ou um balanceador de carga de rede de passagem interna de salto seguinte.
- Os pacotes são encaminhados através de uma rota baseada em políticas para um Network Load Balancer de passagem interno de salto seguinte.
- Os pacotes são encaminhados através de um dos seguintes caminhos de encaminhamento
especiais:
- A partir de um Google Front End de segunda camada usado por um Application Load Balancer externo global, um Application Load Balancer clássico, um Network Load Balancer de proxy externo global ou um Network Load Balancer de proxy clássico. Para mais informações, consulte o artigo Caminhos entre as interfaces da Google e os back-ends.
- De um verificador de funcionamento de saúde. Para mais informações, consulte o artigo Caminhos para verificações de estado.
- Do Identity-Aware Proxy para encaminhamento TCP. Para mais informações, consulte Caminhos para o Identity-Aware Proxy (IAP).
- A partir do Cloud DNS ou do Service Directory. Para mais informações, consulte Caminhos para o Cloud DNS e o Service Directory.
- Do Acesso a VPC sem servidor. Para mais informações, consulte Caminhos para o acesso a VPC sem servidor.
- A partir de um ponto final do Private Service Connect para APIs Google globais. Para mais informações, consulte o artigo Caminhos para pontos finais do Private Service Connect para APIs Google globais.
Os pacotes de resposta de entrada das APIs e dos serviços Google globais também pertencem ao tipo de rede não pertencente à Internet. Os pacotes de respostas das APIs Google globais e dos serviços podem ter qualquer uma das seguintes origens:
- Um endereço IP para os domínios predefinidos usados por serviços e APIs Google globais.
- Um endereço IP para
private.googleapis.comourestricted.googleapis.com. - Um ponto final do Private Service Connect para APIs Google globais.
Tipo de rede não pertencente à Internet para pacotes de saída
Os pacotes de saída enviados a partir de interfaces de rede de VMs pertencem ao tipo de rede não pertencente à Internet se os pacotes forem encaminhados de uma das seguintes formas:
- Os pacotes são encaminhados através de uma rota de sub-rede e os destinos dos pacotes correspondem a um dos seguintes:
- Um destino de endereço IPv4 ou IPv6 interno regional de uma interface de rede de VM, uma regra de encaminhamento de um balanceador de carga interno ou uma regra de encaminhamento para o encaminhamento de protocolos internos.
- Um destino de endereço IPv6 externo regional de uma interface de rede de VM, uma regra de encaminhamento de um balanceador de carga externo regional ou uma regra de encaminhamento para o encaminhamento de protocolos externos.
- Os pacotes são encaminhados através de rotas dinâmicas.