Présentation de la passerelle NCC

La passerelle NCC est un type de spoke qui peut être associé au hub Network Connectivity Center (NCC). Il s'agit d'un produit régional qui permet de sécuriser le trafic Cross-Cloud Network. La passerelle NCC vous permet d'activer des fonctions de sécurité telles que le service de sécurité périphérique (SSE) tiers, un composant de sécurité fourni dans le cloud de Secure Access Service Edge (SASE). Les spokes de passerelle NCC sont compatibles avec la connectivité directe aux rattachements de VLAN Cloud Interconnect.

La passerelle NCC offre les fonctionnalités suivantes :

  • Intégration SSE simplifiée : vous pouvez intégrer SSE, comme Palo Alto Networks Prisma Access et Symantec Cloud Secure Web Gateway (aperçu), de manière fluide avec un routage transparent pour améliorer la protection et les performances des utilisateurs vers les applications. La passerelle NCC vous permet d'activer des fonctions de sécurité pour le trafic multicloud.
  • Haute disponibilité : vous pouvez utiliser NCC Gateway pour un contrat de niveau de service garantissant une disponibilité de 99,9% afin de minimiser les interruptions.
  • Déploiement régional : vous pouvez déployer NCC Gateway dans différentes régions en fonction de la proximité physique des centres de données, des fournisseurs SSE tiers ou d'autres fournisseurs de cloud où résident vos applications.
  • Sécuriser le personnel distant : vous pouvez connecter de manière sécurisée le personnel distant (par exemple, celui des filiales, des centres de données et des bureaux distants) aux applications privées dans Google Cloud, sur site ou chez d'autres fournisseurs de services cloud, ainsi qu'aux applications publiques.

Avantages

La passerelle NCC offre les avantages suivants :

  • Expérience d'application optimale avec une latence réduite : consommation cloud-first à bande passante élevée du service SSE avec la passerelle NCC et performances améliorées grâce au backbone privé de Google.

  • Sécurité unifiée pour l'ensemble du trafic utilisateur : amélioration de la stratégie de sécurité grâce à une pile de sécurité unique et unifiée, et réduction de la surface d'attaque en limitant les points d'entrée et de sortie.

  • Gestion simplifiée via le NCC.

Termes clés

Pour comprendre la passerelle NCC, familiarisez-vous avec la terminologie suivante :

Rattachement hybride : rattachements de VLAN que vous associez à une passerelle NCC.

Fonction de service de sécurité : services associés à la passerelle NCC. Par exemple, pour la protection utilisateur-application, vous devez associer un service SSE à NCC Gateway.

Réseau de cloud privé virtuel (VPC) d'application ou de charge de travail : un réseau VPC de charge de travail est généralement un réseau qui utilise des machines virtuelles (VM) Compute Engine ou des conteneurs Google Kubernetes Engine (GKE) comme charges de travail. Les réseaux VPC de charge de travail peuvent être des réseaux VPC standards ou des réseaux VPC partagés avec un projet hôte et plusieurs projets de service. Les réseaux VPC de charge de travail doivent être configurés en tant que spokes dans le hub.

Groupes de spokes : méthode permettant de regrouper des spokes dans un hub NCC. Les groupes de rayons vous permettent de séparer les rayons dans différents domaines de routage. Un groupe de spokes peut contenir plusieurs spokes, mais un spoke ne peut appartenir qu'à un seul groupe. Pour en savoir plus sur les groupes de spokes pour différentes topologies, consultez Topologies de connectivité prédéfinies.

Topologie d'inspection hybride : vous permet d'ajouter des spokes de passerelle NCC à un groupe pour appliquer des règles. Pour en savoir plus sur la topologie d'inspection hybride, consultez Topologie d'inspection hybride.

Secure Access Connect : vous permet de connecter des produits SSE tiers à la passerelle NCC pour le traitement de la sécurité et la sortie Internet sécurisée. Pour en savoir plus sur Secure Access Connect, consultez la présentation de Secure Access Connect.

Produits SSE compatibles

La passerelle NCC est compatible avec les connexions aux produits SSE suivants :

Cas d'utilisation

La passerelle NCC est idéale pour les organisations qui souhaitent sécuriser l'accès des collaborateurs hybrides aux applications. La passerelle NCC assure la sécurité des équipes hybrides grâce à un écosystème de partenaires intégré qui vous permet de vous connecter aux fournisseurs SSE de votre choix. Cette approche s'applique aux déploiements NCC nouveaux (greenfield) et existants (brownfield).

La passerelle NCC vous permet de sécuriser votre accès aux applications privées hébergées dans Google Cloud, sur site, chez d'autres fournisseurs de services cloud, ainsi qu'aux applications publiques hébergées sur Internet et aux applications SaaS. NCC Gateway vous permet de créer des déploiements régionaux pour une proximité optimale des centres de données et de gérer le trafic interrégional sur le backbone privé de Google Cloud.

Les cas d'utilisation pour les utilisateurs Google Cloud incluent la prise en charge des modes de connexion suivants :

  • Rediriger les utilisateurs Branch vers Internet
  • Rediriger les utilisateurs Branch vers des applications privées
  • Applications privées vers Internet

Voici quelques cas d'utilisation pour certains partenaires compatibles :

  • Utilisateurs mobiles sur Internet
  • Utilisateurs mobiles vers des applications privées
  • Diriger les utilisateurs de Branch vers des applications partenaires
  • Applications privées vers applications partenaires

Flux de trafic

Cette section décrit les chemins de flux de trafic dans NCC Gateway en fonction de chaque cas d'utilisation.

Flux de trafic dans les cas d'utilisation pour les utilisateurs Google Cloud

Rediriger les utilisateurs Branch vers Internet

Dans le diagramme suivant, le trafic transite depuis un utilisateur de filiale sur site via la passerelle NCC et la pile SSE tierce vers Internet.

Redirigez les utilisateurs vers le flux de trafic Internet.
Flux de trafic Internet pour les utilisateurs de filiales (cliquez pour agrandir).

Rediriger les utilisateurs Branch vers des applications privées

Dans le diagramme suivant, le trafic transite de l'utilisateur de la filiale sur site par la passerelle NCC, traverse le SSE tiers, puis repasse par la passerelle NCC vers une application privée.

Dirigez les utilisateurs vers un flux de trafic d'application privée.
Flux de trafic des utilisateurs de filiales vers une application privée (cliquez pour agrandir).

Applications privées vers Internet

Dans le diagramme suivant, le trafic transite de Google Cloudpar la passerelle NCC, traverse le SSE tiers vers Internet, puis revient à la passerelle NCC vers la VM.

Flux de trafic Internet vers les applications privées.
Flux de trafic Internet des applications privées (cliquez pour agrandir).

Flux de trafic dans les cas d'utilisation pour les partenaires compatibles

Utilisateurs mobiles sur Internet

Dans le diagramme suivant, le trafic transite des utilisateurs mobiles vers Internet via le SSE tiers. Dans ce cas, le trafic ne passe pas par la passerelle NCC.

Utilisateurs mobiles vers le flux de trafic Internet.
Flux de trafic des utilisateurs mobiles vers Internet (cliquez pour agrandir).

Utilisateurs mobiles vers des applications privées

Dans le diagramme suivant, le trafic transite des utilisateurs mobiles par le biais du service SSE tiers et de la passerelle NCC vers une application privée hébergée dans un réseau VPC.

Flux de trafic des utilisateurs mobiles vers une application privée.
Flux de trafic des utilisateurs mobiles vers une application privée (cliquez pour agrandir).

Diriger les utilisateurs de Branch vers des applications partenaires

Dans le diagramme suivant, le trafic transite de l'utilisateur de la filiale sur site par la passerelle NCC, traverse le SSE tiers, puis repasse par la passerelle NCC pour atteindre la filiale sur site.

Flux de trafic des utilisateurs de Branch vers les applications partenaires.
Flux de trafic des utilisateurs de Branch vers les applications partenaires (cliquez pour agrandir).

Utilisateurs mobiles pour les applications privées de la branche

Dans le diagramme suivant, le trafic transite des utilisateurs mobiles vers les applications privées de la filiale via la passerelle NCC.

Flux de trafic des applications privées vers les applications partenaires.
Utilisateurs mobiles accédant à des applications privées dans la branche (cliquez pour agrandir)

Capacité de traitement

La capacité de traitement d'un spoke de passerelle NCC correspond à sa bande passante provisionnée. Vous devez provisionner suffisamment de bande passante pour tenir compte de chaque sens de flux de trafic, en gardant à l'esprit que les paquets peuvent entrer et sortir du spoke de passerelle plusieurs fois pour chaque sens de flux pour certains flux de trafic.

Considérez les exemples suivants pour calculer la capacité de traitement requise d'un spoke de passerelle.

Exemple : Rediriger les utilisateurs vers Internet

Supposons que le réseau sur site d'une filiale soit connecté à Internet, comme illustré dans le cas d'utilisation Utilisateurs de la filiale vers Internet. Les paquets traversent la passerelle NCC une fois dans chaque sens. La succursale et Internet ont besoin d'une bande passante de 1 Gbit/s en duplex intégral : 1 Gbit/s pour le trafic du réseau sur site de la succursale vers Internet et 1 Gbit/s pour le trafic d'Internet vers le réseau de la succursale. Dans ce cas, l'utilisateur a besoin de 2 Gbit/s de capacité de traitement. Cet exemple suppose également que le partenaire SSE ne supprime aucun paquet. Si le partenaire SSE que vous avez choisi recommande une bande passante plus élevée que celle calculée dans cet exemple, suivez sa recommandation.

Exemple : Rediriger les utilisateurs vers des applications privées

Supposons que le réseau sur site d'une filiale soit connecté àGoogle Cloud , comme indiqué dans le cas d'utilisation Utilisateurs de filiales vers des applications privées, et que la filiale et les applications privées aient besoin d'une bande passante de 1 Gbit/s en duplex intégral : 1 Gbit/s pour le trafic de la filiale vers les applications et 1 Gbit/s pour le trafic des applications vers la filiale. Cet exemple suppose également que le partenaire SSE ne supprime aucun paquet. Si le partenaire SSE que vous avez choisi recommande une bande passante supérieure à celle calculée dans cet exemple, suivez sa recommandation.

Le spoke de passerelle NCC qui connecte le réseau sur site de la filiale au hub NCC a besoin de deux rattachements de VLAN de 1 Gbit/s pour répondre aux exigences du contrat de niveau de service Cloud Interconnect. Ainsi, un rattachement de VLAN peut fournir 1 Gbit/s de bande passante en duplex intégral entre la filiale et les applications privées, même si un rattachement de VLAN est hors connexion (par exemple, en raison de la maintenance de la connexion d'interconnexion).

La capacité de traitement requise pour le spoke de passerelle est de 4 Gbit/s pour les raisons suivantes :

  • Le trafic du réseau sur site de la filiale vers le hub NCC nécessite une bande passante de 1 Gbit/s. Ce trafic nécessite 2 Gbit/s de bande passante de passerelle, car il est traité par la passerelle aux deux endroits suivants :

    • 1 Gbit/s, car les paquets provenant des rattachements de VLAN qui se connectent à la branche entrent dans le spoke de passerelle
    • 1 Gbit/s lorsque les paquets quittent le spoke de passerelle et entrent dans le hub
  • Le trafic du hub NCC vers le réseau sur site de la filiale nécessite également 1 Gbit/s de bande passante. Ce trafic nécessite 2 Gbit/s de bande passante de passerelle supplémentaires, car il est traité par la passerelle aux deux endroits suivants :

    • 1 Gbit/s lorsque les paquets quittent le hub et entrent dans le spoke de passerelle
    • 1 Gbit/s lorsque les paquets quittent le spoke de passerelle et sont envoyés aux rattachements de VLAN qui se connectent à la filiale

Nous vous recommandons la stratégie suivante pour configurer la capacité de traitement de la passerelle et la bande passante du rattachement de VLAN :

  • La capacité de traitement de la passerelle correspond à la somme de la bande passante requise, dans chaque direction, entre toutes les cartes d'interface réseau de la passerelle.
  • Contrairement à la capacité de traitement de la passerelle, la bande passante du rattachement de VLAN est en duplex intégral. Provisionnez toujours un nombre suffisant de rattachements de VLAN pour prendre en charge la bande passante requise, même si les rattachements de VLAN qui utilisent une connexion d'interconnexion commune sont désactivés.

Remarques

Pour utiliser NCC Gateway, les limites suivantes s'appliquent :

  • Vous ne pouvez rattacher des rattachements de VLAN Cloud Interconnect qu'aux spokes de passerelle NCC. Les tunnels Cloud VPN et les appliances de routeur ne sont pas compatibles.
  • Les spokes de passerelle NCC pour toutes les régions doivent se trouver dans le même groupe de spokes gateways. Pour un déploiement greenfield de la passerelle NCC, les hubs NCC doivent utiliser la topologie d'inspection hybride prédéfinie. Pour un déploiement brownfield, vous pouvez utiliser la topologie en étoile ou maillée existante.
  • Un seul service peut être associé à une passerelle NCC à la fois.
  • Un routeur Cloud Router doit être associé à une passerelle NCC dans la même région.
  • Seuls les rattachements de VLAN Cloud Interconnect créés avec un routeur Cloud Router associé à une passerelle NCC sont rattachés à la passerelle.
  • Vous ne pouvez avoir qu'un seul spoke de passerelle NCC par région et par hub.
  • Les spokes et le hub de la passerelle NCC doivent se trouver dans le même projet.
  • Vous devez spécifier la capacité de traitement au moment de la création du spoke de passerelle. Vous pourrez modifier la capacité de traitement ultérieurement, si nécessaire.
  • Vous ne pouvez pas modifier les plages d'adresses IP attribuées. Certaines plages d'adresses IP sont réservées aux partenaires SSE.
  • Il n'existe aucune règle d'orientation du trafic permettant de contourner un sous-ensemble de trafic provenant de la passerelle NCC.
  • Si vous configurez une route annoncée par la passerelle dans le spoke de passerelle, vous devez créer une passerelle SSE active pour propager cette route à la table de routage du hub NCC.
  • Vous pouvez afficher les routes annoncées par la passerelle dans la table de routage du réseau VPC ou dans la table de routage du hub du groupe de spokes auquel appartient le réseau VPC.
  • Si le même préfixe sur site est annoncé aux spokes de passerelle NCC dans plusieurs régions, vous devez définir une région comme région préférée. Annoncez le préfixe avec une valeur MED inférieure (indiquant une priorité plus élevée) à partir de la région dans laquelle vous souhaitez que le trafic entre Google Cloud, et avec une valeur MED supérieure (indiquant une priorité plus faible) à partir des autres régions. Le trafic de retour pour un préfixe suit la région la plus préférée, quelle que soit la région dans laquelle le trafic est entré. La diffusion du même préfixe avec des valeurs MED égales à partir de plusieurs régions peut entraîner un routage asymétrique et l'abandon de sessions avec état.

    Pour savoir comment modifier les valeurs MED, consultez Modifier les valeurs MED pour toutes les routes apprises personnalisées sur une session BGP.

  • Les routes annoncées de passerelle sont programmées à l'aide du mode de sélection du meilleur chemin standard :

    • La priorité des routes annoncées par la passerelle dans la table de routage du hub reflète la priorité effective des routes Andromeda, par exemple 65536 ou 65537. La priorité avec laquelle la route annoncée de passerelle est créée est prise en compte lors du calcul de la priorité effective de la route Andromeda.
    • Les routes statiques ont toujours une priorité comprise dans la plage 0-65535. Elles ont donc la priorité sur les routes annoncées par la passerelle pour le même préfixe de destination. Par conséquent, si vous souhaitez rediriger le trafic Internet vers la passerelle à l'aide d'une route annoncée par la passerelle avec une destination 0/0, vous devrez peut-être supprimer la route par défaut générée par le système. Si vous supprimez la route par défaut avec le saut suivant de passerelle Internet par défaut, vous devez créer des routes spéciales pour les API et services Google, ou utiliser des points de terminaison Private Service Connect pour les API Google globales.

Limites basées sur la capacité

Les limites suivantes sont basées sur la capacité de liaison disponible dans une région :

  • Il est possible que certains partenaires ne soient pas compatibles avec 100 Gbit/s.
  • Il est possible que certaines régions n'acceptent que les vitesses de 1 Gbit/s et 10 Gbit/s, mais pas celle de 100 Gbit/s.

Limites de l'unité de transmission maximale

Les rattachements de VLAN Cloud Interconnect associés à un spoke de passerelle NCC doivent utiliser une MTU de 1 500 octets.

Les modifications des plages d'adresses IP ne sont pas acceptées

Une fois le spoke créé, vous ne pouvez plus modifier les adresses IP attribuées. Certaines plages d'adresses IP sont réservées aux partenaires SSE.

Vérifications d'état

Les vérifications de l'état indiquent la dégradation du service dans une région afin que vous puissiez prendre les mesures appropriées. Le système extrait un signal d'état de santé agrégé déclenché par un état non sain dans les composants clés, y compris l'analyse active du plan de données pour surveiller l'état du chemin de données de bout en bout via les services partenaires.

L'état de fonctionnement de la passerelle NCC est disponible en tant que métrique de surveillance avec un libellé "opérationnel" ou "non opérationnel".

Lorsque la passerelle NCC est considérée comme défectueuse, les sessions BGP sur le Cloud Router vers le partenaire sont arrêtées. La passerelle NCC tente de rétablir les sessions BGP lorsqu'elle revient à un état opérationnel.

Vous pouvez configurer des alertes en fonction de la métrique "État de santé de la passerelle NCC".

Vue "Routes effectives" pour les passerelles et les tables de routage de hub

Lorsque vous consultez une table de routage de hub, vous devez sélectionner une région. Les routes affichées dans une région de la table de routage du hub incluent des priorités qui tiennent compte des coûts interrégionaux, le cas échéant.

Les rayons de passerelle ont leurs propres tables de routage dans lesquelles vous devez sélectionner une interface de passerelle et une direction du trafic. Pour en savoir plus, consultez Afficher les routes de spoke de passerelle.

Exemple de parcours utilisateur

Si vous êtes un nouvel utilisateur et que vous n'avez pas encore configuré de connectivité, consultez Configurer NCC Gateway pour les nouveaux utilisateurs.

Facturation

Pour en savoir plus sur les tarifs de NCC Gateway, consultez la page Tarifs de NCC Gateway.

Étapes suivantes