Was ist Network Security Integration?
Network Security Integration ist ein Google-Cloud-Dienst, der die Einbindung von Netzwerk-Sicherheits-Appliances, etwa VMs mit Paketinspektions- oder Firewall-Software, in ein VPC-Netzwerk ermöglicht, ohne dass Routing-Policies oder die Netzwerkarchitektur geändert werden müssen. Damit lassen sich konsistente Sicherheitsrichtlinien über hybride und Multi-Cloud-Umgebungen hinweg durchsetzen.
Der Dienst arbeitet nach einem Producer-Consumer-Modell: Producer betreiben Netzwerk-Appliance-VMs, die Traffic-Inspektion und Monitoring bereitstellen, während Consumer diese Producer-Services nutzen, um ihren eigenen Netzwerkverkehr abzusichern. Die Übergabe von Paketen und Metadaten an die Appliances erfolgt über das GENEVE-Protokoll (Generic Network Virtualization Encapsulation). Firewall-Regeln mit der Aktion apply_security_profile_group steuern, welcher Traffic anhand von Attributen wie IP-Adressen, IP-Bereichen oder Secure Tags zur Inspektion umgeleitet wird.
Kernfunktionen
- Out-of-Band-Integration: Leitet Kopien des Datenverkehrs an Appliances zur Analyse, ohne den ursprünglichen Traffic-Fluss zu beeinflussen. Der Direct-Modus (ein Traffic-Hop) ist GA. Der Broker-Modus (zwei Traffic-Hops über eine von Google verwaltete Broker-Komponente, Replikation an mehrere Producer-Netzwerke) ist laut Release Notes seit dem 30. Juni 2026 GA mit Allowlist, aber nicht für alle Nutzer freigeschaltet; der Zugang erfolgt über das Google-Account-Team. Die Übersichtsseite kennzeichnet den Broker-Modus an anderer Stelle noch als Preview.
- In-Band-Integration: Führt Datenverkehr tatsächlich durch die Appliance, sodass diese Bedrohungen im Datenpfad blockieren kann, bevor sie ihr Ziel erreichen.
- Direct Internet Egress: Ermöglicht Appliances, inspizierten Internet-Traffic direkt über die eigene externe Netzwerkschnittstelle ins Internet zu senden. Das reduziert die Anzahl der VPC-Grenzübertritte von vier auf zwei und macht Cloud NAT oder externe IP-Adressen in Consumer-Netzwerken überflüssig.
- GENEVE-Encapsulation: Sichere Übergabe von Paketen und Metadaten zwischen sendenden bzw. empfangenden VMs und den Paketverarbeitungs-VMs der Appliance.
Typische Anwendungsfälle
North-South-Schutz: Appliances von Drittanbietern sichern eingehenden und ausgehenden Internet-Traffic ab, ohne dass die bestehende Routing-Konfiguration geändert werden muss.
Ost-West-Inspektion: Der Datenverkehr zwischen VPC-Workloads wird über Producer-Appliances geleitet oder gespiegelt, um Bedrohungen innerhalb der Cloud-Umgebung zu erkennen.
Monitoring und Forensik: Über Out-of-Band-Integration lassen sich Traffic-Kopien an Analyse- und Monitoring-Appliances senden, ohne den produktiven Datenfluss zu beeinflussen.
Kosteneffiziente Internet-Anbindung: Direct Internet Egress zentralisiert die internetseitige Infrastruktur bei der Appliance und reduziert damit den Bedarf an Cloud NAT und externen IP-Adressen in den Consumer-Netzwerken.
Vorteile
- Integration von Sicherheits-Appliances ohne Änderung bestehender Routen oder Netzwerkarchitekturen.
- Zwei Betriebsarten (Out-of-Band und In-Band) für unterschiedliche Anforderungen an Monitoring versus aktive Inline-Inspektion.
- Direct Internet Egress reduziert Traffic-Hops und den Bedarf an zusätzlicher NAT-Infrastruktur.
- Feingranulare Steuerung, welcher Traffic zur Inspektion umgeleitet wird, über Firewall-Regeln mit Security-Profile-Groups.
Integration mit innFactory
Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei der Einbindung von Netzwerk-Sicherheits-Appliances über Network Security Integration: Auswahl des passenden Betriebsmodus, Konfiguration von Producer- und Consumer-Netzwerken sowie Anbindung an bestehende Firewall- und Monitoring-Konzepte.
Kontaktieren Sie uns für eine Beratung zu Network Security Integration.
Typische Anwendungsfälle
Häufig gestellte Fragen
Was ist Network Security Integration?
Network Security Integration ist ein Google-Cloud-Dienst, der die Integration von Netzwerk-Sicherheits-Appliance-VMs, etwa für Paketinspektion und Firewall-Funktionen, in ein VPC-Netzwerk ermöglicht, ohne bestehende Routen zu ändern. Die Übergabe von Paketen und Metadaten an die Appliances erfolgt über das GENEVE-Protokoll in einem Producer-Consumer-Modell.
Was ist der Unterschied zwischen Out-of-Band und In-Band?
Out-of-Band-Integration leitet Kopien des Datenverkehrs zur Analyse an Appliances, ohne den ursprünglichen Traffic-Fluss zu beeinflussen. In-Band-Integration führt den Datenverkehr tatsächlich durch die Appliance, sodass diese Bedrohungen blockieren kann, bevor sie ihr Ziel erreichen; dabei lässt sich zusätzlich Direct Internet Egress nutzen, damit die Appliance inspizierten Internet-Traffic direkt über ihre externe Netzwerkschnittstelle sendet.
Was kostet Network Security Integration?
Die Abrechnung besteht laut offizieller Preisseite aus zwei Komponenten. Out-of-Band wird mit 0,025 USD je Stunde und Deployment (Producer-Service) sowie 0,008 USD je verarbeitetem GiB (Consumer-Service) abgerechnet. In-Band wird ausschließlich mit 0,008 USD je verarbeitetem GiB berechnet. Für individuelle Anforderungen bietet Google ein Angebot über den Vertrieb an.
Ist der Broker-Modus der Out-of-Band-Integration allgemein verfügbar (GA)?
Laut den offiziellen Release Notes ist der Broker-Modus der Out-of-Band-Integration (auch als Packet Broker bezeichnet), der Traffic über eine von Google verwaltete Broker-Komponente an mehrere Producer-Netzwerke repliziert, seit dem 30. Juni 2026 allgemein verfügbar (GA) mit Allowlist. Das Feature steht laut Release Notes nicht allen Nutzern zur Verfügung; der Zugang erfolgt über das Google-Account-Team. Die Übersichtsseite von Network Security Integration kennzeichnet den Broker-Modus an anderer Stelle noch als Preview. Der Direct-Modus der Out-of-Band-Integration sowie die In-Band-Integration sind unabhängig davon allgemein verfügbar (GA).
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.
