服務供應商負責部署及管理後端基礎架構,包括用於檢查的虛擬機器 (VM)、用於分配流量的內部直通式網路負載平衡器,以及頻內整合資源。
本頁詳細說明服務供應商必須採取的步驟,才能提供封包檢查服務。
事前準備
- 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
- 確認您在專案中具備下列 Identity and Access Management (IAM) 角色:
- Compute 網路管理員角色 (
roles/compute.networkAdmin) - 攔截部署作業管理員角色 (
roles/networksecurity.interceptDeploymentAdmin)
- Compute 網路管理員角色 (
啟用 Compute Engine 和 Network Security API。
啟用 API 時所需的角色
您必須具備
serviceusage.services.enable權限,才能啟用 API。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。- 安裝 Google Cloud CLI。詳情請參閱 gcloud CLI 總覽。
注意:如果您先前未執行過 Google Cloud CLI,請執行
gcloud init指令,初始化 gcloud CLI 目錄。
預先設定好您的網路
在您打算提供封包檢查服務的每個區域中,建立並設定必要的網路和運算資源。
建立虛擬私有雲網路。
建議建立自訂模式虛擬私有雲網路,這樣您就能完全掌控子網路的建立作業。
建立子網路。
在每個包含您想提供封包檢查服務的區域中,至少建立一個子網路。您會將子網路用於封包檢查 VM 的網路介面。
建立代管或非代管執行個體群組,內含封包檢查 VM。
建議您盡可能使用受管理執行個體群組。如要完全隔離區域,請使用區域代管執行個體群組。詳情請參閱在單一可用區中建立 MIG。
建立防火牆規則。
建立輸入
allow防火牆規則,允許來自所有子網路所有相關子網路閘道 IPv4 位址的UDP封包,這些子網路是由封包遭到攔截的消費者 VM 所使用。詳情請參閱「瞭解 GENEVE 格式」。建立內部直通式網路負載平衡器。
在要提供封包檢查服務的區域中,為每個可用區建立負載平衡器。
設定負載平衡器時,請注意下列事項:
負載平衡器的後端服務通訊協定必須是
UDP或UNSPECIFIED。負載平衡器的轉送規則必須使用
UDP通訊協定,並指定目的地通訊埠6081,才能接受 GENEVE 封裝的封包。請確保封包檢查 VM 保留每個封包的 5 元組特徵。允許的封包無法建立具有不同封包特徵的新連線。
每個封包檢查 VM 的負載平衡網路介面 (NIC) 必須與負載平衡器的後端服務使用相同的虛擬私有雲網路。詳情請參閱「執行個體群組後端和網路介面」、「後端服務網路規格」和「後端服務網路規則」。
系統會將 GENEVE 封裝的封包,轉送至目的地與內部直通式網路負載平衡器的 IP 位址、
UDP通訊協定和目的地通訊埠6081相符的封包檢查 VM。每個 GENEVE 封裝封包的來源 IP 位址,是包含消費者 VM NIC 的子網路閘道 IPv4 位址,該 NIC 的封包遭到攔截。來源通訊埠是由不透明的雜湊計算而得。
為內部直通式網路負載平衡器設定健康狀態檢查時,必須使用支援的健康狀態檢查通訊協定。輸入
allow防火牆規則也必須允許健康狀態檢查流量。如要進一步瞭解健康狀態檢查,請參閱「健康狀態檢查的運作方式」。為簡化維護作業及提高可用性,請為內部直通式網路負載平衡器設定容錯移轉。
設定頻內資源
建立下列資源,向消費者提供封包檢查服務:
在包含攔截部署項目的專案中,或在同一機構組織內的其他專案中,建立攔截部署項目群組。詳情請參閱「建立及管理攔截部署群組」。
在專案的每個可用區中,建立攔截部署作業,您已在這些可用區中建立封包檢查 VM 和內部直通式網路負載平衡器。
設定每個攔截部署作業,以參照內部直通式網路負載平衡器的轉送規則,並在與攔截部署作業相同的區域中,使用封包檢查 VM。詳情請參閱「建立及管理攔截部署作業」。
更新含有攔截部署群組的專案 IAM 政策,將攔截部署外部使用者角色 (
roles/networksecurity.interceptDeploymentExternalUser) 預先定義的角色授予需要使用攔截部署群組提供的封包檢查服務的 IAM 主體。或者,您也可以授予至少包含預先定義角色權限的自訂角色。
設定頻內資源時,請注意下列事項:
攔截部署群組、其成員區域攔截部署、內部直通式網路負載平衡器,以及封包檢查 VM,都必須位於單一服務供應商專案中。
在 VM 和內部直通式網路負載平衡器用於封包檢查的供應商虛擬私有雲網路中,所有區域攔截部署作業都必須屬於同一個攔截部署作業群組。
每個攔截部署作業只會參照一個內部直通式網路負載平衡器。