如需在网络中启用使用方服务,您必须设置以下使用方组件:
- 安全配置文件和安全配置文件组
- 镜像端点组
- 镜像规则
- 防火墙政策
本文档简要介绍了如何配置这些使用方组件的工作流。
准备工作
- 登录您的 Google Cloud 账号。如果您是新手 Google Cloud, 请创建一个账号来评估我们的产品在 实际场景中的表现。新客户还可获享 $300 赠金,用于 运行、测试和部署工作负载。
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
- 确保您拥有以下 Identity and Access Management (IAM) 角色和
权限:
- 对于安全配置文件组和安全配置文件,
Security Profile Admin 角色
(
roles/networksecurity.securityProfileAdmin),对于组织级安全配置文件和安全配置文件组,此角色位于组织级;对于项目级 安全配置文件和安全配置文件组,此角色位于项目级或组织级。 - 对于创建新的使用方端网络,您所用项目的 Compute Network Admin 角色 (
roles/compute.networkAdmin) 。 - 对于镜像资源,您项目的 Mirroring Endpoint Admin 角色
(
roles/networksecurity.mirroringEndpointAdmin) 。 - 确保您连接到的提供方已在提供方的项目中授予您
Mirroring Deployment User 角色
(
roles/networksecurity.mirroringDeploymentUser) 。
- 对于安全配置文件组和安全配置文件,
Security Profile Admin 角色
(
启用 Compute Engine 和 Network Security API。
启用 API 所需的角色
如需启用 API,您需要拥有
serviceusage.services.enable权限。如果您创建了项目,则可能已通过所有者角色 (roles/owner) 拥有此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获得此权限。了解如何授予角色。- 请务必安装 Google Cloud CLI。如需了解该工具的概念性信息和安装信息,
请参阅 gcloud CLI 概览。
注意:如果您之前未运行过 Google Cloud CLI,请运行
gcloud init命令来初始化 gcloud CLI 目录。
为直接模式的镜像配置使用方服务
如需在网络中配置使用方服务,请执行以下操作:
创建与提供方的镜像部署组直接对应的直接模式镜像端点组 。如需了解详情,请参阅创建和管理镜像端点 组。
将镜像端点组与一个或多个 Virtual Private Cloud (VPC) 网络相关联。如需了解详情,请参阅创建 镜像端点组 关联。
配置端点组和端点组关联后,您的网络即可进行流量镜像。不过,只有当镜像规则与流量匹配时,才会发生镜像。特定可用区中关联的 VPC 网络的流量将被镜像并路由到提供方网络中的镜像部署组。如果提供方端的特定可用区中不存在镜像部署,则该镜像部署可用区中的 VPC 网络流量不会在使用方端进行镜像。
创建一个或多个自定义 安全配置文件 类型
custom mirroring。将上一步中创建的镜像端点组添加到此安全配置文件。如需详细了解如何 创建自定义安全配置文件,请参阅创建自定义安全 配置文件。使用在上一步中创建的安全配置文件创建自定义安全配置文件组 。如需了解详情, 请参阅创建和管理安全配置文件 组。
创建网络防火墙政策和镜像规则,以选择需要镜像的流量,供提供方服务进行网络流量检查。这些镜像规则引用您在上一步中创建的安全配置文件组。如需了解详情,请参阅创建和管理 镜像 规则。
将网络防火墙政策与您的 VPC 网络相关联。 如需了解详情,请参阅将政策与 网络关联。
为代理模式的镜像配置使用方服务
如需在网络中配置使用方服务,请执行以下操作:
创建代理模式镜像端点组 并定义允许接收来自使用方的流量的 已连接提供方镜像部署组。如需了解详情,请参阅 创建和管理镜像端点 组。
在镜像政策涵盖的可用区中创建镜像端点。创建镜像端点时,请将其与您在上一步中创建的镜像端点组相关联。如需了解更多 信息,请参阅创建和管理镜像 端点。
将镜像端点组与一个或多个 Virtual Private Cloud (VPC) 网络相关联。您无需单独关联每个可用区。如需了解详情,请参阅创建 镜像端点组 关联。
配置端点组和端点组关联后,您的网络即可在具有镜像端点和镜像部署的可用区中进行流量镜像。如需详细了解流量镜像在代理模式下的工作方式,请参阅代理模式的 镜像。
创建一个或多个自定义 安全配置文件 类型
custom mirroring。将第 1 步中创建的镜像端点组添加到此安全配置文件,并指定连接到代理的镜像部署组的子集。如需详细了解如何 创建自定义安全配置文件,请参阅创建自定义安全 配置文件。使用在上一步中创建的安全配置文件创建自定义安全配置文件组 。 如需了解详情,请参阅 创建和管理安全配置文件组。
创建网络防火墙政策和镜像规则,以选择需要镜像的流量,供提供方服务进行网络流量检查。这些镜像规则引用您在上一步中创建的安全配置文件组。如需了解详情,请参阅 创建和管理镜像规则。
将网络防火墙政策与您的 VPC 网络相关联。 如需了解详情,请参阅 将政策与网络关联。