设置使用方服务

如需在网络中启用使用方服务,您必须设置以下使用方组件:

  • 安全配置文件和安全配置文件组
  • 镜像端点组
  • 镜像规则
  • 防火墙政策

本文档简要介绍了如何配置这些使用方组件的工作流。

准备工作

  1. 登录您的 Google Cloud 账号。如果您是新手 Google Cloud, 请创建一个账号来评估我们的产品在 实际场景中的表现。新客户还可获享 $300 赠金,用于 运行、测试和部署工作负载。
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  5. Verify that billing is enabled for your Google Cloud project.

  6. 确保您拥有以下 Identity and Access Management (IAM) 角色和 权限:
    • 对于安全配置文件组和安全配置文件, Security Profile Admin 角色 (roles/networksecurity.securityProfileAdmin),对于组织级安全配置文件和安全配置文件组,此角色位于组织级;对于项目级 安全配置文件和安全配置文件组,此角色位于项目级或组织级。
    • 对于创建新的使用方端网络,您所用项目的 Compute Network Admin 角色 (roles/compute.networkAdmin) 。
    • 对于镜像资源,您项目的 Mirroring Endpoint Admin 角色 (roles/networksecurity.mirroringEndpointAdmin) 。
    • 确保您连接到的提供方已在提供方的项目中授予您 Mirroring Deployment User 角色 (roles/networksecurity.mirroringDeploymentUser) 。
  7. 启用 Compute Engine 和 Network Security API。

    启用 API 所需的角色

    如需启用 API,您需要拥有 serviceusage.services.enable 权限。如果您创建了项目,则可能已通过所有者角色 (roles/owner) 拥有此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获得此权限。了解如何授予角色

    启用 API

  8. 请务必安装 Google Cloud CLI。如需了解该工具的概念性信息和安装信息, 请参阅 gcloud CLI 概览

    注意:如果您之前未运行过 Google Cloud CLI,请运行 gcloud init 命令来初始化 gcloud CLI 目录。

为直接模式的镜像配置使用方服务

如需在网络中配置使用方服务,请执行以下操作:

  1. 创建与提供方的镜像部署组直接对应的直接模式镜像端点组 。如需了解详情,请参阅创建和管理镜像端点 组

  2. 将镜像端点组与一个或多个 Virtual Private Cloud (VPC) 网络相关联。如需了解详情,请参阅创建 镜像端点组 关联

    配置端点组和端点组关联后,您的网络即可进行流量镜像。不过,只有当镜像规则与流量匹配时,才会发生镜像。特定可用区中关联的 VPC 网络的流量将被镜像并路由到提供方网络中的镜像部署组。如果提供方端的特定可用区中不存在镜像部署,则该镜像部署可用区中的 VPC 网络流量不会在使用方端进行镜像。

  3. 创建一个或多个自定义 安全配置文件 类型 custom mirroring。将上一步中创建的镜像端点组添加到此安全配置文件。如需详细了解如何 创建自定义安全配置文件,请参阅创建自定义安全 配置文件

  4. 使用在上一步中创建的安全配置文件创建自定义安全配置文件组 。如需了解详情, 请参阅创建和管理安全配置文件 组

  5. 创建网络防火墙政策和镜像规则,以选择需要镜像的流量,供提供方服务进行网络流量检查。这些镜像规则引用您在上一步中创建的安全配置文件组。如需了解详情,请参阅创建和管理 镜像 规则

  6. 将网络防火墙政策与您的 VPC 网络相关联。 如需了解详情,请参阅将政策与 网络关联。

为代理模式的镜像配置使用方服务

如需在网络中配置使用方服务,请执行以下操作:

  1. 创建代理模式镜像端点组 并定义允许接收来自使用方的流量的 已连接提供方镜像部署组。如需了解详情,请参阅 创建和管理镜像端点 组

  2. 在镜像政策涵盖的可用区中创建镜像端点。创建镜像端点时,请将其与您在上一步中创建的镜像端点组相关联。如需了解更多 信息,请参阅创建和管理镜像 端点

  3. 将镜像端点组与一个或多个 Virtual Private Cloud (VPC) 网络相关联。您无需单独关联每个可用区。如需了解详情,请参阅创建 镜像端点组 关联

    配置端点组和端点组关联后,您的网络即可在具有镜像端点和镜像部署的可用区中进行流量镜像。如需详细了解流量镜像在代理模式下的工作方式,请参阅代理模式的 镜像

  4. 创建一个或多个自定义 安全配置文件 类型 custom mirroring。将第 1 步中创建的镜像端点组添加到此安全配置文件,并指定连接到代理的镜像部署组的子集。如需详细了解如何 创建自定义安全配置文件,请参阅创建自定义安全 配置文件

  5. 使用在上一步中创建的安全配置文件创建自定义安全配置文件组 。 如需了解详情,请参阅 创建和管理安全配置文件组

  6. 创建网络防火墙政策和镜像规则,以选择需要镜像的流量,供提供方服务进行网络流量检查。这些镜像规则引用您在上一步中创建的安全配置文件组。如需了解详情,请参阅 创建和管理镜像规则

  7. 将网络防火墙政策与您的 VPC 网络相关联。 如需了解详情,请参阅 将政策与网络关联

后续步骤