如要在網路上啟用消費者服務,您必須設定下列消費者元件:
- 安全性設定檔和安全性設定檔群組
- 鏡像端點群組
- 鏡像規則
- 防火牆政策
本文提供高階工作流程,說明如何設定這些消費者元件。
事前準備
- 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
- 請確認您具備下列 Identity and Access Management (IAM) 角色和權限:
- 如要管理安全性設定檔群組和安全性設定檔,您必須具備機構層級的安全性設定檔管理員角色 (
roles/networksecurity.securityProfileAdmin),才能管理機構層級的安全性設定檔和安全性設定檔群組;如要管理專案層級的安全性設定檔和安全性設定檔群組,則必須具備專案或機構層級的安全性設定檔管理員角色。 - 如要建立新的消費者端網路,您必須在使用的專案中具備 Compute 網路管理員角色 (
roles/compute.networkAdmin)。 - 如要鏡像資源,您必須具備專案的 Mirroring 端點管理員角色 (
roles/networksecurity.mirroringEndpointAdmin)。 - 請確認您要連線的供應商已在供應商的專案中,授予您「Mirroring Deployment User」角色 (
roles/networksecurity.mirroringDeploymentUser)。
- 如要管理安全性設定檔群組和安全性設定檔,您必須具備機構層級的安全性設定檔管理員角色 (
啟用 Compute Engine 和 Network Security API。
啟用 API 時所需的角色
您必須具備
serviceusage.services.enable權限,才能啟用 API。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。- 請務必安裝 Google Cloud CLI。如需該工具的概念與安裝資訊,請參閱 gcloud CLI 總覽。
注意:如果您先前沒有執行過 Google Cloud CLI,請執行
gcloud init指令,將 gcloud CLI 目錄初始化。
設定消費者服務,以進行直接模式的鏡像處理
如要在網路中設定消費者服務,請按照下列步驟操作:
建立與供應商鏡像流量部署項目群組直接對應的鏡像端點群組 (直接模式)。詳情請參閱「建立及管理鏡像端點群組」。
將鏡像端點群組與一或多個虛擬私有雲 (VPC) 網路建立關聯。詳情請參閱「建立鏡像端點群組關聯」。
設定端點群組和端點群組關聯後,網路即可進行流量鏡像。不過,只有在鏡像規則與流量相符時,才會進行鏡像作業。特定可用區中相關聯的虛擬私有雲網路流量會經過鏡像處理,並轉送至供應商網路中的鏡像流量部署項目。如果供應商端特定可用區中沒有鏡像流量部署項目,則該鏡像流量部署項目可用區中的虛擬私有雲網路流量,不會在消費者端鏡像。
建立一或多個 安全性設定檔,類型為
custom mirroring。將上一個步驟中建立的鏡像端點群組新增至這個安全性設定檔。如要進一步瞭解如何建立自訂安全性設定檔,請參閱「建立自訂安全性設定檔」。使用上一步建立的安全性設定檔,建立自訂安全性設定檔群組。詳情請參閱「建立及管理安全性設定檔群組」。
建立網路防火牆政策和鏡像規則,選取需要鏡像處理的流量,以供生產者服務檢查網路流量。這些鏡像規則會參照您在上一步驟中建立的安全設定檔群組。詳情請參閱「建立及管理鏡像規則」。
將網路防火牆政策與虛擬私有雲網路建立關聯。詳情請參閱「將政策與網路建立關聯」。
為鏡像模式的代理程式設定消費者服務
如要在網路中設定消費者服務,請按照下列步驟操作:
建立中介模式的鏡像端點群組,並定義允許接收消費者流量的已連線生產者鏡像流量部署項目群組。詳情請參閱「建立及管理鏡像端點群組」。
在鏡像政策涵蓋的區域中建立鏡像端點。建立鏡像端點時,請將其與上一步建立的鏡像端點群組建立關聯。詳情請參閱「建立及管理鏡像端點」。
將鏡像端點群組與一或多個虛擬私有雲 (VPC) 網路建立關聯。不必分別建立每個區域的關聯。詳情請參閱「建立鏡像端點群組關聯」。
設定端點群組和端點群組關聯後,網路即可在有鏡像端點和鏡像流量部署項目的區域中,進行流量鏡像。如要進一步瞭解代理程式模式的流量鏡像功能運作方式,請參閱「鏡像的代理程式模式」。
建立一或多個 安全性設定檔,類型為
custom mirroring。將步驟 1 中建立的鏡像端點群組新增至這個安全性設定檔,並指定連線至代理程式的鏡像部署群組子集。如要進一步瞭解如何建立自訂安全性設定檔,請參閱「建立自訂安全性設定檔」。使用上一步建立的安全性設定檔,建立自訂安全性設定檔群組。詳情請參閱「建立及管理安全性設定檔群組」。
建立網路防火牆政策和鏡像規則,選取需要鏡像的流量,以供生產者服務檢查網路流量。這些鏡像規則會參照您在上一個步驟中建立的安全設定檔群組。詳情請參閱「建立及管理鏡像規則」。
將網路防火牆政策與虛擬私有雲網路建立關聯。詳情請參閱「將政策與網路建立關聯」。