設定消費者服務

如要在網路上啟用消費者服務,您必須設定下列消費者元件:

  • 安全性設定檔和安全性設定檔群組
  • 鏡像端點群組
  • 鏡像規則
  • 防火牆政策

本文提供高階工作流程,說明如何設定這些消費者元件。

事前準備

  1. 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  5. Verify that billing is enabled for your Google Cloud project.

  6. 請確認您具備下列 Identity and Access Management (IAM) 角色和權限:
    • 如要管理安全性設定檔群組和安全性設定檔,您必須具備機構層級的安全性設定檔管理員角色 (roles/networksecurity.securityProfileAdmin),才能管理機構層級的安全性設定檔和安全性設定檔群組;如要管理專案層級的安全性設定檔和安全性設定檔群組,則必須具備專案或機構層級的安全性設定檔管理員角色。
    • 如要建立新的消費者端網路,您必須在使用的專案中具備 Compute 網路管理員角色 (roles/compute.networkAdmin)。
    • 如要鏡像資源,您必須具備專案的 Mirroring 端點管理員角色 (roles/networksecurity.mirroringEndpointAdmin)。
    • 請確認您要連線的供應商已在供應商的專案中,授予您「Mirroring Deployment User」角色 (roles/networksecurity.mirroringDeploymentUser)。
  7. 啟用 Compute Engine 和 Network Security API。

    啟用 API 時所需的角色

    您必須具備 serviceusage.services.enable 權限,才能啟用 API。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色

    啟用 API

  8. 請務必安裝 Google Cloud CLI。如需該工具的概念與安裝資訊,請參閱 gcloud CLI 總覽

    注意:如果您先前沒有執行過 Google Cloud CLI,請執行 gcloud init 指令,將 gcloud CLI 目錄初始化。

設定消費者服務,以進行直接模式的鏡像處理

如要在網路中設定消費者服務,請按照下列步驟操作:

  1. 建立與供應商鏡像流量部署項目群組直接對應的鏡像端點群組 (直接模式)。詳情請參閱「建立及管理鏡像端點群組」。

  2. 將鏡像端點群組與一或多個虛擬私有雲 (VPC) 網路建立關聯。詳情請參閱「建立鏡像端點群組關聯」。

    設定端點群組和端點群組關聯後,網路即可進行流量鏡像。不過,只有在鏡像規則與流量相符時,才會進行鏡像作業。特定可用區中相關聯的虛擬私有雲網路流量會經過鏡像處理,並轉送至供應商網路中的鏡像流量部署項目。如果供應商端特定可用區中沒有鏡像流量部署項目,則該鏡像流量部署項目可用區中的虛擬私有雲網路流量,不會在消費者端鏡像。

  3. 建立一或多個 安全性設定檔,類型為 custom mirroring。將上一個步驟中建立的鏡像端點群組新增至這個安全性設定檔。如要進一步瞭解如何建立自訂安全性設定檔,請參閱「建立自訂安全性設定檔」。

  4. 使用上一步建立的安全性設定檔,建立自訂安全性設定檔群組。詳情請參閱「建立及管理安全性設定檔群組」。

  5. 建立網路防火牆政策和鏡像規則,選取需要鏡像處理的流量,以供生產者服務檢查網路流量。這些鏡像規則會參照您在上一步驟中建立的安全設定檔群組。詳情請參閱「建立及管理鏡像規則」。

  6. 將網路防火牆政策與虛擬私有雲網路建立關聯。詳情請參閱「將政策與網路建立關聯」。

為鏡像模式的代理程式設定消費者服務

如要在網路中設定消費者服務,請按照下列步驟操作:

  1. 建立中介模式的鏡像端點群組,並定義允許接收消費者流量的已連線生產者鏡像流量部署項目群組。詳情請參閱「建立及管理鏡像端點群組」。

  2. 在鏡像政策涵蓋的區域中建立鏡像端點。建立鏡像端點時,請將其與上一步建立的鏡像端點群組建立關聯。詳情請參閱「建立及管理鏡像端點」。

  3. 將鏡像端點群組與一或多個虛擬私有雲 (VPC) 網路建立關聯。不必分別建立每個區域的關聯。詳情請參閱「建立鏡像端點群組關聯」。

    設定端點群組和端點群組關聯後,網路即可在有鏡像端點和鏡像流量部署項目的區域中,進行流量鏡像。如要進一步瞭解代理程式模式的流量鏡像功能運作方式,請參閱「鏡像的代理程式模式」。

  4. 建立一或多個 安全性設定檔,類型為 custom mirroring。將步驟 1 中建立的鏡像端點群組新增至這個安全性設定檔,並指定連線至代理程式的鏡像部署群組子集。如要進一步瞭解如何建立自訂安全性設定檔,請參閱「建立自訂安全性設定檔」。

  5. 使用上一步建立的安全性設定檔,建立自訂安全性設定檔群組。詳情請參閱「建立及管理安全性設定檔群組」。

  6. 建立網路防火牆政策和鏡像規則,選取需要鏡像的流量,以供生產者服務檢查網路流量。這些鏡像規則會參照您在上一個步驟中建立的安全設定檔群組。詳情請參閱「建立及管理鏡像規則」。

  7. 將網路防火牆政策與虛擬私有雲網路建立關聯。詳情請參閱「將政策與網路建立關聯」。

後續步驟