借助镜像部署,您可以公开一组可用区级负载均衡 设备,以便镜像部署可以由 镜像端点组使用。
本页面介绍如何创建和管理 镜像部署。
准备工作
- 您必须在项目中启用 Network Security API。
- 如果您要运行本指南中的
gcloud命令行示例,请安装 gcloud CLI。 - 您已有镜像部署群组。
- 您已有一条转发规则,用于将网络流量定向到后端提供数据包镜像的内部直通式网络负载平衡器。如需了解详情,请参阅 设置提供方服务。
角色
如需获得创建、查看或删除 镜像部署所需的权限,请让您的管理员向您授予项目的必要 Identity and Access Management (IAM) 角色 。如需详细了解如何授予角色,请参阅 管理对项目、文件夹和组织的访问权限。
如需检查本页面中列出的操作的进度,
请确保您的用户角色具有以下
Mirroring Deployment Admin 角色
(roles/networksecurity.mirroringDeploymentAdmin) 权限:
networksecurity.mirroringDeployments.createnetworksecurity.mirroringDeployments.deletenetworksecurity.mirroringDeployments.getnetworksecurity.mirroringDeployments.list
创建镜像部署
创建镜像部署以表示可用区内的提供方,并将其与镜像部署群组相关联。 我们建议您在安全管理员拥有的项目中创建镜像部署。
控制台
在 Google Cloud 控制台中,前往部署群组页面。
点击 filter_list过滤条件 。
在属性 列表中,选择用途 ,然后为 值 选择 NSI 带外 。
点击您要在其中添加镜像部署的部署群组。
点击创建镜像部署 。
对于 Name(名称),输入镜像部署的名称。
对于 Region(区域)和 Zone(可用区),选择您的区域和可用区。
对于 Load balancer(负载平衡器),选择内部直通式网络负载平衡器。
对于 Forwarding rule(转发规则),选择负载平衡器的 UDP 转发规则。如果负载均衡器只有一条转发规则,则系统会默认选择该规则,并且该字段处于停用状态。
点击创建 。
gcloud
如需创建镜像部署,请使用
gcloud network-security mirroring-deployments create 命令:
gcloud network-security mirroring-deployments \
create DEPLOYMENT \
--location ZONE \
--forwarding-rule FWD_RULE \
--forwarding-rule-location REGION \
--mirroring-deployment-group DEPLOYMENT_GROUP_ID \
--no-async
替换以下内容:
DEPLOYMENT:镜像部署的名称;您可以将该名称指定为字符串或唯一网址标识符。ZONE:镜像部署的可用区FWD_RULE:用于将网络流量 定向到负载平衡器的转发规则REGION:转发规则的区域DEPLOYMENT_GROUP_ID:镜像部署群组的 ID
Terraform
如需创建镜像部署,您可以使用 google_network_security_mirroring_deployment 资源。
如需了解如何应用或移除 Terraform 配置,请参阅 基本 Terraform 命令。
查看镜像部署
您可以查看项目中特定镜像部署的详细信息。
控制台
在 Google Cloud 控制台中,前往部署群组页面。
点击部署群组的名称。
点击部署的名称。
gcloud
如需查看镜像部署的详细信息,请使用
gcloud network-security mirroring-deployments describe 命令:
gcloud network-security mirroring-deployments \
describe DEPLOYMENT \
--location ZONE \
--project PROJECT
替换以下内容:
DEPLOYMENT:镜像部署的名称ZONE:镜像部署的可用区PROJECT:镜像部署的项目名称
列出镜像部署
您可以列出项目中的所有镜像部署。
控制台
在 Google Cloud 控制台中,前往部署群组页面。
点击部署群组的名称。
gcloud
如需列出镜像部署,请使用
gcloud network-security mirroring-deployments list 命令:
gcloud network-security mirroring-deployments list \
--location ZONE \
--project PROJECT
替换以下内容:
ZONE:镜像部署的可用区PROJECT:镜像部署项目的名称
删除镜像部署
您可以通过指定镜像部署的名称、位置和项目来将其删除。但是,如果镜像部署被镜像部署群组引用,则无法删除。
控制台
在 Google Cloud 控制台中,前往部署群组页面。
点击镜像部署群组的名称。
选中镜像部署的复选框,然后点击删除 。
再次点击删除 进行确认。
gcloud
如需删除镜像部署,请使用
gcloud network-security mirroring-deployments delete 命令:
gcloud network-security mirroring-deployments \
delete DEPLOYMENT \
--location ZONE \
--project PROJECT \
--no-async
替换以下内容:
DEPLOYMENT:镜像部署的名称ZONE:镜像部署的可用区PROJECT:镜像部署的项目名称