本页介绍了如何在消费者的账号中配置和管理镜像端点组,以表示生产者的镜像部署组。
我们建议您在安全管理员拥有的项目中创建镜像端点组。如需创建镜像端点组关联,安全管理员必须将“Mirroring Endpoint Admin”(roles/networksecurity.mirroringAdmin) 和“Mirroring Endpoint Network Admin”(roles/networksecurity.mirroringEndpointNetworkAdmin) 角色分配给项目或网络管理员。
如果您在与 Virtual Private Cloud (VPC) 网络关联的防火墙政策中将镜像规则操作设为 MIRROR,并创建了镜像端点组关联,则镜像流量会转发到镜像端点组。
准备工作
您必须在 Google Cloud 项目中启用 Compute Engine API。
您必须在要用于结算的 Google Cloud 项目中启用 Network Security API。
如果您要运行本指南中的
gcloud命令行示例,请安装 gcloud CLI。您必须拥有镜像部署群组。
角色
如需获得创建、查看或删除镜像端点组所需的权限,请让您的管理员向您授予 Google Cloud 项目的必要 Identity and Access Management (IAM) 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
如需检查本页面中列出的操作的进度,请确保您的用户角色具有 Mirroring Endpoint Admin (roles/networksecurity.mirroringEndpointAdmin) 和 Mirroring Deployment User (roles/networksecurity.mirroringDeploymentUser) 角色及权限。
您需要在提供方项目上拥有“镜像部署用户”角色 (roles/networksecurity.mirroringDeploymentUser),才能将使用方的镜像端点组连接到提供方的镜像部署组。
配额
如需查看与镜像端点组关联的配额,请参阅配额和限制。
创建镜像端点组
本部分介绍了如何创建镜像端点组,以镜像特定可用区中的数据包。如需仅将流量镜像到一个部署组,请在直接模式下创建镜像端点组。如需将流量镜像到多个部署组,请在代理模式下创建镜像端点组(预览版)。
直接镜像模式
为直接镜像模式创建镜像端点组。
gcloud
如需为直接镜像模式创建镜像端点组,请使用 gcloud network-security mirroring-endpoint-groups create 命令:
gcloud network-security mirroring-endpoint-groups create ENDPOINT_GROUP \
--location global \
--project PROJECT_NAME \
--mirroring-deployment-group DEPLOYMENT_GROUP \
--no-async
替换以下内容:
ENDPOINT_GROUP:镜像端点组的名称。PROJECT_NAME:您要在其中创建镜像端点组的项目名称。DEPLOYMENT_GROUP:目标镜像部署组的名称。
如需将镜像端点组与 VPC 网络相关联,请参阅创建和管理镜像端点组关联。
Terraform
如需创建镜像端点组,您可以使用 google_network_security_mirroring_endpoint_group 资源。
如需了解如何应用或移除 Terraform 配置,请参阅基本 Terraform 命令。
镜像的代理模式
为代理模式的数据包镜像创建镜像端点组。
gcloud
如需为代理模式创建镜像端点组,请使用 gcloud
network-security mirroring-endpoint-groups create 命令:
gcloud beta network-security mirroring-endpoint-groups create ENDPOINT_GROUP \
--location global \
--project PROJECT_NAME \
--type broker \
--mirroring-deployment-groups DEPLOYMENT_GROUP_1,DEPLOYMENT_GROUP_2 \
--no-async
替换以下内容:
ENDPOINT_GROUP:镜像端点组的名称。PROJECT_NAME:您要在其中创建镜像端点组的项目名称。TYPE:指定broker作为镜像端点组的类型。默认值为direct。DEPLOYMENT_GROUP:镜像部署组的英文逗号分隔列表。
如需将镜像端点组与 VPC 网络关联,请参阅创建和管理镜像端点组关联。
Terraform
如需创建镜像端点组,您可以使用 google_network_security_mirroring_endpoint_group 资源。
如需了解如何应用或移除 Terraform 配置,请参阅基本 Terraform 命令。
查看镜像端点组
您可以查看特定镜像端点组的详细信息。
gcloud
如需查看镜像端点组的详细信息,请使用 gcloud network-security mirroring-endpoint-groups describe 命令:
gcloud network-security mirroring-endpoint-groups \
describe ENDPOINT_GROUP \
--location global
将 ENDPOINT_GROUP 替换为镜像端点组的名称。
列出镜像端点组
您可以列出项目中的所有镜像端点组。
gcloud
如需列出所有镜像端点组,请使用 gcloud network-security mirroring-endpoint-groups list 命令:
gcloud network-security mirroring-endpoint-groups list \
--project PROJECT_NAME \
--location global
将 PROJECT_NAME 替换为创建镜像端点组的项目名称。
删除镜像端点组
您可以通过指定镜像端点组的名称、位置和项目来删除它。
gcloud
如需删除镜像端点组,请使用 gcloud network-security mirroring-endpoint-groups delete 命令:
gcloud network-security mirroring-endpoint-groups delete ENDPOINT_GROUP
--project PROJECT_NAME \
--location global \
--no-async
替换以下内容:
ENDPOINT_GROUP:镜像端点组的名称。PROJECT_NAME:创建镜像端点组的项目名称。