如要大規模分析工作負載的網路流量,可以使用 Packet Mirroring,這項服務屬於頻外網路安全整合服務。Packet Mirroring 功能可讓您使用第三方虛擬設備監控網路流量。
Packet Mirroring 會根據防火牆政策鏡像規則中指定的篩選條件,複製網路流量。然後,這項鏡像流量會傳送至虛擬設備部署作業,以進行封包深度檢查。
Packet Mirroring 會擷取所有封包資料,包括 IP 酬載和標頭。您可以分析鏡像網路流量,監控網路和應用程式效能,並偵測網路中的威脅。
Packet Mirroring 是區域服務,支援區域部署。不過,如果鏡像流量部署項目的消費者和生產者位於不同可用區,您就必須支付跨可用區流量費用。為提升鏡像流量部署項目的可靠性,建議您在與鏡像來源相同的可用區中,建立獨立的生產者部署。這麼做可盡量減少跨可用區流量費用,並提升鏡像設定的整體可靠性。
使用頻外整合的好處
頻帶外整合具有下列優點:
精細的流量比對功能:透過精細的流量比對功能,您可以在防火牆政策中指定鏡像規則。這樣您就能在定義鏡像規則時使用全域網路防火牆政策。您可以根據各種條件 (包括來源或目的地 IP 位址、通訊協定和目的地通訊埠範圍),使用這些規則鏡像特定流量。如要進一步瞭解鏡像規則,請參閱「鏡像規則」。
排除篩選器:您可以在鏡像規則中使用
DO_NOT_MIRROR動作定義排除篩選器。這樣就能在鏡像規則中忽略特定流量。Geneve 封裝:系統會使用 Geneve 封裝鏡像流量。這有助於在原始封包傳送至收集器裝置以供檢查時保留封包。詳情請參閱「瞭解 GENEVE 格式」。
除了原始封包外,geneve 封裝也包含鏡像來源的相關資訊。這項功能會在重新導向至鏡像端點群組的每個封包中,加入專屬的虛擬私有雲 (VPC) 網路 ID,以進行封包深度檢查。如果您有多個虛擬私有雲網路,且 IP 位址範圍重疊,這個網路 ID 可確保每個重新導向的封包都正確地與其虛擬私有雲網路建立關聯。
以服務形式提供鏡像收集器:您可以集中管理收集器設備的運作,同時以服務形式提供給機構內的不同應用程式團隊。集中式裝置部署作業可位於不同專案或不同機構,視團隊的組織方式而定。
頻帶外整合模式
頻外整合提供下列模式,可將網路封包從消費者網路鏡像到一或多個生產者網路。
直接模式:這個模式會將消費者網路中以 GENEVE 封裝的網路封包,直接鏡像到生產者網路進行分析。這是頻帶外整合的預設模式。
直接模式只涉及一個流量躍點。消費者的網路會將流量直接傳送至生產者網路。
代理模式 (預覽版):這個模式會將消費者網路中以 GENEVE 封裝的網路封包,鏡像到多個生產者網路進行分析。這個模式包含直接模式的所有功能,並進一步擴充,可將封包鏡像到多個生產者網路,並提供額外的 GENEVE 中繼資料。
在此模式下,消費者網路會將 GENEVE 封裝封包鏡像到 Google 代管的代理程式元件 (預先發布版)。代理程式元件 (預覽版) 會使用額外的 GENEVE 中繼資料封裝收到的網路封包,並將其轉送至已設定的生產者網路。
中介服務模式 (預覽版) 包含兩個流量躍點:
- 第一躍點:消費者網路會將來源 VM 執行個體的流量鏡像到 Google 管理的代理程式元件。
- 第二個躍點:代理程式元件 (預覽版) 會將 GENEVE 中繼資料新增至封包,並將流量轉送至指定的生產端網路。
如要進一步瞭解這兩種模式,請參閱「帶外整合的運作方式」。
頻帶外整合部署模式
頻外整合是以生產者-消費者模型為基礎,消費者會使用生產者提供的服務。
圖 1 顯示直接模式中頻外整合服務的高階部署架構。
圖 2 顯示中介服務模式 (預覽版) 的頻外整合服務高階部署架構。
製作人元件
供應商虛擬私有雲網路包含一組負載平衡的收集器執行個體,可接收來自用戶網路的Geneve 封裝封包。執行個體群組中的執行個體稱為「收集器執行個體」。
指定收集器執行個體時,請輸入與內部直通式網路負載平衡器相關聯的轉送規則名稱。 Google Cloud接著,系統會將鏡像流量轉送至收集器執行個體。Packet Mirroring 的內部負載平衡器與其他內部負載平衡器類似,但轉送規則必須為 Packet Mirroring 設定。傳送至負載平衡器的任何非鏡像流量都會遭到捨棄。
鏡像流量部署項目群組和鏡像流量部署項目
鏡像流量部署項目是可用區資源,指向內部直通式網路負載平衡器的轉送規則,做為收集器執行個體的前端。雖然鏡像流量部署項目是可用區資源,但部署項目的運算資源 (收集器執行個體) 可以位於該區域的任何位置。
這些鏡像流量部署項目會進一步分組到專案內不同位置的鏡像流量部署項目群組,方便使用及管理。
如要進一步瞭解部署群組和部署作業,請參閱鏡像流量部署群組總覽和鏡像流量部署項目總覽。
消費者元件
鏡像來源是 Compute Engine 虛擬機器 (VM) 執行個體,您可以使用鏡像規則中的目標、來源和目的地參數選取這些執行個體。您可以指定一或多個來源類型;如果執行個體符合至少一個來源類型,就會進行鏡像處理。
Packet Mirroring 會從套用 Packet Mirroring 政策的網路中,收集執行個體網路介面的流量。如果執行個體有多個網路介面,除非已設定其他政策,否則不會鏡像處理其他介面。
以下各節將說明消費者網路的元件。
鏡像端點群組
鏡像端點群組是消費者端的專案層級資源,直接對應供應商的鏡像流量部署項目群組。鏡射部署群組接著會將流量傳送至與鏡射來源位於相同可用區的鏡像流量部署項目,以供檢查。您可以將個別虛擬私有雲網路與鏡像端點群組建立關聯,啟用流量鏡像功能。
建議您在安全管理員擁有的專案中,建立鏡像端點群組。如要建立鏡像端點群組關聯,安全性管理員必須將 Mirroring 端點管理員角色 (roles/networksecurity.mirroringAdmin) 和 Mirroring 端點網路管理員角色 (roles/networksecurity.mirroringEndpointNetworkAdmin) 授予這個專案或網路管理員。
建立鏡像端點群組時,請指定鏡像模式:直接或代理 (搶先版)。如未指定模式,鏡像端點群組預設會使用直接模式。
如果 Mirroring 端點群組的 Mirroring 模式為代理模式 (搶先版),則也稱為代理端點群組 (搶先版)。建立中介服務端點群組 (預覽版) 時,您可以指定中介服務端點群組 (預覽版) 允許傳送流量的生產者部署群組清單。這份供應商部署項目群組清單,是該特定代理商的合格部署項目群組清單。
如要進一步瞭解鏡像端點群組,請參閱鏡像端點群組總覽。
鏡像端點群組關聯
鏡像端點群組關聯會指定需要鏡像處理流量的消費者 VPC 網路,並將流量轉移至生產者部署群組進行檢查。
Mirroring 端點群組會將鏡像流量傳送至生產者網路中的對應部署群組。不過,如要指定需要檢查鏡像流量的消費者虛擬私有雲網路,請在虛擬私有雲網路和鏡像端點群組之間建立關聯。
建立鏡像端點群組關聯後,防火牆政策鏡像規則會決定要從相關聯的虛擬私有雲網路鏡像哪些封包。如果未建立鏡像端點群組關聯,系統就會忽略鏡像規則,且不會將封包傳送至部署群組以供檢查。
如要進一步瞭解端點群組關聯,請參閱「建立及管理鏡像端點群組關聯」。
鏡像端點
鏡像端點 (又稱仲介端點) 是由 Google 管理的區域資源,可做為鏡像仲介模式的仲介元件。它會接收來自消費者網路的 GENEVE 封裝鏡像流量,並以額外的 GENEVE 中繼資料加以強化,然後複製到多個生產者收集器。
只有在鏡像的代理程式模式下,才需要鏡像端點。每個鏡像端點群組在每個區域中,僅支援一個鏡像端點。
如要進一步瞭解鏡像端點,請參閱「建立及管理鏡像端點」。
防火牆政策和規則
在消費者虛擬私有雲網路中,您可以使用網路防火牆政策選取要鏡像處理及檢查的流量。防火牆政策包含下列規則:
防火牆政策規則:允許或拒絕資料封包進出消費者 VM。防火牆政策規則可以採取下列其中一項動作:
ALLOW:允許流量,並停止評估其他優先順序較低的防火牆政策規則。DENY:禁止流量,並停止評估其他優先順序較低的防火牆政策規則。GOTO_NEXT:繼續進行規則評估程序。
如要進一步瞭解防火牆政策規則,請參閱防火牆政策規則總覽。
鏡像規則:決定是否要鏡像輸入或輸出資料封包。鏡像規則可執行下列其中一項動作:
MIRROR:允許鏡像流量,並停止評估其他優先順序較低的鏡像規則。DO_NOT_MIRROR:禁止鏡像流量,並停止評估其他優先順序較低的鏡像規則。您可以使用DO_NOT_MIRROR動作,精細篩選不需要鏡像處理的流量。GOTO_NEXT:可用於將連線評估作業委派給較低層級的動作。如果符合下列任一條件,鏡像規則可處理後續規則:- 如果該動作是
goto_next,評估作業會繼續進行下一個規則。因此,多個goto_next規則不會互相影響。 - 如果連入流量不符合任何現有規則,系統會預設採取
goto_next動作。這表示目前的政策層級未找到相關動作,因此評估作業會繼續進行至下一個較低的層級。
- 如果該動作是
鏡像規則的政策和規則評估順序
您可以在全域網路防火牆政策中新增鏡像規則。與防火牆政策規則類似,系統會依優先順序降序評估鏡像規則,優先順序為零 (0) 的規則優先權最高。防火牆政策中的每個鏡像規則都必須有不重複的優先順序。如果流量符合鏡像規則,頻外整合會鏡像封包,並略過任何優先順序較低的鏡像規則評估。
在防火牆政策中設定鏡像規則時,系統會根據流量進入或離開 VM 的方向,評估規則的順序。
在連入案例中,系統會先根據防火牆政策規則評估順序評估流量。
- 如果防火牆規則允許輸入流量,系統就會根據鏡像規則評估流量。系統會根據鏡像規則的動作,決定是否要鏡像流量。
- 如果防火牆規則禁止輸入流量,系統就不會根據鏡像規則評估該流量,且會捨棄遭防火牆規則封鎖的流量封包,不會進行鏡像處理。
在輸出案例中,系統會先根據鏡像規則評估流量。系統會根據鏡像規則指定的動作,決定是否要鏡像流量,然後根據輸出防火牆政策規則評估順序評估流量。
安全性設定檔和安全性設定檔群組
鏡像規則會參照安全設定檔群組中的安全設定檔,對鏡像流量執行深度封包檢查。符合鏡像規則的流量會鏡像到鏡像規則安全性設定檔參照的鏡像端點群組。
建立安全性設定檔時,請指定鏡像端點群組。如果是仲介模式 (預覽),您也可以指定安全設定檔可將相符流量傳送 (或複製) 至其中的鏡像流量部署項目群組清單。如果是仲介模式 (預覽版),您無法在安全性設定檔中指定未納入鏡像端點群組允許清單的部署群組。
您必須建立安全性設定檔群組,其中包含指向鏡像端點群組的自訂安全性設定檔,以供檢查。建立鏡像規則時,請使用 --security-profile-group 標記,將安全性設定檔群組與規則建立關聯。安全性設定檔和安全性設定檔群組都是機構層級和專案層級的資源。
如要進一步瞭解安全性設定檔和安全性設定檔群組,請參閱「安全性設定檔總覽」和「安全性設定檔群組總覽」。
頻帶外整合的運作方式
頻外整合會使用封包鏡像技術,從消費者虛擬私有雲網路複製流量資料,並傳送至生產者虛擬私有雲網路。
以下各節說明在頻外整合模式中,封包的資料流程。
直接鏡像模式
- 當消費者虛擬私有雲網路中的 VM 執行個體傳送或接收封包時,流量鏡像功能就會開始運作。系統會根據與虛擬私有雲網路相關聯的防火牆政策評估封包。
- 封包符合防火牆政策中鏡像防火牆規則的
MIRROR動作。- 鏡像規則會參照安全性設定檔群組,其中包含
CUSTOM_MIRRORING類型的安全性設定檔。 - 安全性設定檔會指向消費者專案中的全域鏡像端點群組。
- 鏡像規則會參照安全性設定檔群組,其中包含
- 系統會為符合鏡像規則的每個封包建立副本 (或複本封包)。
- 副本封包會使用 GENEVE 通訊協定封裝,並在封包中加入
Network ID、Endpoint ID和Profile ID選項。目的地通訊埠設為6081,這是 GENEVE 的標準UDP通訊埠。 如要判斷封包傳送的 IP 位址,系統會執行下列動作:
- 全球鏡像端點群組會參照生產者網路中的全球鏡像部署群組。
全域鏡像流量部署群組會指向可用區鏡像流量部署項目。為將流量保留在同一可用區,部署群組會嘗試從封包來源可用區取得鏡像流量部署項目的詳細資料。
如果系統在相同可用區中找到鏡像流量部署項目,會使用內部直通式網路負載平衡器轉送規則的 IP 位址,做為鏡像封包的轉送目的地。如果系統在相同可用區中找不到鏡像流量部署項目,就不會鏡像封包。
判斷目的地 IP 位址後,GENEVE 封包的外部目的地 IP 會設為負載平衡器的 IP 位址。
封包抵達負載平衡器後,會將傳入的封包分配至後端網路設備進行檢查。
接收 GENEVE 封裝封包的網路設備,會將封包解封裝、擷取原始鏡像封包,並執行深度封包檢查或分析。
鏡像模式的代理程式模式
- 當消費者虛擬私有雲網路中的 VM 執行個體傳送或接收封包時,流量鏡像作業就會開始。系統會根據與虛擬私有雲網路相關聯的防火牆政策評估封包。
- 封包符合防火牆政策中鏡像防火牆規則的
MIRROR動作。- 鏡像規則會參照安全性設定檔群組,其中包含
CUSTOM_MIRRORING類型的安全性設定檔。 - 安全設定檔會指向消費者專案中的全域鏡像端點群組。這也會參照連線至鏡像端點群組的鏡像流量部署項目子集。
- 鏡像規則會參照安全性設定檔群組,其中包含
- 系統會建立相符封包的副本 (或複製品封包)。系統會使用 GENEVE 通訊協定封裝副本封包,並設定相符的 GENEVE 選項,且目的地
UDP連接埠會設為6081。 - 在副本封包的第一個躍點,會發生下列情況:
- 如果全域鏡像端點群組未參照與擷取點位於相同區域的區域性 Google 管理鏡像端點,封包就不會鏡像。
- 如果全域鏡像端點群組參照與擷取點位於相同區域的區域 Google 管理鏡像端點,GENEVE 封包的外部目的地 IP 會設為區域 Google 管理鏡像端點的 IP 位址,且封包會傳送至該端點。
對於副本封包的第二個躍點,會發生下列情況:
區域 Google 管理的鏡像流量部署項目端點會複製封包,並轉送至生產端網路的全域鏡像流量部署項目群組。
針對每個部署群組,區域鏡像端點會檢查與封包位於相同可用區的區域鏡像流量部署項目。
- 如果找不到相符的區域部署作業,封包就不會轉送至該部署作業群組。
- 如果系統偵測到區域部署作業,就會建立副本封包。這個副本封包的外部目的地 IP 會設為區域鏡像流量部署項目指定的內部直通式網路負載平衡器 IP 位址,並傳送至負載平衡器。
封包抵達負載平衡器後,會將傳入的封包分配給後端網路設備進行檢查。
接收 GENEVE 封包的網路設備,會將封包解封裝、擷取原始鏡像封包,並執行深層封包檢查或分析。
比較頻帶外整合模式
下表比較頻外整合模式:
| 功能 | 直接模式 | 仲介模式 (預覽版) |
|---|---|---|
| 目的地數量 | 一個供應商網路 | 多個供應商網路 |
| 流量躍點 | 1 | 2 |
| 重要元件 |
供應端
用戶
|
供應端
用戶
|
| GENEVE 標頭中繼資料 |
規格
以下各節將說明頻外整合的規格。
一般規格
- 封包鏡像支援所有第 4 層通訊協定。
- 您可以在供應商端建立 IAM 權限,控管哪些消費者可以連線至供應商的部署群組。
- 建議您在同一個機構中建立生產者和消費者專案。不過,您也可以將這些資源放在不同機構中。
- 請勿在同一個虛擬私有雲網路中設定生產者和消費者,否則會造成鏡像迴圈。
- 您必須在生產者的虛擬私有雲網路中,只設定一項輸入防火牆政策規則,允許來自生產者子網路閘道位址或本機子網路範圍的 UDP 通訊埠 6081 封包。生產者端防火牆不需要消費者 IP 範圍。您也必須允許內部直通式網路負載平衡器的健康狀態檢查探測。詳情請參閱「使用全域網路防火牆政策和規則」。
- 頻帶外整合支援跨可用區鏡像。 在生產者端選擇內部負載平衡器後端的區域,即可設定跨區域或同區域鏡像。
- 與防火牆規則類似,Mirroring 規則是以工作階段為基礎,會根據工作階段啟動器指定需要鏡像的工作階段。如果是鏡像工作階段,系統會鏡像處理輸入和輸出流量中的所有封包。
- Packet Mirroring 的內部負載平衡器與其他內部負載平衡器類似,但轉送規則必須指定
--is_mirroring_collector旗標,才能設定為 Packet Mirroring。傳送至負載平衡器的任何非鏡像流量都會遭到捨棄。如要進一步瞭解如何為 Packet Mirroring 設定內部直通式網路負載平衡器,請參閱為 Packet Mirroring 建立負載平衡器。
流量鏡像
Packet Mirroring 只會從 VM 的網路介面收集流量資料,該介面必須附加至虛擬私有雲網路,且該網路適用於包含鏡像規則的網路防火牆政策。如果執行個體有多個網路介面,您必須為每個網路介面分別設定網路防火牆政策。
如要鏡像處理相同 Google Kubernetes Engine 節點上 Pod 之間傳輸的流量,您必須為叢集啟用節點內瀏覽權限。
篩選
- 您可以透過鏡像規則,篩選 IPv4 和 IPv6 流量的鏡像執行個體流量。
- 鏡像規則可以縮減鏡像流量,只鏡像處理必要的流量,有助於限制頻寬用量。
- 您可以設定鏡像規則,根據通訊協定、無類別跨網域路由 (CIDR) 範圍 (IPv4、IPv6 或兩者)、流量方向 (僅輸入、僅輸出或兩者),或上述條件的組合來收集流量。
防火牆規則記錄
防火牆規則記錄不會記錄鏡像封包。如果供應商 VM 位於已啟用防火牆規則記錄的子網路上,系統會記錄直接傳送至供應商 VM 的流量,包括來自鏡像 VM 的流量。因此,如果原始目的地 IPv4 或 IPv6 位址與生產者 VM 的 IPv4 或 IPv6 位址相符,系統就會記錄該流量。如要進一步瞭解防火牆規則記錄,請參閱「使用防火牆規則記錄」。
用途
以下各節說明實際情境,示範您可能使用封包鏡像的原因。
企業安全
安全和網路工程團隊必須確保能偵測到所有異常狀況和威脅,這些狀況和威脅可能代表安全漏洞和入侵事件。鏡像所有流量,以便全面檢查可疑流程。由於攻擊可能跨越多個封包,因此安全團隊必須能夠取得每個流程的所有封包。
舉例來說,下列安全性工具需要擷取多個封包:
入侵偵測系統 (IDS) 工具需要單一流程的多個封包與簽章相符,才能偵測到持續性威脅。
深度封包檢查引擎會檢查封包承載,偵測通訊協定異常。
為符合 PCI 標準和其他法規用途而進行的網路鑑識,需要檢查大部分的封包。Packet Mirroring 可擷取各種攻擊媒介,例如不常出現的通訊或嘗試但未成功的通訊。
應用程式效能監控
網路工程師可以運用鏡像流量,排解應用程式和資料庫團隊回報的效能問題。如要檢查網路問題,網路工程師可以查看透過線路傳輸的內容,而不必依賴應用程式記錄。
舉例來說,網路工程師可以使用封包鏡像資料完成下列工作:
分析通訊協定和行為,找出並修正封包遺失或 TCP 重設等問題。
即時分析遠端桌面、VoIP 和其他互動式應用程式的流量模式。網路工程師可以搜尋影響應用程式使用者體驗的問題,例如多次重新傳送封包或重新連線次數超出預期。
安全稽核
如有需要,您可以收集並保存任何稽核的網路相關證據。
虛擬私有雲 Packet Mirroring 與網路安全整合服務 Packet Mirroring 比較
下表摘要說明 VPC Packet Mirroring 和網路安全整合服務 Packet Mirroring 之間的差異。
| 屬性 | 虛擬私有雲封包鏡像 | 網路安全整合服務 Packet Mirroring |
|---|---|---|
| 封裝 | 封包會鏡像處理,但不會封裝。 | 封包會以 Geneve 封裝。 |
| 鏡像規則語意 | 系統會根據每個封包評估鏡像規則。虛擬私有雲封包鏡像政策可指定只鏡像處理單一工作階段 | 鏡像輸出是以工作階段為準。此外,您可以在鏡像規則中指定下列其中一個選項:mirror 或 do-not-mirror。您可以選擇要鏡像或不要鏡像的流量。 |
| 鏡像規則篩選器 | 鏡像規則支援依來源 (src) 和目的地 (dst) IP 位址和通訊協定進行篩選。 |
與虛擬私有雲 Packet Mirroring 相同,但新增了目的地通訊埠範圍。 |
| 網路設備支援 | ||
| 階層式防火牆政策支援 | ||
| 區域網路防火牆政策支援 | ||
| 全域網路防火牆政策支援 |
虛擬私有雲和網路安全整合服務 Packet Mirroring 互通性
在工作負載層級,網路安全整合服務 Packet Mirroring 的優先順序高於虛擬私有雲 Packet Mirroring。如果工作負載有網路安全整合服務 Packet Mirroring 設定,資料層會忽略任何現有的 VPC Packet Mirroring 設定。即使網路安全整合服務 Packet Mirroring 設定是隱含套用至工作負載,也適用這項規定。
舉例來說,先前已設定的虛擬私有雲 Packet Mirroring 政策會鏡像處理 HTTP 和 ICMP 流量。客戶建立網路安全整合服務 Packet Mirroring 設定,並使用鏡像規則鏡像 HTTP 時,這項規則會在全域網路防火牆政策中啟用,並與專案建立關聯。因此,網路安全整合服務 Packet Mirroring 設定的優先順序高於虛擬私有雲 Packet Mirroring 政策,封包處理期間會發生下列變更:
- 系統會根據網路安全整合服務 Packet Mirroring 設定,鏡像處理 HTTP 流量。也就是說,所有 HTTP 流量都會傳送至指定目的地,以進行深度封包檢查。
- 資料層會忽略所有工作負載的所有虛擬私有雲封包鏡像設定。也就是說,虛擬私有雲 Packet Mirroring 政策中設定的 ICMP 流量鏡像會終止,且系統不再鏡像 ICMP 流量。
這種行為變化可能會對您的聯播網造成重大影響。 舉例來說,如果您依賴 ICMP 流量鏡像功能排解網路問題,套用網路安全整合服務 Packet Mirroring 設定後,就無法再使用這項功能。
限制
生產者部署作業唯一支援的內部負載平衡器類型,是具備執行個體群組後端的內部直通式網路負載平衡器。這表示生產端部署項目不支援網路端點群組 (NEG) 後端設定。
當網路封包符合任何鏡像規則時,Compute Engine 會以較慢的速度處理原始封包和鏡像封包。封包處理速率取決於機型、封包大小和 CPU 使用率,大約與虛擬私有雲網路外部的輸出速率相似。如要為鏡像流量提供完整的網路和處理速度,請與支援團隊聯絡,討論替代解決方案。
不建議為第 3 代機型系列和後續機型啟用鏡像,因為較慢路徑的速率會抵銷高頻寬網路的優勢。
區域網路防火牆政策不支援 Packet Mirroring。
每個內部負載平衡器轉送規則只能與單一鏡像流量部署項目建立關聯。鏡像流量部署項目必須與內部負載平衡器位於相同專案,且鏡像流量部署項目的可用區必須位於內部負載平衡器的區域內。
鏡像規則不支援來源安全標記。
一個 VPC 最多只能與一個鏡像端點群組關聯建立關聯。
在代理程式模式 (預覽版) 中,鏡像端點和鏡像流量部署項目資源必須位於同一個可用區。雖然鏡像流量部署項目是可用區資源,但相關聯的收集器執行個體資源可位於該區域的任何位置。
如果可用區只包含鏡像流量部署項目,但沒有對應的鏡像端點, Google Cloud 就不會鏡像處理流量,您也不會產生任何費用。
不過,如果某個區域有 Google 管理的鏡像端點,但沒有對應的鏡像流量部署項目,則流量只會鏡像到 Google 管理的鏡像端點,不會再進一步鏡像。 Google Cloud