לפני שמתחילים להשתמש ב-Cloud NAT

בדף הזה מפורטים השלבים המקדימים שצריך לבצע לפני שמתחילים להגדיר שער Cloud NAT. המאמר כולל את השלבים לקבלת ההרשאות הנדרשות, להגדרת מדיניות הרשת, להפעלת תעבורת נתונים יוצאת (egress) וליצירת רשתות משנה.

הוספת תפקידי IAM

מודל ברירת המחדל של המשאבים מתוכנן כך שמנהל הפלטפורמה יוצר את הפרויקט, את מדיניות הרשת של הפרויקט ואת רשתות המשנה החיצוניות שמכילות את כתובות פרוטוקול האינטרנט (IP) של היציאה. הפרסונה של מפעיל האפליקציה מנהלת שערי Cloud NAT בהיקף הפרויקט. לדמות של מפעיל התשתית יש הרשאות מקיפות לניפוי באגים ב-Cloud NAT ובמשאבי רשת קשורים.

אפשר להעניק הרשאות על ידי הקצאת תפקידים של Cloud NAT בניהול זהויות והרשאות גישה (IAM) מהרשימה הבאה.

  • Cloud NAT Developer (cloud-nat-developer): התפקיד הזה מספק למפעילים של אפליקציות את ההרשאות הנדרשות ליצירה, לקריאה, לעדכון ולמחיקה (CRUD) של אובייקטים של Cloud NAT בפרויקטים שהוקצו להם. הוא מתמקד רק בהיבטים התפעוליים של הגדרת Cloud NAT, בלי להעניק גישה לתשתית רשת בסיסית.
  • התפקיד Cloud NAT Viewer‏ (cloud-nat-viewer): התפקיד הזה מאפשר גישת קריאה בלבד למשאבי Cloud NAT. ההרשאה מיועדת למפעילים של אפליקציות ולמשתמשים אחרים שצריכים לעקוב אחרי ההגדרות והסטטוס של Cloud NAT בלי אפשרות לבצע שינויים.
  • Cloud NAT Debugger (cloud-nat-debugger): התפקיד המיוחד הזה, שמוקצה למפעילי תשתית, מספק הרשאות מקיפות לניפוי באגים ב-Cloud NAT ובמשאבי רשת קשורים. התפקיד הזה מעניק שליטה מלאה במשאבי Cloud NAT, וגם הרשאות גבוהות לבדיקה ולפתרון בעיות ברכיבי רשת בסיסיים שמשפיעים ישירות על הפונקציונליות של Cloud NAT.

הגדרה של פרויקט ומדיניות רשת של פרויקט

לפני שיוצרים שער Cloud NAT, צריך ליצור פרויקט לפי ההוראות ליצירת פרויקט.

כברירת מחדל, ב-Google Distributed Cloud‏ (GDC) עם בידוד פיזי, עומסי עבודה בפרויקט נחסמים כדי שלא יוכלו לצאת מהארגון. עומסי עבודה יכולים לצאת מהארגון אם האדמין של הפלטפורמה השבית את ההגנה מפני העברת נתונים לא מורשית בפרויקט. אדמינים יכולים לעשות זאת על ידי צירוף התווית networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true" לפרויקט, או על ידי השבתת ההגנה מפני זליגת נתונים במסוף.

פרויקט לדוגמה, עם תנועת נתונים יוצאת מופעלת:

apiVersion: resourcemanager.gdc.goog/v1
kind: Project
metadata:
  namespace: platform
  name: project-1
  labels:
    networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"

מדיניות רשת לדוגמה שמאפשרת את כל תעבורת הנתונים היוצאת (egress):

apiVersion: networking.gdc.goog/v1alpha1
kind: ProjectNetworkPolicy
metadata:
  namespace: project-1
  name: allow-egress-traffic
spec:
  policyType: Egress
  subject:
    subjectType: UserWorkload
  egress:
  - to:
    - ipBlock:
        cidr: 0.0.0.0/0