准备工作
如需控制出站流量,您必须拥有必要的身份和访问权限角色:
- 项目编辑者:有权管理和删除项目。请让您的组织 IAM 管理员向您授予 Project Editor (
project-editor) 角色。
强制执行禁止出站流量政策
默认情况下,在创建新项目时,系统会强制执行禁止出站流量政策。您可以在创建项目时确保强制执行此政策。
控制台
如需强制执行禁止出站流量政策,请在创建项目时按以下步骤操作:
- 在 GDC 控制台中,前往项目。
- 点击 添加项目按钮以创建项目。
- 在项目名称和附加集群页面上,填写项目的必需信息。
- 在网络页面上的出站流量控制部分下,确保已选中强制执行禁止出站流量政策复选框。
- 点击下一步。
- 查看检查页面上的详细信息。
- 点击创建。
API
如需在使用 API 创建项目时明确强制执行禁止出站流量政策,请将相应标签添加到项目元数据并将其设置为 "false"。
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "false"
允许出站流量
默认情况下,项目会强制执行禁止出站流量政策。以下是强制执行“禁止出站流量”政策的项目的默认政策:
- 仅允许来自同一项目的入站流量。所有其他流量都会被拒绝。
- 允许向同一组织内的所有目的地发送出站流量。所有其他流量都会被拒绝,这意味着您组织之外的外部流量会被拒绝。
强制执行禁止出站流量政策后,系统会阻止项目的所有出站流量,使其无法流向组织外部的任何目的地。这会替换可能允许出站流量的任何项目网络政策 (PNP)。
如果您在 GDC 控制台中清除相应复选框,以允许项目的出站流量,则该项目的默认政策如下:
- 仅允许来自同一项目的入站流量。所有其他流量都会被拒绝。
允许出站流量到达所有目的地,包括其他组织中的外部项目。
控制台
请按以下步骤操作,以允许项目的出站流量:
- 在 GDC 控制台中,前往导航菜单中的项目。
- 点击要允许出站流量的项目名称。
- 点击出口控制字段中的 修改。
- 在修改出站流量控制页面上,清除强制执行禁止出站流量政策复选框。
- 点击保存。出站流量控制字段反映了相应政策处于停用状态。
API
如需允许出站流量,请确保项目上存在 networking.gdc.goog/enable-default-egress-allow-to-outside-the-org 标签,并且该标签设置为 "true"。
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"
您必须为项目创建 ProjectNetworkPolicy 出站政策,以限制出站流量。如需了解详情,请参阅配置项目网络政策。