出站流量控制

准备工作

如需控制出站流量,您必须拥有必要的身份和访问权限角色:

  • 项目编辑者:有权管理和删除项目。请让您的组织 IAM 管理员向您授予 Project Editor (project-editor) 角色。

强制执行禁止出站流量政策

默认情况下,在创建新项目时,系统会强制执行禁止出站流量政策。您可以在创建项目时确保强制执行此政策。

控制台

如需强制执行禁止出站流量政策,请在创建项目时按以下步骤操作:

  1. 在 GDC 控制台中,前往项目
  2. 点击 添加项目按钮以创建项目。
  3. 项目名称附加集群页面上,填写项目的必需信息。
  4. 网络页面上的出站流量控制部分下,确保已选中强制执行禁止出站流量政策复选框。
  5. 点击下一步
  6. 查看检查页面上的详细信息。
  7. 点击创建

API

如需在使用 API 创建项目时明确强制执行禁止出站流量政策,请将相应标签添加到项目元数据并将其设置为 "false"

apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
  name: PROJECT_NAME
  namespace: platform
  labels:
    networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "false"

允许出站流量

默认情况下,项目会强制执行禁止出站流量政策。以下是强制执行“禁止出站流量”政策的项目的默认政策:

  • 仅允许来自同一项目的入站流量。所有其他流量都会被拒绝。
  • 允许向同一组织内的所有目的地发送出站流量。所有其他流量都会被拒绝,这意味着您组织之外的外部流量会被拒绝。

强制执行禁止出站流量政策后,系统会阻止项目的所有出站流量,使其无法流向组织外部的任何目的地。这会替换可能允许出站流量的任何项目网络政策 (PNP)。

如果您在 GDC 控制台中清除相应复选框,以允许项目的出站流量,则该项目的默认政策如下:

  • 仅允许来自同一项目的入站流量。所有其他流量都会被拒绝。
  • 允许出站流量到达所有目的地,包括其他组织中的外部项目。

控制台

请按以下步骤操作,以允许项目的出站流量:

  1. 在 GDC 控制台中,前往导航菜单中的项目
  2. 点击要允许出站流量的项目名称。
  3. 点击出口控制字段中的 修改
  4. 修改出站流量控制页面上,清除强制执行禁止出站流量政策复选框。
  5. 点击保存出站流量控制字段反映了相应政策处于停用状态。

API

如需允许出站流量,请确保项目上存在 networking.gdc.goog/enable-default-egress-allow-to-outside-the-org 标签,并且该标签设置为 "true"

apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
  name: PROJECT_NAME
  namespace: platform
  labels:
    networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"

您必须为项目创建 ProjectNetworkPolicy 出站政策,以限制出站流量。如需了解详情,请参阅配置项目网络政策