Crea policy di rete di tipo Consenti tutto

Questa pagina fornisce istruzioni per configurare le policy di rete per il traffico di tipo "consenti tutto" in Google Distributed Cloud (GDC) air-gapped.

Le policy di rete del progetto definiscono regole in entrata o in uscita. Puoi definire policy che consentono la comunicazione all'interno dei progetti, tra i progetti e con gli indirizzi IP esterni.

Prima di iniziare

Per configurare le policy di rete per il traffico di tipo "consenti tutto", devi disporre di quanto segue:

Creare una policy per il traffico di tipo "consenti tutto"

Questa policy consente il traffico da e verso qualsiasi origine, inclusi altri progetti e indirizzi IP esterni.

Consentire tutto il traffico in entrata

Per consentire tutto il traffico in entrata da qualsiasi origine a tutti i carichi di lavoro nel tuo progetto, crea la seguente policy:

kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
  namespace: PROJECT
  name: allow-all-ingress
spec:
  policyType: Ingress
  ingress:
  - {}
EOF

Consentire tutto il traffico in uscita

Per consentire tutto il traffico in uscita verso qualsiasi destinazione da tutti i carichi di lavoro nel tuo progetto, crea la seguente policy:

kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
  namespace: PROJECT
  name: allow-all-egress
spec:
  policyType: Egress
  egress:
  - {}
EOF

Sostituisci quanto segue:

  • GLOBAL_API_SERVER: il percorso kubeconfig del server API globale. Per saperne di più, consulta Server API globali e zonali. Se non hai ancora generato un file kubeconfig per il server API, consulta Accedere per dettagli.
  • PROJECT: il nome del progetto in cui vuoi consentire tutto il traffico.

Creare una policy per il traffico di tipo "consenti tutto" esterno

Questa policy consente il traffico da e verso indirizzi IP esterni all'organizzazione.

Consentire tutto il traffico in entrata esterno

Per consentire tutto il traffico in entrata da indirizzi IP esterni a tutti i carichi di lavoro in un progetto, crea la seguente policy:

kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
  namespace: PROJECT
  name: allow-all-external-ingress
spec:
  policyType: Ingress
  ingress:
  - from:
    - ipBlock:
        cidr: 0.0.0.0/0
EOF

Consentire tutto il traffico in uscita esterno

Per consentire tutto il traffico in uscita da tutti i carichi di lavoro nel tuo progetto a indirizzi IP esterni, crea la seguente policy:

kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
  namespace: PROJECT
  name: allow-all-external-egress
spec:
  policyType: Egress
  egress:
  - to:
    - ipBlock:
        cidr: 0.0.0.0/0
EOF

Sostituisci quanto segue:

  • GLOBAL_API_SERVER: il percorso kubeconfig del server API globale. Per saperne di più, consulta Server API globali e zonali. Se non hai ancora generato un file kubeconfig per il server API, consulta Accedere per dettagli.
  • PROJECT: il nome del progetto in cui vuoi consentire tutto il traffico esterno.

Creare una policy per il traffico di tipo "consenti tutto" tra progetti

Questa policy consente il traffico da e verso tutti i progetti all'interno dell'organizzazione.

Consentire tutto il traffico in entrata tra progetti

Per consentire il traffico in entrata da tutti i progetti a tutti i carichi di lavoro nel tuo progetto, crea la seguente policy:

kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
  namespace: PROJECT
  name: allow-all-projects-ingress
spec:
  policyType: Ingress
  ingress:
  - from:
    - projectSelector: {}
EOF

Consentire tutto il traffico in uscita tra progetti

Per consentire il traffico in uscita da tutti i carichi di lavoro nel tuo progetto a tutti i progetti, crea la seguente policy:

kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
  namespace: PROJECT
  name: allow-all-projects-egress
spec:
  policyType: Egress
  egress:
  - to:
    - projectSelector: {}
EOF

Sostituisci quanto segue:

  • GLOBAL_API_SERVER: il percorso kubeconfig del server API globale. Per saperne di più, consulta Server API globali e zonali. Se non hai ancora generato un file kubeconfig per il server API, consulta Accedere per dettagli.
  • PROJECT: il nome del progetto in cui vuoi consentire tutto il traffico tra progetti.