Questa pagina fornisce istruzioni per configurare le policy di rete per il traffico di tipo "consenti tutto" in Google Distributed Cloud (GDC) air-gapped.
Le policy di rete del progetto definiscono regole in entrata o in uscita. Puoi definire policy che consentono la comunicazione all'interno dei progetti, tra i progetti e con gli indirizzi IP esterni.
Prima di iniziare
Per configurare le policy di rete per il traffico di tipo "consenti tutto", devi disporre di quanto segue:
- I ruoli di identità e accesso necessari. Per saperne di più, consulta Preparare i ruoli e l'accesso predefiniti.
- Un progetto esistente. Per saperne di più, consulta Creare un progetto.
Creare una policy per il traffico di tipo "consenti tutto"
Questa policy consente il traffico da e verso qualsiasi origine, inclusi altri progetti e indirizzi IP esterni.
Consentire tutto il traffico in entrata
Per consentire tutto il traffico in entrata da qualsiasi origine a tutti i carichi di lavoro nel tuo progetto, crea la seguente policy:
kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
namespace: PROJECT
name: allow-all-ingress
spec:
policyType: Ingress
ingress:
- {}
EOF
Consentire tutto il traffico in uscita
Per consentire tutto il traffico in uscita verso qualsiasi destinazione da tutti i carichi di lavoro nel tuo progetto, crea la seguente policy:
kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
namespace: PROJECT
name: allow-all-egress
spec:
policyType: Egress
egress:
- {}
EOF
Sostituisci quanto segue:
GLOBAL_API_SERVER: il percorso kubeconfig del server API globale. Per saperne di più, consulta Server API globali e zonali. Se non hai ancora generato un file kubeconfig per il server API, consulta Accedere per dettagli.PROJECT: il nome del progetto in cui vuoi consentire tutto il traffico.
Creare una policy per il traffico di tipo "consenti tutto" esterno
Questa policy consente il traffico da e verso indirizzi IP esterni all'organizzazione.
Consentire tutto il traffico in entrata esterno
Per consentire tutto il traffico in entrata da indirizzi IP esterni a tutti i carichi di lavoro in un progetto, crea la seguente policy:
kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
namespace: PROJECT
name: allow-all-external-ingress
spec:
policyType: Ingress
ingress:
- from:
- ipBlock:
cidr: 0.0.0.0/0
EOF
Consentire tutto il traffico in uscita esterno
Per consentire tutto il traffico in uscita da tutti i carichi di lavoro nel tuo progetto a indirizzi IP esterni, crea la seguente policy:
kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
namespace: PROJECT
name: allow-all-external-egress
spec:
policyType: Egress
egress:
- to:
- ipBlock:
cidr: 0.0.0.0/0
EOF
Sostituisci quanto segue:
GLOBAL_API_SERVER: il percorso kubeconfig del server API globale. Per saperne di più, consulta Server API globali e zonali. Se non hai ancora generato un file kubeconfig per il server API, consulta Accedere per dettagli.PROJECT: il nome del progetto in cui vuoi consentire tutto il traffico esterno.
Creare una policy per il traffico di tipo "consenti tutto" tra progetti
Questa policy consente il traffico da e verso tutti i progetti all'interno dell'organizzazione.
Consentire tutto il traffico in entrata tra progetti
Per consentire il traffico in entrata da tutti i progetti a tutti i carichi di lavoro nel tuo progetto, crea la seguente policy:
kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
namespace: PROJECT
name: allow-all-projects-ingress
spec:
policyType: Ingress
ingress:
- from:
- projectSelector: {}
EOF
Consentire tutto il traffico in uscita tra progetti
Per consentire il traffico in uscita da tutti i carichi di lavoro nel tuo progetto a tutti i progetti, crea la seguente policy:
kubectl --kubeconfig GLOBAL_API_SERVER apply -f - <<EOF
apiVersion: networking.global.gdc.goog/v1
kind: ProjectNetworkPolicy
metadata:
namespace: PROJECT
name: allow-all-projects-egress
spec:
policyType: Egress
egress:
- to:
- projectSelector: {}
EOF
Sostituisci quanto segue:
GLOBAL_API_SERVER: il percorso kubeconfig del server API globale. Per saperne di più, consulta Server API globali e zonali. Se non hai ancora generato un file kubeconfig per il server API, consulta Accedere per dettagli.PROJECT: il nome del progetto in cui vuoi consentire tutto il traffico tra progetti.