Ringkasan penerusan TCP

Halaman ini menjelaskan cara Identity-Aware Proxy (IAP) menangani penerusan TCP. Untuk mempelajari cara memberikan akses utama ke resource yang di-tunnel dan cara membuat tunnel yang merutekan traffic TCP, lihat Menggunakan IAP untuk penerusan TCP.

Pengantar

Fitur penerusan TCP IAP memungkinkan Anda mengontrol siapa yang dapat mengakses layanan administratif seperti SSH dan RDP di backend Anda dari internet publik. Fitur penerusan TCP mencegah layanan ini terekspos ke internet secara terbuka. Sebagai gantinya, permintaan ke layanan Anda harus lulus pemeriksaan autentikasi dan otorisasi sebelum mencapai resource targetnya.

Mengekspos layanan administratif langsung ke internet saat menjalankan workload di cloud akan menimbulkan risiko. Meneruskan traffic TCP dengan IAP memungkinkan Anda mengurangi risiko tersebut dengan hanya mengizinkan pengguna yang diberi otorisasi untuk mengakses layanan sensitif ini.

Karena fitur ini secara khusus ditujukan untuk layanan administratif, fitur ini tidak mendukung target yang di-load balance.

Memanggil layanan penerusan TCP IAP tidak didukung di perangkat seluler.

Cara kerja penerusan TCP IAP

Fitur penerusan TCP IAP memungkinkan pengguna terhubung ke port TCP arbitrer di instance Compute Engine. Untuk traffic TCP umum, IAP membuat port pemroses di host lokal yang meneruskan semua traffic ke instance tertentu. IAP kemudian menggabungkan semua traffic dari klien dalam HTTPS. Pengguna dapat mengakses antarmuka dan port jika lulus pemeriksaan autentikasi dan otorisasi kebijakan Identity and Access Management (IAM) resource target.

Saat Anda membuat koneksi SSH menggunakan gcloud compute ssh, perintah tersebut akan menggabungkan koneksi SSH di dalam HTTPS dan meneruskannya ke instance jarak jauh tanpa memerlukan port pemroses di host lokal.

Mengaktifkan IAP pada resource administratif tidak otomatis memblokir permintaan langsung ke resource. IAP hanya memblokir permintaan TCP yang bukan dari IP penerusan TCP IAP ke layanan yang relevan di resource.

Penerusan TCP dengan IAP tidak memerlukan alamat IP publik yang dapat dirutekan yang ditetapkan ke resource Anda. Sebagai gantinya, penerusan TCP menggunakan IP internal.

Langkah berikutnya

  • Pelajari cara terhubung ke port TCP di instance dan memberikan akses utama ke resource yang di-tunnel.