Auf dieser Seite wird gezeigt, wie Identity-Aware Proxy (IAP) die TCP-Weiterleitung verarbeitet. Informationen dazu, wie Sie Prinzipalen Zugriff auf getunnelte Ressourcen gewähren und wie Sie Tunnel erstellen, die TCP-Traffic weiterleiten, finden Sie unter IAP für TCP-Weiterleitung verwenden.
Einführung
Mit dem Feature der TCP-Weiterleitung von IAP können Sie festlegen, wer auf Ihren Back-Ends auf administrative Dienste wie SSH und RDP über das öffentliche Internet zugreifen kann. Durch Verwendung der TCP-Weiterleitung ist es nicht notwendig, diese Dienste öffentlich im Internet bereitzustellen. Stattdessen müssen Anfragen an Ihre Dienste Authentifizierungs- und Autorisierungsprüfungen durchlaufen, bevor sie die Zielressource erreichen.
Bei der Ausführung von Arbeitslasten in der Cloud ist die Bereitstellung administrativer Dienste direkt im Internet mit bestimmten Risiken verbunden. Durch die Weiterleitung von TCP-Traffic mit IAP können Sie dieses Risiko verringern, da nur autorisierte Nutzer auf diese sensiblen Dienste zugreifen können.
Da diese Funktion speziell für administrative Dienste gedacht ist, werden keine Load-Balancing-Ziele unterstützt.
Das Aufrufen des TCP-Weiterleitungsdienstes von IAP wird auf Mobilgeräten nicht unterstützt.
Funktionsweise der TCP-Weiterleitung von IAP
Mit dem TCP-Weiterleitungsfeature von IAP können Nutzer eine Verbindung zu beliebigen TCP-Ports auf Compute Engine-Instanzen herstellen. Für den allgemeinen TCP-Traffic erstellt IAP auf dem lokalen Host einen Überwachungsport, der den gesamten Traffic an die festgelegte Instanz weiterleitet. IAP fasst dann den gesamten Traffic vom Client innerhalb von HTTPS zusammen. Nutzer können auf die Schnittstelle und den Port zugreifen, wenn sie die Authentifizierungs- und Autorisierungsprüfungen der IAM-Richtlinie (Identity and Access Management) der Zielressource bestehen.

Wenn Sie mit gcloud compute ssh eine SSH-Verbindung herstellen, wird die SSH-Verbindung durch den Befehl in HTTPS verpackt und an die Remote-Instanz weitergeleitet, ohne dass ein Listening-Port auf dem lokalen Host erforderlich ist.
Wenn Sie IAP für eine administrative Ressource aktivieren, werden direkte Anfragen an die Ressource nicht automatisch blockiert. IAP blockiert nur TCP-Anfragen an die erforderlichen Dienste der Ressource, die nicht von TCP-Weiterleitungs-IPs von IAP stammen.
Für die TCP-Weiterleitung mit IAP ist keine öffentliche routingfähige IP-Adresse erforderlich, die Ihrer Ressource zugewiesen ist. Stattdessen werden interne IP-Adressen verwendet.
Nächste Schritte
- TCP-Ports auf Instanzen verbinden und Prinzipalen Zugriff auf getunnelte Ressourcen gewähren