Configura la clasificación de tráfico administrado

En esta página, se describe cómo configurar la clasificación de tráfico administrada para automatizar la asignación de bits de punto de código de campo de servicios diferenciados (DSCP) en tus paquetes salientes.

Para configurar la clasificación de tráfico administrada, crea un recurso de política de red que actúe como contenedor para las reglas de clasificación de tráfico. Estas reglas le indican a Cloud Interconnect cómo marcar tus paquetes salientes. En las siguientes secciones, se explica cómo funcionan en conjunto las políticas de red y las reglas de clasificación de tráfico.

Políticas de red

Una política de red es un contenedor que puede contener una colección de reglas de clasificación de tráfico. Cuando creas una política de red nueva, especificas una región en la que deseas aplicar la política. Luego, después de agregar reglas a la política, la asocias con una o más de tus redes de VPC. Luego, Cloud Interconnect aplica tus reglas a todas las instancias de máquina virtual dentro de cada red asociada en la región especificada. Como alternativa, puedes usar etiquetas seguras para aplicar reglas solo a un subconjunto de instancias en cada red.

Solo puedes asociar una política de red con cada red de VPC por región. Esto significa que puedes asociar varias políticas de red en diferentes regiones con una red de VPC, o puedes tener varias políticas de red en la misma región que estén asociadas con diferentes redes de VPC.

Reglas de clasificación del tráfico

Las reglas de clasificación del tráfico tienen tres componentes:

  • Prioridad: Es un número que determina el orden en que se evalúan las reglas de una política de red.
  • Condición de coincidencia: Es un valor que determina a qué paquetes se aplica una regla.
  • Acción de la regla: Es una acción que se realiza en los paquetes que coinciden con la condición de coincidencia. Las reglas de clasificación del tráfico solo pueden tener la acción APPLY_TRAFFIC_CLASSIFICATION.

En las siguientes secciones, se describe cada uno de los componentes de la regla en detalle.

Orden de evaluación de reglas

El orden en que se evalúan tus reglas en relación con un paquete se determina mediante la prioridad de la regla, desde el número más bajo hasta el número más alto. La regla con el valor numérico más bajo asignado tiene la prioridad lógica más alta y se evalúa antes que las reglas con prioridades lógicas más bajas. Esto significa que una regla con la prioridad numérica mínima, 0, siempre se evalúa primero.

No puedes configurar dos o más reglas con la misma prioridad. La prioridad para cada regla debe establecerse en un número del 0 al 2147483646, inclusive. El valor de prioridad 2147483647, también conocido como INT-MAX, está reservado para la regla predeterminada en la política de red. No puedes borrar la regla predeterminada, pero puedes modificarla.

Las cifras de prioridad pueden tener brechas. Estas brechas te permiten agregar o quitar reglas en el futuro sin afectar el resto de las reglas. Por ejemplo, 1, 2, 3, 4, 5, 9, 12, 16 es una serie válida de números de prioridad a la que le puedes agregar reglas numeradas del 6 al 8, del 10 al 11 y del 13 al 15 en otro momento. Agregar una regla con los valores de prioridad 7, 10 y 14 cambia el orden de ejecución, aunque no modifiques ninguna de las reglas originales.

Condiciones de coincidencia

La condición de coincidencia es una expresión que describe los criterios que debe cumplir un paquete para que se aplique la acción de la regla. Puedes usar las siguientes categorías de condiciones de coincidencia con las reglas de clasificación de tráfico, según el atributo que deseas buscar:

  • Rangos de direcciones IP: Coincide con el rango de direcciones IP de origen o destino de un paquete. Cada regla puede contener un máximo de 5,000 rangos de direcciones IP de enrutamiento entre dominios sin clases (CIDR), todos los cuales deben ser IPv4 o IPv6. Si necesitas hacer coincidir los rangos de direcciones IPv4 y IPv6, debes crear más de una regla.
  • Puertos y protocolos: Coincide con el puerto o los puertos de destino de un paquete, el número de protocolo de Internet (IP) o una de las siguientes cadenas de protocolo:

    • tcp
    • udp
    • icmp
    • esp
    • ah
    • ipip
    • sctp

    Solo puedes hacer coincidir los puertos de destino cuando usas los protocolos UDP, TCP o SCTP.

  • Etiquetas de destino: Coincide con los paquetes entrantes cuyo destino tiene una etiqueta segura especificada. Para obtener más información sobre las etiquetas seguras, consulta la Descripción general de etiquetas.

Puedes combinar algunas o todas estas condiciones de coincidencia para lograr una coincidencia más detallada.

Acciones de la regla

La acción de la regla es la acción que se realiza cuando un paquete coincide con la condición de coincidencia de una regla. Solo se aplica una acción en cada paquete y, cuando se aplica una acción, no se evalúan más reglas. Las reglas de clasificación del tráfico solo pueden tener la acción APPLY_TRAFFIC_CLASSIFICATION.

La acción APPLY_TRAFFIC_CLASSIFICATION aplica la clase de tráfico especificada al paquete IP. Elige si el valor de DSCP se asigna automáticamente en función de la clase de tráfico o si se le asigna un valor personalizado. Las asignaciones automáticas basadas en la clase de tráfico son las siguientes:

Clase de tráfico Valor de DSCP
TC1 7 (000111)
TC2 15 (001111)
TC3 23 (010111)
TC4 31 (011111)
TC5 47 (101111)
TC6 63 (111111)

Los valores de DSCP personalizados pueden tener un valor de 0 a 63 inclusive.

Configurar una política de red

En el siguiente procedimiento, se describe cómo crear una política de red y asignarla a una región:

Console

  1. En la Google Cloud consola, ve a la pestaña Clasificación de tráfico.

    Ir a Clasificación de tráfico

  2. Haz clic en Crear política.

  3. En el campo Nombre, ingresa un nombre para la política de red.

  4. En el cuadro de lista Región, selecciona la región en la que deseas aplicar tu política de red.

  5. Haz clic en Crear.

gcloud

gcloud compute network-policies create NETWORK_POLICY_NAME \
  --region REGION

Reemplaza lo siguiente:

  • NETWORK_POLICY_NAME: Es el nombre que deseas asignar a tu política de red.
  • REGION: Es la región en la que deseas aplicar tu política de red.

Configura reglas de clasificación de tráfico

En las siguientes secciones, se describe cómo crear reglas de clasificación de tráfico y adjuntarlas a una política de red existente.

Haz coincidir paquetes con rangos de direcciones IP de destino

Usa el siguiente procedimiento para crear una regla que coincida con los paquetes según su rango de direcciones IP de destino:

Console

  1. En la Google Cloud consola, ve a la pestaña Clasificación de tráfico.

    Ir a Clasificación de tráfico

  2. Haz clic en el nombre de la política de red a la que deseas agregar una regla.

  3. Haz clic en Crear regla.

  4. En el campo Nombre, ingresa un nombre para la regla.

  5. En el campo Prioridad, ingresa la prioridad numérica que se usará en el orden de evaluación de la regla.

  6. En el cuadro de lista Clase, elige una clase de tráfico a la que deseas asignar este paquete.

  7. En el campo Valor de DSCP, elige Automático o Especificado. Si eliges Especificado, ingresa un valor de DSCP.

  8. En el campo Filtros de destino, especifica el protocolo y el rango de direcciones IP:

    • En el cuadro de lista Tipo de IP , elige un protocolo de dirección IP.
    • En el campo Rangos de IP, ingresa al menos un rango de direcciones IP de destino.
  9. Haz clic en Crear.

gcloud

Para crear una regla de clasificación de tráfico que asigne automáticamente DSCP, usa el siguiente comando:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode AUTO \
  --network-policy NETWORK_POLICY_NAME \
  --dest-ip-ranges DESTINATION_RANGES

Reemplaza lo siguiente:

  • PRIORITY: Es la prioridad numérica que se usará en el orden de evaluación de la regla.
  • TRAFFIC_CLASS: Es la clase de tráfico a la que deseas asignar este paquete.
  • NETWORK_POLICY_NAME: Es el nombre de la política de red a la que deseas agregar esta regla.
  • DESTINATION_RANGES: Es una lista delimitada por comas de rangos de direcciones IP de destino en los que deseas hacer coincidir.

Para crear una regla de clasificación de tráfico que asigne un valor de DSCP personalizado, usa el siguiente comando:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode CUSTOM \
  --dscp-value DSCP_VALUE \
  --network-policy NETWORK_POLICY_NAME \
  --dest-ip-ranges DESTINATION_RANGES

Reemplaza lo siguiente:

  • PRIORITY: Es la prioridad numérica que se usará en el orden de evaluación de la regla.
  • TRAFFIC_CLASS: Es la clase de tráfico a la que deseas asignar el paquete coincidente.
  • DSCP_VALUE: Es el valor de DSCP personalizado que deseas asignar al paquete coincidente.
  • NETWORK_POLICY_NAME: Es el nombre de la política de red a la que deseas agregar esta regla.
  • DESTINATION_RANGES: Es una lista delimitada por comas de rangos de direcciones IP de destino en los que deseas hacer coincidir.

Haz coincidir paquetes con puertos o protocolos

Usa el siguiente procedimiento para crear una regla que coincida con los paquetes según sus puertos o protocolos:

Console

  1. En la Google Cloud consola, ve a la pestaña Clasificación de tráfico.

    Ir a Clasificación de tráfico

  2. Haz clic en el nombre de la política de red a la que deseas agregar una regla.

  3. Haz clic en Crear regla.

  4. En el campo Nombre, ingresa un nombre para la regla.

  5. En el campo Prioridad, ingresa la prioridad numérica que se usará en el orden de evaluación de la regla.

  6. En el cuadro de lista Clase, elige una clase de tráfico a la que deseas asignar este paquete.

  7. En el campo Valor de DSCP, elige Automático o Especificado. Si eliges Especificado, ingresa un valor de DSCP.

  8. En el campo Filtros de destino, especifica el protocolo y el rango de direcciones IP:

    • En el cuadro de lista Tipo de IP , elige un protocolo de dirección IP.
    • En el campo Rangos de IP, ingresa al menos un rango de direcciones IP de destino.
  9. En el campo Protocolos y puertos, selecciona Protocolos y puertos especificados.

  10. Para cada protocolo enumerado en el que deseas hacer coincidir, selecciona su casilla de verificación y, luego, ingresa los puertos en su campo Puertos.

  11. Opcional: Para hacer coincidir los protocolos que no aparecen en la lista, selecciona la casilla de verificación Otros protocolos y, luego, ingresa una lista de protocolos delimitada por comas.

  12. Haz clic en Crear.

gcloud

Para crear una regla de clasificación de tráfico que asigne automáticamente DSCP, usa el siguiente comando:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode AUTO \
  --network-policy NETWORK_POLICY_NAME \
  --layer4-configs PROTOCOLS

Reemplaza lo siguiente:

  • PRIORITY: Es la prioridad numérica que se usará en el orden de evaluación de la regla.
  • TRAFFIC_CLASS: Es la clase de tráfico a la que deseas asignar este paquete.
  • NETWORK_POLICY_NAME: Es el nombre de la política de red a la que deseas agregar esta regla.
  • PROTOCOLS: Es una lista delimitada por comas de protocolos en los que deseas hacer coincidir. Para especificar un puerto o un rango de puertos con cada protocolo, usa el siguiente formato:
    • Un puerto: protocol:port. Por ejemplo, tcp:80
    • Rango de puertos: protocol:port1-port2. Por ejemplo, tcp:20000-25000

Para crear una regla de clasificación de tráfico que asigne un valor de DSCP personalizado, usa el siguiente comando:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode CUSTOM \
  --dscp-value DSCP_VALUE \
  --network-policy NETWORK_POLICY_NAME \
  --layer4-configs PROTOCOLS

Reemplaza lo siguiente:

  • PRIORITY: Es la prioridad numérica que se usará en el orden de evaluación de la regla.
  • TRAFFIC_CLASS: Es la clase de tráfico a la que deseas asignar el paquete coincidente.
  • DSCP_VALUE: Es el valor de DSCP personalizado que deseas asignar al paquete coincidente.
  • NETWORK_POLICY_NAME: Es el nombre de la política de red a la que deseas agregar esta regla.
  • PROTOCOLS: Es una lista delimitada por comas de protocolos en los que deseas hacer coincidir. Para especificar un puerto o un rango de puertos con cada protocolo, usa el siguiente formato:
    • Un puerto: protocol:port. Por ejemplo, tcp:80
    • Rango de puertos: protocol:port1-port2. Por ejemplo, tcp:20000-25000

Haz coincidir paquetes con etiquetas

Usa el siguiente procedimiento para crear una regla que coincida con los paquetes según las etiquetas seguras de destino. Para configurar etiquetas seguras, consulta Crea y administra etiquetas.

Console

  1. En la Google Cloud consola, ve a la pestaña Clasificación de tráfico.

    Ir a Clasificación de tráfico

  2. Haz clic en el nombre de la política de red a la que deseas agregar una regla.

  3. Haz clic en Crear regla.

  4. En el campo Nombre, ingresa un nombre para la regla.

  5. En el campo Prioridad, ingresa la prioridad numérica que se usará en el orden de evaluación de la regla.

  6. En el cuadro de lista Clase, elige una clase de tráfico a la que deseas asignar este paquete.

  7. En el campo Valor de DSCP, elige Automático o Especificado. Si eliges Especificado, ingresa un valor de DSCP.

  8. En el campo Destino, selecciona Etiquetas seguras.

  9. Haz clic en Seleccionar el alcance de las etiquetas. En la ventana nueva, elige un alcance, que puede ser un proyecto, una carpeta o una organización. Especifica tus etiquetas seguras:

    1. En el campo Clave 1, selecciona una clave del cuadro de lista.
    2. En el campo Valor 1, selecciona un valor del cuadro de lista.
    3. Opcional: Para agregar más etiquetas seguras, haz clic en Agregar etiqueta y, luego, repite los dos pasos anteriores.
  10. En el campo Filtros de destino, especifica el protocolo y el rango de direcciones IP:

    • En el cuadro de lista Tipo de IP , elige un protocolo de dirección IP.
    • En el campo Rangos de IP, ingresa al menos un rango de direcciones IP de destino.
  11. Haz clic en Crear.

gcloud

Para crear una regla de clasificación de tráfico que asigne automáticamente DSCP, usa el siguiente comando:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode AUTO \
  --network-policy NETWORK_POLICY_NAME \
  --target-secure-tags TAG_KEY/TAG_VALUE

Reemplaza lo siguiente:

  • PRIORITY: Es la prioridad numérica que se usará en el orden de evaluación de la regla.
  • TRAFFIC_CLASS: Es la clase de tráfico a la que deseas asignar este paquete.
  • NETWORK_POLICY_NAME: Es el nombre de la política de red a la que deseas agregar esta regla.
  • TAG_KEY: Es la clave de la etiqueta segura.
  • TAG_VALUE: Es el valor que se asignará a la clave de la etiqueta segura.

Para crear una regla de clasificación de tráfico que asigne un valor de DSCP personalizado, usa el siguiente comando:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode CUSTOM \
  --dscp-value DSCP_VALUE \
  --network-policy NETWORK_POLICY_NAME \
  --target-secure-tags TAG_KEY/TAG_VALUE

Reemplaza lo siguiente:

  • PRIORITY: Es la prioridad numérica que se usará en el orden de evaluación de la regla.
  • TRAFFIC_CLASS: Es la clase de tráfico a la que deseas asignar el paquete coincidente.
  • DSCP_VALUE: Es el valor de DSCP personalizado que deseas asignar al paquete coincidente.
  • NETWORK_POLICY_NAME: Es el nombre de la política de red a la que deseas agregar esta regla.
  • TAG_KEY: Es la clave de la etiqueta segura.
  • TAG_VALUE: Es el valor que se asignará a la clave de la etiqueta segura.

Asocia una política de red con redes

Después de adjuntar tus reglas de clasificación de tráfico a una política de red, usa el siguiente procedimiento para asociar la política de red con una o más redes.

Console

  1. En la Google Cloud consola, ve a la pestaña Clasificación de tráfico.

    Ir a Clasificación de tráfico

  2. Haz clic en el nombre de la política de red que deseas asociar con una red.

  3. Selecciona la pestaña Asociaciones.

  4. Haz clic en Agregar asociación.

  5. Selecciona la casilla de verificación de cada red con la que deseas asociar la política de red.

  6. Haz clic en Associate.

gcloud

Usa el siguiente comando para asociar la política de red con cada red.

gcloud compute network-policies associations create \
  --network-policy NETWORK_POLICY_NAME \
  --network NETWORK_NAME

Reemplaza lo siguiente:

  • NETWORK_POLICY_NAME: Es el nombre de la política de red que deseas asociar.
  • NETWORK_NAME: Es el nombre de la red con la que deseas asociar la política de red.