Configurer la classification gérée du trafic

Cette page explique comment configurer la classification gérée du trafic pour automatiser l'attribution de bits DSCP (Differentiated Services Field Codepoint) dans vos paquets sortants.

Pour configurer la classification gérée du trafic, vous créez une ressource de règle de réseau qui sert de conteneur pour les règles de classification du trafic. Ces règles indiquent à Cloud Interconnect comment marquer vos paquets sortants. Les sections suivantes expliquent comment les règles de réseau et les règles de classification du trafic fonctionnent ensemble.

Règles de réseau

Une règle de réseau est un conteneur qui peut contenir une collection de règles de classification du trafic. Lorsque vous créez une règle de réseau, vous spécifiez une région dans laquelle vous souhaitez l'appliquer. Ensuite, après avoir ajouté des règles à la règle, vous l'associez à un ou plusieurs de vos réseaux VPC. Cloud Interconnect applique ensuite vos règles à toutes les instances de machines virtuelles de chaque réseau associé dans la région spécifiée. Vous pouvez également utiliser des tags sécurisés pour appliquer des règles uniquement à un sous-ensemble d'instances dans chaque réseau.

Vous ne pouvez associer qu'une seule règle de réseau à chaque réseau VPC par région. Cela signifie que vous pouvez associer plusieurs règles de réseau dans différentes régions à un réseau VPC, ou que vous pouvez avoir plusieurs règles de réseau dans la même région associées à différents réseaux VPC.

Règles de classification du trafic

Les règles de classification du trafic comportent trois composants :

  • Priorité : nombre qui détermine l'ordre dans lequel les règles d'une règle de réseau sont évaluées
  • Condition de correspondance : valeur qui détermine les paquets auxquels une règle s'applique
  • Action de la règle : action effectuée sur les paquets qui correspondent à la condition de correspondance. Les règles de classification du trafic ne peuvent avoir que l'action APPLY_TRAFFIC_CLASSIFICATION.

Les sections suivantes décrivent en détail chacun des composants de la règle.

Ordre d'évaluation des règles

L'ordre dans lequel vos règles sont évaluées par rapport à un paquet est déterminé par la priorité de la règle, du nombre le plus faible au nombre le plus élevé. La règle qui se voit attribuer la valeur numérique la plus basse correspond à la priorité logique la plus élevée et est évaluée avant les règles ayant des priorités logiques inférieures. Cela signifie qu'une règle avec la priorité numérique minimale, 0, est toujours évaluée en premier.

Vous ne pouvez pas configurer deux règles (ou plus) ayant la même priorité. La priorité de chaque règle doit être définie sur une valeur numérique comprise entre 0 et 2147483646 (inclus). La valeur de priorité 2147483647, également appelée INT-MAX, est réservée à la règle par défaut dans la règle de réseau. Vous ne pouvez pas supprimer la règle par défaut, mais vous pouvez la modifier.

Il est possible que les numéros de priorité ne soient pas consécutifs. Ces écarts vous permettent d'ajouter ou de supprimer des règles ultérieurement sans affecter les autres règles. Par exemple, 1, 2, 3, 4, 5, 9, 12, 16 est une série valide de valeurs numériques de priorité auxquelles vous pouvez ajouter des règles numérotées de 6 à 8, 10 à 11 et 13 à 15. L'ajout d'une règle avec les valeurs de priorité 7, 10 et 14 modifie l'ordre d'exécution, même si vous ne modifiez aucune des règles d'origine.

Conditions de correspondance

La condition de correspondance est une expression qui décrit les critères auxquels un paquet doit correspondre pour que l'action de la règle soit appliquée. Vous pouvez utiliser les catégories suivantes de conditions de correspondance avec les règles de classification du trafic, en fonction de l'attribut que vous souhaitez rechercher :

  • Plages d'adresses IP : correspondent à la plage d'adresses IP source ou de destination d'un paquet. Chaque règle peut contenir un maximum de 5 000 plages d'adresses IP CIDR (Classless Inter-Domain Routing), qui doivent toutes être IPv4 ou IPv6. Si vous devez faire correspondre les plages d'adresses IPv4 et IPv6, vous devez créer plusieurs règles.
  • Ports et protocoles : correspondent au port ou aux ports de destination d'un paquet, au numéro de protocole Internet (IP) ou à l'une des chaînes de protocole suivantes :

    • tcp
    • udp
    • icmp
    • esp
    • ah
    • ipip
    • sctp

    Vous ne pouvez faire correspondre que les ports de destination lorsque vous utilisez les protocoles UDP, TCP ou SCTP.

  • Tags cibles : correspondent aux paquets entrants dont la cible comporte un tag sécurisé spécifié. Pour en savoir plus sur les tags sécurisés, consultez la page Présentation des tags.

Vous pouvez combiner certaines ou toutes ces conditions de correspondance pour obtenir une correspondance plus précise.

Actions de la règle

L'action de la règle est l'action effectuée lorsqu'un paquet correspond à la condition de correspondance d'une règle. Une seule action est appliquée à chaque paquet, et lorsqu'une action a été appliquée, aucune autre règle n'est évaluée. Les règles de classification du trafic ne peuvent avoir que l'action APPLY_TRAFFIC_CLASSIFICATION.

L'action APPLY_TRAFFIC_CLASSIFICATION applique la classe de trafic spécifiée au paquet IP. Vous choisissez si la valeur DSCP est attribuée automatiquement en fonction de la classe de trafic ou si elle reçoit une valeur personnalisée. Les attributions automatiques basées sur la classe de trafic sont les suivantes :

Classe de trafic Valeur DSCP
TC1 7 (000111)
TC2 15 (001111)
TC3 23 (010111)
TC4 31 (011111)
TC5 47 (101111)
TC6 63 (111111)

Les valeurs DSCP personnalisées peuvent être comprises entre 0 et 63 (inclus).

Configurer une règle de réseau

La procédure suivante explique comment créer une règle de réseau et l'attribuer à une région :

Console

  1. Dans la Google Cloud console, accédez à l'onglet Traffic Classification (Classification du trafic).

    Accéder à la classification du trafic

  2. Cliquez sur Create policy (Créer une règle).

  3. Dans le champ Name (Nom), saisissez un nom pour la règle de réseau.

  4. Dans la zone de liste Region (Région), sélectionnez la région dans laquelle vous souhaitez appliquer votre règle de réseau.

  5. Cliquez sur Create (Créer).

gcloud

gcloud compute network-policies create NETWORK_POLICY_NAME \
  --region REGION

Remplacez les éléments suivants :

  • NETWORK_POLICY_NAME: nom que vous souhaitez attribuer à votre règle de réseau
  • REGION: région dans laquelle vous souhaitez appliquer votre règle de réseau

Configurer des règles de classification du trafic

Les sections suivantes expliquent comment créer des règles de classification du trafic et les associer à une règle de réseau existante.

Faire correspondre les paquets à l'aide de plages d'adresses IP de destination

Procédez comme suit pour créer une règle qui correspond aux paquets en fonction de leur plage d'adresses IP de destination :

Console

  1. Dans la Google Cloud console, accédez à l'onglet Traffic Classification (Classification du trafic).

    Accéder à la classification du trafic

  2. Cliquez sur le nom de la règle de réseau à laquelle vous souhaitez ajouter une règle.

  3. Cliquez sur Create rule (Créer une règle).

  4. Dans le champ Name (Nom), saisissez un nom pour la règle.

  5. Dans le champ Priority (Priorité), saisissez la priorité numérique à utiliser dans l'ordre d'évaluation des règles.

  6. Dans la zone de liste Class (Classe), choisissez une classe de trafic à laquelle vous souhaitez attribuer ce paquet.

  7. Dans le champ DSCP value (Valeur DSCP), sélectionnez Automatic (Automatique) ou Specified (Spécifiée). Si vous sélectionnez Specified (Spécifiée), saisissez une valeur DSCP.

  8. Dans le champ Destination Filters (Filtres de destination), spécifiez le protocole et la plage d'adresses IP :

    • Dans la zone de liste IP type (Type d'IP), choisissez un protocole d'adresse IP.
    • Dans le champ IP ranges (Plages d'adresses IP), saisissez au moins une plage d'adresses IP de destination.
  9. Cliquez sur Create (Créer).

gcloud

Pour créer une règle de classification du trafic qui attribue automatiquement un DSCP, exécutez la commande suivante :

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode AUTO \
  --network-policy NETWORK_POLICY_NAME \
  --dest-ip-ranges DESTINATION_RANGES

Remplacez les éléments suivants :

  • PRIORITY: priorité numérique à utiliser dans l'ordre d'évaluation des règles
  • TRAFFIC_CLASS: classe de trafic à laquelle vous souhaitez attribuer ce paquet
  • NETWORK_POLICY_NAME: nom de la règle de réseau à laquelle vous souhaitez ajouter cette règle
  • DESTINATION_RANGES: liste des plages d'adresses IP de destination sur lesquelles vous souhaitez effectuer une correspondance, séparées par une virgule

Pour créer une règle de classification du trafic qui attribue une valeur DSCP personnalisée, exécutez la commande suivante :

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode CUSTOM \
  --dscp-value DSCP_VALUE \
  --network-policy NETWORK_POLICY_NAME \
  --dest-ip-ranges DESTINATION_RANGES

Remplacez les éléments suivants :

  • PRIORITY: priorité numérique à utiliser dans l'ordre d'évaluation des règles
  • TRAFFIC_CLASS: classe de trafic à laquelle vous souhaitez attribuer le paquet correspondant
  • DSCP_VALUE: valeur DSCP personnalisée que vous souhaitez attribuer au paquet correspondant
  • NETWORK_POLICY_NAME: nom de la règle de réseau à laquelle vous souhaitez ajouter cette règle
  • DESTINATION_RANGES: liste des plages d'adresses IP de destination sur lesquelles vous souhaitez effectuer une correspondance, séparées par une virgule

Faire correspondre les paquets à l'aide d'un port ou d'un protocole

Procédez comme suit pour créer une règle qui correspond aux paquets en fonction de leurs ports ou protocoles :

Console

  1. Dans la Google Cloud console, accédez à l'onglet Traffic Classification (Classification du trafic).

    Accéder à la classification du trafic

  2. Cliquez sur le nom de la règle de réseau à laquelle vous souhaitez ajouter une règle.

  3. Cliquez sur Create rule (Créer une règle).

  4. Dans le champ Name (Nom), saisissez un nom pour la règle.

  5. Dans le champ Priority (Priorité), saisissez la priorité numérique à utiliser dans l'ordre d'évaluation des règles.

  6. Dans la zone de liste Class (Classe), choisissez une classe de trafic à laquelle vous souhaitez attribuer ce paquet.

  7. Dans le champ DSCP value (Valeur DSCP), sélectionnez Automatic (Automatique) ou Specified (Spécifiée). Si vous sélectionnez Specified (Spécifiée), saisissez une valeur DSCP.

  8. Dans le champ Destination Filters (Filtres de destination), spécifiez le protocole et la plage d'adresses IP :

    • Dans la zone de liste IP type (Type d'IP), choisissez un protocole d'adresse IP.
    • Dans le champ IP ranges (Plages d'adresses IP), saisissez au moins une plage d'adresses IP de destination.
  9. Dans le champ Protocols and ports (Protocoles et ports), sélectionnez Specified protocols and ports (Protocoles et ports spécifiés).

  10. Pour chaque protocole listé sur lequel vous souhaitez effectuer une correspondance, cochez sa case et saisissez les ports dans le champ Ports.

  11. Facultatif : Pour effectuer une correspondance sur des protocoles qui ne sont pas listés, cochez la case Other protocols (Autres protocoles), puis saisissez une liste de protocoles séparés par une virgule.

  12. Cliquez sur Create (Créer).

gcloud

Pour créer une règle de classification du trafic qui attribue automatiquement un DSCP, exécutez la commande suivante :

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode AUTO \
  --network-policy NETWORK_POLICY_NAME \
  --layer4-configs PROTOCOLS

Remplacez les éléments suivants :

  • PRIORITY: priorité numérique à utiliser dans l'ordre d'évaluation des règles
  • TRAFFIC_CLASS: classe de trafic à laquelle vous souhaitez attribuer ce paquet
  • NETWORK_POLICY_NAME: nom de la règle de réseau à laquelle vous souhaitez ajouter cette règle
  • PROTOCOLS: liste des protocoles sur lesquels vous souhaitez effectuer une correspondance, séparés par une virgule. Pour spécifier un port ou une plage de ports avec chaque protocole, utilisez le format suivant :
    • Un port : protocol:port. Par exemple, tcp:80
    • Plage de ports : protocol:port1-port2. Par exemple, tcp:20000-25000

Pour créer une règle de classification du trafic qui attribue une valeur DSCP personnalisée, exécutez la commande suivante :

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode CUSTOM \
  --dscp-value DSCP_VALUE \
  --network-policy NETWORK_POLICY_NAME \
  --layer4-configs PROTOCOLS

Remplacez les éléments suivants :

  • PRIORITY: priorité numérique à utiliser dans l'ordre d'évaluation des règles
  • TRAFFIC_CLASS: classe de trafic à laquelle vous souhaitez attribuer le paquet correspondant
  • DSCP_VALUE: valeur DSCP personnalisée que vous souhaitez attribuer au paquet correspondant
  • NETWORK_POLICY_NAME: nom de la règle de réseau à laquelle vous souhaitez ajouter cette règle
  • PROTOCOLS: liste des protocoles sur lesquels vous souhaitez effectuer une correspondance, séparés par une virgule. Pour spécifier un port ou une plage de ports avec chaque protocole, utilisez le format suivant :
    • Un port : protocol:port. Par exemple, tcp:80
    • Plage de ports : protocol:port1-port2. Par exemple, tcp:20000-25000

Faire correspondre les paquets à l'aide de tags

Procédez comme suit pour créer une règle qui correspond aux paquets en fonction des tags sécurisés cibles. Pour configurer des tags sécurisés, consultez la page Créer et gérer des tags.

Console

  1. Dans la Google Cloud console, accédez à l'onglet Traffic Classification (Classification du trafic).

    Accéder à la classification du trafic

  2. Cliquez sur le nom de la règle de réseau à laquelle vous souhaitez ajouter une règle.

  3. Cliquez sur Create rule (Créer une règle).

  4. Dans le champ Name (Nom), saisissez un nom pour la règle.

  5. Dans le champ Priority (Priorité), saisissez la priorité numérique à utiliser dans l'ordre d'évaluation des règles.

  6. Dans la zone de liste Class (Classe), choisissez une classe de trafic à laquelle vous souhaitez attribuer ce paquet.

  7. Dans le champ DSCP value (Valeur DSCP), sélectionnez Automatic (Automatique) ou Specified (Spécifiée). Si vous sélectionnez Specified (Spécifiée), saisissez une valeur DSCP.

  8. Dans le champ Target (Cible), sélectionnez Secure tags (Tags sécurisés).

  9. Cliquez sur Select scope for tags (Sélectionner le champ d'application des tags). Dans la nouvelle fenêtre, choisissez un champ d'application, qui peut être un projet, un dossier ou une organisation. Spécifiez vos tags sécurisés :

    1. Dans le champ Key 1 (Clé 1), sélectionnez une clé dans la zone de liste.
    2. Dans le champ Value 1 (Valeur 1), sélectionnez une valeur dans la zone de liste.
    3. Facultatif : Pour ajouter d'autres tags sécurisés, cliquez sur Add tag (Ajouter un tag), puis répétez les deux étapes précédentes.
  10. Dans le champ Destination Filters (Filtres de destination), spécifiez le protocole et la plage d'adresses IP :

    • Dans la zone de liste IP type (Type d'IP), choisissez un protocole d'adresse IP.
    • Dans le champ IP ranges (Plages d'adresses IP), saisissez au moins une plage d'adresses IP de destination.
  11. Cliquez sur Create (Créer).

gcloud

Pour créer une règle de classification du trafic qui attribue automatiquement un DSCP, exécutez la commande suivante :

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode AUTO \
  --network-policy NETWORK_POLICY_NAME \
  --target-secure-tags TAG_KEY/TAG_VALUE

Remplacez les éléments suivants :

  • PRIORITY: priorité numérique à utiliser dans l'ordre d'évaluation des règles
  • TRAFFIC_CLASS: classe de trafic à laquelle vous souhaitez attribuer ce paquet
  • NETWORK_POLICY_NAME: nom de la règle de réseau à laquelle vous souhaitez ajouter cette règle
  • TAG_KEY : clé du tag sécurisé
  • TAG_VALUE : valeur à attribuer à la clé du tag sécurisé

Pour créer une règle de classification du trafic qui attribue une valeur DSCP personnalisée, exécutez la commande suivante :

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode CUSTOM \
  --dscp-value DSCP_VALUE \
  --network-policy NETWORK_POLICY_NAME \
  --target-secure-tags TAG_KEY/TAG_VALUE

Remplacez les éléments suivants :

  • PRIORITY: priorité numérique à utiliser dans l'ordre d'évaluation des règles
  • TRAFFIC_CLASS: classe de trafic à laquelle vous souhaitez attribuer le paquet correspondant
  • DSCP_VALUE: valeur DSCP personnalisée que vous souhaitez attribuer au paquet correspondant
  • NETWORK_POLICY_NAME: nom de la règle de réseau à laquelle vous souhaitez ajouter cette règle
  • TAG_KEY : clé du tag sécurisé
  • TAG_VALUE : valeur à attribuer à la clé du tag sécurisé

Associer une règle de réseau à des réseaux

Une fois que vous avez associé vos règles de classification du trafic à une règle de réseau, procédez comme suit pour associer la règle de réseau à un ou plusieurs réseaux.

Console

  1. Dans la Google Cloud console, accédez à l'onglet Traffic Classification (Classification du trafic).

    Accéder à la classification du trafic

  2. Cliquez sur le nom de la règle de réseau que vous souhaitez associer à un réseau.

  3. Sélectionnez l'onglet Associations.

  4. Cliquez sur Add association (Ajouter une association).

  5. Cochez la case correspondant à chaque réseau auquel vous souhaitez associer la règle de réseau.

  6. Cliquez sur Associate (Associer).

gcloud

Exécutez la commande suivante pour associer la règle de réseau à chaque réseau.

gcloud compute network-policies associations create \
  --network-policy NETWORK_POLICY_NAME \
  --network NETWORK_NAME

Remplacez les éléments suivants :

  • NETWORK_POLICY_NAME: nom de la règle de réseau que vous souhaitez associer
  • NETWORK_NAME: nom du réseau auquel vous souhaitez associer la règle de réseau