בדף הזה מוסבר איך להגדיר סיווג מנוהל של תנועה כדי להפוך לאוטומטי את ההקצאה של ביטים של נקודת קוד בשדה שירותים מבודלים (DSCP) בחבילות היוצאות.
כדי להגדיר סיווג מנוהל של תנועה, יוצרים משאב של מדיניות רשת שמשמש כמאגר לכללי סיווג תנועה. הכללים האלה קובעים איך Cloud Interconnect יסמן את החבילות היוצאות. בקטעים הבאים מוסבר איך כללי מדיניות לרשת וכללים לסיווג תנועה פועלים יחד.
כללי מדיניות הרשת
מדיניות רשת היא מאגר שיכול להכיל אוסף של כללי סיווג תנועה. כשיוצרים מדיניות חדשה לרשת, מציינים אזור שבו רוצים להחיל את המדיניות. אחר כך, אחרי שמוסיפים כללים למדיניות, משייכים אותה לאחת או יותר מרשתות ה-VPC. לאחר מכן, Cloud Interconnect מחיל את הכללים על כל המופעים של מכונות וירטואליות בכל רשת משויכת באזור שצוין. אפשר גם להשתמש בתגים מאובטחים כדי להחיל כללים רק על קבוצת משנה של מכונות בכל רשת.
אפשר לשייך רק מדיניות רשת אחת לכל רשת VPC בכל אזור. כלומר, אתם יכולים לשייך רשת VPC אחת לכמה מדיניות רשת באזורים שונים, או לשייך כמה רשתות VPC למדיניות רשת באותו אזור.
כללי סיווג תנועה
כללי סיווג התנועה מורכבים משלושה רכיבים:
- עדיפות: מספר שקובע את הסדר שבו כללי מדיניות הרשת מוערכים
- תנאי התאמה: ערך שקובע על אילו מנות חל כלל מסוים
- פעולת הכלל: פעולה שמתבצעת על מנות שתואמות לתנאי ההתאמה. כללים לסיווג תנועה יכולים לכלול רק את הפעולה
APPLY_TRAFFIC_CLASSIFICATION.
בקטעים הבאים מוסבר בפירוט על כל אחד מרכיבי הכלל.
סדר ההערכה של הכללים
הסדר שבו הכללים מוערכים ביחס לחבילת נתונים נקבע לפי העדיפות של הכלל, מהמספר הנמוך ביותר לגבוה ביותר. לכלל עם הערך המספרי הנמוך ביותר שמוקצה לו יש את העדיפות הלוגית הגבוהה ביותר, והוא מוערך לפני כללים עם עדיפות לוגית נמוכה יותר. כלומר, כלל עם העדיפות המספרית המינימלית, 0, תמיד ייבדק ראשון.
אי אפשר להגדיר שני כללים או יותר עם אותה עדיפות. העדיפות של כל כלל צריכה להיות מספר בין 0 ל-2147483646, כולל. ערך העדיפות 2147483647, שנקרא גם INT-MAX, שמור לכלל ברירת המחדל במדיניות הרשת. אי אפשר למחוק את כלל ברירת המחדל, אבל אפשר לשנות אותו.
יכול להיות שיהיו פערים במספרי העדיפות. הפערים האלה מאפשרים לכם להוסיף או להסיר כללים בעתיד בלי להשפיע על שאר הכללים. לדוגמה, 1, 2, 3, 4, 5, 9, 12, 16 היא סדרה תקינה של מספרי עדיפות שאפשר להוסיף לה בעתיד כללים עם המספרים 6 עד 8, 10 עד 11 ו-13 עד 15. הוספת כלל עם ערכי העדיפות 7, 10 ו-14 משנה את סדר הביצוע, גם אם לא משנים אף אחד מהכללים המקוריים.
תנאי ההתאמה
תנאי ההתאמה הוא ביטוי שמתאר את הקריטריונים שחבילת נתונים צריכה לעמוד בהם כדי שהפעולה של הכלל תחול עליה. אתם יכולים להשתמש בקטגוריות הבאות של תנאי התאמה עם כללים לסיווג תנועה, על סמך המאפיין שאתם רוצים לחפש:
- טווחים של כתובות IP: התאמה לטווח כתובות ה-IP של המקור או היעד של חבילת נתונים. כל כלל יכול להכיל עד 5,000 טווחים של כתובות IP בפורמט Classless Inter-Domain Routing (CIDR), וכולם חייבים להיות בפורמט IPv4 או בפורמט IPv6. אם אתם צריכים לבצע התאמה בטווחי כתובות IPv4 ו-IPv6, אתם צריכים ליצור יותר מכלל אחד.
יציאות ופרוטוקולים: התאמה ליציאת היעד או ליציאות היעד של חבילת נתונים, למספר פרוטוקול האינטרנט (IP) או לאחד ממחרוזות הפרוטוקול הבאות:
tcpudpicmpespahipipsctp
אפשר להתאים רק ליציאות יעד כשמשתמשים בפרוטוקולים UDP, TCP או SCTP.
תגי טירגוט: התאמה לחבילות נכנסות שהיעד שלהן כולל תג מאובטח ספציפי. מידע נוסף על תגים מאובטחים זמין במאמר סקירה כללית על תגים.
אפשר לשלב חלק מתנאי ההתאמה האלה או את כולם כדי להשיג התאמה מפורטת יותר.
פעולות של כלל
פעולת הכלל היא הפעולה שמתבצעת כשחבילת נתונים תואמת לתנאי ההתאמה של הכלל. רק פעולה אחת מוחלת על כל מנה, ואחרי שפעולה מוחלת, המערכת לא בודקת כללים נוספים. כללים לסיווג תנועה יכולים לכלול רק את הפעולה APPLY_TRAFFIC_CLASSIFICATION.
הפעולה APPLY_TRAFFIC_CLASSIFICATION מחילה את סיווג התנועה שצוין על חבילת ה-IP. אתם בוחרים אם ערך ה-DSCP יוקצה באופן אוטומטי על סמך סוג התנועה, או אם יוקצה לו ערך מותאם אישית. ההקצאות האוטומטיות על סמך סוג התנועה הן:
| סיווג התנועה | ערך DSCP |
|---|---|
| TC1 | 7 (000111) |
| TC2 | 15 (001111) |
| TC3 | 23 (010111) |
| TC4 | 31 (011111) |
| TC5 | 47 (101111) |
| TC6 | 63 (111111) |
הערכים של DSCP מותאם אישית יכולים להיות בין 0 ל-63 כולל.
הגדרת מדיניות רשת
בשלבים הבאים מוסבר איך ליצור מדיניות רשת ולהקצות אותה לאזור:
המסוף
במסוף Google Cloud , עוברים לכרטיסייה Traffic Classification.
לוחצים על יצירת מדיניות.
בשדה Name, מזינים שם למדיניות הרשת.
בתיבת הרשימה Region, בוחרים את האזור שבו רוצים להחיל את מדיניות הרשת.
לוחצים על יצירה.
gcloud
gcloud compute network-policies create NETWORK_POLICY_NAME \ --region REGION
מחליפים את מה שכתוב בשדות הבאים:
-
NETWORK_POLICY_NAME: השם שרוצים לתת למדיניות הרשת -
REGION: האזור שבו רוצים להחיל את מדיניות הרשת
הגדרת כללים לסיווג תנועת הגולשים
בקטעים הבאים מוסבר איך ליצור כללים לסיווג תנועה ולצרף אותם למדיניות רשת קיימת.
התאמת מנות באמצעות טווחי כתובות IP של יעד
כדי ליצור כלל שתואם למנות על סמך טווח כתובות ה-IP של היעד שלהן:
המסוף
במסוף Google Cloud , עוברים לכרטיסייה Traffic Classification.
לוחצים על שם מדיניות הרשת שרוצים להוסיף לה כלל.
לוחצים על יצירת כלל.
בשדה Name, מזינים שם לכלל.
בשדה עדיפות מזינים את העדיפות המספרית שתשמש בסדר ההערכה של הכללים.
בתיבת הרשימה Class, בוחרים את סוג התנועה שאליו רוצים להקצות את החבילה הזו.
בשדה ערך DSCP, בוחרים באפשרות אוטומטי או מוגדר. אם בוחרים באפשרות Specified (ספציפי), מזינים ערך DSCP.
בשדה מסנני יעד, מציינים את הפרוטוקול של כתובת ה-IP ואת הטווח:
- בתיבת הרשימה סוג כתובת IP בוחרים פרוטוקול של כתובת IP.
- בשדה טווח כתובות IP מזינים לפחות טווח אחד של כתובות IP של יעד.
לוחצים על יצירה.
gcloud
כדי ליצור כלל לסיווג תעבורה שמקצה באופן אוטומטי DSCP, משתמשים בפקודה הבאה:
gcloud compute network-policies traffic-classification-rules create PRIORITY \ --action APPLY_TRAFFIC_CLASSIFICATION \ --traffic-class TRAFFIC_CLASS \ --dscp-mode AUTO \ --network-policy NETWORK_POLICY_NAME \ --dest-ip-ranges DESTINATION_RANGES
מחליפים את מה שכתוב בשדות הבאים:
-
PRIORITY: העדיפות המספרית שתשמש בסדר ההערכה של הכלל -
TRAFFIC_CLASS: סיווג התנועה שאליו רוצים להקצות את חבילת הנתונים הזו -
NETWORK_POLICY_NAME: השם של מדיניות הרשת שאליה רוצים להוסיף את הכלל הזה -
DESTINATION_RANGES: רשימה מופרדת בפסיקים של טווחי כתובות IP של יעדים שרוצים להתאים
כדי ליצור כלל לסיווג תנועה שמשייך ערך DSCP בהתאמה אישית, משתמשים בפקודה הבאה:
gcloud compute network-policies traffic-classification-rules create PRIORITY \ --action APPLY_TRAFFIC_CLASSIFICATION \ --traffic-class TRAFFIC_CLASS \ --dscp-mode CUSTOM \ --dscp-value DSCP_VALUE \ --network-policy NETWORK_POLICY_NAME \ --dest-ip-ranges DESTINATION_RANGES
מחליפים את מה שכתוב בשדות הבאים:
-
PRIORITY: העדיפות המספרית שתשמש בסדר ההערכה של הכלל -
TRAFFIC_CLASS: סיווג התנועה שאליו רוצים להקצות את חבילת הנתונים התואמת -
DSCP_VALUE: ערך ה-DSCP המותאם אישית שרוצים להקצות לחבילת הנתונים התואמת -
NETWORK_POLICY_NAME: השם של מדיניות הרשת שאליה רוצים להוסיף את הכלל הזה -
DESTINATION_RANGES: רשימה מופרדת בפסיקים של טווחי כתובות IP של יעדים שרוצים להתאים
התאמת מנות באמצעות יציאה או פרוטוקול
כדי ליצור כלל שתואם למנות על סמך הפורטים או הפרוטוקולים שלהן, פועלים לפי השלבים הבאים:
המסוף
במסוף Google Cloud , עוברים לכרטיסייה Traffic Classification.
לוחצים על שם מדיניות הרשת שרוצים להוסיף לה כלל.
לוחצים על יצירת כלל.
בשדה Name, מזינים שם לכלל.
בשדה עדיפות מזינים את העדיפות המספרית שתשמש בסדר ההערכה של הכללים.
בתיבת הרשימה Class, בוחרים את סוג התנועה שאליו רוצים להקצות את החבילה הזו.
בשדה ערך DSCP, בוחרים באפשרות אוטומטי או מוגדר. אם בוחרים באפשרות Specified (ספציפי), מזינים ערך DSCP.
בשדה מסנני יעד, מציינים את הפרוטוקול של כתובת ה-IP ואת הטווח:
- בתיבת הרשימה סוג כתובת IP בוחרים פרוטוקול של כתובת IP.
- בשדה טווח כתובות IP מזינים לפחות טווח אחד של כתובות IP של יעד.
בשדה Protocols and ports (פרוטוקולים ויציאות), בוחרים באפשרות Specified protocols and ports (פרוטוקולים ויציאות ספציפיים).
לכל פרוטוקול שמופיע ברשימה שרוצים להתאים, מסמנים את התיבה שלו ומזינים יציאות בשדה Ports שלו.
אופציונלי: כדי להתאים פרוטוקולים שלא מופיעים ברשימה, מסמנים את התיבה פרוטוקולים אחרים ואז מזינים רשימה של פרוטוקולים מופרדים בפסיקים.
לוחצים על יצירה.
gcloud
כדי ליצור כלל לסיווג תעבורה שמקצה באופן אוטומטי DSCP, משתמשים בפקודה הבאה:
gcloud compute network-policies traffic-classification-rules create PRIORITY \ --action APPLY_TRAFFIC_CLASSIFICATION \ --traffic-class TRAFFIC_CLASS \ --dscp-mode AUTO \ --network-policy NETWORK_POLICY_NAME \ --layer4-configs PROTOCOLS
מחליפים את מה שכתוב בשדות הבאים:
-
PRIORITY: העדיפות המספרית שתשמש בסדר ההערכה של הכלל -
TRAFFIC_CLASS: סיווג התנועה שאליו רוצים להקצות את חבילת הנתונים הזו -
NETWORK_POLICY_NAME: השם של מדיניות הרשת שאליה רוצים להוסיף את הכלל הזה -
PROTOCOLS: רשימה מופרדת בפסיקים של פרוטוקולים שרוצים להתאים. כדי לציין יציאה או טווח יציאות לכל פרוטוקול, משתמשים בפורמט הבא:- יציאה אחת:
protocol:port. לדוגמה,tcp:80. - טווח יציאות:
protocol:port1-port2. לדוגמה,tcp:20000-25000.
- יציאה אחת:
כדי ליצור כלל לסיווג תנועה שמשייך ערך DSCP בהתאמה אישית, משתמשים בפקודה הבאה:
gcloud compute network-policies traffic-classification-rules create PRIORITY \ --action APPLY_TRAFFIC_CLASSIFICATION \ --traffic-class TRAFFIC_CLASS \ --dscp-mode CUSTOM \ --dscp-value DSCP_VALUE \ --network-policy NETWORK_POLICY_NAME \ --layer4-configs PROTOCOLS
מחליפים את מה שכתוב בשדות הבאים:
-
PRIORITY: העדיפות המספרית שתשמש בסדר ההערכה של הכלל -
TRAFFIC_CLASS: סיווג התנועה שאליו רוצים להקצות את חבילת הנתונים התואמת -
DSCP_VALUE: ערך ה-DSCP המותאם אישית שרוצים להקצות לחבילת הנתונים התואמת -
NETWORK_POLICY_NAME: השם של מדיניות הרשת שאליה רוצים להוסיף את הכלל הזה -
PROTOCOLS: רשימה מופרדת בפסיקים של פרוטוקולים שרוצים להתאים. כדי לציין יציאה או טווח יציאות לכל פרוטוקול, משתמשים בפורמט הבא:- יציאה אחת:
protocol:port. לדוגמה,tcp:80. - טווח יציאות:
protocol:port1-port2. לדוגמה,tcp:20000-25000.
- יציאה אחת:
התאמה בין חבילות באמצעות תגים
כדי ליצור כלל שמתאים לחבילות נתונים על סמך תגי אבטחה של יעד, פועלים לפי השלבים הבאים. הוראות להגדרת תגים מאובטחים זמינות במאמר יצירה וניהול של תגים.
המסוף
במסוף Google Cloud , עוברים לכרטיסייה Traffic Classification.
לוחצים על שם מדיניות הרשת שרוצים להוסיף לה כלל.
לוחצים על יצירת כלל.
בשדה Name, מזינים שם לכלל.
בשדה עדיפות מזינים את העדיפות המספרית שתשמש בסדר ההערכה של הכללים.
בתיבת הרשימה Class, בוחרים את סוג התנועה שאליו רוצים להקצות את החבילה הזו.
בשדה ערך DSCP, בוחרים באפשרות אוטומטי או מוגדר. אם בוחרים באפשרות Specified (ספציפי), מזינים ערך DSCP.
בשדה Target (יעד), בוחרים באפשרות Secure tags (תגים מאובטחים).
לוחצים על בחירת היקף לתגים. בחלון החדש, בוחרים היקף, שיכול להיות פרויקט, תיקייה או ארגון. מציינים את התגים המאובטחים:
- בשדה Key 1, בוחרים מפתח מתיבת הרשימה.
- בשדה ערך 1, בוחרים ערך מתיבת הרשימה.
- אופציונלי: כדי להוסיף עוד תגים מאובטחים, לוחצים על הוספת תג וחוזרים על שני השלבים הקודמים.
בשדה מסנני יעד, מציינים את הפרוטוקול של כתובת ה-IP ואת הטווח:
- בתיבת הרשימה סוג כתובת IP בוחרים פרוטוקול של כתובת IP.
- בשדה טווח כתובות IP מזינים לפחות טווח אחד של כתובות IP של יעד.
לוחצים על יצירה.
gcloud
כדי ליצור כלל לסיווג תעבורה שמקצה באופן אוטומטי DSCP, משתמשים בפקודה הבאה:
gcloud compute network-policies traffic-classification-rules create PRIORITY \ --action APPLY_TRAFFIC_CLASSIFICATION \ --traffic-class TRAFFIC_CLASS \ --dscp-mode AUTO \ --network-policy NETWORK_POLICY_NAME \ --target-secure-tags TAG_KEY/TAG_VALUE
מחליפים את מה שכתוב בשדות הבאים:
-
PRIORITY: העדיפות המספרית שתשמש בסדר ההערכה של הכלל -
TRAFFIC_CLASS: סיווג התנועה שאליו רוצים להקצות את חבילת הנתונים הזו -
NETWORK_POLICY_NAME: השם של מדיניות הרשת שאליה רוצים להוסיף את הכלל הזה -
TAG_KEY: מפתח התג המאובטח -
TAG_VALUE: הערך להקצאה למפתח התג המאובטח
כדי ליצור כלל לסיווג תנועה שמשייך ערך DSCP בהתאמה אישית, משתמשים בפקודה הבאה:
gcloud compute network-policies traffic-classification-rules create PRIORITY \ --action APPLY_TRAFFIC_CLASSIFICATION \ --traffic-class TRAFFIC_CLASS \ --dscp-mode CUSTOM \ --dscp-value DSCP_VALUE \ --network-policy NETWORK_POLICY_NAME \ --target-secure-tags TAG_KEY/TAG_VALUE
מחליפים את מה שכתוב בשדות הבאים:
-
PRIORITY: העדיפות המספרית שתשמש בסדר ההערכה של הכלל -
TRAFFIC_CLASS: סיווג התנועה שאליו רוצים להקצות את חבילת הנתונים התואמת -
DSCP_VALUE: ערך ה-DSCP המותאם אישית שרוצים להקצות לחבילת הנתונים התואמת -
NETWORK_POLICY_NAME: השם של מדיניות הרשת שאליה רוצים להוסיף את הכלל הזה -
TAG_KEY: מפתח התג המאובטח -
TAG_VALUE: הערך להקצאה למפתח התג המאובטח
שיוך מדיניות רשת לרשתות
אחרי שמצרפים את כללי סיווג התנועה למדיניות רשת, צריך לבצע את השלבים הבאים כדי לשייך את מדיניות הרשת לרשת אחת או יותר.
המסוף
במסוף Google Cloud , עוברים לכרטיסייה Traffic Classification.
לוחצים על שם מדיניות הרשת שרוצים לשייך לרשת.
לוחצים על הכרטיסייה שיוכים.
לוחצים על הוספת שיוך.
מסמנים את התיבה לצד כל רשת שרוצים לשייך אליה את מדיניות הרשת.
לוחצים על קישור.
gcloud
משתמשים בפקודה הבאה כדי לשייך את מדיניות הרשת לכל רשת.
gcloud compute network-policies associations create \ --network-policy NETWORK_POLICY_NAME \ --network NETWORK_NAME
מחליפים את מה שכתוב בשדות הבאים:
NETWORK_POLICY_NAME: השם של מדיניות הרשת שרוצים לשייך-
NETWORK_NAME: השם של הרשת שאליה רוצים לשייך את מדיניות הרשת