設定代管流量分類

本頁面說明如何設定代管流量分類,自動指派輸出封包中的區分服務代碼點 (DSCP) 位元。

如要設定代管流量分類,請建立網路政策資源,做為流量分類規則的容器。這些規則會告知 Cloud Interconnect 如何標記輸出封包。以下各節說明網路政策和流量分類規則如何搭配運作。

網路政策

網路政策是容器,可存放流量分類規則集合。建立新的網路政策時,請指定要套用政策的區域。接著,在政策中新增規則後,將政策與一或多個虛擬私有雲網路建立關聯。Cloud Interconnect 接著會將規則套用至指定區域中每個相關聯網路內的所有虛擬機器執行個體。或者,您也可以使用安全標記,只將規則套用至每個網路中的部分執行個體。

每個區域的每個虛擬私有雲網路只能關聯一項網路政策。也就是說,您可以將不同區域中的多項網路政策與一個虛擬私有雲網路建立關聯,也可以將同一區域中的多項網路政策與不同的虛擬私有雲網路建立關聯。

流量分類規則

流量分類規則包含三個元件:

  • 優先順序:決定評估網路政策中規則順序的數字
  • 相符條件:決定規則適用於哪些封包的值
  • 規則動作:對符合相符條件的封包執行的動作。流量分類規則只能有 APPLY_TRAFFIC_CLASSIFICATION 動作。

以下各節將詳細說明各個規則元件。

規則評估順序

系統會依規則優先順序 (編號最低到最高),評估封包是否符合規則。獲派最低數字值的規則有最高的邏輯優先順序,會在邏輯優先順序低的規則前先評估。也就是說,系統一律會先評估優先順序最低的規則 (數值為 0)。

您無法設定兩個以上優先順序相同的規則。每項規則的優先順序都必須設為 0 到 2147483646 之間的數字 (含首尾)。優先順序值 2147483647 (也稱為 INT-MAX) 會保留給網路政策中的預設規則。你無法刪除預設規則,但可以修改。

優先順序編號可以有間隔。這些間隙可讓您在日後新增或移除規則,而不影響其餘規則。舉例來說,1、2、3、4、5、9、12、16 是一組有效的優先順序編號,您日後可以新增編號 6 到 8、10 到 11,以及 13 到 15 的規則。新增優先順序值為 7、10 和 14 的規則,即使您未修改任何原始規則,執行順序也會變更。

比對條件

比對條件是運算式,用於說明封包必須符合的條件,才能套用規則的動作。您可以根據要尋找的屬性,搭配流量分類規則使用下列類別的比對條件:

  • IP 位址範圍:比對封包的來源或目的地 IP 位址範圍。每項規則最多可包含 5000 個無類別跨網域路由 (CIDR) IP 位址範圍,且必須全為 IPv4 或全為 IPv6。如要同時比對 IPv4 和 IPv6 位址範圍,必須建立多個規則。
  • 通訊埠和通訊協定:比對封包的目的地通訊埠、網際網路通訊協定 (IP) 編號,或下列其中一個通訊協定字串:

    • tcp
    • udp
    • icmp
    • esp
    • ah
    • ipip
    • sctp

    使用 UDP、TCP 或 SCTP 通訊協定時,只能根據目的地通訊埠進行比對。

  • 目標標記:比對目標具有指定安全標記的傳入封包。如要進一步瞭解安全標記,請參閱「標記總覽」。

您可以組合部分或所有比對條件,達到更精細的比對效果。

規則動作

規則動作是指封包符合規則的相符條件時採取的動作。每個封包只會套用一項動作,且套用動作後,系統不會再評估其他規則。流量分類規則只能有 APPLY_TRAFFIC_CLASSIFICATION 動作。

APPLY_TRAFFIC_CLASSIFICATION 動作會將指定的流量類別套用至 IP 封包。您可以選擇根據流量類別自動指派 DSCP 值,也可以指派自訂值。系統會根據流量類別自動指派,如下所示:

流量類別 DSCP 值
TC1 7 (000111)
TC2 15 (001111)
TC3 23 (010111)
TC4 31 (011111)
TC5 47 (101111)
TC6 63 (111111)

自訂 DSCP 值可介於 0 至 63 之間 (含)。

設定網路政策

下列程序說明如何建立網路政策並指派給區域:

控制台

  1. 前往 Google Cloud 控制台的「流量分類」分頁。

    前往「流量分類」

  2. 點選「建立政策」

  3. 在「Name」(名稱) 欄位中,輸入網路政策的名稱。

  4. 在「Region」(區域) 清單方塊中,選取要套用網路政策的區域。

  5. 點選「建立」

gcloud

gcloud compute network-policies create NETWORK_POLICY_NAME \
  --region REGION

更改下列內容:

  • NETWORK_POLICY_NAME:您要為網路政策指定的名稱
  • REGION:要套用網路政策的區域

設定流量分類規則

以下各節說明如何建立流量分類規則,並將其附加至現有網路政策。

使用目的地 IP 位址範圍比對封包

請按照下列程序建立規則,根據封包的目的地 IP 位址範圍比對封包:

控制台

  1. 前往 Google Cloud 控制台的「流量分類」分頁。

    前往「流量分類」

  2. 按一下要新增規則的聯播網政策名稱。

  3. 按一下「建立規則」

  4. 在「Name」(名稱) 欄位中,輸入規則名稱。

  5. 在「優先順序」欄位中,輸入要在規則評估順序中使用的優先順序編號。

  6. 在「Class」清單方塊中,選擇要將這個封包指派給哪個流量類別。

  7. 在「DSCP value」(DSCP 值) 欄位中,選擇「Automatic」(自動) 或「Specified」(指定)。如果選擇「指定」,請輸入 DSCP 值。

  8. 在「目的地篩選器」欄位中,指定 IP 位址通訊協定和範圍:

    • 在「IP type」(IP 類型) 清單方塊中,選擇 IP 位址通訊協定
    • 在「IP ranges」(IP 範圍) 欄位中,至少輸入一個目的地 IP 位址範圍。
  9. 點選「建立」

gcloud

如要建立自動指派 DSCP 的流量分類規則,請使用下列指令:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode AUTO \
  --network-policy NETWORK_POLICY_NAME \
  --dest-ip-ranges DESTINATION_RANGES

更改下列內容:

  • PRIORITY:規則評估順序中使用的數值優先順序
  • TRAFFIC_CLASS:要將這個封包指派給的流量類別
  • NETWORK_POLICY_NAME:您要新增這項規則的網路政策名稱
  • DESTINATION_RANGES:以半形逗號分隔的目標 IP 位址範圍清單,您想比對這些範圍

如要建立指派自訂 DSCP 值的流量分類規則,請使用下列指令:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode CUSTOM \
  --dscp-value DSCP_VALUE \
  --network-policy NETWORK_POLICY_NAME \
  --dest-ip-ranges DESTINATION_RANGES

更改下列內容:

  • PRIORITY:規則評估順序中使用的數值優先順序
  • TRAFFIC_CLASS:要指派相符封包的流量類別
  • DSCP_VALUE:要提供給相符封包的自訂 DSCP 值
  • NETWORK_POLICY_NAME:您要新增這項規則的網路政策名稱
  • DESTINATION_RANGES:以半形逗號分隔的目標 IP 位址範圍清單,您想比對這些範圍

使用通訊埠或通訊協定比對封包

請按照下列程序建立規則,根據封包的通訊埠或通訊協定比對封包:

控制台

  1. 前往 Google Cloud 控制台的「流量分類」分頁。

    前往「流量分類」

  2. 按一下要新增規則的聯播網政策名稱。

  3. 按一下「建立規則」

  4. 在「Name」(名稱) 欄位中,輸入規則名稱。

  5. 在「優先順序」欄位中,輸入要在規則評估順序中使用的優先順序編號。

  6. 在「Class」清單方塊中,選擇要將這個封包指派給哪個流量類別。

  7. 在「DSCP value」(DSCP 值) 欄位中,選擇「Automatic」(自動) 或「Specified」(指定)。如果選擇「指定」,請輸入 DSCP 值。

  8. 在「目的地篩選器」欄位中,指定 IP 位址通訊協定和範圍:

    • 在「IP type」(IP 類型) 清單方塊中,選擇 IP 位址通訊協定
    • 在「IP ranges」(IP 範圍) 欄位中,至少輸入一個目的地 IP 位址範圍。
  9. 在「Protocols and ports」(通訊協定和通訊埠) 欄位中,選取「Specified protocols and ports」(指定的通訊協定和通訊埠)

  10. 針對要比對的每個通訊協定,選取其核取方塊,並在「Ports」(通訊埠) 欄位中輸入通訊埠。

  11. 選用:如要比對未列出的通訊協定,請選取「其他通訊協定」核取方塊,然後輸入以半形逗號分隔的通訊協定清單。

  12. 點選「建立」

gcloud

如要建立自動指派 DSCP 的流量分類規則,請使用下列指令:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode AUTO \
  --network-policy NETWORK_POLICY_NAME \
  --layer4-configs PROTOCOLS

更改下列內容:

  • PRIORITY:規則評估順序中使用的數值優先順序
  • TRAFFIC_CLASS:要將這個封包指派給的流量類別
  • NETWORK_POLICY_NAME:您要新增這項規則的網路政策名稱
  • PROTOCOLS:以半形逗號分隔的通訊協定清單,您要比對這些通訊協定。如要為每個通訊協定指定通訊埠或通訊埠範圍,請使用下列格式:
    • 單一通訊埠:protocol:port。例如:tcp:80
    • 通訊埠範圍:protocol:port1-port2。例如:tcp:20000-25000

如要建立指派自訂 DSCP 值的流量分類規則,請使用下列指令:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode CUSTOM \
  --dscp-value DSCP_VALUE \
  --network-policy NETWORK_POLICY_NAME \
  --layer4-configs PROTOCOLS

更改下列內容:

  • PRIORITY:規則評估順序中使用的數值優先順序
  • TRAFFIC_CLASS:要指派相符封包的流量類別
  • DSCP_VALUE:要提供給相符封包的自訂 DSCP 值
  • NETWORK_POLICY_NAME:您要新增這項規則的網路政策名稱
  • PROTOCOLS:以半形逗號分隔的通訊協定清單,您要比對這些通訊協定。如要為每個通訊協定指定通訊埠或通訊埠範圍,請使用下列格式:
    • 單一通訊埠:protocol:port。例如:tcp:80
    • 通訊埠範圍:protocol:port1-port2。例如:tcp:20000-25000

使用標記比對封包

請按照下列程序建立規則,根據目標安全標記比對封包。如要設定安全代碼,請參閱建立及管理代碼

控制台

  1. 前往 Google Cloud 控制台的「流量分類」分頁。

    前往「流量分類」

  2. 按一下要新增規則的聯播網政策名稱。

  3. 按一下「建立規則」

  4. 在「Name」(名稱) 欄位中,輸入規則名稱。

  5. 在「優先順序」欄位中,輸入要在規則評估順序中使用的優先順序編號。

  6. 在「Class」清單方塊中,選擇要將這個封包指派給哪個流量類別。

  7. 在「DSCP value」(DSCP 值) 欄位中,選擇「Automatic」(自動) 或「Specified」(指定)。如果選擇「指定」,請輸入 DSCP 值。

  8. 在「目標」欄位中,選取「安全標記」

  9. 按一下「選取標記的範圍」。在新視窗中選擇範圍,可以是專案、資料夾或組織。指定安全標記:

    1. 在「Key 1」(金鑰 1) 欄位中,從清單方塊選取金鑰。
    2. 在「值 1」欄位中,從清單方塊選取值。
    3. 選用:如要新增更多安全代碼,請按一下「新增代碼」,然後重複前兩個步驟。
  10. 在「目的地篩選器」欄位中,指定 IP 位址通訊協定和範圍:

    • 在「IP type」(IP 類型) 清單方塊中,選擇 IP 位址通訊協定
    • 在「IP ranges」(IP 範圍) 欄位中,至少輸入一個目的地 IP 位址範圍。
  11. 點選「建立」

gcloud

如要建立自動指派 DSCP 的流量分類規則,請使用下列指令:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode AUTO \
  --network-policy NETWORK_POLICY_NAME \
  --target-secure-tags TAG_KEY/TAG_VALUE

更改下列內容:

  • PRIORITY:規則評估順序中使用的數值優先順序
  • TRAFFIC_CLASS:要將這個封包指派給的流量類別
  • NETWORK_POLICY_NAME:您要新增這項規則的網路政策名稱
  • TAG_KEY:安全標記金鑰
  • TAG_VALUE:要指派給安全代碼鍵的值

如要建立指派自訂 DSCP 值的流量分類規則,請使用下列指令:

gcloud compute network-policies traffic-classification-rules create PRIORITY \
  --action APPLY_TRAFFIC_CLASSIFICATION \
  --traffic-class TRAFFIC_CLASS \
  --dscp-mode CUSTOM \
  --dscp-value DSCP_VALUE \
  --network-policy NETWORK_POLICY_NAME \
  --target-secure-tags TAG_KEY/TAG_VALUE

更改下列內容:

  • PRIORITY:規則評估順序中使用的數值優先順序
  • TRAFFIC_CLASS:要指派相符封包的流量類別
  • DSCP_VALUE:要提供給相符封包的自訂 DSCP 值
  • NETWORK_POLICY_NAME:您要新增這項規則的網路政策名稱
  • TAG_KEY:安全標記金鑰
  • TAG_VALUE:要指派給安全代碼鍵的值

將網路政策與網路建立關聯

將流量分類規則附加至網路政策後,請按照下列程序,將網路政策與一或多個網路建立關聯。

控制台

  1. 前往 Google Cloud 控制台的「流量分類」分頁。

    前往「流量分類」

  2. 按一下要與網路建立關聯的網路政策名稱。

  3. 選取「關聯項目」分頁。

  4. 按一下「新增關聯」

  5. 找出要與網路政策建立關聯的每個網路,然後勾選對應的核取方塊。

  6. 按一下「關聯」

gcloud

使用下列指令,將網路政策與每個網路建立關聯。

gcloud compute network-policies associations create \
  --network-policy NETWORK_POLICY_NAME \
  --network NETWORK_NAME

更改下列內容:

  • NETWORK_POLICY_NAME:要建立關聯的網路政策名稱
  • NETWORK_NAME:要與網路政策建立關聯的網路名稱