הגדרת שילוב מחוץ לפס עבור מודל של יצרן-צרכן

Network Security Integration מתבסס על מודל יצרן-צרכן לבדיקה ולמעקב אחרי נתונים. הוא משתמש בשילוב מחוץ לפס עם טכנולוגיית רפליקציה של חבילות נתונים כדי לשכפל את תעבורת הרשת באמצעות מכשירים וירטואליים שמנוהלים על ידי המשתמש.

במדריך הזה מוסבר איך ליצור ולהגדיר משאבים של יצרנים וצרכנים כדי להגדיר שילוב מחוץ לפס.

מטרות

במדריך הזה מוסבר איך לבצע את הפעולות הבאות בפרויקט:

  1. יוצרים רשתות מותאמות אישית של ענן וירטואלי פרטי (VPC) עם רשתות משנה עבור היצרן והצרכן באותו פרויקט.
  2. בפרויקט של הספק, יוצרים ומגדירים משאבים של הספק ומשאבי פריסה של שיקוף. דוגמה למשאבי יצרן היא מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי.
  3. בפרויקט הצרכן, יוצרים ומגדירים מכונות וירטואליות (VM) של לקוח ושרת, משאבי נקודת קצה של שיקוף ומדיניות חומת אש כדי לשקף את התעבורה בין הלקוח לשרת.
  4. בודקים את החיבור ומוודאים שחבילות תעבורת הרשת מהמכונות הווירטואליות של הצרכן משוכפלות למשאבי השכפול של הספק.

בתרשים הבא מוצג זרימת התעבורה בין רשתות ה-VPC של הספק והצרכן.

ארכיטקטורת פריסה ברמה גבוהה של רכיבי יצרן וצרכן בפרויקט יחיד.
איור 1. ארכיטקטורת פריסה ברמה גבוהה של רכיבי יצרן וצרכן בפרויקט יחיד (לחיצה להגדלה).

בתרשים הקודם מוצגים הנתונים הבאים:

  • תעבורת נתונים ברשת שזורמת מרשת הצרכן לרשת היצרן דרך קבוצת נקודות קצה של שיקוף.
  • רשת היצרן כוללת מכונה וירטואלית, מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי ופריסת רפליקציה.
  • קבוצת הפריסה של רפליקציה ברשת של המפיק כוללת את פריסת הרפליקציה האזורית.
  • רשת הצרכן כוללת מכונות וירטואליות של לקוחות ושרתים. כללים ומדיניות של חומת אש ברשת הצרכן מנהלים את זרימת התעבורה, וקבוצת פרופילי אבטחה משויכת למדיניות חומת האש.
  • הרשת של הצרכן מקושרת לשיוך של קבוצת נקודות קצה לרפליקציה, שמקשר את הרשת של הצרכן לקבוצת נקודות הקצה לרפליקציה.

לפני שמתחילים

  1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  5. Verify that billing is enabled for your Google Cloud project.

  6. מפעילים את Compute Engine API בפרויקט.
  7. מפעילים את Network Security API ב Google Cloud פרויקט שבו רוצים להשתמש לחיוב.
  8. צריך לוודא שהתפקיד אדמין רשת של Compute ‏(roles/compute.networkAdmin) הוקצה לכם ברמת הפרויקט, והתפקיד אדמין פרופיל אבטחה ‏(roles/networksecurity.securityProfileAdmin) הוקצה לכם ברמת הארגון.
  9. אם אתם מעדיפים לעבוד משורת הפקודה, אתם יכולים להתקין את Google Cloud CLI. מידע על המושגים ועל ההתקנה של הכלי זמין במאמר סקירה כללית של ה-CLI של gcloud.

    הערה: אם לא הפעלתם את ה-CLI של gcloud בעבר, קודם מריצים את הפקודה gcloud init כדי לאתחל את ספריית ה-CLI של gcloud.

  10. מקבלים את מזהה הפרויקט. הוא נדרש כדי ליצור שיקוף ומשאבי נקודת קצה. אם משתמשים ב-CLI של gcloud, אפשר להחליף את PROJECT_ID כאן או מאוחר יותר בפקודות המתאימות.
  11. מאתרים את מזהה הארגון. אתם צריכים אותו כדי ליצור משאבים ברמת הארגון, כמו פרופילי אבטחה וקבוצות של פרופילי אבטחה. אם משתמשים ב-CLI של gcloud, אפשר להחליף את ORG_ID כאן או מאוחר יותר בפקודות המתאימות.

יצירת משאבים של תוכן

בקטע הזה יוצרים את המשאבים הבאים עבור היוצר:

  • רשת VPC מותאמת אישית עם רשת משנה.
  • קבוצת מופעים לא מנוהלת עם מופע של מכונה וירטואלית שמתעדת מנות נכנסות של GENEVE (Generic Network Virtualization Encapsulation).
  • מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי עם שירות קצה עורפי וכלל העברה.
  • כלל חומת אש שמאפשר בדיקות תקינות. Google Cloud
  • קבוצת פריסת רפליקציה ופריסת רפליקציה.

יצירת רשת VPC בהתאמה אישית

בקטע הזה תיצרו רשת VPC עם תת-רשת.

המסוף

  1. נכנסים לדף VPC networks במסוף Google Cloud .

    מעבר לרשתות VPC

  2. לוחצים על יצירת רשת VPC.

  3. בשדה Name (שם), מזינים producer-network.

  4. בשדה תיאור, מזינים Producer VPC network.

  5. בקטע Subnets (רשתות משנה), מבצעים את הפעולות הבאות:

    1. בשדה Subnet creation mode (מצב יצירת רשת משנה), בוחרים באפשרות Custom (בהתאמה אישית).
    2. בקטע New subnet (רשת משנה חדשה), מזינים את הפרטים הבאים:
      • Name (שם): producer-subnet
      • אזור: us-west1
      • סוג מחסנית IP: IPv4 (מחסנית יחידה)
      • טווח IPv4: 10.10.0.0/16
    3. לוחצים על סיום.
  6. לוחצים על יצירה.

  7. פותחים את ה-CLI של gcloud ומריצים את הפקודה הבאה כדי להגדיל את יחידת השידור המקסימלית (MTU) של רשת Google Cloud המסוף.

    gcloud compute networks update producer-network \
        --mtu=1768
    

    בפקודה, מציינים MTU של 1,768 בייט, שהוא הסכום של ה-MTU שמוגדר כברירת מחדל של רשת במסוף Google Cloud (1,460 בייט) ושל התקורה של האנקפסולציה של GENEVE של Network Security Integration (308 בייט).

gcloud

  1. יוצרים רשת VPC.

    gcloud compute networks create producer-network \
        --subnet-mode=custom \
        --mtu=1768 \
        --description="Producer VPC network"
    

    בפקודה, מציינים MTU של 1,768 בייט, שהוא הסכום של ה-MTU שמוגדר כברירת מחדל ברשת של מסוף Google Cloud (1,460 בייט) ושל התקורה של האנקפסולציה של GENEVE ב-Network Security Integration (308 בייט).

  2. ברשת ה-VPC, יוצרים רשת משנה.

    gcloud compute networks subnets create producer-subnet \
        --network=producer-network \
        --region=us-west1 \
        --range=10.10.0.0/16
    

יצירת קבוצות של מופעי מכונה לא מנוהלים

בקטע הזה, יוצרים קבוצה של מופעי מכונה לא מנוהלים.

המסוף

  1. נכנסים לדף Instance groups במסוף Google Cloud .

    כניסה לדף Instance groups

  2. לוחצים על יצירת קבוצת מופעים.

  3. לוחצים על New unmanaged instance group (קבוצת מופעים חדשה לא מנוהלת).

  4. בשדה Name (שם), מזינים producer-instance-group.

  5. בקטע Location, בוחרים באפשרות us-west1 בשדה Region, ובאפשרות us-west1-b בשדה Zone.

  6. בקטע Network and instances (רשת ומופעים):

    1. בשדה רשת, בוחרים באפשרות producer-network.
    2. בשדה Subnetwork, בוחרים באפשרות producer-subnet.
  7. לוחצים על יצירה.

gcloud

gcloud compute instance-groups unmanaged create producer-instance-group \
    --zone=us-west1-b

הגדרת רכיבים של מאזן עומסים

בקטע הזה יוצרים את הרכיבים של מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי, כולל שירות קצה עורפי וכלל העברה.

המסוף

התחלת ההגדרה

  1. נכנסים לדף Load balancing במסוף Google Cloud .

    כניסה לדף Load balancing

  2. לוחצים על Create load balancer (יצירת מאזן עומסים).
  3. בקטע Type of load balancer (סוג מאזן העומסים), בוחרים באפשרות Network Load Balancer (TCP/UDP/SSL) (מאזן עומסים ברשת (TCP/UDP/SSL)) ולוחצים על Next (הבא).
  4. בקטע Proxy or passthrough (פרוקסי או העברה), בוחרים באפשרות Passthrough load balancer (מאזן עומסים להעברה) ולוחצים על Next (הבא).
  5. בקטע גלוי לכולם או פנימי, בוחרים באפשרות פנימי ולוחצים על הבא.
  6. לוחצים על Configure (הגדרה).

הגדרה בסיסית

בדף Create internal passthrough Network Load Balancer מזינים את הפרטים הבאים:

  • שם של מאזן עומסים: producer-ilb
  • אזור: us-west1
  • רשת: producer-network

הגדרת הקצוות העורפיים

  1. לוחצים על Backend configuration.
  2. בשדה פרוטוקול, בוחרים באפשרות UDP.
  3. ברשימה בדיקת תקינות, בוחרים באפשרות יצירת בדיקת תקינות, מזינים את הפרטים הבאים ולוחצים על יצירה.
    • שם: producer-health-check
    • היקף: אזורי
    • יציאה: 80
    • פרוטוקול שרת proxy: NONE
  4. בקטע New Backend (קצה עורפי חדש) של Backends (קצוות עורפיים), בשדה IP stack type (סוג מחסנית IP), בוחרים באפשרות IPv4 (single-stack) (IPv4 (מחסנית יחידה)).
  5. בקטע Instance group (קבוצת מכונות), בוחרים את קבוצת המכונות producer-instance-group ולוחצים על Done (סיום).

  6. לפני שממשיכים, מוודאים שלצד Backend configuration מופיע סימן אישור כחול.

הגדרת הקצה הקדמי

  1. בקטע New Frontend IP and port, מזינים את הפרטים הבאים ולוחצים על Done:
    1. בשדה Name (שם), מזינים producer-ilb-fr.
    2. בשדה Subnetwork, בוחרים באפשרות producer-subnet.
    3. בקטע יציאות, בוחרים באפשרות יחיד ואז בשדה מספר יציאה, מזינים 6081.
    4. בקטע Advanced configuration (הגדרה מתקדמת), ליד Packet mirroring (שיקוף מנות), מסמנים את התיבה Enable this load balancer for packet mirroring (הפעלת איזון העומסים הזה לשיקוף מנות).
    5. לפני שממשיכים, מוודאים שלצד Frontend configuration מופיע סימן אישור כחול.

בדיקת ההגדרות האישיות

  1. לוחצים על Review and finalize.
  2. בודקים את הגדרות התצורה של מאזן העומסים.
  3. לוחצים על יצירה.

gcloud

  1. יצירת בדיקת תקינות אזורית.

    gcloud compute health-checks create tcp producer-health-check \
        --region=us-west1 \
        --port=80
    
  2. יוצרים את שירות הקצה העורפי.

    gcloud compute backend-services create producer-backend-service \
        --protocol=UDP \
        --region=us-west1 \
        --health-checks=producer-health-check \
        --health-checks-region=us-west1 \
        --load-balancing-scheme=INTERNAL
    
  3. יוצרים כלל העברה לשירות הקצה העורפי.

    gcloud compute forwarding-rules create producer-ilb-fr \
        --backend-service=producer-backend-service \
        --region=us-west1 \
        --network=producer-network \
        --subnet=producer-subnet \
        --ip-protocol=UDP \
        --load-balancing-scheme=INTERNAL \
        --is-mirroring-collector \
        --ports=6081
    

יצירת מופע של מכונה וירטואלית והוספה שלו לקבוצת המכונות

בקטע הזה יוצרים מכונת VM עם סקריפט לטעינה בזמן ההפעלה שמגדיר שרת רישום ביומן עבור מנות שעברו אנקפסולציה ב-GENEVE. לפני שיוצרים את מופע ה-VM, צריך לקבל את כתובת ה-IP של השער של רשת המשנה. צריך את כתובת ה-IP בשביל סקריפט לטעינה בזמן ההפעלה.

המסוף

קבלת כתובת ה-IP של שער תת-הרשת

  1. נכנסים לדף VPC networks במסוף Google Cloud .

    מעבר לרשתות VPC

  2. לוחצים על producer-network רשת VPC.

  3. לוחצים על הכרטיסייה Subnets.

  4. בקטע Subnets, רושמים את כתובת ה-IP של השער מהעמודה Gateway.

יצירת מופע של מכונה וירטואלית

  1. נכנסים לדף VM instances במסוף Google Cloud .

    כניסה לדף VM instance

    1. לוחצים על Create instance.
    2. בשדה Name (שם), מזינים producer-instance.
    3. בשדה אזור, בוחרים באפשרות us-west1.
    4. בשדה Zone, בוחרים באפשרות us-west1-b.
    5. מגדירים את סוג מכונה לערך e2-micro.
    6. לוחצים על Networking ואז, בקטע Network interfaces, לוחצים על Add a network interface ומגדירים את הפרטים הבאים:
      • רשת: producer-network
      • Subnet (רשת משנה): producer-subnet
      • כתובת IPv4 חיצונית: ללא
    7. לוחצים על Advanced (מתקדם) ומזינים את הסקריפט הבא בStartup script (סקריפט הפעלה):

      #!/bin/bash
      # Log incoming packets from the gateway IP and the GENEVE 6081 port.
      iptables -A INPUT -p udp -s '"$GW_IP"'/32 --dport 6081 -j LOG --log-prefix "[NSI MIRRORING] "
      
      # Spin up a simple server for health checks on port 80.
      nohup python3 -u -m http.server 80 &
      

      מחליפים את מה שכתוב בשדות הבאים:

      • GW_IP: כתובת ה-IP של שער רשת המשנה.
    8. לוחצים על יצירה.

הוספת מכונה וירטואלית לקבוצת מכונות

  1. נכנסים לדף Instance groups במסוף Google Cloud .

    כניסה לדף Instance groups

  2. לחץ על producer-instance-group.

  3. לוחצים על Edit.

  4. בקטע VM instances, ברשימה Select VMs, בוחרים את מכונת ה-VM‏ producer-instance.

  5. לוחצים על Save.

gcloud

  1. מקבלים את כתובת ה-IP של השער של תת-הרשת.

    GW_IP=$(gcloud compute networks subnets describe producer-subnet \
        --region=us-west1 \
        --format="get(gatewayAddress)")
    
  2. יוצרים מופע של VM.

    gcloud compute instances create producer-instance \
        --image-project=debian-cloud \
        --image-family=debian-11 \
        --machine-type=e2-micro \
        --zone=us-west1-b \
        --network-interface="subnet=producer-subnet,no-address" \
        --metadata=startup-script='#!/bin/bash
         # Log incoming packets from the gateway IP and the GENEVE 6081 port.
         iptables -A INPUT -p udp -s '"$GW_IP"'/32 --dport 6081 -j LOG --log-prefix "[NSI MIRRORING] "
    
         # Spin up a simple server for health checks on port 80.
         nohup python3 -u -m http.server 80 &'
    
    
  3. מוסיפים את מופע ה-VM לקבוצת המופעים.

    gcloud compute instance-groups unmanaged add-instances producer-instance-group \
        --instances=producer-instance \
        --zone=us-west1-b
    
  4. מוסיפים את קבוצת המכונות לשירות הקצה העורפי.

    gcloud compute backend-services add-backend producer-backend-service \
        --region=us-west1 \
        --instance-group=producer-instance-group \
        --instance-group-zone=us-west1-b
    

יצירת מדיניות חומת אש והוספת כללי חומת אש

בקטע הזה יוצרים מדיניות חומת אש ומוסיפים כללי חומת אש כדי לאפשר תעבורת UDP, Google Cloud בדיקות תקינות וחיבורי SSH למכונה הווירטואלית של ה-Producer דרך שרת proxy לאימות זהויות (IAP).

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. לוחצים על יצירת מדיניות חומת אש.

  3. בשדה שם מזינים producer-firewall-policy.

  4. בקטע היקף הפריסה, בוחרים באפשרות גלובלי ולוחצים על המשך.

  5. יוצרים את הכללים הבאים למדיניות.

    איך מאפשרים תעבורת UDP עם יציאת GENEVE מכתובת ה-IP של שער ה-VPC

    1. לוחצים על יצירת כלל לחומת האש ומגדירים את השדות הבאים:
      • עדיפות: 100
      • כיוון התנועה: כניסה
      • פעולה במקרה של התאמה: אישור
      • מסנני מקור > טווח כתובות IP: GATEWAY_IP
      • פרוטוקול ויציאות: בוחרים באפשרות פרוטוקול ויציאות שצוינו, מסמנים את תיבת הסימון UDP ואז בשדה יציאות מציינים 6081.
    2. לוחצים על יצירה.

    מחליפים את GATEWAY_IP בכתובת ה-IP של שער רשת המשנה.

    Allow Google Cloud health checks

    1. לוחצים על יצירת כלל לחומת האש ומגדירים את השדות הבאים:

      • עדיפות: 101
      • כיוון התנועה: כניסה
      • פעולה במקרה של התאמה: אישור
      • טווחי כתובות IP: 35.191.0.0/16 ו-130.211.0.0/22
      • פרוטוקול ויציאות: בוחרים באפשרות פרוטוקול ויציאות שצוינו, מסמנים את תיבת הסימון TCP, ואז בשדה יציאות מציינים 80.
    2. לוחצים על יצירה.

    אישור חיבור SSH למופע של מכונה וירטואלית של יצרן באמצעות שרת proxy לאימות זהויות (IAP)

    1. לוחצים על יצירת כלל לחומת האש ומגדירים את השדות הבאים:
      • עדיפות: 102
      • כיוון התנועה: כניסה
      • פעולה במקרה של התאמה: אישור
      • טווח כתובות IP: 35.235.240.0/20
      • פרוטוקול ויציאות: בוחרים באפשרות פרוטוקול ויציאות שצוינו, מסמנים את תיבת הסימון TCP, ואז בשדה יציאות מציינים 22.
    2. לוחצים על יצירה.
  6. כדי לשייך את המדיניות לרשת, לוחצים על המשך ואז על שיוך.

  7. מסמנים את תיבת הסימון producer-network.

  8. לוחצים על Continue.

  9. לוחצים על יצירה.

gcloud

  1. יוצרים מדיניות גלובלית של חומת אש בין רשתות.

    gcloud compute network-firewall-policies create producer-firewall-policy \
        --global
    
  2. משייכים את מדיניות חומת האש לרשת של המפיק.

    gcloud compute network-firewall-policies associations create \
        --name=producer-firewall-policy-assoc \
        --firewall-policy=producer-firewall-policy \
        --global-firewall-policy \
        --network=producer-network
    
  3. יוצרים כלל חומת אש שמאפשר חיבור UDP עם יציאת GENEVE מכתובת ה-IP של שער ה-VPC.

    gcloud compute network-firewall-policies rules create 100 \
        --firewall-policy=producer-firewall-policy \
        --global-firewall-policy \
        --action=allow \
        --direction=INGRESS \
        --layer4-configs=udp:6081 \
        --src-ip-ranges=$GW_IP/32
    
  4. יוצרים כלל חומת אש שמאפשר בדיקות תקינות Google Cloud .

    gcloud compute network-firewall-policies rules create 101 \
        --firewall-policy=producer-firewall-policy \
        --global-firewall-policy \
        --action=allow \
        --direction=INGRESS \
        --layer4-configs=tcp:80 \
        --src-ip-ranges=35.191.0.0/16,130.211.0.0/22 # Google Cloud health check ranges
    
  5. יוצרים כלל חומת אש שמאפשר חיבור SSH למכונה הווירטואלית של בעל השירות דרך שרת proxy לאימות זהויות (IAP).

    gcloud compute network-firewall-policies rules create 102 \
        --firewall-policy=producer-firewall-policy \
        --global-firewall-policy \
        --action=allow \
        --direction=INGRESS \
        --layer4-configs=tcp:22 \
        --src-ip-ranges=35.235.240.0/20 # Google Cloud IAP range
    

יצירת משאבים של שיקוף תוכן

בקטע הזה, יוצרים קבוצת פריסה של רפליקציה ופריסת רפליקציה.

המסוף

  1. נכנסים לדף Deployment groups במסוף Google Cloud .

    כניסה לדף Deployment groups

  2. לוחצים על יצירת קבוצת פריסה.

  3. בשדה Name (שם), מזינים producer-deployment-group.

  4. בשדה רשת, בוחרים באפשרות producer-network.

  5. בקטע מטרה, בוחרים באפשרות NSI out-of-band.

  6. בקטע Mirroring deployments (פריסות שיקוף), לוחצים על Create mirroring deployment (יצירת פריסת שיקוף), מציינים את השדות הבאים ואז לוחצים על Create (יצירה):

    • Name (שם): producer-deployment.
    • אזור: us-west1.
    • Zone (תחום): us-west1-b.
    • מאזן עומסים פנימי: producer-ilb.
  7. לוחצים על יצירה.

gcloud

  1. יוצרים קבוצת פריסה של שיקוף.

    gcloud network-security mirroring-deployment-groups create producer-deployment-group \
        --location=global \
        --network=projects/PROJECT_ID/global/networks/producer-network \
        --no-async
    

    מחליפים את PROJECT_ID במזהה הפרויקט.

  2. יצירת פריסת שיקוף.

    gcloud network-security mirroring-deployments create producer-deployment \
        --location=us-west1-b \
        --forwarding-rule=producer-ilb-fr \
        --forwarding-rule-location=us-west1 \
        --mirroring-deployment-group=projects/PROJECT_ID/locations/global/mirroringDeploymentGroups/producer-deployment-group \
        --no-async
    

יצירת משאבים לצרכנים

בקטע הזה יוצרים את המשאבים הבאים עבור הצרכן:

  • רשת VPC מותאמת אישית עם רשת משנה
  • שרת ומכונת VM של לקוח
  • מדיניות חומת אש וכלל לשכפול תעבורה
  • קבוצת נקודות קצה של שיקוף ושיוך של קבוצת נקודות קצה של שיקוף
  • פרופיל אבטחה וקבוצת פרופילי אבטחה

יצירת רשת VPC בהתאמה אישית

בקטע הזה תיצרו רשת VPC עם תת-רשת.

המסוף

  1. נכנסים לדף VPC networks במסוף Google Cloud .

    מעבר לרשתות VPC

  2. לוחצים על Create VPC network (יצירת רשת VPC).

  3. בשדה Name (שם), מזינים consumer-network.

  4. בשדה תיאור, מזינים Consumer VPC network.

  5. בקטע Subnets (רשתות משנה), מבצעים את הפעולות הבאות:

    1. בשדה Subnet creation mode (מצב יצירת רשת משנה), בוחרים באפשרות Custom (בהתאמה אישית).
    2. בקטע New subnet (רשת משנה חדשה), מזינים את הפרטים הבאים:
      • Name (שם): consumer-subnet
      • אזור: us-west1
      • סוג מחסנית IP: IPv4 (מחסנית יחידה)
      • טווח IPv4: 10.11.0.0/16
    3. לוחצים על סיום.
  6. לוחצים על יצירה.

gcloud

  1. יוצרים רשת VPC לצרכן.

    gcloud compute networks create consumer-network \
        --subnet-mode=custom \
        --description="Consumer VPC network"
    
  2. ברשת ה-VPC, יוצרים רשת משנה.

    gcloud compute networks subnets create consumer-subnet \
        --network=consumer-network \
        --region=us-west1 \
        --range=10.11.0.0/16
    

יצירת מכונות וירטואליות של שרת ולקוח

בקטע הזה יוצרים שרת ומכונה וירטואלית של לקוח.

המסוף

יצירת מכונה וירטואלית של שרת

  1. נכנסים לדף VM instances במסוף Google Cloud .

    כניסה לדף VM instance

  2. לוחצים על Create instance.

  3. מגדירים את Name לערך consumer-server-vm.

  4. מגדירים את Region לערך us-west1.

  5. מגדירים את Zone לערך us-west1-b.

  6. מגדירים את סוג מכונה לערך e2-micro.

  7. לוחצים על Networking (רשת) ואז, בקטע Network interfaces (ממשקי רשת), לוחצים על Add a network interface (הוספת ממשק רשת) ומגדירים את האפשרויות הבאות:

    • רשת: consumer-network
    • Subnet (רשת משנה): consumer-subnet
    • כתובת IPv4 חיצונית: ללא
  8. לוחצים על מתקדם ומזינים את התסריט הבא בסקריפט לטעינה בזמן ההפעלה:

    echo success > /tmp/connection_test && nohup python3 -u -m http.server --directory /tmp 8000 &
    

  9. לוחצים על יצירה.

יצירת מכונה וירטואלית של לקוח

  1. נכנסים לדף VM instances במסוף Google Cloud .

    כניסה לדף VM instance

  2. לוחצים על Create instance.

  3. מגדירים את Name לערך consumer-client-vm.

  4. מגדירים את Region לערך us-west1.

  5. מגדירים את Zone לערך us-west1-b.

  6. מגדירים את סוג מכונה לערך e2-micro.

  7. לוחצים על Networking (רשת) ואז, בקטע Network interfaces (ממשקי רשת), לוחצים על Add a network interface (הוספת ממשק רשת) ומגדירים את האפשרויות הבאות:

    • רשת: consumer-network
    • Subnet (רשת משנה): consumer-subnet
    • כתובת IPv4 חיצונית: ללא
  8. לוחצים על יצירה.

gcloud

  1. יוצרים את המכונה הווירטואלית של השרת.

    gcloud compute instances create consumer-server-vm \
        --image-project=debian-cloud \
        --image-family=debian-11 \
        --machine-type=e2-micro \
        --zone=us-west1-b \
        --network-interface="subnet=consumer-subnet,no-address" \
        --metadata=startup-script="echo success > /tmp/connection_test && nohup python3 -u -m http.server --directory /tmp 8000 &"
    
  2. יוצרים את המכונה הווירטואלית של הלקוח.

    gcloud compute instances create consumer-client-vm \
        --image-project=debian-cloud \
        --image-family=debian-11 \
        --machine-type=e2-micro \
        --zone=us-west1-b \
        --network-interface="subnet=consumer-subnet,no-address"
    

יצירת מדיניות חומת אש כדי לאפשר תעבורת נתונים נכנסת

בקטע הזה יוצרים מדיניות חומת אש ומוסיפים כלל חומת אש כדי לאפשר תעבורת נתונים נכנסת (ingress) למכונות הווירטואליות של הצרכן.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. לוחצים על יצירת מדיניות חומת אש.

  3. בשדה שם מזינים consumer-firewall-policy.

  4. בקטע היקף הפריסה, בוחרים באפשרות גלובלי ולוחצים על המשך.

  5. לוחצים על יצירת כלל לחומת האש, מגדירים את השדות הבאים ולוחצים על יצירה:

    • עדיפות: 101
    • כיוון התנועה: כניסה
    • פעולה במקרה של התאמה: אישור
    • מסנני מקור > טווח כתובות IP: 35.235.240.0/20
    • פרוטוקול ויציאות: בוחרים באפשרות פרוטוקול ויציאות שצוינו, מסמנים את תיבת הסימון TCP, ואז בשדה יציאות מציינים 22.

    טווח כתובות ה-IPv4‏ 35.235.240.0/20 כולל את כל כתובות ה-IP שמשמשות את שרת ה-Proxy לאימות זהויות (IAP) להעברת TCP. מידע נוסף זמין במאמר בנושא הכנת הפרויקט להעברת TCP ב-IAP.

  6. כדי לאפשר תעבורת נתונים ביציאת TCP‏ 8000 אל השרת הווירטואלי, לוחצים על יצירת כלל חומת אש ומגדירים את השדות הבאים:

    • עדיפות: 102
    • כיוון התנועה: כניסה
    • פעולה במקרה של התאמה: אישור
    • מסנני מקור > טווח כתובות IP: 10.11.0.0/16
    • פרוטוקול ויציאות: בוחרים באפשרות פרוטוקול ויציאות שצוינו, מסמנים את תיבת הסימון TCP, ואז בשדה יציאות מציינים 8000.
    • לוחצים על יצירה.
  7. כדי לשייך את המדיניות לרשת, לוחצים על המשך ואז על שיוך.

  8. מסמנים את תיבת הסימון consumer-network.

  9. לוחצים על Continue.

  10. לוחצים על יצירה.

gcloud

  1. יוצרים מדיניות גלובלית של חומת אש בין רשתות.

    gcloud compute network-firewall-policies create consumer-firewall-policy \
        --global
    
  2. משייכים את מדיניות חומת האש לרשת הצרכן.

    gcloud compute network-firewall-policies associations create \
        --name=consumer-firewall-policy-assoc \
        --firewall-policy=consumer-firewall-policy \
        --global-firewall-policy \
        --network=consumer-network
    
  3. יוצרים כלל הרשאה ל-SSH כדי לאפשר חיבור SSH למכונה וירטואלית של לקוח דרך שרת proxy לאימות זהויות (IAP).

    gcloud compute network-firewall-policies rules create 101 \
        --firewall-policy=consumer-firewall-policy \
        --global-firewall-policy \
        --action=allow \
        --direction=INGRESS \
        --layer4-configs=tcp:22 \
        --src-ip-ranges=35.235.240.0/20 # Google Cloud IAP range
    

    טווח כתובות ה-IPv4‏ 35.235.240.0/20 כולל את כל כתובות ה-IP שמשמשות את IAP להעברת TCP. מידע נוסף זמין במאמר הכנת הפרויקט להעברת TCP ב-IAP.

  4. יוצרים כלל חומת אש שמאפשר תעבורת נתונים ביציאת TCP‏ 8000 אל מכונת ה-VM של השרת.

    gcloud compute network-firewall-policies rules create 102 \
        --firewall-policy=consumer-firewall-policy \
        --global-firewall-policy \
        --action=allow \
        --direction=INGRESS \
        --layer4-configs=tcp:8000 \
        --src-ip-ranges=10.11.0.0/16
    

יצירה של קבוצת נקודות קצה לצרכנים

בקטע הזה, יוצרים קבוצה של נקודות קצה לשיקוף ושיוך של קבוצה של נקודות קצה לשיקוף.

המסוף

  1. נכנסים לדף Endpoint groups במסוף Google Cloud .

    כניסה לדף Endpoint groups

  2. לוחצים על Create endpoint group.

  3. בשדה Name (שם), מזינים consumer-endpoint-group.

  4. בקטע מטרה, בוחרים באפשרות NSI out-of-band.

  5. בקטע קבוצת פריסה, בוחרים באפשרות בפרויקט.

  6. בשדה Deployment group name (שם קבוצת הפריסה), מזינים producer-deployment-group.

  7. לוחצים על Continue.

  8. לוחצים על הוספת שיוך של קבוצת נקודות קצה.

  9. בקטע Project (פרויקט), בוחרים את הפרויקט הנוכחי.

  10. בשדה רשת, בוחרים באפשרות consumer-network.

  11. לוחצים על יצירה.

gcloud

  1. יוצרים את קבוצת נקודות הקצה של שיקוף הנתונים.

    gcloud network-security mirroring-endpoint-groups create consumer-endpoint-group \
        --location=global \
        --mirroring-deployment-group=projects/PROJECT_ID/locations/global/mirroringDeploymentGroups/producer-deployment-group \
        --no-async
    

    מחליפים את PROJECT_ID במזהה הפרויקט.

  2. יוצרים את השיוך של קבוצת נקודות הקצה של השכפול.

    gcloud network-security mirroring-endpoint-group-associations create consumer-endpoint-group-association \
        --location=global \
        --mirroring-endpoint-group=projects/PROJECT_ID/locations/global/mirroringEndpointGroups/consumer-endpoint-group \
        --network=consumer-network \
        --no-async
    

יצירה של פרופיל אבטחה וקבוצת פרופילי אבטחה

יוצרים קבוצת פרופילים לאבטחה ופרופיל אבטחה מותאם אישית כדי לשקף את התנועה.

המסוף

יצירת פרופיל אבטחה בהתאמה אישית

  1. נכנסים לדף Security profiles במסוף Google Cloud .

    מעבר לפרופילי אבטחה

  2. בוחרים את הארגון מתוך בורר הפרויקטים.

  3. בכרטיסייה פרופילי אבטחה, לוחצים על יצירת פרופיל.

  4. בשדה Name (שם), מזינים consumer-security-profile.

  5. בקטע מטרה, בוחרים באפשרות NSI out-of-band.

  6. בקטע Project (פרויקט), בוחרים את הפרויקט הנוכחי.

  7. בקטע קבוצת נקודות קצה, בוחרים באפשרות consumer-endpoint-group.

  8. לוחצים על יצירה.

יצירה של קבוצת פרופילי אבטחה

  1. נכנסים לדף Security profile groups במסוף Google Cloud .

    מעבר אל קבוצות של פרופילי אבטחה

  2. בוחרים את הארגון מתוך בורר הפרויקטים.

  3. בכרטיסייה קבוצות של פרופילי אבטחה, לוחצים על יצירת קבוצת פרופילים.

  4. בשדה Name (שם), מזינים consumer-security-profile-group.

  5. בקטע מטרה, בוחרים באפשרות NSI out-of-band.

  6. בקטע פרופיל שיקוף בהתאמה אישית, בוחרים באפשרות consumer-security-profile.

  7. לוחצים על יצירה.

gcloud

  1. יוצרים פרופיל אבטחה מותאם אישית לשיקוף.

    gcloud network-security security-profiles custom-mirroring create consumer-security-profile \
        --location=global \
        --organization=ORG_ID \
        --mirroring-endpoint-group=projects/PROJECT_ID/locations/global/mirroringEndpointGroups/consumer-endpoint-group \
        --billing-project=PROJECT_ID \
        --no-async
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ORG_ID: מזהה הארגון. פרופילי אבטחה הם משאבים ברמת הארגון. כדי ליצור אותם, צריך להיות לכם תפקיד אדמין פרופיל אבטחה (networksecurity.securityProfileAdmin) ברמת הארגון.
    • PROJECT_ID: מזהה הפרויקט.
  2. יוצרים קבוצת פרופילי אבטחה לשיקוף.

    gcloud network-security security-profile-groups create consumer-security-profile-group \
        --location=global \
        --organization=ORG_ID \
        --custom-mirroring-profile=organizations/ORG_ID/locations/global/securityProfiles/consumer-security-profile \
        --billing-project=PROJECT_ID \
        --no-async
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ORG_ID: מזהה הארגון. קבוצות של פרופילי אבטחה הן משאבים ברמת הארגון. כדי ליצור אותם, צריך את התפקיד אדמין פרופיל אבטחה (networksecurity.securityProfileAdmin) ברמת הארגון.
    • PROJECT_ID: מזהה הפרויקט.

יצירת כלל במדיניות חומת האש לשיקוף תנועה

בקטע הזה יוצרים כלל שיקוף כדי לשקף תנועה.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. לחץ על consumer-firewall-policy.

  3. לוחצים על הכרטיסייה כללי שיקוף.

  4. לוחצים על יצירת כלל רפליקציה ומגדירים את השדות הבאים:

    • עדיפות: 100
    • כיוון התנועה: כניסה
    • פעולה בהתאמה: שיקוף
    • קבוצת פרופילים של אבטחה: consumer-security-profile-group
    • מקור: IPv4
    • טווח כתובות IP: 10.11.0.0/16
    • פרוטוקול ויציאות: בוחרים באפשרות פרוטוקול ויציאות שצוינו, מסמנים את התיבה TCP ואז, ביציאות, מציינים את 8000.
  5. לוחצים על יצירה.

gcloud

  1. מוסיפים כלל לחומת האש כדי לשכפל את התנועה ביציאת TCP ‏8000 במכונה הווירטואלית של השרת.

    gcloud compute network-firewall-policies mirroring-rules create 100 \
        --firewall-policy=consumer-firewall-policy \
        --global-firewall-policy \
        --action=mirror \
        --security-profile-group=organizations/ORG_ID/locations/global/securityProfileGroups/consumer-security-profile-group \
        --direction=INGRESS \
        --layer4-configs=tcp:8000 \
        --src-ip-ranges=10.11.0.0/16
    

    מחליפים את ORG_ID במזהה הארגון.

בדיקת החיבור

בקטע הזה, שולחים תעבורת רשת ממכונת ה-VM של לקוח הצרכן למכונת ה-VM של שרת הצרכן, ואז בודקים את היומנים של מכונת ה-VM של היצרן כדי לאמת את השיקוף.

  1. מריצים את הפקודה הבאה כדי להתחבר למופע של מכונת ה-VM של לקוח הצרכן באמצעות SSH, ולשלוח בקשה למופע של מכונת ה-VM של שרת הצרכן.

    gcloud compute ssh consumer-client-vm \
        --tunnel-through-iap \
        --zone=us-west1-b \
        --command="curl -m 3 -s http://consumer-server-vm:8000/connection_test || echo fail"
    

    ההודעה success מופיעה כשמריצים את הפקודה הקודמת. היא מציינת שהתנועה נשלחת מהלקוח לשרת.

  2. מריצים את הפקודה הבאה כדי לבדוק את היומנים של מכונת ה-VM של היצרן.

    gcloud compute ssh producer-instance \
        --tunnel-through-iap \
        --zone=us-west1-b \
        --command="cat /var/log/syslog | grep 'NSI MIRRORING'"
    

    מופיעה הודעה דומה ל[NSI MIRRORING] IN=ens4 OUT= MAC=xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx SRC=10.10.0.1 DST=10.10.0.2 LEN=136 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=UDP SPT=45554 DPT=6081 LEN=116. היא מציינת שתעבורת הנתונים בין הלקוח לשרת משוכפלת על ידי מופע מכונת ה-VM של היצרן.

הסרת המשאבים

כדי להימנע מחיובים בחשבון Google Cloud בגלל השימוש במשאבים שנעשה במסגרת המדריך הזה, אפשר למחוק את הפרויקט שמכיל את המשאבים, או להשאיר את הפרויקט ולמחוק את המשאבים בנפרד.

מחיקת משאבי הצרכן

  1. מבטלים את השיוך של מדיניות חומת האש לרשת הצרכנית ומוחקים את מדיניות חומת האש.

    המסוף

    1. נכנסים לדף Firewall policies במסוף Google Cloud .

      לדף Firewall policies

    2. לוחצים על המדיניות consumer-firewall-policy.

    3. לוחצים על הכרטיסייה שיוכים.

    4. מסמנים את תיבת הסימון של השיוך consumer-network.

    5. לוחצים על הסרת השיוך.

    6. לוחצים על הסרה.

    7. בחלק העליון של הדף, לוחצים על מחיקה.

    8. כדי לאשר, לוחצים שוב על מחיקה.

    gcloud

    1. מסירים את השיוך.

      gcloud compute network-firewall-policies associations delete \
          --name=consumer-firewall-policy-assoc \
          --firewall-policy=consumer-firewall-policy \
          --global-firewall-policy
      
    2. מוחקים את מדיניות חומת האש.

      gcloud compute network-firewall-policies delete consumer-firewall-policy \
          --global
      
  2. מוחקים את קבוצת פרופילי האבטחה.

    המסוף

    1. נכנסים לדף Security profiles במסוף Google Cloud .

      מעבר לפרופילי אבטחה

    2. בוחרים את הארגון מתוך בורר הפרויקטים.

    3. בכרטיסייה קבוצות פרופילי אבטחה, בוחרים את קבוצת פרופילי האבטחה consumer-security-profile-group ולוחצים על מחיקה.

    4. כדי לאשר, לוחצים שוב על מחיקה.

    gcloud

    gcloud network-security security-profile-groups delete consumer-security-profile-group \
        --location=global \
        --organization=ORG_ID \
        --billing-project=PROJECT_ID \
        --quiet
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ORG_ID: מזהה הארגון
    • PROJECT_ID: מזהה הפרויקט
  3. מוחקים את פרופיל האבטחה.

    המסוף

    1. נכנסים לדף Security profiles במסוף Google Cloud .

      מעבר לפרופילי אבטחה

    2. בוחרים את הארגון מתוך בורר הפרויקטים.

    3. בכרטיסייה פרופילי אבטחה, בוחרים את פרופיל האבטחה consumer-security-profile ולוחצים על מחיקה.

    4. כדי לאשר, לוחצים שוב על מחיקה.

    gcloud

    gcloud network-security security-profiles custom-mirroring delete consumer-security-profile \
        --location=global \
        --organization=ORG_ID \
        --billing-project=PROJECT_ID \
        --quiet
    
  4. מוחקים את השיוך של קבוצת נקודות הקצה של השיקוף.

    המסוף

    1. נכנסים לדף Endpoint groups במסוף Google Cloud .

      כניסה לדף Endpoint groups

    2. לחץ על consumer-endpoint-group.

    3. בוחרים את השיוך consumer-network ולוחצים על מחיקה.

    4. כדי לאשר, לוחצים שוב על מחיקה.

    gcloud

    gcloud network-security mirroring-endpoint-group-associations delete consumer-endpoint-group-association \
        --location=global \
        --no-async
    
  5. מוחקים את קבוצת נקודות הקצה של השיקוף.

    המסוף

    1. נכנסים לדף Endpoint groups במסוף Google Cloud .

      כניסה לדף Endpoint groups

    2. בוחרים באפשרות consumer-endpoint-group ולוחצים על מחיקה.

    3. כדי לאשר, לוחצים שוב על מחיקה.

    gcloud

    gcloud network-security mirroring-endpoint-groups delete consumer-endpoint-group \
        --location=global \
        --no-async
    
  6. מוחקים את המכונות הווירטואליות של השרת והלקוח.

    המסוף

    1. נכנסים לדף VM instances במסוף Google Cloud .

      כניסה לדף VM instance

    2. מסמנים את תיבות הסימון של consumer-client-vm ושל consumer-server-vm ולוחצים על מחיקה.

    3. כדי לאשר, לוחצים שוב על מחיקה.

    gcloud

    1. מוחקים את מכונת ה-VM של הלקוח.

      gcloud compute instances delete consumer-client-vm \
          --zone=us-west1-b \
          --quiet
      
    2. מוחקים את מכונת ה-VM של השרת.

      gcloud compute instances delete consumer-server-vm \
          --zone=us-west1-b \
          --quiet
      
  7. מוחקים את רשת הצרכן ואת רשת המשנה.

    המסוף

    1. נכנסים לדף VPC networks במסוף Google Cloud .

      מעבר לרשתות VPC

    2. לחץ על consumer-network.

    3. בכרטיסייה Subnets, מסמנים את תיבת הסימון של consumer-subnet ולוחצים על Delete.

    4. כדי לאשר, לוחצים שוב על מחיקה.

    5. לוחצים על מחיקת רשת VPC.

    6. בשדה הטקסט, מזינים consumer-network ולוחצים על מחיקה.

    gcloud

    1. מוחקים את תת-הרשת.

      gcloud compute networks subnets delete consumer-subnet \
          --region=us-west1 \
          --quiet
      
    2. מחיקת רשת ה-VPC.

      gcloud compute networks delete consumer-network \
          --quiet
      

מחיקת המשאבים של הספק

  1. מבטלים את השיוך של מדיניות חומת האש לרשת של הספק ומוחקים את מדיניות חומת האש.

    המסוף

    1. נכנסים לדף Firewall policies במסוף Google Cloud .

      לדף Firewall policies

    2. לוחצים על המדיניות producer-firewall-policy.

    3. לוחצים על הכרטיסייה שיוכים.

    4. מסמנים את תיבת הסימון של השיוך producer-network.

    5. לוחצים על הסרת השיוך.

    6. לוחצים על הסרה.

    7. לוחצים על Delete.

    8. כדי לאשר, לוחצים שוב על מחיקה.

    gcloud

    1. מסירים את השיוך.

      gcloud compute network-firewall-policies associations delete \
          --name=producer-firewall-policy-assoc \
          --firewall-policy=producer-firewall-policy \
          --global-firewall-policy
      
    2. מוחקים את מדיניות חומת האש.

      gcloud compute network-firewall-policies delete producer-firewall-policy \
          --global
      
  2. מוחקים את פריסת השיקוף ואת קבוצת פריסת השיקוף.

    המסוף

    1. נכנסים לדף Deployment groups במסוף Google Cloud .

      כניסה לדף Deployment groups

    2. לחץ על producer-deployment-group.

    3. מוחקים את producer-deployment.

      1. מסמנים את תיבת הסימון producer-deployment ולוחצים על מחיקה.
      2. כדי לאשר, לוחצים שוב על מחיקה.
    4. לוחצים על הלחצן Delete.

    5. כדי לאשר, לוחצים שוב על מחיקה.

    gcloud

    1. מוחקים את פריסת השיקוף.

      gcloud network-security mirroring-deployments delete producer-deployment \
          --location=us-west1-b \
          --no-async
      
    2. מוחקים את קבוצת הפריסה של השיקוף.

      gcloud network-security mirroring-deployment-groups delete producer-deployment-group \
          --location=global \
          --no-async
      
  3. מוחקים את משאבי מאזן העומסים.

    המסוף

    1. נכנסים לדף Load balancing במסוף Google Cloud .

      כניסה לדף Load balancing

    2. מסמנים את תיבת הסימון producer-ilb.

    3. לוחצים על הלחצן מחיקה בחלק העליון של הדף.

    4. מסמנים את התיבה producer-health-check ולוחצים על מחיקת איזון העומסים והמשאבים שנבחרו.

    gcloud

    1. מוחקים את כלל ההעברה.

      gcloud compute forwarding-rules delete producer-ilb-fr \
          --region=us-west1 \
          --quiet
      
    2. מסירים את שירות לקצה העורפי.

      gcloud compute backend-services delete producer-backend-service \
          --region=us-west1 \
          --quiet
      
    3. מוחקים את בדיקת התקינות.

      gcloud compute health-checks delete producer-health-check \
          --region=us-west1 \
          --quiet
      
  4. מוחקים את המכונה הווירטואלית של היצרן.

    המסוף

    1. נכנסים לדף VM instances במסוף Google Cloud .

      כניסה לדף VM instances

    2. מסמנים את התיבה של producer-instance ולוחצים על מחיקה.

    3. כדי לאשר, לוחצים שוב על מחיקה.

    gcloud

    gcloud compute instances delete producer-instance \
        --zone=us-west1-b \
        --quiet
    
  5. מוחקים את קבוצת המכונות.

    המסוף

    1. נכנסים לדף Instance groups במסוף Google Cloud .

      כניסה לדף Instance groups

    2. מסמנים את תיבת הסימון producer-instance-group.

    3. לוחצים על Delete.

    4. בחלון האישור לוחצים על Delete.

    gcloud

    gcloud compute instance-groups unmanaged delete producer-instance-group \
        --zone=us-west1-b \
        --quiet
    
  6. מוחקים את רשת ההפקה ואת רשת המשנה.

    המסוף

    1. נכנסים לדף VPC networks במסוף Google Cloud .

      מעבר לרשתות VPC

    2. לחץ על producer-network.

    3. בכרטיסייה Subnets, מסמנים את תיבת הסימון של producer-subnet ולוחצים על Delete.

    4. כדי לאשר, לוחצים שוב על מחיקה.

    5. לוחצים על מחיקת רשת VPC.

    6. בשדה הטקסט, מזינים producer-network ולוחצים על מחיקה.

    gcloud

    1. מוחקים את תת-הרשת.

      gcloud compute networks subnets delete producer-subnet \
          --region=us-west1 \
          --quiet
      
    2. מחיקת הערוץ.

      gcloud compute networks delete producer-network \
          --quiet
      

המאמרים הבאים