Secure Web Proxy ist ein regionaler Dienst. Standardmäßig müssen sich Ihre Clients in derselben Google Cloud Region wie die Secure Web Proxy-Instanz befinden.
Wenn Sie den globalen Zugriff für eine Secure Web Proxy-Instanz aktivieren, können Clients eine Verbindung aus jeder Region herstellen, nicht nur aus der Region, in der der Proxy bereitgestellt wird. Diese Funktion unterstützt die folgenden Anwendungsfälle:
Ausgehender Traffic aus einer bestimmten Region: Um Anforderungen zur Kostenoptimierung oder zur Einhaltung regulatorischer Anforderungen zu erfüllen, können Sie erzwingen, dass der gesamte ausgehende Internettraffic aus einer bestimmten Region stammt.
Regionsübergreifendes Failover: Wenn beim primären Proxy Probleme auftreten, können Sie den Traffic manuell zu einer alternativen Secure Web Proxy-Instanz in einer anderen Region weiterleiten.
Vorteile
Erhöhte Zuverlässigkeit und Verfügbarkeit: Bei einem regionalen Ausfall können Sie den Traffic an alternative Secure Web Proxy-Instanzen in anderen verfügbaren Regionen umleiten. Um Traffic umzuleiten, können Sie entweder Routen für den Next-Hop-Modus anpassen oder DNS-Einträge für den expliziten Proxymodus ändern.
Vereinfachte Netzwerkverwaltung: Sie können Ihren ausgehenden Traffic zentral verwalten und so die Netzwerkadministration für Ihre Organisation vereinfachen.
Globalen Zugriff aktivieren
Wenn Sie den globalen Zugriff aktivieren möchten, müssen Sie beim Erstellen einer Secure Web Proxy-Instanz das Feld allowGlobalAccess in Ihrer gateway.yaml-Datei auf true festlegen.
Sie können den globalen Zugriff für Secure Web Proxy in den folgenden Bereitstellungsmodi aktivieren:
Konfigurationsbeispiel
Das folgende Beispiel zeigt, wie Sie den globalen Zugriff aktivieren, wenn Sie eine Secure Web Proxy-Instanz im expliziten Proxy-Bereitstellungsmodus erstellen:
Erstellen Sie mit einem Texteditor eine
gateway.yaml-Datei.Fügen Sie der
gateway.yaml-Datei den folgenden Code hinzu. Das FeldallowGlobalAccessmuss auftruefestgelegt sein.name: projects/PROJECT_ID/locations/REGION /gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] ports: [443] gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/ NETWORK subnetwork: projects/PROJECT_ID/regions/REGION /subnetworks/SUBNETWORK routingMode: EXPLICIT_ROUTING_MODE allowGlobalAccess: trueErsetzen Sie Folgendes:
PROJECT_ID: ID Ihres ProjektsREGION: Region Ihrer Secure Web Proxy-InstanzIP_ADDRESS: IP-Adresse Ihrer Secure Web Proxy-InstanzNETWORK: Netzwerk Ihrer Secure Web Proxy-InstanzSUBNETWORK: Das Subnetzwerk Ihrer Secure Web Proxy-Instanz. Sie müssen das VPC-Subnetz verwenden, das Sie im Rahmen der ersten Einrichtung erstellt haben.
Verwenden Sie den Befehl
gcloud network-services gateways import, um die Secure Web Proxy-Instanz zu erstellen.gcloud network-services gateways import swp1 \ --source=gateway.yaml
Identitätsattribute in Richtlinienregeln
Identitätsattribute wie Dienstkonten und Tags, die in Secure Web Proxy-Richtlinienregeln verwendet werden können, funktionieren weiterhin, unabhängig davon, ob Sie die Funktion für globalen Zugriff aktivieren.
Clientanwendungen und Arbeitslasten aus verschiedenen Google Cloud Regionen können ihre Identitäten bereitstellen, die Ihre Secure Web Proxy-Instanz dann verwenden kann, um Ihre Richtlinienregeln zu erzwingen. Weitere Informationen finden Sie unter Unterstützte Identitäten für Quellattribute.
Logging und Monitoring
Secure Web Proxy-Logs enthalten Informationen zur Quelle Ihres ausgehenden Traffics. Wenn Sie den globalen Zugriff für Ihre Secure Web Proxy-Instanz aktivieren, wird in den Logs die ursprüngliche Region einer Clientanwendung angezeigt, auch wenn sie sich von Ihrer Proxy-Region unterscheidet. Weitere Informationen finden Sie unter Logs und Messwerte.
Nächste Schritte
- TLS-Prüfung
- Autorisierungsrichtlinie erstellen
- Gateway-Sicherheitsrichtlinie erstellen
- Gateway-Sicherheitsregel erstellen