O Secure Web Proxy é um serviço regional. Por padrão, seus clientes precisam estar na mesma Google Cloud região que a instância do Secure Web Proxy.
Quando você ativa o acesso global para uma instância do Secure Web Proxy, os clientes podem se conectar de qualquer região, não apenas da região em que o proxy está implantado. Esse recurso é compatível com os seguintes casos de uso:
Tráfego de saída de uma região específica: para atender aos requisitos de otimização de custos ou conformidade regulatória, é possível forçar todo o tráfego de saída da Internet a sair de uma região específica.
Failover entre regiões: se o proxy principal tiver problemas, você poderá redirecionar manualmente o tráfego para uma instância alternativa do Secure Web Proxy em uma região diferente.
Vantagens
Maior confiabilidade e disponibilidade: se ocorrer uma interrupção regional, você poderá redirecionar o tráfego para instâncias alternativas do proxy seguro da Web em outras regiões disponíveis. Para redirecionar o tráfego, ajuste as rotas para o modo de próximo salto ou mude os registros DNS para o modo de proxy explícito.
Gerenciamento de rede simplificado: gerencie o tráfego de saída de um local centralizado para simplificar a administração de rede da sua organização.
Ativar o acesso global
Para ativar o acesso global, defina o campo allowGlobalAccess como true no arquivo gateway.yaml ao criar uma instância do Secure Web Proxy.
É possível ativar o acesso global para o Secure Web Proxy nos seguintes modos de implantação:
Exemplo de configuração
O exemplo a seguir mostra como ativar o acesso global ao criar uma instância do Secure Web Proxy no modo de implantação de proxy explícito:
Use um editor de texto para criar um arquivo
gateway.yaml.Adicione o seguinte código ao arquivo
gateway.yamlcom o campoallowGlobalAccessdefinido comotrue.name: projects/PROJECT_ID/locations/REGION /gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] ports: [443] gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/ NETWORK subnetwork: projects/PROJECT_ID/regions/REGION /subnetworks/SUBNETWORK routingMode: EXPLICIT_ROUTING_MODE allowGlobalAccess: trueSubstitua:
PROJECT_ID: ID do projetoREGION: região da instância do Secure Web ProxyIP_ADDRESS: endereço IP da sua instância do Secure Web ProxyNETWORK: rede da sua instância do Secure Web ProxySUBNETWORK: sub-rede da instância do Secure Web Proxy. Use a sub-rede da VPC que você criou como parte das etapas de configuração inicial.
Para criar a instância do Secure Web Proxy, use o comando
gcloud network-services gateways import.gcloud network-services gateways import swp1 \ --source=gateway.yaml
Atributos de identidade em regras de política
Os atributos de identidade, como contas de serviço e tags, que estão disponíveis para uso em regras de política do Secure Web Proxy, permanecem funcionais, independentemente de você ativar ou não o recurso de acesso global.
Aplicativos e cargas de trabalho de clientes de várias regiões Google Cloud podem fornecer as identidades, que sua instância do Secure Web Proxy pode usar para aplicar as regras de política. Para mais informações, consulte Identidades compatíveis com atributos de origem.
Geração de registros e monitoramento
Os registros do Secure Web Proxy incluem informações sobre a origem do tráfego de saída. Quando você ativa o acesso global para sua instância do Secure Web Proxy, os registros mostram a região original de um aplicativo cliente, mesmo que ela seja diferente da região do proxy. Para mais informações, consulte Registros e métricas.
A seguir
- Visão geral da inspeção TLS
- Criar uma política de autorização
- Criar uma política de segurança de gateway
- Criar uma regra de segurança de gateway