Halaman ini memberikan ringkasan cara membuat kebijakan Secure Web Proxy, lalu menjelaskan cara mengonfigurasi perutean hop berikutnya untuk instance Secure Web Proxy Anda. Selain itu, halaman ini menjelaskan cara mengonfigurasi perutean statis atau pemilihan rute berbasis kebijakan untuk next hop Anda.
Secara default, instance SecureWebProxy memiliki nilai RoutingMode
EXPLICIT_ROUTING_MODE, yang berarti Anda harus mengonfigurasi workload untuk
mengirim traffic HTTP(S) secara eksplisit ke Secure Web Proxy. Daripada mengonfigurasi setiap klien untuk mengarah ke instance Secure Web Proxy, Anda dapat menetapkan RoutingMode instance Secure Web Proxy sebagai NEXT_HOP_ROUTING_MODE, yang memungkinkan Anda menentukan rute yang mengarahkan traffic ke instance Secure Web Proxy.
Saat men-deploy instance Secure Web Proxy sebagai hop berikutnya, Anda dapat mengaktifkan gateway untuk memproses semua port (dari 1 hingga 65535), sehingga menyederhanakan konfigurasi untuk lingkungan dinamis atau layanan yang menggunakan beberapa port.
Mengonfigurasi perutean hop berikutnya untuk Secure Web Proxy
Bagian ini menjelaskan langkah-langkah untuk membuat kebijakan Secure Web Proxy dan prosedur untuk men-deploy instance Secure Web Proxy sebagai hop berikutnya.
Membuat kebijakan Secure Web Proxy
- Selesaikan semua langkah prasyarat yang diperlukan.
- Buat kebijakan Secure Web Proxy.
- Buat aturan Secure Web Proxy.
Men-deploy instance Secure Web Proxy sebagai next hop
Konsol
Di konsol Google Cloud , buka halaman Web Proxies.
Klik Create a secure web proxy.
Masukkan nama untuk proxy web yang ingin Anda buat, seperti
myswp.Masukkan deskripsi proxy web, seperti
My new swp.Untuk Routing mode, pilih opsi Next hop.
Di daftar Regions, pilih region tempat Anda ingin membuat proxy web.
Di daftar Network, pilih jaringan tempat Anda ingin membuat proxy web.
Di daftar Subnetwork, pilih subnetwork tempat Anda ingin membuat proxy web.
Opsional: Masukkan alamat IP Secure Web Proxy. Anda dapat memasukkan alamat IP dari rentang alamat IP Secure Web Proxy yang berada di subnetwork yang Anda buat pada langkah sebelumnya. Jika Anda tidak memasukkan alamat IP, instance Secure Web Proxy Anda akan otomatis memilih alamat IP dari subnetwork yang dipilih.
Di daftar Certificate, pilih sertifikat yang ingin Anda gunakan untuk membuat proxy web.
Di daftar Policy, pilih kebijakan yang Anda buat untuk mengaitkan proxy web.
Klik Create.
Cloud Shell
Gunakan editor teks untuk membuat file
gateway.yaml.Tambahkan kode berikut ke file
gateway.yaml:name: projects/PROJECT_ID/locations/REGION/gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] ports: [443, 80] gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/NETWORK subnetwork: projects/PROJECT_ID/regions/REGION/subnetworks/SUBNETWORK routingMode: NEXT_HOP_ROUTING_MODEOpsional: Untuk mengonfigurasi gateway agar memproses semua port (dari
1hingga65535), tambahkan kolomall_portsdi filegateway.yamldan tetapkan ketrue. Fitur ini didukung di Pratinjau.Untuk mengetahui informasi tentang batasan terkait penggunaan fitur
all_ports, lihat Batasan.name: projects/PROJECT_ID/locations/REGION/gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] all_ports: true gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/NETWORK subnetwork: projects/PROJECT_ID/regions/REGION/subnetworks/SUBNETWORK routingMode: NEXT_HOP_ROUTING_MODEOpsional: Untuk mengizinkan aplikasi klien dari region Google Cloud lain terhubung ke proxy Anda, aktifkan akses global saat membuat instance Secure Web Proxy.
Dalam file
gateway.yaml, tambahkan kolomallowGlobalAccessdan tetapkan ketrue.Penting: Anda hanya dapat mengaktifkan
allowGlobalAccesssaat membuat instance Secure Web Proxy. Anda tidak dapat mengonfigurasi setelan ini nanti.name: projects/PROJECT_ID/locations/REGION/gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] ports: [443, 80] gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/NETWORK subnetwork: projects/PROJECT_ID/regions/REGION/subnetworks/SUBNETWORK routingMode: NEXT_HOP_ROUTING_MODE allowGlobalAccess: trueBuat instance Secure Web Proxy.
gcloud network-services gateways import swp1 \ --source=gateway.yaml \ --location=REGION
Instance Secure Web Proxy dapat memerlukan waktu beberapa menit untuk di-deploy.
Membuat rute untuk next hop
Setelah membuat instance Secure Web Proxy, Anda dapat mengonfigurasi perutean statis atau pemilihan rute berbasis kebijakan untuk next hop Anda:
- Rute statis mengarahkan traffic dalam jaringan Anda ke instance Secure Web Proxy di region yang sama. Untuk menyiapkan rute statis dengan Secure Web Proxy sebagai next hop, Anda harus mengonfigurasi tag jaringan.
- Dengan rute berbasis kebijakan, Anda dapat mengarahkan traffic ke instance Secure Web Proxy dari rentang alamat IP sumber. Saat mengonfigurasi rute berbasis kebijakan untuk pertama kalinya, Anda juga harus mengonfigurasi rute berbasis kebijakan lain sebagai rute default.
Dua bagian berikut menjelaskan cara membuat rute statis dan rute berbasis kebijakan.
Membuat rute statis
Untuk merutekan traffic ke instance Secure Web Proxy, siapkan rute statis dengan perintah gcloud compute routes create. Anda harus mengaitkan rute statis dengan tag jaringan, dan menggunakan tag jaringan yang sama di semua resource sumber untuk membantu memastikan bahwa traffic-nya dialihkan ke instance Secure Web Proxy Anda. Rute statis tidak memungkinkan Anda menentukan rentang alamat IP sumber.
Untuk mengetahui informasi selengkapnya tentang cara kerja rute statis di Google Cloud, lihat Rute statis.
gcloud
Gunakan perintah berikut untuk membuat rute statis.
gcloud compute routes create STATIC_ROUTE_NAME \
--network=NETWORK_NAME \
--next-hop-ilb=SWP_IP \
--destination-range=DESTINATION_RANGE \
--priority=PRIORITY \
--tags=TAGS \
--project=PROJECT
Ganti kode berikut:
STATIC_ROUTE_NAME: nama rute statis AndaNETWORK_NAME: nama jaringan AndaSWP_IP: Alamat IP instanceSecureWebProxyAnda di subnetwork yang ditentukan dalam filegateway.yamlDESTINATION_RANGE: rentang alamat IP yang ingin Anda gunakan untuk mengalihkan traffic. Misalnya, gunakan0.0.0.0/0untuk merutekan semua traffic internet ke instance Secure Web Proxy AndaPRIORITY: prioritas rute Anda; angka yang lebih tinggi menunjukkan prioritas yang lebih rendah. Pastikan prioritas rute Anda secara numerik lebih rendah daripada rute internet default, yang biasanya1000TAGS: daftar tag yang dipisahkan koma yang akan Anda gunakan dengan instance Secure Web ProxyPROJECT: ID project Anda
Buat VM di subnet yang sesuai dengan tag jaringan yang ditentukan dalam rute
gcloud compute instances create swp-nexthop-test-vm \
--subnet=SUBNETWORK \
--zone=ZONE \
--image-project=debian-cloud \
--image-family=debian-11 \
--tags=TAGSGanti kode berikut:
SUBNETWORK: subnetwork yang Anda konfigurasi untuk proxy webZONE: zona instance VM pengujian AndaTAGS: daftar tag yang dipisahkan koma yang akan Anda gunakan dengan instance Secure Web Proxy
Membuat rute berbasis kebijakan
Sebagai alternatif untuk perutean statis, Anda dapat menyiapkan rute berbasis kebijakan dengan
menggunakan perintah network-connectivity policy-based-routes create. Anda juga perlu membuat rute berbasis kebijakan untuk menjadi rute default, yang memungkinkan perutean default untuk traffic antara instance mesin virtual (VM) dalam jaringan Anda. Untuk mengetahui informasi selengkapnya tentang cara kerja rute berbasis kebijakan di
Google Cloud, lihat Pemilihan rute berbasis kebijakan.
Prioritas rute yang mengaktifkan pemilihan rute default harus lebih tinggi (secara numerik lebih rendah) daripada prioritas rute berbasis kebijakan yang mengarahkan traffic ke instance Secure Web Proxy. Jika Anda membuat rute berbasis kebijakan dengan prioritas yang lebih tinggi daripada rute yang mengaktifkan perutean default, rute tersebut akan diprioritaskan daripada semua rute VPC lainnya.
Gunakan contoh berikut untuk membuat rute berbasis kebijakan yang mengarahkan traffic ke instance Secure Web Proxy Anda.
gcloud
Gunakan perintah berikut untuk membuat rute berbasis kebijakan.
gcloud network-connectivity policy-based-routes create POLICY_BASED_ROUTE_NAME \
--network="projects/PROJECT/global/networks/NETWORK_NAME" \
--next-hop-ilb-ip=SWP_IP \
--protocol-version="IPV4" \
--destination-range=DESTINATION_RANGE \
--source-range=SOURCE_RANGE \
--priority=2 \
--project=PROJECT
Ganti kode berikut:
POLICY_BASED_ROUTE_NAME: nama rute berbasis kebijakan AndaNETWORK_NAME: nama jaringan AndaSWP_IP: Alamat IP instance Secure Web Proxy AndaDESTINATION_RANGE: rentang alamat IP yang ingin Anda tuju untuk mengalihkan trafficSOURCE_RANGE: rentang alamat IP dari mana Anda ingin mengalihkan trafficPROJECT: ID project Anda
Selanjutnya, gunakan langkah-langkah berikut untuk membuat rute berbasis kebijakan default-routing.
gcloud
Gunakan perintah berikut untuk membuat rute berbasis kebijakan default-routing.
gcloud network-connectivity policy-based-routes create DEFAULT_POLICY_BASED_ROUTE_NAME \
--network="projects/PROJECT/global/networks/NETWORK_NAME" \
--next-hop-other-routes="DEFAULT_ROUTING" \
--protocol-version="IPV4" \
--destination-range=DESTINATION_RANGE \
--source-range=SOURCE_RANGE \
--priority=1 \
--project=PROJECT
Ganti kode berikut:
DEFAULT_POLICY_BASED_ROUTE_NAME: nama rute berbasis kebijakan AndaNETWORK_NAME: nama jaringan AndaDESTINATION_RANGE: rentang alamat IP yang ingin Anda tuju untuk mengalihkan trafficSOURCE_RANGE: rentang alamat IP dari mana Anda ingin mengalihkan trafficPROJECT: ID project Anda
Checklist pasca-deployment
Pastikan Anda menyelesaikan tugas berikut setelah mengonfigurasi rute statis atau rute berbasis kebijakan dengan instance Secure Web Proxy Anda sebagai next hop:
- Pastikan ada rute default ke gateway internet.
- Tambahkan tag jaringan yang benar ke rute statis yang mengarah ke instance Secure Web Proxy Anda sebagai next hop.
- Tentukan prioritas yang sesuai untuk rute default ke instance Secure Web Proxy Anda sebagai next hop.
- Karena Secure Web Proxy adalah layanan regional, pastikan traffic klien berasal dari region yang sama dengan instance Secure Web Proxy Anda.
Batasan
- Instance
SecureWebProxydenganRoutingModeyang ditetapkan sebagaiNEXT_HOP_ROUTING_MODEmendukung traffic proxy HTTP(S) dan TCP. Jenis traffic lainnya, termasuk traffic lintas region, akan dihentikan tanpa notifikasi. - Saat Anda menggunakan
next-hop-ilb, batasan yang berlaku untuk Load Balancer Jaringan passthrough internal berlaku untuk next hop jika next hop tujuan adalah instance Secure Web Proxy. Untuk mengetahui informasi selengkapnya, lihat tabel next hop dan fitur untuk rute statis. - Semua traffic dari virtual machine (VM), termasuk traffic dan update di latar belakang, yang cocok dengan rute next hop Anda akan dirutekan ke instance Secure Web Proxy Anda.
- Untuk jaringan VPC di suatu region, Anda hanya dapat men-deploy satu instance Secure Web Proxy sebagai instance hop berikutnya (SWPaNH).
- Saat Anda menggunakan fitur
all_ports, batasan berikut berlaku:- Fitur
all_portshanya berlaku untuk gateway dengantype: SECURE_WEB_GATEWAY. - Anda dapat menggunakan konfigurasi
all_ports: truehanya jikaroutingModedisetel keNEXT_HOP_ROUTING_MODE. - Anda tidak dapat menentukan konfigurasi
all_ports: truedan mencantumkan port individual di kolom port untuk resource gateway yang sama. Anda hanya boleh menggunakan satu jenis konfigurasi port, bukan keduanya. - Dalam jaringan dan region tertentu, Anda tidak dapat men-deploy satu instance Secure Web Proxy dalam mode next hop dengan konfigurasi
all_ports: truedan instance Secure Web Proxy lainnya dalam mode apa pun secara bersamaan.
- Fitur