Questa pagina fornisce una panoramica su come creare un criterio Secure Web Proxy e poi spiega come configurare il routing del next hop per l'istanza Secure Web Proxy. Inoltre, questa pagina descrive come configurare il routing statico o il routing basato su policy per l'hop successivo.
Per impostazione predefinita, le istanze SecureWebProxy hanno un valore RoutingMode di
EXPLICIT_ROUTING_MODE, il che significa che devi configurare i tuoi carichi di lavoro in modo che inviino esplicitamente il traffico HTTP(S) a Secure Web Proxy. Anziché
configurare i singoli client in modo che puntino all'istanza di Secure Web Proxy, puoi
impostare RoutingMode dell'istanza di Secure Web Proxy come
NEXT_HOP_ROUTING_MODE, il che ti consente di definire route che indirizzano il traffico all'istanza di Secure Web Proxy.
Quando esegui il deployment dell'istanza di Secure Web Proxy come hop successivo, puoi abilitare il gateway per l'ascolto su tutte le porte (da 1 a 65535), semplificando la configurazione per ambienti dinamici o servizi che utilizzano più porte.
Configura il routing dell'hop successivo per Secure Web Proxy
Questa sezione descrive i passaggi per creare un criterio Secure Web Proxy e la procedura per eseguire il deployment dell'istanza di Secure Web Proxy come hop successivo.
Crea un criterio Secure Web Proxy
- Completa tutti i passaggi preliminari obbligatori.
- Crea una policy Secure Web Proxy.
- Crea regole Secure Web Proxy.
Esegui il deployment dell'istanza di Secure Web Proxy come hop successivo
Console
Nella console Google Cloud , vai alla pagina Proxy web.
Fai clic su Crea un proxy web sicuro.
Inserisci un nome per il proxy web che vuoi creare, ad esempio
myswp.Inserisci una descrizione del proxy web, ad esempio
My new swp.Per Modalità di routing, seleziona l'opzione Hop successivo.
Nell'elenco Regioni, seleziona la regione in cui vuoi creare il proxy web.
Nell'elenco Rete, seleziona la rete in cui vuoi creare il proxy web.
Nell'elenco Subnet, seleziona la subnet in cui vuoi creare il proxy web.
(Facoltativo) Inserisci l'indirizzo IP di Secure Web Proxy. Puoi inserire un indirizzo IP dall'intervallo di indirizzi IP di Secure Web Proxy che si trovano nella subnet creata nel passaggio precedente. Se non inserisci l'indirizzo IP, la tua istanza di Secure Web Proxy sceglie automaticamente un indirizzo IP dalla subnet selezionata.
Nell'elenco Certificato, seleziona il certificato che vuoi utilizzare per creare il proxy web.
Nell'elenco Policy, seleziona la policy che hai creato per associare il proxy web.
Fai clic su Crea.
Cloud Shell
Utilizza un editor di testo per creare un file
gateway.yaml.Aggiungi il codice seguente al file
gateway.yaml:name: projects/PROJECT_ID/locations/REGION/gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] ports: [443, 80] gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/NETWORK subnetwork: projects/PROJECT_ID/regions/REGION/subnetworks/SUBNETWORK routingMode: NEXT_HOP_ROUTING_MODE(Facoltativo) Per configurare il gateway in modo che ascolti su tutte le porte (da
1a65535), aggiungi il campoall_portsnel filegateway.yamle impostalo sutrue. Questa funzionalità è supportata in anteprima.Per informazioni sulle limitazioni relative all'utilizzo della funzionalità
all_ports, vedi Limitazioni.name: projects/PROJECT_ID/locations/REGION/gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] all_ports: true gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/NETWORK subnetwork: projects/PROJECT_ID/regions/REGION/subnetworks/SUBNETWORK routingMode: NEXT_HOP_ROUTING_MODE(Facoltativo): per consentire alle applicazioni client di altre Google Cloud regioni di connettersi al proxy, abilita l'accesso globale quando crei l'istanza Secure Web Proxy.
Nel file
gateway.yaml, aggiungi il campoallowGlobalAccesse impostalo sutrue.Importante: puoi attivare
allowGlobalAccesssolo quando crei un'istanza di Secure Web Proxy. Non puoi configurare questa impostazione in un secondo momento.name: projects/PROJECT_ID/locations/REGION/gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] ports: [443, 80] gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/NETWORK subnetwork: projects/PROJECT_ID/regions/REGION/subnetworks/SUBNETWORK routingMode: NEXT_HOP_ROUTING_MODE allowGlobalAccess: trueCrea un'istanza di Secure Web Proxy.
gcloud network-services gateways import swp1 \ --source=gateway.yaml \ --location=REGION
Il deployment di un'istanza di Secure Web Proxy può richiedere diversi minuti.
Crea route per l'hop successivo
Dopo aver creato un'istanza di Secure Web Proxy, puoi configurare il routing statico o il routing basato su policy per l'hop successivo:
- Le route statiche indirizzano il traffico all'interno della rete all'istanza di Secure Web Proxy nella stessa regione. Per configurare una route statica con Secure Web Proxy come hop successivo, devi configurare i tag di rete.
- Le route basate su criteri consentono di indirizzare il traffico all'istanza Secure Web Proxy da un intervallo di indirizzi IP di origine. Quando configuri una route basata su criteri per la prima volta, devi configurare anche un'altra route basata su criteri come route predefinita.
Le due sezioni seguenti spiegano come creare route statiche e basate su policy.
Crea route statiche
Per instradare il traffico all'istanza di Secure Web Proxy, configura una route statica
con il comando gcloud compute routes create. Devi associare la
route statica a un tag di rete e utilizzare
lo stesso tag di rete su tutte le risorse di origine per assicurarti che il loro
traffico venga reindirizzato all'istanza di Secure Web Proxy. Le route statiche non
consentono di definire un intervallo di indirizzi IP di origine.
Per saperne di più su come funzionano le route statiche in Google Cloud, consulta Route statiche.
gcloud
Utilizza il seguente comando per creare una route statica.
gcloud compute routes create STATIC_ROUTE_NAME \
--network=NETWORK_NAME \
--next-hop-ilb=SWP_IP \
--destination-range=DESTINATION_RANGE \
--priority=PRIORITY \
--tags=TAGS \
--project=PROJECT
Sostituisci quanto segue:
STATIC_ROUTE_NAME: il nome della route staticaNETWORK_NAME: il nome della tua reteSWP_IP: l'indirizzo IP dell'istanzaSecureWebProxynella subnet specificata nel filegateway.yamlDESTINATION_RANGE: intervallo di indirizzi IP a cui vuoi reindirizzare il traffico. Ad esempio, utilizza0.0.0.0/0per indirizzare tutto il traffico internet all'istanza di Secure Web ProxyPRIORITY: priorità della route; i numeri più alti indicano una priorità inferiore. Assicurati che la priorità della route sia numericamente inferiore a quella della route internet predefinita, che in genere è1000.TAGS: elenco separato da virgole dei tag che utilizzerai con l'istanza Secure Web ProxyPROJECT: l'ID del progetto
Crea una VM nella subnet appropriata con i tag di rete specificati nella route
gcloud compute instances create swp-nexthop-test-vm \
--subnet=SUBNETWORK \
--zone=ZONE \
--image-project=debian-cloud \
--image-family=debian-11 \
--tags=TAGSSostituisci quanto segue:
SUBNETWORK: la subnet che hai configurato per il proxy webZONE: la zona dell'istanza VM di testTAGS: elenco separato da virgole dei tag che utilizzerai con l'istanza Secure Web Proxy
Crea route basate su policy
In alternativa al routing statico, puoi configurare una route basata su policy utilizzando il comando network-connectivity policy-based-routes create. Devi anche
creare una route basata su criteri che funga da route predefinita, il che consente
l'instradamento predefinito per il traffico tra le istanze di macchine virtuali (VM) all'interno
della tua rete. Per ulteriori informazioni su come funzionano le route basate su policy in
Google Cloud, consulta Routing basato su policy.
La priorità della route che attiva il routing predefinito deve essere superiore (numericamente inferiore) rispetto alla priorità della route basata su criteri che indirizza il traffico all'istanza Secure Web Proxy. Se crei la route basata su criteri con una priorità superiore rispetto alla route che attiva il routing predefinito, questa ha la precedenza su tutte le altre route VPC.
Utilizza l'esempio seguente per creare una route basata su policy che indirizzi il traffico all'istanza di Secure Web Proxy.
gcloud
Utilizza il seguente comando per creare la route basata su criteri.
gcloud network-connectivity policy-based-routes create POLICY_BASED_ROUTE_NAME \
--network="projects/PROJECT/global/networks/NETWORK_NAME" \
--next-hop-ilb-ip=SWP_IP \
--protocol-version="IPV4" \
--destination-range=DESTINATION_RANGE \
--source-range=SOURCE_RANGE \
--priority=2 \
--project=PROJECT
Sostituisci quanto segue:
POLICY_BASED_ROUTE_NAME: il nome della route basata su policyNETWORK_NAME: il nome della tua reteSWP_IP: l'indirizzo IP dell'istanza Secure Web ProxyDESTINATION_RANGE: intervallo di indirizzi IP a cui vuoi reindirizzare il trafficoSOURCE_RANGE: intervallo di indirizzi IP da cui vuoi reindirizzare il trafficoPROJECT: l'ID del progetto
A questo punto, segui questi passaggi per creare la route basata su policy di routing predefinito.
gcloud
Utilizza il seguente comando per creare la route basata su policy default-routing.
gcloud network-connectivity policy-based-routes create DEFAULT_POLICY_BASED_ROUTE_NAME \
--network="projects/PROJECT/global/networks/NETWORK_NAME" \
--next-hop-other-routes="DEFAULT_ROUTING" \
--protocol-version="IPV4" \
--destination-range=DESTINATION_RANGE \
--source-range=SOURCE_RANGE \
--priority=1 \
--project=PROJECT
Sostituisci quanto segue:
DEFAULT_POLICY_BASED_ROUTE_NAME: il nome della route basata su policyNETWORK_NAME: il nome della tua reteDESTINATION_RANGE: intervallo di indirizzi IP a cui vuoi reindirizzare il trafficoSOURCE_RANGE: intervallo di indirizzi IP da cui vuoi reindirizzare il trafficoPROJECT: l'ID del progetto
Elenco di controllo post-deployment
Assicurati di completare le seguenti attività dopo aver configurato una route statica o una route basata su criteri con l'istanza di Secure Web Proxy come hop successivo:
- Verifica che esista una route predefinita al gateway internet.
- Aggiungi il tag di rete corretto alla route statica che punta alla tua istanza Secure Web Proxy come hop successivo.
- Definisci una priorità appropriata per la route predefinita alla tua istanza Secure Web Proxy come hop successivo.
- Poiché Secure Web Proxy è un servizio regionale, assicurati che il traffico client provenga dalla stessa regione dell'istanza di Secure Web Proxy.
Limitazioni
- Le istanze
SecureWebProxyconRoutingModeimpostato suNEXT_HOP_ROUTING_MODEsupportano il traffico proxy HTTP(S) e TCP. Altri tipi di traffico, incluso il traffico tra regioni, vengono eliminati senza notifica. - Quando utilizzi
next-hop-ilb, le limitazioni che si applicano ai bilanciatori del carico di rete passthrough interni si applicano agli hop successivi se l'hop successivo di destinazione è un'istanza Secure Web Proxy. Per saperne di più, consulta le tabelle dei next hop e delle funzionalità per le route statiche. - Tutto il traffico dalle macchine virtuali (VM), inclusi il traffico in background e gli aggiornamenti, che corrisponde alla route dell'hop successivo verrà indirizzato all'istanza di Secure Web Proxy.
- Per una rete VPC in una regione, puoi eseguire il deployment di un solo Secure Web Proxy come istanza di hop successivo (SWPaNH).
- Quando utilizzi la funzionalità
all_ports, si applicano le seguenti limitazioni:- La funzionalità
all_portsè applicabile solo ai gateway contype: SECURE_WEB_GATEWAY. - Puoi utilizzare la configurazione
all_ports: truesolo quandoroutingModeè impostato suNEXT_HOP_ROUTING_MODE. - Non puoi specificare sia la configurazione
all_ports: truesia elencare singole porte nel campo delle porte per la stessa risorsa gateway. Devi utilizzare un solo tipo di configurazione della porta, non entrambi. - All'interno di una determinata rete e regione, non puoi eseguire il deployment simultaneo di un'istanza di Secure Web Proxy in modalità hop successivo con la configurazione
all_ports: truee di un'altra istanza di Secure Web Proxy in qualsiasi altra modalità.
- La funzionalità