מטרות
במדריך הזה מוסבר איך לבצע את הפעולות הבאות:
- יוצרים רשת VPC מותאמת אישית עם שתי תת-רשתות באזורים שונים.
- יוצרים מכונה וירטואלית (VM) בכל אחד מהאזורים הבאים: ארה"ב וסינגפור.
- יוצרים Cloud Router ושער Cloud NAT כדי לאפשר למכונה הווירטואלית בארה"ב לגשת לאינטרנט הציבורי.
- יוצרים מדיניות חומת אש בין רשתות גלובליות ומוסיפים כלל של חומת אש כדי להפעיל שרת proxy לאימות זהויות (IAP).
- מתקינים שרת Apache במכונה הווירטואלית בסינגפור.
- מוסיפים כלל לחומת האש כדי לחסום תנועה למיקומים גיאוגרפיים ספציפיים.
- בודקים את כלל חומת האש לפי מיקום גיאוגרפי.
בתרשים הבא מוצגת תעבורת נתונים בין מכונות וירטואליות באזורים us-central1 וasia-southeast1 ברשת VPC מותאמת אישית.
מדיניות חומת אש בין רשתות גלובלית חוסמת תעבורת נתונים יוצאת למיקום גאוגרפי ספציפי. המכונה הווירטואלית באזור us-central1 משתמשת ב-Cloud Router וב-Cloud NAT כדי לגשת לאינטרנט, בלי להשתמש בכתובת IP חיצונית.
המכונה הווירטואלית באזור us-central1 משתמשת בכתובת ה-IP החיצונית של המכונה הווירטואלית באזור asia-southeast1 כדי לבדוק את כלל חומת האש.
לפני שמתחילים
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
- חשוב לוודא שהקצו לכם את התפקיד 'אדמין של רשת מחשוב' (
roles/compute.networkAdmin). מפעילים את ממשקי ה-API של Compute Engine ו-Identity-Aware Proxy (IAP), אם הם עדיין לא מופעלים.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים- אם אתם מעדיפים לעבוד משורת הפקודה, אתם יכולים להתקין את Google Cloud CLI. מידע על המושגים ועל ההתקנה של הכלי זמין במאמר סקירה כללית של ה-CLI של gcloud.
הערה: אם לא הפעלתם את ה-CLI של gcloud בעבר, אתחלו את ספריית ה-CLI של gcloud באמצעות הפקודה
gcloud init.
יצירת רשת VPC מותאמת אישית עם רשתות משנה
יוצרים רשת VPC במצב מותאם אישית עם שתי רשתות משנה מסוג IPv4.
המסוף
נכנסים לדף VPC networks במסוף Google Cloud .
לוחצים על יצירת רשת VPC.
בשדה Name (שם), מזינים
vpc-geo-location.בקטע Subnet creation mode (מצב יצירת רשת משנה), בוחרים באפשרות Custom (בהתאמה אישית).
בקטע New subnet (רשת משנה חדשה), מציינים את פרמטרים ההגדרה הבאים של רשת משנה:
- Name (שם):
subnet-1-us - אזור:
us-central1 - טווח IPv4:
10.0.0.0/24
- Name (שם):
לוחצים על סיום.
לוחצים על הוספת רשת משנה ומציינים את פרמטרי ההגדרה הבאים:
- Name (שם):
subnet-2-sg - אזור:
asia-southeast1 - טווח IPv4:
192.168.200.0/24
- Name (שם):
לוחצים על סיום.
לוחצים על יצירה.
gcloud
- כדי לפתוח את הטרמינל, לוחצים על Activate Cloud Shell (הפעלת Cloud Shell).
כדי ליצור רשת VPC, מריצים את הפקודה הבאה:
gcloud compute networks create vpc-geo-location \ --subnet-mode=custom
בתיבת הדו-שיח Authorize cloud shell (אישור Cloud Shell), לוחצים על Authorize (אישור).
כדי ליצור רשת משנה, מריצים את הפקודה הבאה:
gcloud compute networks subnets create subnet-1-us \ --network=vpc-geo-location \ --region=us-central1 \ --range=10.0.0.0/24
כדי ליצור רשת משנה נוספת, מריצים את הפקודה הבאה:
gcloud compute networks subnets create subnet-2-sg \ --network=vpc-geo-location \ --region=asia-southeast1 \ --range=192.168.200.0/24
יצירת מכונות וירטואליות
בקטע הזה, תיצרו שתי מכונות וירטואליות בתת-הרשתות שהגדרתם בקטע הקודם.
יצירת מכונה וירטואלית באזור us-central1
יוצרים מכונה וירטואלית באזור us-central1 ללא כתובת IP חיצונית.
המסוף
כדי ליצור מכונה וירטואלית באזור us-central1, פועלים לפי השלבים הבאים:
נכנסים לדף Create an instance במסוף Google Cloud .
בחלונית Machine configuration:
- בשדה Name (שם), מזינים
instance-1-us. - בשדה אזור, בוחרים באפשרות
us-central1 (Iowa).
- בשדה Name (שם), מזינים
בתפריט הניווט, לוחצים על Networking (רשת).
- בקטע Network interfaces (ממשקי רשת), לוחצים על
defaultומציינים את פרמטרי ההגדרה הבאים:- רשת:
vpc-geo-location - תת-רשת:
subnet-1-us IPv4 (10.0.0.0/24) - כתובת IPv4 חיצונית: ללא
- רשת:
- לוחצים על סיום.
- בקטע Network interfaces (ממשקי רשת), לוחצים על
לוחצים על יצירה.
gcloud
כדי ליצור מכונה וירטואלית באזור us-central1, מריצים את הפקודה הבאה:
gcloud compute instances create instance-1-us \
--network=vpc-geo-location \
--zone=us-central1-a \
--stack-type=IPV4_ONLY \
--no-address \
--subnet=subnet-1-us
יצירת מכונה וירטואלית באזור asia-southeast1
המסוף
כדי ליצור מכונה וירטואלית באזור asia-southeast1, פועלים לפי השלבים הבאים:
נכנסים לדף Create an instance במסוף Google Cloud .
בחלונית Machine configuration:
- בשדה Name (שם), מזינים
instance-2-sg. - בשדה אזור, בוחרים באפשרות
asia-southeast1 (Singapore).
- בשדה Name (שם), מזינים
בתפריט הניווט, לוחצים על Networking (רשת).
- בקטע Network interfaces (ממשקי רשת), לוחצים על
defaultומציינים את פרמטרי ההגדרה הבאים:- רשת:
vpc-geo-location - תת-רשת:
subnet-2-sg IPv4 (192.168.200.0/24) - כתובת IPv4 חיצונית: ללא
- רשת:
- לוחצים על סיום.
- בקטע Network interfaces (ממשקי רשת), לוחצים על
לוחצים על יצירה.
gcloud
כדי ליצור מכונה וירטואלית באזור asia-southeast1, מריצים את הפקודה הבאה:
gcloud compute instances create instance-2-sg \
--network=vpc-geo-location \
--zone=asia-southeast1-b \
--subnet=subnet-2-sg \
--stack-type=IPV4_ONLY
יצירת Cloud Router ושער Cloud NAT
בקטע הקודם יצרתם שתי מכונות וירטואליות, instance-1-us ו-asia-southeast1. כדי לאפשר למכונות וירטואליות instance-1-us לגשת לאינטרנט הציבורי, צריך ליצור Cloud Router ושער Cloud NAT.
המסוף
נכנסים לדף Cloud NAT במסוף Google Cloud .
לוחצים על Get started (תחילת העבודה) או על Create Cloud NAT gateway (יצירת שער Cloud NAT).
בשדה שם השער, מזינים
nat-gateway.בקטע NAT type (סוג NAT), בוחרים באפשרות Public (ציבורי).
בקטע Select Cloud Router, מציינים את פרמטרי ההגדרה הבאים:
- רשת:
vpc-geo-location - אזור:
us-central1 - Cloud Router: יצירת נתב חדש.
- בשדה Name (שם), מזינים
router-fw-rules. - לוחצים על יצירה.
- בשדה Name (שם), מזינים
- רשת:
לוחצים על יצירה.
נכנסים לדף IP addresses במסוף Google Cloud .
לוחצים על הכרטיסייה External IP Addresses (כתובות IP חיצוניות) ומעתיקים את כתובת ה-IP של Cloud NAT (
nat-auto-ip). כתובת ה-IP הזו משמשת לאימות החיבור בין מכונה וירטואליתinstance-1-usלמכונה וירטואליתinstance-2-sg.
gcloud
כדי ליצור Cloud Router, מריצים את הפקודה הבאה:
gcloud compute routers create router-fw-rules \ --network=vpc-geo-location \ --region=us-central1
כדי ליצור שער Cloud NAT, מריצים את הפקודה הבאה:
gcloud compute routers nats create nat-gateway \ --router=router-fw-rules \ --region=us-central1 \ --auto-allocate-nat-external-ips \ --nat-all-subnet-ip-ranges
כדי להציג את כתובת ה-IP של Cloud NAT, מריצים את הפקודה הבאה:
gcloud compute routers get-nat-ip-info \ router-fw-rules \ --region=us-central1
חשוב להעתיק את כתובת ה-IP של Cloud NAT (
natIp). כתובת ה-IP הזו משמשת לאימות החיבור בין מכונה וירטואליתinstance-1-usלמכונה וירטואליתinstance-2-sg.
יצירת מדיניות חומת אש בין רשתות גלובלית כדי להפעיל את IAP
בקטע הזה יוצרים מדיניות גלובלית של חומת אש ברשת ומוסיפים כלל של חומת אש כדי להפעיל את IAP. IAP מאפשר גישת אדמין למכונות ה-VM.
כלל חומת האש כולל את המאפיינים הבאים.
- תנועת נתונים נכנסת (ingress) מטווח כתובות ה-IP
35.235.240.0/20. הטווח הזה מכיל את כל כתובות ה-IP שמשמשות את IAP להעברת TCP. חיבור לכל היציאות שרוצים לגשת אליהן באמצעות העברת TCP של IAP, לדוגמה, יציאה
22ל-SSH.
המסוף
כדי לאפשר גישה ל-IAP לכל המכונות הווירטואליות ברשת vpc-geo-location, פועלים לפי השלבים הבאים:
נכנסים לדף Firewall policies במסוף Google Cloud .
לוחצים על יצירת מדיניות חומת אש.
בקטע Configure policy (הגדרת המדיניות), בשדה Policy name (שם המדיניות), מזינים
fw-policy.בקטע היקף הפריסה, בוחרים באפשרות גלובלי ולוחצים על המשך.
כדי ליצור כללים למדיניות, בקטע הוספת כללים, לוחצים על הוספת כלל.
- בשדה עדיפות מזינים
100. - בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.
- בקטע פעולה במקרה של התאמה, בוחרים באפשרות אישור.
- בקטע יומנים, בוחרים באפשרות מופעל.
- בקטע יעד, בוחרים באפשרות כל המופעים ברשת בשדה סוג היעד.
- בקטע Source, בשדה IP ranges, מזינים
35.235.240.0/20. - בקטע פרוטוקול ויציאות, בוחרים באפשרות פרוטוקולים ויציאות שצוינו.
- מסמנים את התיבה TCP ובשדה Ports (יציאות) מזינים
22. - לוחצים על יצירה.
- בשדה עדיפות מזינים
לוחצים על Continue.
כדי לשייך רשת VPC למדיניות, בקטע Associate policy with VPC networks (שיוך מדיניות לרשתות VPC), לוחצים על Associate (שיוך).
מסמנים את תיבת הסימון
vpc-geo-locationולוחצים על שיוך.לוחצים על Continue.
לוחצים על יצירה.
gcloud
כדי לאפשר גישה ל-IAP לכל המכונות הווירטואליות ברשת vpc-geo-location, מריצים את הפקודה הבאה:
כדי ליצור מדיניות חומת אש, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies create fw-policy \ --globalכדי ליצור כלל חומת אש שמאפשר תעבורת נתונים לכל היעדים ומפעיל את היומנים, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies rules create 100 \ --firewall-policy=fw-policy \ --direction=INGRESS \ --action=ALLOW \ --layer4-configs=tcp:22 \ --src-ip-ranges=35.235.240.0/20 \ --global-firewall-policy \ --enable-loggingכדי לשייך את מדיניות חומת האש לרשת ה-VPC, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies associations create \ --firewall-policy=fw-policy \ --network=vpc-geo-location \ --name=pol-association-fw-rules \ --global-firewall-policy
יצירת כלל לחומת האש
בקטע הזה, יוצרים כלל חומת אש שמאפשר חיבור נכנס (ingress) למכונה הווירטואלית instance-2-sg.
המסוף
נכנסים לדף Firewall policies במסוף Google Cloud .
בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על
fw-policy.לוחצים על יצירת כלל.
בשדה עדיפות מזינים
500.בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.
בקטע פעולה במקרה של התאמה, בוחרים באפשרות אישור.
בקטע יומנים, בוחרים באפשרות מופעל.
בקטע יעד, בוחרים באפשרות כל המופעים ברשת בשדה סוג היעד.
בקטע Source, בשדה IP ranges, מזינים NAT_IP_ADDRESS.
מחליפים את
NAT_IP_ADDRESSבכתובת ה-IP שהוקצתה ל-Cloud NAT. מידע נוסף זמין במאמר יצירת Cloud Router ושער Cloud NAT.לוחצים על יצירה.
gcloud
כדי לעדכן את מדיניות חומת האש, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies rules create 500 \
--firewall-policy=fw-policy \
--direction=INGRESS \
--action=ALLOW \
--src-ip-ranges=NAT_IP_ADDRESS \
--layer4-configs=all \
--global-firewall-policy \
--enable-logging
מחליפים את NAT_IP_ADDRESS בכתובת ה-IP שהוקצתה ל-Cloud NAT. מידע נוסף זמין במאמר יצירת Cloud Router ושער Cloud NAT.
התקנת שרת Apache
בקטע הזה, מתקינים את שרת Apache במכונת ה-VM instance-2-sg.
המסוף
נכנסים לדף VM instances במסוף Google Cloud .
בעמודה Connect (התחברות) של המכונה הווירטואלית
instance-2-sg, לוחצים על SSH.בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שנוצר החיבור.
כדי לעדכן את רשימות החבילות במופע, מריצים את הפקודה הבאה:
sudo apt-get update
בסיום התהליך, מוצגת ההודעה הבאה:
Reading package lists... Done.כדי להתקין את חבילת
apache2 HTTP Server, מריצים את הפקודה הבאה בשורת הפקודה:sudo apt-get install apache2 php7.0
במהלך התהליך, תופיע ההודעה הבאה:
After this operation, 56.0 MB of additional disk space will be used. Do you want to continue? [Y/n]מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי להחליף את דף האינטרנט שמוגדר כברירת מחדל בשרת האינטרנט של Apache, מריצים את הפקודה הבאה:
echo '<!doctype html><html><body><h1>Hello World!</h1></body></html>' | sudo tee /var/www/html/index.htmlסוגרים את תיבת הדו-שיח SSH בדפדפן.
gcloud
כדי להשתמש ב-SSH כדי להתחבר למכונה הווירטואלית
instance-2-sg, מריצים את הפקודה הבאה:gcloud compute ssh instance-2-sg \ --zone=asia-southeast1-b \ --tunnel-through-iapכשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי לעדכן את רשימות החבילות במופע, מריצים את הפקודה הבאה:
sudo apt-get update
בסיום התהליך, מוצגת ההודעה הבאה:
Reading package lists... Done.כדי להתקין את חבילת
apache2 HTTP Server, מריצים את הפקודה הבאה בשורת הפקודה:sudo apt-get install apache2 php7.0
במהלך התהליך, תופיע ההודעה הבאה:
After this operation, 56.0 MB of additional disk space will be used. Do you want to continue? [Y/n]מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי להחליף את דף האינטרנט שמוגדר כברירת מחדל בשרת האינטרנט של Apache, מריצים את הפקודה הבאה:
echo '<!doctype html><html><body><h1>Hello World!</h1></body></html>' | sudo tee /var/www/html/index.htmlכדי לסגור את SSH בתוך הדפדפן, מזינים
exit.
אימות החיבור
אחרי שמתקינים את שרת Apache במכונה הווירטואלית instance-2-sg, מתחברים למכונה הווירטואלית instance-1-us מהמכונה הווירטואלית instance-2-sg באמצעות כתובת ה-IP החיצונית של המכונה הווירטואלית instance-2-sg.
המסוף
נכנסים לדף VM instances במסוף Google Cloud .
בעמודה כתובת IP חיצונית של המכונה הווירטואלית
instance-2-sg, מעתיקים את כתובת ה-IP החיצונית של המכונה הווירטואלית.בעמודה Connect (התחברות) של המכונה הווירטואלית
instance-1-us, לוחצים על SSH.בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שנוצר החיבור.
כדי לאמת את החיבור, מריצים את הפקודה הבאה:
curl EXTERNAL_IP -m 2
מחליפים את
EXTERNAL_IPבכתובת ה-IP של המכונה הווירטואליתinstance-2-sg.הודעת התגובה הצפויה היא:
<!doctype html><html><body><h1>Hello World!</h1></body></html>סוגרים את תיבת הדו-שיח SSH בדפדפן.
gcloud
כדי לראות את כתובת ה-IP החיצונית של מכונת
instance-2-sg, מריצים את הפקודה הבאה:gcloud compute instances describe instance-2-sg \ --zone=asia-southeast1-b \ --format='get(networkInterfaces[0].accessConfigs[0].natIP)'כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter. חשוב לשים לב לכתובת ה-IP החיצונית של המכונה הווירטואלית
instance-2-sg.כדי להשתמש ב-SSH כדי להתחבר למכונה הווירטואלית
instance-1-us, מריצים את הפקודה הבאה:gcloud compute ssh instance-1-us \ --zone=us-central1-a \ --tunnel-through-iapכדי לאמת את החיבור, מריצים את הפקודה הבאה:
curl EXTERNAL_IP -m 2
מחליפים את
EXTERNAL_IPבכתובת ה-IP של המכונה הווירטואליתinstance-2-sg.הודעת התגובה הצפויה היא:
<!doctype html><html><body><h1>Hello World!</h1></body></html>כדי לסגור את SSH בדפדפן, מזינים
exit.
הוספת כלל לחומת האש כדי לחסום תנועה למיקומים גיאוגרפיים ספציפיים
בקטע הזה מוסיפים כלל חומת אש ל-VPC vpc-geo-location כדי לחסום תעבורת נתונים יוצאת לאיטליה, לפולין ולסינגפור.
המסוף
כדי להוסיף כלל חדש בfw-policy שיצרתם בקטע יצירת מדיניות גלובלית של חומת אש ברשת, פועלים לפי השלבים הבאים:
נכנסים לדף Firewall policies במסוף Google Cloud .
בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על
fw-policy.לוחצים על יצירת כלל.
בשדה עדיפות מזינים
200.בשדה כיוון התנועה, בוחרים באפשרות יציאה.
בקטע פעולה במקרה של התאמה, בוחרים באפשרות דחייה.
בקטע יומנים, בוחרים באפשרות מופעל.
בקטע יעד, בשדה מיקומים גיאוגרפיים, בוחרים באפשרויות סינגפור (SG), פולין (PL) ואיטליה (IT).
לוחצים על OK.
לוחצים על יצירה.
gcloud
כדי להוסיף כלל חדש ב-fw-policy שיצרתם בקטע יצירת מדיניות חומת אש גלובלית לרשת, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies rules create 200 \
--firewall-policy=fw-policy \
--direction=EGRESS \
--action=DENY \
--dest-region-codes=SG,PL,IT \
--layer4-configs=all \
--global-firewall-policy \
--enable-logging
בדיקת כלל חומת האש לפי מיקום גיאוגרפי
המסוף
אחרי שמוסיפים את הכלל לחסימת תעבורת נתונים יוצאת לסינגפור (SG), לפולין (PL) ולאיטליה (IT), פועלים לפי השלבים הבאים כדי לבדוק את הכלל:
נכנסים לדף VM instances במסוף Google Cloud .
בעמודה כתובת IP חיצונית של המכונה הווירטואלית
instance-2-sg, מעתיקים את כתובת ה-IP החיצונית של המכונה הווירטואלית.בעמודה Connect (התחברות) של המכונה הווירטואלית
instance-1-us, לוחצים על SSH.בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שנוצר החיבור.
כדי לוודא שתעבורת נתונים יוצאת למכונה הווירטואלית
instance-2-sgחסומה, מריצים את הפקודה הבאה:curl EXTERNAL_IP -m 2
מחליפים את
EXTERNAL_IPבכתובת ה-IP של המכונה הווירטואליתinstance-2-sg.ההודעה
Connection timed outצפויה כי יצרתם כלל חומת אש לדחיית תנועה חיצונית מהמכונה הווירטואלית בארה"ב למכונה הווירטואלית בסינגפור.כדי לוודא שתעבורת הנתונים היוצאת לפולין חסומה, מריצים את הפקודה הבאה:
curl `https://www.gov.pl` -m 2
ההודעה
Connection timed outצפויה כי יצרתם כלל חומת אש שחוסם תנועה חיצונית לאתר בפולין.כדי לוודא שתעבורת הנתונים היוצאת לאיטליה חסומה, מריצים את הפקודה הבאה:
curl `https://www.esteri.it/it/` -m 2
ההודעה
Connection timed outצפויה כי יצרתם כלל חומת אש שחוסם תנועה חיצונית לאתר באיטליה.סוגרים את תיבת הדו-שיח SSH בדפדפן.
gcloud
אחרי שמוסיפים את הכלל לחסימת תעבורת נתונים יוצאת (egress) לסינגפור (SG), לפולין (PL) ולאיטליה (IT), מריצים את הפקודה הבאה כדי לבדוק את הכלל:
כדי לראות את כתובת ה-IP החיצונית של מכונת
instance-2-sg, מריצים את הפקודה הבאה:gcloud compute instances describe instance-2-sg \ --format='get(networkInterfaces[0].accessConfigs[0].natIP)'
כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter. חשוב לשים לב לכתובת ה-IP החיצונית של המכונה הווירטואלית
instance-2-sg.כדי להשתמש ב-SSH כדי להתחבר למכונה הווירטואלית
instance-1-us, מריצים את הפקודה הבאה:gcloud compute ssh instance-1-us \ --zone=us-central1-a \ --tunnel-through-iap
כדי לוודא שתעבורת הנתונים היוצאת לסינגפור חסומה, מריצים את הפקודה הבאה:
curl EXTERNAL_IP -m 2
מחליפים את
EXTERNAL_IPבכתובת ה-IP של המכונה הווירטואליתinstance-2-sg.ההודעה
Connection timed outצפויה כי יצרתם כלל חומת אש לדחיית תנועה חיצונית מהמכונה הווירטואלית בארה"ב למכונה הווירטואלית בסינגפור.כדי לוודא שתעבורת הנתונים היוצאת לפולין חסומה, מריצים את הפקודה הבאה:
curl https://www.gov.pl -m 2
ההודעה
Connection timed outצפויה כי יצרתם כלל חומת אש לדחיית תנועה חיצונית מהאתר בפולין.כדי לוודא שתעבורת הנתונים היוצאת לאיטליה חסומה, מריצים את הפקודה הבאה:
curl https://www.esteri.it/it/ -m 2
ההודעה
Connection timed outצפויה כי יצרתם כלל חומת אש שחוסם תנועה חיצונית לאתר באיטליה.כדי לסגור את תיבת הדו-שיח SSH-in-browser, מזינים
exit.
צפייה ביומנים
כדי לוודא שכללי חומת האש הוחלו על תעבורת הנתונים היוצאת (egress), אפשר לגשת ליומנים. כדי לראות את פרטי היומן, פועלים לפי השלבים הבאים:
נכנסים לדף Firewall policies במסוף Google Cloud .
בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על השם
fw-policy.לוחצים על אפשרויות להצגת עמודות.
בתיבת הדו-שיח Displayed columns (עמודות שמוצגות), בוחרים באפשרות Hit count (מספר ההיטים) ולוחצים על OK (אישור).
בעמודה Hit count (מספר הפעמים שהכלל הופעל), בוחרים את המספר של הכלל שיצרתם במהלך יצירת מדיניות חומת אש גלובלית ברשת. ייפתח הדף Logs Explorer.
כדי לראות את כלל חומת האש שחל על תעבורת הנתונים היוצאת (egress), מרחיבים את היומן הספציפי. אפשר לראות את פרטי החיבור, הטיפול והמיקום המרוחק.
הסרת המשאבים
כדי להימנע מחיובים בחשבון Google Cloud בגלל השימוש במשאבים שנעשה במסגרת המדריך הזה, אפשר למחוק את הפרויקט שמכיל את המשאבים או להשאיר את הפרויקט ולמחוק את המשאבים הספציפיים.
בקטע הזה מוחקים את המשאבים שנוצרו במדריך הזה.
מחיקת מדיניות חומת האש
המסוף
נכנסים לדף Firewall policies במסוף Google Cloud .
בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על השם
fw-policy.לוחצים על הכרטיסייה שיוכים.
מסמנים את התיבה
vpc-geo-locationולוחצים על הסרת השיוך.בתיבת הדו-שיח הסרת שיוך של מדיניות חומת אש, לוחצים על הסרה.
לצד הכותרת
fw-policy, לוחצים על מחיקה.בתיבת הדו-שיח מחיקה של מדיניות חומת אש, לוחצים על מחיקה.
gcloud
מסירים את השיוך בין מדיניות חומת האש לבין רשת ה-VPC.
gcloud compute network-firewall-policies associations delete \ --name=pol-association-fw-rules \ --firewall-policy=fw-policy \ --global-firewall-policy
מוחקים את מדיניות חומת האש.
gcloud compute network-firewall-policies delete fw-policy \ --globalכשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
מחיקת המכונות הווירטואליות
המסוף
נכנסים לדף VM instances במסוף Google Cloud .
מסמנים את תיבות הסימון של מכונות וירטואליות מסוג
instance-1-usו-instance-2-sg.לוחצים על Delete.
בתיבת הדו-שיח למחוק 2 מופעים?, לוחצים על מחיקה.
gcloud
כדי למחוק את מכונת ה-VM
instance-1-us, מריצים את הפקודה הבאה:gcloud compute instances delete instance-1-us \ --zone=us-central1-aכשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי למחוק את מכונת ה-VM
instance-2-sg, מריצים את הפקודה הבאה:gcloud compute instances delete instance-2-sg \ --zone=asia-southeast1-bכשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
מחיקת שער Cloud NAT ו-Cloud Router
המסוף
נכנסים לדף Cloud routers במסוף Google Cloud .
מסמנים את תיבת הסימון
router-fw-rules.לוחצים על Delete.
בתיבת הדו-שיח Delete router-fw-rules, לוחצים על Delete.
כשמוחקים Cloud Router, נמחק גם שער Cloud NAT שמשויך אליו.
gcloud
כדי למחוק את router-fw-rules Cloud Router, מריצים את הפקודה הבאה:
gcloud compute routers delete router-fw-rules \
--region=us-central1
כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
כשמוחקים Cloud Router, נמחק גם שער Cloud NAT שמשויך אליו.
מחיקת רשת ה-VPC ותת-הרשתות שלה
המסוף
נכנסים לדף VPC networks במסוף Google Cloud .
בעמודה שם, לוחצים על
vpc-geo-location.לוחצים על מחיקת רשת VPC.
בתיבת הדו-שיח מחיקת רשת, לוחצים על מחיקה.
כשמוחקים VPC, גם רשתות המשנה שלו נמחקות.
gcloud
כדי למחוק את רשת המשנה
subnet-1-usשל רשת ה-VPCvpc-geo-location, מריצים את הפקודה הבאה:gcloud compute networks subnets delete subnet-1-us \ --region=us-central1כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי למחוק את רשת המשנה
subnet-2-sgשל רשת ה-VPCvpc-geo-location, מריצים את הפקודה הבאה:gcloud compute networks subnets delete subnet-2-sg \ --region=asia-southeast1כשמופיעה הנחיה, מקישים על Y כדי לאשר ואז על Enter.
כדי למחוק את רשת ה-VPC
vpc-geo-location, מריצים את הפקודה הבאה:gcloud compute networks delete vpc-geo-location
כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
המאמרים הבאים
- מידע תיאורטי על מדיניות חומת האש זמין במאמר מדיניות וכללים של חומת אש.
- מידע תיאורטי על כללים של מדיניות חומת אש זמין במאמר רכיבים של כללים של מדיניות חומת אש.
- כדי ליצור, לעדכן, לנטר ולמחוק כללים של חומת אש ב-VPC, אפשר לעיין במאמר שימוש בכללים של חומת אש ב-VPC.
- כדי לדעת מה העלויות, אפשר לעיין במחירון של Cloud NGFW.