מטרות
במדריך הזה מוסבר איך לבצע את הפעולות הבאות:
- יוצרים רשת VPC מותאמת אישית עם שתי תת-רשתות באזורים שונים.
- יוצרים מכונה וירטואלית (VM) בכל אחד מהאזורים הבאים: ארה"ב וסינגפור.
- יוצרים Cloud Router ושער Cloud NAT כדי לאפשר למכונה הווירטואלית בארה"ב לגשת לאינטרנט הציבורי.
- יוצרים מדיניות חומת אש גלובלית לרשת ומוסיפים כלל חומת אש כדי להפעיל שרת proxy לאימות זהויות (IAP).
- מתקינים שרת Apache במכונה הווירטואלית בסינגפור.
- מוסיפים כלל לחומת האש כדי לחסום תנועה למיקומים גיאוגרפיים ספציפיים.
- בודקים את כלל חומת האש לפי מיקום גיאוגרפי.
בתרשים הבא מוצגת תנועה בין מכונות וירטואליות באזורים us-central1 וasia-southeast1 ברשת VPC מותאמת אישית.
מדיניות חומת אש בין רשתות גלובלית חוסמת תעבורת נתונים יוצאת למיקום גאוגרפי ספציפי. המכונה הווירטואלית באזור us-central1 משתמשת ב-Cloud Router וב-Cloud NAT כדי לגשת לאינטרנט, בלי להשתמש בכתובת IP חיצונית.
המכונה הווירטואלית באזור us-central1 משתמשת בכתובת ה-IP החיצונית של המכונה הווירטואלית באזור asia-southeast1 כדי לבדוק את כלל חומת האש.
לפני שמתחילים
-
In the Cloud de Confiance console, on the project selector page, select or create a Cloud de Confiance project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Cloud de Confiance project.
- חשוב לוודא שהקצו לכם את התפקיד 'אדמין של רשת מחשוב' (
roles/compute.networkAdmin). מפעילים את ממשקי ה-API של Compute Engine ושל שרת proxy לאימות זהויות (IAP).
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק 'שימוש בשירות'' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים- אם אתם מעדיפים לעבוד משורת הפקודה, אתם יכולים להתקין את Google Cloud CLI. מידע על המושגים ועל ההתקנה של הכלי זמין במאמר סקירה כללית של ה-CLI של gcloud.
הערה: אם לא הפעלתם את ה-CLI של gcloud בעבר, אתחלו את ספריית ה-CLI של gcloud באמצעות הפקודה
gcloud init.
יצירת רשת VPC מותאמת אישית עם רשתות משנה
יוצרים רשת VPC במצב מותאם אישית עם שתי רשתות משנה מסוג IPv4.
המסוף
נכנסים לדף VPC networks במסוף Cloud de Confiance .
לוחצים על יצירת רשת VPC.
בשדה Name (שם), מזינים
vpc-geo-location.בקטע Subnet creation mode (מצב יצירת רשת משנה), בוחרים באפשרות Custom (בהתאמה אישית).
בקטע New subnet (רשת משנה חדשה), מציינים את פרמטרים ההגדרה הבאים של רשת משנה:
- Name (שם):
subnet-1-us - אזור:
us-central1 - טווח IPv4:
10.0.0.0/24
- Name (שם):
לוחצים על סיום.
לוחצים על הוספת רשת משנה ומציינים את פרמטרי ההגדרה הבאים:
- Name (שם):
subnet-2-sg - אזור:
asia-southeast1 - טווח IPv4:
192.168.200.0/24
- Name (שם):
לוחצים על סיום.
לוחצים על יצירה.
gcloud
- כדי לפתוח את הטרמינל, לוחצים על Activate Cloud Shell (הפעלת Cloud Shell).
כדי ליצור רשת VPC, מריצים את הפקודה הבאה:
gcloud compute networks create vpc-geo-location \ --subnet-mode=custom
בתיבת הדו-שיח Authorize cloud shell (אישור Cloud Shell), לוחצים על Authorize (אישור).
כדי ליצור רשת משנה, מריצים את הפקודה הבאה:
gcloud compute networks subnets create subnet-1-us \ --network=vpc-geo-location \ --region=us-central1 \ --range=10.0.0.0/24
כדי ליצור רשת משנה נוספת, מריצים את הפקודה הבאה:
gcloud compute networks subnets create subnet-2-sg \ --network=vpc-geo-location \ --region=asia-southeast1 \ --range=192.168.200.0/24
יצירת מכונות וירטואליות
בקטע הזה, תיצרו שתי מכונות וירטואליות בתת-הרשתות שהגדרתם בקטע הקודם.
יצירת מכונה וירטואלית באזור us-central1
יוצרים מכונה וירטואלית באזור us-central1 ללא כתובת IP חיצונית.
המסוף
כדי ליצור מכונה וירטואלית באזור us-central1, מבצעים את השלבים הבאים:
נכנסים לדף Create an instance במסוף Cloud de Confiance .
בחלונית Machine configuration:
- בשדה Name (שם), מזינים
instance-1-us. - בשדה אזור, בוחרים באפשרות
us-central1 (Iowa).
- בשדה Name (שם), מזינים
בתפריט הניווט, לוחצים על Networking (רשת).
- בקטע Network interfaces (ממשקי רשת), לוחצים על
defaultומציינים את פרמטרי ההגדרה הבאים:- רשת:
vpc-geo-location - Subnetwork:
subnet-1-us IPv4 (10.0.0.0/24) - כתובת IPv4 חיצונית: ללא
- רשת:
- לוחצים על סיום.
- בקטע Network interfaces (ממשקי רשת), לוחצים על
לוחצים על יצירה.
gcloud
כדי ליצור מכונת VM באזור us-central1, מריצים את הפקודה הבאה:
gcloud compute instances create instance-1-us \
--network=vpc-geo-location \
--zone=us-central1-a \
--stack-type=IPV4_ONLY \
--no-address \
--subnet=subnet-1-us
יצירת מכונה וירטואלית באזור asia-southeast1
המסוף
כדי ליצור מכונה וירטואלית באזור asia-southeast1, מבצעים את השלבים הבאים:
נכנסים לדף Create an instance במסוף Cloud de Confiance .
בחלונית Machine configuration:
- בשדה Name (שם), מזינים
instance-2-sg. - בשדה אזור, בוחרים באפשרות
asia-southeast1 (Singapore).
- בשדה Name (שם), מזינים
בתפריט הניווט, לוחצים על Networking (רשת).
- בקטע Network interfaces (ממשקי רשת), לוחצים על
defaultומציינים את פרמטרי ההגדרה הבאים:- רשת:
vpc-geo-location - Subnetwork:
subnet-2-sg IPv4 (192.168.200.0/24) - כתובת IPv4 חיצונית: ללא
- רשת:
- לוחצים על סיום.
- בקטע Network interfaces (ממשקי רשת), לוחצים על
לוחצים על יצירה.
gcloud
כדי ליצור מכונת VM באזור asia-southeast1, מריצים את הפקודה הבאה:
gcloud compute instances create instance-2-sg \
--network=vpc-geo-location \
--zone=asia-southeast1-b \
--subnet=subnet-2-sg \
--stack-type=IPV4_ONLY
יצירת Cloud Router ושער Cloud NAT
בקטע הקודם יצרתם שתי מכונות וירטואליות, instance-1-us ו-asia-southeast1. כדי לאפשר למכונות וירטואליות instance-1-us לגשת לאינטרנט הציבורי, צריך ליצור Cloud Router ושער Cloud NAT.
המסוף
נכנסים לדף Cloud NAT במסוף Cloud de Confiance .
לוחצים על Get started (תחילת העבודה) או על Create Cloud NAT gateway (יצירת שער Cloud NAT).
בשדה שם השער, מזינים
nat-gateway.בקטע NAT type (סוג NAT), בוחרים באפשרות Public (ציבורי).
בקטע Select Cloud Router, מציינים את פרמטרי ההגדרה הבאים:
- רשת:
vpc-geo-location - אזור:
us-central1 - Cloud Router: יצירת נתב חדש.
- בשדה Name (שם), מזינים
router-fw-rules. - לוחצים על יצירה.
- בשדה Name (שם), מזינים
- רשת:
לוחצים על יצירה.
נכנסים לדף IP addresses במסוף Cloud de Confiance .
לוחצים על הכרטיסייה External IP Addresses (כתובות IP חיצוניות) ומעתיקים את כתובת ה-IP של Cloud NAT (
nat-auto-ip). כתובת ה-IP הזו משמשת לאימות החיבור בין מכונה וירטואליתinstance-1-usלמכונה וירטואליתinstance-2-sg.
gcloud
כדי ליצור Cloud Router, מריצים את הפקודה הבאה:
gcloud compute routers create router-fw-rules \ --network=vpc-geo-location \ --region=us-central1
כדי ליצור שער Cloud NAT, מריצים את הפקודה הבאה:
gcloud compute routers nats create nat-gateway \ --router=router-fw-rules \ --region=us-central1 \ --auto-allocate-nat-external-ips \ --nat-all-subnet-ip-ranges
כדי להציג את כתובת ה-IP של Cloud NAT, מריצים את הפקודה הבאה:
gcloud compute routers get-nat-ip-info \ router-fw-rules \ --region=us-central1
חשוב להעתיק את כתובת ה-IP של Cloud NAT (
natIp). כתובת ה-IP הזו משמשת לאימות החיבור בין המכונה הווירטואליתinstance-1-usלמכונה הווירטואליתinstance-2-sg.
יצירת מדיניות חומת אש גלובלית ברשת כדי להפעיל את IAP
בקטע הזה יוצרים מדיניות גלובלית של חומת אש ברשת ומוסיפים כלל של חומת אש כדי להפעיל את IAP. IAP מאפשר גישת אדמין למופעי ה-VM.
המאפיינים של כלל חומת האש הם:
- תעבורת נתונים נכנסת (ingress) מטווח כתובות ה-IP
35.235.240.0/20. הטווח הזה מכיל את כל כתובות ה-IP שמשמשות את IAP להעברת TCP. חיבור לכל היציאות שרוצים שתהיה אליהן גישה באמצעות העברת TCP ב-IAP, לדוגמה, יציאה
22ל-SSH.
המסוף
כדי לאפשר גישה ל-IAP לכל מופעי מכונות וירטואליות ברשת vpc-geo-location, פועלים לפי השלבים הבאים:
נכנסים לדף Firewall policies במסוף Cloud de Confiance .
לוחצים על יצירת מדיניות חומת אש.
בקטע Configure policy (הגדרת המדיניות), בשדה Policy name (שם המדיניות), מזינים
fw-policy.בקטע היקף הפריסה, בוחרים באפשרות גלובלי ולוחצים על המשך.
כדי ליצור כללים למדיניות, בקטע הוספת כללים, לוחצים על הוספת כלל.
- בשדה עדיפות מזינים
100. - בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.
- בקטע פעולה בהתאמה, בוחרים באפשרות אישור.
- בקטע יומנים, בוחרים באפשרות מופעל.
- בקטע יעד, בוחרים באפשרות כל המופעים ברשת בשדה סוג היעד.
- בקטע Source, בשדה IP ranges, מזינים
35.235.240.0/20. - בקטע פרוטוקול ויציאות, בוחרים באפשרות פרוטוקולים ויציאות ספציפיים.
- מסמנים את תיבת הסימון TCP, ובשדה Ports (יציאות), מזינים
22. - לוחצים על יצירה.
- בשדה עדיפות מזינים
לוחצים על Continue.
כדי לשייך רשת VPC למדיניות, בקטע Associate policy with VPC networks (שיוך מדיניות לרשתות VPC), לוחצים על Associate (שיוך).
מסמנים את תיבת הסימון
vpc-geo-locationולוחצים על שיוך.לוחצים על Continue.
לוחצים על יצירה.
gcloud
כדי לאפשר גישה ל-IAP לכל מכונות ה-VM ברשת vpc-geo-location, מריצים את הפקודה הבאה:
כדי ליצור מדיניות חומת אש, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies create fw-policy \ --globalכדי ליצור כלל חומת אש שמאפשר תעבורת נתונים לכל היעדים ומפעיל את היומנים, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies rules create 100 \ --firewall-policy=fw-policy \ --direction=INGRESS \ --action=ALLOW \ --layer4-configs=tcp:22 \ --src-ip-ranges=35.235.240.0/20 \ --global-firewall-policy \ --enable-loggingכדי לשייך את מדיניות חומת האש לרשת ה-VPC, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies associations create \ --firewall-policy=fw-policy \ --network=vpc-geo-location \ --name=pol-association-fw-rules \ --global-firewall-policy
יצירת כלל לחומת האש
בקטע הזה, יוצרים כלל חומת אש שמאפשר חיבור נכנס (ingress) למכונה הווירטואלית instance-2-sg.
המסוף
נכנסים לדף Firewall policies במסוף Cloud de Confiance .
בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על
fw-policy.לוחצים על יצירת כלל.
בשדה עדיפות מזינים
500.בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.
בקטע פעולה בהתאמה, בוחרים באפשרות אישור.
בקטע יומנים, בוחרים באפשרות מופעל.
בקטע יעד, בוחרים באפשרות כל המופעים ברשת בשדה סוג היעד.
בקטע Source, בשדה IP ranges, מזינים NAT_IP_ADDRESS.
מחליפים את
NAT_IP_ADDRESSבכתובת ה-IP שהוקצתה ל-Cloud NAT. מידע נוסף זמין במאמר יצירת Cloud Router ושער Cloud NAT.לוחצים על יצירה.
gcloud
כדי לעדכן את מדיניות חומת האש, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies rules create 500 \
--firewall-policy=fw-policy \
--direction=INGRESS \
--action=ALLOW \
--src-ip-ranges=NAT_IP_ADDRESS \
--layer4-configs=all \
--global-firewall-policy \
--enable-logging
מחליפים את NAT_IP_ADDRESS בכתובת ה-IP שהוקצתה ל-Cloud NAT. מידע נוסף זמין במאמר יצירת Cloud Router ושער Cloud NAT.
התקנת שרת Apache
בקטע הזה, מתקינים את שרת Apache במכונת ה-VM instance-2-sg.
המסוף
נכנסים לדף VM instances במסוף Cloud de Confiance .
בעמודה Connect (התחברות) של המכונה הווירטואלית
instance-2-sg, לוחצים על SSH.בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שהחיבור יתבצע.
כדי לעדכן את רשימות החבילות במופע, מריצים את הפקודה הבאה:
sudo apt-get update
בסיום התהליך, מוצגת ההודעה הבאה:
Reading package lists... Done.כדי להתקין את חבילת
apache2 HTTP Server, מריצים את הפקודה הבאה בשורת הפקודה:sudo apt-get install apache2 php7.0
במהלך התהליך, מוצגת ההודעה הבאה:
After this operation, 56.0 MB of additional disk space will be used. Do you want to continue? [Y/n]מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי להחליף את דף האינטרנט שמוגדר כברירת מחדל בשרת האינטרנט של Apache, מריצים את הפקודה הבאה:
echo '<!doctype html><html><body><h1>Hello World!</h1></body></html>' | sudo tee /var/www/html/index.htmlסוגרים את תיבת הדו-שיח SSH-in-browser.
gcloud
כדי להשתמש ב-SSH כדי להתחבר למכונה הווירטואלית
instance-2-sg, מריצים את הפקודה הבאה:gcloud compute ssh instance-2-sg \ --zone=asia-southeast1-b \ --tunnel-through-iapכשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי לעדכן את רשימות החבילות במופע, מריצים את הפקודה הבאה:
sudo apt-get update
בסיום התהליך, מוצגת ההודעה הבאה:
Reading package lists... Done.כדי להתקין את חבילת
apache2 HTTP Server, מריצים את הפקודה הבאה בשורת הפקודה:sudo apt-get install apache2 php7.0
במהלך התהליך, מוצגת ההודעה הבאה:
After this operation, 56.0 MB of additional disk space will be used. Do you want to continue? [Y/n]מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי להחליף את דף האינטרנט שמוגדר כברירת מחדל בשרת האינטרנט של Apache, מריצים את הפקודה הבאה:
echo '<!doctype html><html><body><h1>Hello World!</h1></body></html>' | sudo tee /var/www/html/index.htmlכדי לסגור את SSH בדפדפן, מזינים
exit.
אימות החיבור
אחרי שמתקינים את שרת Apache במכונה הווירטואלית instance-2-sg, מתחברים למכונה הווירטואלית instance-1-us מהמכונה הווירטואלית instance-2-sg באמצעות כתובת ה-IP החיצונית של המכונה הווירטואלית instance-2-sg.
המסוף
נכנסים לדף VM instances במסוף Cloud de Confiance .
בעמודה External IP של המכונה הווירטואלית
instance-2-sg, מעתיקים את כתובת ה-IP החיצונית של המכונה הווירטואלית.בעמודה Connect (התחברות) של המכונה הווירטואלית
instance-1-us, לוחצים על SSH.בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שהחיבור יתבצע.
כדי לאמת את החיבור, מריצים את הפקודה הבאה:
curl EXTERNAL_IP -m 2
מחליפים את
EXTERNAL_IPבכתובת ה-IP של המכונה הווירטואליתinstance-2-sg.הודעת התגובה הצפויה היא:
<!doctype html><html><body><h1>Hello World!</h1></body></html>סוגרים את תיבת הדו-שיח SSH-in-browser.
gcloud
כדי להציג את כתובת ה-IP החיצונית של המכונה הווירטואלית
instance-2-sg, מריצים את הפקודה הבאה:gcloud compute instances describe instance-2-sg \ --zone=asia-southeast1-b \ --format='get(networkInterfaces[0].accessConfigs[0].natIP)'כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter. חשוב לשים לב לכתובת ה-IP החיצונית של המכונה הווירטואלית
instance-2-sg.כדי להשתמש ב-SSH כדי להתחבר למכונת ה-VM של
instance-1-us, מריצים את הפקודה הבאה:gcloud compute ssh instance-1-us \ --zone=us-central1-a \ --tunnel-through-iapכדי לאמת את החיבור, מריצים את הפקודה הבאה:
curl EXTERNAL_IP -m 2
מחליפים את
EXTERNAL_IPבכתובת ה-IP של המכונה הווירטואליתinstance-2-sg.הודעת התגובה הצפויה היא:
<!doctype html><html><body><h1>Hello World!</h1></body></html>כדי לסגור את SSH בדפדפן, מזינים
exit.
הוספת כלל לחומת האש לחסימת תנועה למיקומים גיאוגרפיים ספציפיים
בקטע הזה מוסיפים כלל חומת אש ל-VPC vpc-geo-location כדי לחסום תעבורת נתונים יוצאת לאיטליה, לפולין ולסינגפור.
המסוף
כדי להוסיף כלל חדש ב-fw-policy שיצרתם בקטע יצירת מדיניות חומת אש גלובלית לרשת, פועלים לפי השלבים הבאים:
נכנסים לדף Firewall policies במסוף Cloud de Confiance .
בקטע Network firewall policies לוחצים על
fw-policy.לוחצים על יצירת כלל.
בשדה עדיפות מזינים
200.בשדה כיוון התנועה, בוחרים באפשרות יציאה.
בקטע פעולה במקרה של התאמה, בוחרים באפשרות דחייה.
בקטע יומנים, בוחרים באפשרות מופעל.
בקטע יעד, בשדה מיקומים גיאוגרפיים, בוחרים באפשרות סינגפור (SG), פולין (PL) ואיטליה (IT).
לוחצים על OK.
לוחצים על יצירה.
gcloud
כדי להוסיף כלל חדש ב-fw-policy שיצרתם בקטע יצירת מדיניות חומת אש גלובלית לרשת, מריצים את הפקודה הבאה:
gcloud compute network-firewall-policies rules create 200 \
--firewall-policy=fw-policy \
--direction=EGRESS \
--action=DENY \
--dest-region-codes=SG,PL,IT \
--layer4-configs=all \
--global-firewall-policy \
--enable-logging
בדיקת כלל חומת האש לפי מיקום גיאוגרפי
המסוף
אחרי שמוסיפים את הכלל לחסימת תעבורת נתונים יוצאת (egress) לסינגפור (SG), לפולין (PL) ולאיטליה (IT), פועלים לפי השלבים הבאים כדי לבדוק את הכלל:
נכנסים לדף VM instances במסוף Cloud de Confiance .
בעמודה External IP של המכונה הווירטואלית
instance-2-sg, מעתיקים את כתובת ה-IP החיצונית של המכונה הווירטואלית.בעמודה Connect (התחברות) של המכונה הווירטואלית
instance-1-us, לוחצים על SSH.בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שהחיבור יתבצע.
כדי לוודא שתעבורת נתונים יוצאת (egress) למכונת ה-VM
instance-2-sgחסומה, מריצים את הפקודה הבאה:curl EXTERNAL_IP -m 2
מחליפים את
EXTERNAL_IPבכתובת ה-IP של המכונה הווירטואליתinstance-2-sg.ההודעה
Connection timed outצפויה כי יצרתם כלל חומת אש לדחיית תנועה חיצונית מהמכונה הווירטואלית בארה"ב למכונה הווירטואלית בסינגפור.כדי לוודא שתעבורת הנתונים היוצאת לפולין חסומה, מריצים את הפקודה הבאה:
curl `https://www.gov.pl` -m 2
ההודעה
Connection timed outצפויה כי יצרת כלל חומת אש שחוסם תנועה חיצונית לאתר בפולין.כדי לוודא שתעבורת הנתונים היוצאת לאיטליה חסומה, מריצים את הפקודה הבאה:
curl `https://www.esteri.it/it/` -m 2
Connection timed outההודעה צפויה כי יצרתם כלל חומת אש כדי לחסום תעבורת נתונים חיצונית לאתר באיטליה.סוגרים את תיבת הדו-שיח SSH-in-browser.
gcloud
אחרי שמוסיפים את הכלל לחסימת תעבורת נתונים יוצאת (egress) לסינגפור (SG), לפולין (PL) ולאיטליה (IT), מריצים את הפקודה הבאה כדי לבדוק את הכלל:
כדי להציג את כתובת ה-IP החיצונית של המכונה הווירטואלית
instance-2-sg, מריצים את הפקודה הבאה:gcloud compute instances describe instance-2-sg \ --format='get(networkInterfaces[0].accessConfigs[0].natIP)'
כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter. חשוב לשים לב לכתובת ה-IP החיצונית של המכונה הווירטואלית
instance-2-sg.כדי להשתמש ב-SSH כדי להתחבר למכונת ה-VM של
instance-1-us, מריצים את הפקודה הבאה:gcloud compute ssh instance-1-us \ --zone=us-central1-a \ --tunnel-through-iap
כדי לוודא שתעבורת הנתונים היוצאת לסינגפור חסומה, מריצים את הפקודה הבאה:
curl EXTERNAL_IP -m 2
מחליפים את
EXTERNAL_IPבכתובת ה-IP של המכונה הווירטואליתinstance-2-sg.ההודעה
Connection timed outצפויה כי יצרתם כלל חומת אש לדחיית תנועה חיצונית מהמכונה הווירטואלית בארה"ב למכונה הווירטואלית בסינגפור.כדי לוודא שתעבורת הנתונים היוצאת לפולין חסומה, מריצים את הפקודה הבאה:
curl https://www.gov.pl -m 2
ההודעה
Connection timed outצפויה כי יצרתם כלל חומת אש לדחיית תנועה חיצונית מהאתר בפולין.כדי לוודא שתעבורת הנתונים היוצאת לאיטליה חסומה, מריצים את הפקודה הבאה:
curl https://www.esteri.it/it/ -m 2
Connection timed outההודעה צפויה כי יצרתם כלל חומת אש כדי לחסום תעבורת נתונים חיצונית לאתר באיטליה.כדי לסגור את תיבת הדו-שיח SSH-in-browser (טרמינל SSH בדפדפן), מזינים
exit.
צפייה ביומנים
כדי לוודא שכללי חומת האש הוחלו על תעבורת הנתונים היוצאת (egress), צריך לגשת ליומנים. כדי לראות את פרטי היומן, פועלים לפי השלבים הבאים:
נכנסים לדף Firewall policies במסוף Cloud de Confiance .
בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על השם
fw-policy.לוחצים על Column display options (אפשרויות להצגת עמודות).
בתיבת הדו-שיח Displayed columns (עמודות שמוצגות), בוחרים באפשרות Hit count (מספר ההיטים) ולוחצים על OK (אישור).
בעמודה Hit count (מספר ההתאמות), בוחרים את המספר של הכלל שיצרתם במהלך יצירת מדיניות חומת אש גלובלית ברשת. ייפתח הדף Logs Explorer.
כדי לראות את כלל חומת האש שחל על תעבורת הנתונים היוצאת (egress), מרחיבים את היומן הספציפי. אפשר לראות את פרטי החיבור, הטיפול והמיקום המרוחק.
הסרת המשאבים
כדי להימנע מחיובים בחשבון Cloud de Confiance by S3NS בגלל השימוש במשאבים שנעשה במסגרת המדריך הזה, אפשר למחוק את הפרויקט שמכיל את המשאבים או להשאיר את הפרויקט ולמחוק את המשאבים הספציפיים.
בקטע הזה מוחקים את המשאבים שנוצרו במדריך הזה.
מחיקת מדיניות חומת האש
המסוף
נכנסים לדף Firewall policies במסוף Cloud de Confiance .
בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על השם
fw-policy.לוחצים על הכרטיסייה שיוכים.
מסמנים את תיבת הסימון
vpc-geo-locationולוחצים על הסרת השיוך.בתיבת הדו-שיח הסרת שיוך של מדיניות חומת אש, לוחצים על הסרה.
לצד הכותרת
fw-policy, לוחצים על מחיקה.בתיבת הדו-שיח מחיקה של מדיניות חומת אש, לוחצים על מחיקה.
gcloud
מסירים את השיוך בין מדיניות חומת האש לבין רשת ה-VPC.
gcloud compute network-firewall-policies associations delete \ --name=pol-association-fw-rules \ --firewall-policy=fw-policy \ --global-firewall-policy
מוחקים את מדיניות חומת האש.
gcloud compute network-firewall-policies delete fw-policy \ --globalכשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
מחיקת המכונות הווירטואליות
המסוף
נכנסים לדף VM instances במסוף Cloud de Confiance .
מסמנים את תיבות הסימון של מכונות וירטואליות מסוג
instance-1-usו-instance-2-sg.לוחצים על Delete.
בתיבת הדו-שיח Delete 2 instances? (למחוק 2 מופעים?), לוחצים על Delete (מחיקה).
gcloud
כדי למחוק את מכונת ה-VM
instance-1-us, מריצים את הפקודה הבאה:gcloud compute instances delete instance-1-us \ --zone=us-central1-aכשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי למחוק את מכונת ה-VM
instance-2-sg, מריצים את הפקודה הבאה:gcloud compute instances delete instance-2-sg \ --zone=asia-southeast1-bכשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
מחיקת שער Cloud NAT ו-Cloud Router
המסוף
נכנסים לדף Cloud routers במסוף Cloud de Confiance .
מסמנים את תיבת הסימון
router-fw-rules.לוחצים על Delete.
בתיבת הדו-שיח Delete router-fw-rules, לוחצים על Delete.
כשמוחקים Cloud Router, נמחק גם שער Cloud NAT שמשויך אליו.
gcloud
כדי למחוק את router-fw-rules Cloud Router, מריצים את הפקודה הבאה:
gcloud compute routers delete router-fw-rules \
--region=us-central1
כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
כשמוחקים Cloud Router, נמחק גם שער Cloud NAT שמשויך אליו.
מחיקת רשת ה-VPC ותת-הרשתות שלה
המסוף
נכנסים לדף VPC networks במסוף Cloud de Confiance .
בעמודה שם, לוחצים על
vpc-geo-location.לוחצים על מחיקת רשת VPC.
בתיבת הדו-שיח מחיקת רשת, לוחצים על מחיקה.
כשמוחקים VPC, גם רשתות המשנה שלו נמחקות.
gcloud
כדי למחוק את רשת המשנה
subnet-1-usשל רשת ה-VPCvpc-geo-location, מריצים את הפקודה הבאה:gcloud compute networks subnets delete subnet-1-us \ --region=us-central1כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
כדי למחוק את רשת המשנה
subnet-2-sgשל רשת ה-VPCvpc-geo-location, מריצים את הפקודה הבאה:gcloud compute networks subnets delete subnet-2-sg \ --region=asia-southeast1כשמופיעה הנחיה, מקישים על Y כדי לאשר ואז מקישים על Enter.
כדי למחוק את רשת ה-VPC
vpc-geo-location, מריצים את הפקודה הבאה:gcloud compute networks delete vpc-geo-location
כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.
המאמרים הבאים
- מידע תיאורטי על מדיניות חומת האש זמין במאמר מדיניות וכללים של חומת אש.
- מידע תיאורטי על כללים של מדיניות חומת אש זמין במאמר רכיבים של כללים של מדיניות חומת אש.
- כדי ליצור, לעדכן, לנטר ולמחוק כללים של חומת אש ב-VPC, אפשר לעיין במאמר שימוש בכללים של חומת אש ב-VPC.
- כדי לדעת מה העלויות, אפשר לעיין במחירון של Cloud NGFW.