Ersteinrichtung

In diesem Dokument werden die ersten Schritte zur Einrichtung beschrieben, die für die Verwendung des sicheren Web-Proxys erforderlich sind.

Bevor Sie den sicheren Webproxy verwenden können, müssen Sie die folgende Einrichtung vornehmen:

  • Sie benötigen die erforderlichen Identity and Access Management-Rollen.
  • Google Cloud-Projekt erstellen oder auswählen.
  • Aktivieren Sie die Abrechnung und die relevanten Google Cloud APIs.
  • Erstellen Sie Proxy-Subnetze.
  • Laden Sie ein SSL-Zertifikat in den Zertifikatmanager hoch.

Diese Einrichtung ist nur erforderlich, wenn Sie Secure Web Proxy zum ersten Mal verwenden.

IAM-Rollen erhalten

So erhalten Sie Berechtigungen:

  1. Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für Ihr Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Bereitstellen einer Secure Web Proxy-Instanz benötigen:

    Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

    Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

  2. Optional: Wenn Sie mehrere Nutzer haben, die für die laufende Richtlinienverwaltung verantwortlich sind, gewähren Sie ihnen die Rolle „Administrator für Sicherheitsrichtlinien“ (roles/compute.orgSecurityPolicyAdmin), damit sie Sicherheitsrichtlinien verwalten können.

Google Cloud-Projekt erstellen

So erstellen oder wählen Sie ein Google Cloud-Projekt aus:

Console

Wählen Sie in der Google Cloud Console auf der Seite der Projektauswahl ein Google Cloud-Projekt aus oder erstellen Sie eines.

Zur Projektauswahl

Cloud Shell

  • Erstellen Sie ein Google Cloud-Projekt:

      gcloud projects create PROJECT_ID
    

    Ersetzen Sie PROJECT_ID durch die gewünschte Projekt-ID.

  • Wählen Sie das von Ihnen erstellte Google Cloud-Projekt aus:

      gcloud config set project PROJECT_ID
    

Abrechnung und APIs aktivieren

So aktivieren Sie die Abrechnung und die relevanten Google Cloud APIs:

  1. Die Abrechnung für das Google Cloud-Projekt muss aktiviert sein. Weitere Informationen zum Prüfen des Abrechnungsstatus Ihrer Projekte

  2. Aktivieren Sie die Compute Engine API.

    API aktivieren

  3. Aktivieren Sie die Certificate Manager API.

    API aktivieren

  4. Aktivieren Sie die Network Services API.

    API aktivieren

  5. Aktivieren Sie die Network Security API.

    API aktivieren

Proxy-Subnetz erstellen

Erstellen Sie ein Proxy-Subnetz für jede Region, in der Sie den sicheren Web-Proxy bereitstellen. Erstellen Sie ein Subnetz mit einer Größe von mindestens /26 oder 64 Nur-Proxy-Adressen. Wir empfehlen eine Subnetzgröße von /23 oder 512 Nur-Proxy-Adressen, da die Secure Web Proxy-Verbindung über einen Pool von IP-Adressen bereitgestellt wird, die für Secure Web Proxy reserviert sind. Mit diesem Pool werden eindeutige IP-Adressen auf der ausgehenden Seite jedes Proxys für die Interaktion mit Cloud NAT und Zielen im VPC-Netzwerk zugewiesen.

gcloud

 gcloud compute networks subnets create PROXY_SUBNET_NAME \
    --purpose=REGIONAL_MANAGED_PROXY \
    --role=ACTIVE \
    --region=REGION \
    --network=NETWORK_NAME \
    --range=IP_RANGE

Ersetzen Sie Folgendes:

  • PROXY_SUBNET_NAME: der gewünschte Name für das Proxy-Subnetz
  • REGION: die Region, in der das Proxy-Subnetz bereitgestellt werden soll
  • NETWORK_NAME: Ihr Netzwerkname
  • IP_RANGE: den Subnetzbereich, z. B. 192.168.0.0/23

SSL-Zertifikat bereitstellen

Sie haben folgende Möglichkeiten, Zertifikate mit Certificate Manager bereitzustellen:

  1. So erstellen Sie ein SSL-Zertifikat:

    openssl req -x509 -newkey rsa:2048 \
      -keyout KEY_PATH \
      -out CERTIFICATE_PATH -days 365 \
      -subj '/CN=SWP_HOST_NAME' -nodes -addext \
      "subjectAltName=DNS:SWP_HOST_NAME"
    

    Ersetzen Sie Folgendes:

    • KEY_PATH: der Pfad zum Speichern des Schlüssels, z. B. ~/key.pem
    • CERTIFICATE_PATH: der Pfad zum Speichern des Zertifikats, z. B. ~/cert.pem
    • SWP_HOST_NAME: der Hostname Ihrer Secure Web Proxy-Instanz, z. B. myswp.example.com
  2. So laden Sie das SSL-Zertifikat in Certificate Manager hoch:

    gcloud certificate-manager certificates create CERTIFICATE_NAME \
       --certificate-file=CERTIFICATE_PATH \
       --private-key-file=KEY_PATH \
       --location=REGION
    

    Ersetzen Sie Folgendes:

    • CERTIFICATE_NAME: der Name Ihres Zertifikats
    • CERTIFICATE_PATH: Der Pfad zur Zertifikatsdatei.
    • KEY_PATH: Pfad zur Schlüsseldatei

    Weitere Informationen zu SSL-Zertifikaten finden Sie unter SSL-Zertifikate.

Nächste Schritte