Tag Resource Manager mengontrol akses ke resource Google Cloud Anda. Tag Resource Manager memungkinkan Anda mengatur resource Google Cloud dan mengizinkan atau menolak kebijakan secara bersyarat berdasarkan apakah resource memiliki tag tertentu atau tidak. Anda dapat menggunakan tag Resource Manager untuk memberi tag pada setiap instance virtual machine (VM) menurut segmen dan jenis layanan. Tag Pengelola Resource memungkinkan Anda mengidentifikasi host secara unik saat membuat kebijakan Secure Web Proxy.
Panduan ini menunjukkan cara melakukan hal berikut:
- Buat instance Secure Web Proxy dengan kebijakan kosong.
- Membuat dan menerapkan tag Resource Manager ke instance VM.
- Gunakan tag Pengelola Resource untuk membuat kebijakan Secure Web Proxy.
- Buat instance Secure Web Proxy.
- Uji konektivitas dari VM Anda.
Sebelum memulai
Selesaikan langkah-langkah penyiapan awal.
Minta administrator organisasi memberi Anda peran yang diperlukan untuk membuat dan memperbarui tag.
Pastikan Anda telah menginstal Google Cloud CLI versi 406.0.0 atau yang lebih baru:
gcloud version | head -n1
Jika Anda telah menginstal versi gcloud CLI sebelumnya, update versinya:
gcloud components update --version=406.0.0
Membuat instance Secure Web Proxy dengan kebijakan kosong
Untuk membuat instance Secure Web Proxy, buat kebijakan keamanan kosong terlebih dahulu, lalu buat proxy web.
Membuat kebijakan keamanan kosong
Konsol
Di konsol Google Cloud, buka halaman Network Security.
Klik Secure Web Proxy.
Klik tab Kebijakan.
Klik Buat kebijakan.
Masukkan nama untuk kebijakan yang ingin Anda buat, seperti
myswppolicy
.Masukkan deskripsi kebijakan, seperti
My new swp policy
.Dalam daftar Regions, pilih region tempat Anda ingin membuat kebijakan.
Klik Buat.
Cloud Shell
Gunakan editor teks pilihan Anda untuk membuat file
POLICY_FILE
.yaml. GantiPOLICY_FILE
dengan nama file yang Anda inginkan untuk file kebijakan.Tambahkan kode berikut ke file YAML yang Anda buat:
name: projects/PROJECT_NAME/locations/REGION/gatewaySecurityPolicies/POLICY_NAME description: POLICY_DESCRIPTION
Ganti kode berikut:
PROJECT_NAME
: nama project AndaREGION
: region tempat kebijakan ini berlakuPOLICY_NAME
: nama kebijakan yang Anda buatPOLICY_DESCRIPTION
: deskripsi kebijakan yang Anda buat
Impor kebijakan keamanan:
gcloud network-security gateway-security-policies import POLICY_NAME \ --source=POLICY_FILE.yaml \ --location=REGION
Membuat proxy web
Konsol
Di konsol Google Cloud, buka halaman Network Security.
Klik Secure Web Proxy.
Klik Siapkan proxy web.
Masukkan nama untuk proxy web yang ingin Anda buat, seperti
myswp
.Masukkan deskripsi proxy web, seperti
My new swp
.Di daftar Region, pilih region tempat Anda ingin membuat proxy web.
Dalam daftar Network, pilih jaringan tempat Anda ingin membuat proxy web.
Dalam daftar Subnetwork, pilih subnetwork tempat Anda ingin membuat proxy web.
Masukkan alamat IP proxy web.
Di daftar Certificate, pilih sertifikat yang ingin Anda gunakan untuk membuat proxy web.
Dalam daftar Kebijakan, pilih kebijakan yang Anda buat untuk mengaitkan proxy web.
Klik Buat.
Cloud Shell
Gunakan editor teks pilihan Anda untuk membuat file
GATEWAY_FILE
.yaml. GantiGATEWAY_FILE
dengan nama file yang Anda inginkan untuk file proxy web.Tambahkan kode berikut ke file YAML yang Anda buat:
name: projects/PROJECT_NAME/locations/REGION/gateways/GATEWAY_NAME type: SECURE_WEB_GATEWAY ports: [GATEWAY_PORT_NUMBERS] certificateUrls: [CERTIFICATE_URLS] gatewaySecurityPolicy: projects/PROJECT_NAME/locations/REGION/gatewaySecurityPolicies/POLICY_NAME network: projects/PROJECT_NAME/global/networks/NETWORK_NAME subnetwork: projects/PROJECT_NAME/regions/REGION/subnetworks/SUBNET_NAME addresses: [GATEWAY_IP_ADDRESS] scope: samplescope
Ganti kode berikut:
GATEWAY_NAME
: nama untuk instance iniGATEWAY_PORT_NUMBERS
: daftar nomor port untuk gateway ini, seperti[80,443]
CERTIFICATE_URLS
: daftar URL sertifikat SSLSUBNET_NAME
: nama subnet yang berisiGATEWAY_IP_ADDRESS
GATEWAY_IP_ADDRESS
: daftar alamat IP opsional untuk instance Secure Web Proxy dalam subnet proxy yang sebelumnya dibuat di langkah penyiapan awalJika Anda memilih untuk tidak mencantumkan alamat IP, hapus kolom agar proxy web memilih alamat IP untuk Anda.
Buat instance Secure Web Proxy:
gcloud network-services gateways import GATEWAY_NAME \ --source=GATEWAY_FILE.yaml \ --location=REGION
Menguji konektivitas
Untuk menguji konektivitas, gunakan perintah curl
dari VM mana pun dalam jaringan Virtual Private Cloud (VPC):
curl -x https://GATEWAY_IP_ADDRESS:PORT_NUMBER https://www.example.com --proxy-insecure
Error 403 Forbidden
diperkirakan akan terjadi.
Membuat dan melampirkan tag Resource Manager
Lakukan hal berikut untuk membuat dan melampirkan tag Resource Manager:
-
Saat membuat tag, tetapkan tag dengan tujuan
GCE_FIREWALL
. Fitur jaringanGoogle Cloud , termasuk Secure Web Proxy, memerlukan tujuanGCE_FIREWALL
untuk menerapkan tag. Namun, Anda dapat menggunakan tag untuk tindakan lainnya.
Membuat aturan Secure Web Proxy
Untuk membuat aturan Secure Web Proxy, lakukan hal berikut:
Gunakan editor teks pilihan Anda untuk membuat file
RULE_FILE
.yaml. GantiRULE_FILE
dengan nama file yang Anda pilih.Untuk mengizinkan akses ke URL dari tag yang dipilih, tambahkan kode berikut ke file YAML:
name: projects/PROJECT_NAME/locations/REGION/gatewaySecurityPolicies/POLICY_NAME/rules/RULE_NAME description: RULE_DESCRIPTION enabled: true priority: RULE_PRIORITY sessionMatcher: CEL_EXPRESSION basicProfile: ALLOW
Ganti kode berikut:
RULE_NAME
: nama untuk aturan iniRULE_DESCRIPTION
: deskripsi untuk aturan yang Anda buatRULE_PRIORITY
: prioritas untuk aturan ini; angka yang lebih rendah sesuai dengan prioritas yang lebih tinggiCEL_EXPRESSION
: ekspresi Common Expression Language (CEL)Untuk informasi selengkapnya, lihat referensi bahasa matcher CEL.
Misalnya, untuk mengizinkan akses ke
example.com
dari tag yang diinginkan, tambahkan hal berikut ke file YAML yang Anda buat untuksessionMatcher
:sessionMatcher: "source.matchTag('TAG_VALUE') && host() == 'example.com'"
Ganti
TAG_VALUE
dengan tag yang ingin Anda izinkan, dalam bentuktagValues/1234
.Impor aturan yang Anda buat:
gcloud network-security gateway-security-policies rules import RULE_NAME \ --source=RULE_FILE.yaml \ --location=REGION \ --gateway-security-policy=POLICY_NAME
Menguji konektivitas
Untuk menguji konektivitas, gunakan perintah curl
dari VM apa pun yang terkait dengan tag TAG_VALUE
:
curl -x https://IPv4_ADDRESS:443 http://example.com
--proxy-insecure
Ganti IPv4_ADDRESS
dengan alamat IPv4 instance Proxy Web Aman Anda.