TCP 전달을 위해 IAP 사용

이 페이지에서는 IAP (Identity-Aware Proxy) TCP 전달을 사용하여 외부 IP 주소가 없거나 인터넷을 통한 직접 액세스를 허용하지 않는 VM 인스턴스에 대한 관리 액세스를 사용 설정하는 방법에 대해 설명합니다.

IAP TCP 전달을 사용하면 SSH, RDP, 기타 트래픽을 VM 인스턴스로 전달할 수 있는 암호화된 터널을 설정할 수 있습니다. IAP TCP 전달은 또한 터널을 설정할 수 있는 사용자와 사용자가 연결할 수 있는 VM 인스턴스를 세부적으로 제어할 수 있게 합니다.

IAP TCP 전달 작동 방법에 대한 자세한 내용은 TCP 전달 개요를 참조하세요.

시작하기 전에

TCP 전달에 IAP를 사용하도록 환경을 준비하려면 다음 단계를 완료하세요.

  1. Google Cloud 프로젝트를 선택하거나 만들고 결제가 사용 설정되어 있는지 확인합니다.

  2. 명령줄을 사용하려면 Google Cloud CLI를 설치하고 초기화합니다.

필요한 역할

IAP TCP 전달을 사용하는 데 필요한 권한을 얻으려면 관리자에게 프로젝트에 대한 IAP 정책 관리자 (roles/iap.policyAdmin) IAM 역할을 부여해 달라고 요청하세요. 역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.

프로젝트에 Compute Engine VM 인스턴스가 있는지 확인합니다. VM 인스턴스가 없는 경우 Compute Engine 인스턴스를 만들고 시작합니다. IAP TCP 전달에는 VM 인스턴스의 외부 IP 주소가 필요하지 않습니다.

IAP TCP 전달을 위해 프로젝트 준비

이 섹션에서는 Google Cloud 프로젝트에서 IAP TCP 전달을 사용 설정하는 데 필요한 단계를 안내합니다.

방화벽 규칙 만들기

IAP가 VM 인스턴스에 연결하도록 하려면 다음과 같은 방화벽 규칙을 만드세요.

  • IAP를 사용하여 액세스할 수 있는 모든 VM 인스턴스에 적용됩니다.
  • IP 범위 35.235.240.0/20에서의 인그레스 트래픽을 허용합니다. 이 범위에는 IAP가 TCP 전달을 위해 사용하는 모든 IP 주소가 포함됩니다.

    IPv6 VM의 경우 2600:2d00:1:7::/64 IP 범위를 사용합니다.

  • IAP TCP 전달을 사용하여 액세스할 수 있는 모든 포트(예: SSH의 경우 포트 22 및 RDP의 경우 포트 3389)에 대한 연결을 허용합니다.

콘솔

네트워크의 모든 VM 인스턴스에 대한 RDP 및 SSH 액세스를 허용하려면 다음 안내를 따르세요.

  1. 방화벽 규칙 페이지를 엽니다.

    방화벽 규칙 페이지 열기

    나머지 단계는 Google Cloud 콘솔에 표시됩니다.

  2. Google Cloud 프로젝트를 선택합니다.
  3. 방화벽 규칙 페이지에서 방화벽 규칙 만들기를 클릭합니다.