Secure Web Proxy-Instanz erstellen und bereitstellen
In dieser Kurzanleitung wird beschrieben, wie Sie eine Secure Web Proxy-Instanz bereitstellen und testen. In den Schritten wird die Bereitstellung von Secure Web Proxy im expliziten Routingmodus beschrieben, der als expliziter Proxy fungiert.
Secure Web Proxy-Instanzen im expliziten Routingmodus können als Private Service Connect-Dienst bereitgestellt werden. Alternativ können Sie Secure Web Proxy im Next Hop-Routingmodus bereitstellen.
Die Bereitstellung von Secure Web Proxy im expliziten Routingmodus umfasst die folgenden Schritte:
- Erstellen Sie eine Secure Web Proxy-Richtlinie.
- Erstellen Sie Secure Web Proxy-Regeln und fügen Sie sie der Richtlinie hinzu.
- Richten Sie die Secure Web Proxy-Instanz im expliziten Routingmodus ein.
- Testen Sie die Verbindung von einer Linux-VM-Instanz, um zu bestätigen, dass der Proxy und seine Richtlinien ordnungsgemäß funktionieren.
Hinweis
Führen Sie die Schritte zur Ersteinrichtung aus.
Optional: Wenn Sie die in diesem Dokument angegebenen
gcloud-Befehlszeilenbeispiele ausführen möchten, installieren Sie die Google Cloud CLI in einer der folgenden Entwicklungsumgebungen:Cloud Shell
Wenn Sie ein Onlineterminal mit bereits eingerichteter gcloud CLI verwenden möchten, aktivieren Sie Cloud Shell.
Am Ende dieser Seite wird eine Cloud Shell-Sitzung gestartet und eine Eingabeaufforderung angezeigt. Das Initialisieren der Sitzung kann einige Sekunden dauern.
Wenn Sie die gcloud CLI bereits installiert haben, vergewissern Sie sich, dass Sie die neueste verfügbare Version haben. Führen Sie dazu den
gcloud components update-Befehl aus.Lokale Shell
So verwenden Sie eine lokale Entwicklungsumgebung:
Erstellen Sie ein neues Google Cloud Projekt oder wählen Sie ein vorhandenes aus.
Wenn Sie die Ressourcen, die Sie in diesem Verfahren erstellen, nicht behalten möchten, empfehlen wir, ein Projekt zu erstellen, anstatt ein vorhandenes Projekt auszuwählen. Nachdem Sie die Schritte dieser Kurzanleitung ausgeführt haben, können Sie das Projekt löschen, um alle mit dem Projekt verknüpften Ressourcen zu entfernen.
Console
Wählen Sie in der Google Cloud Console auf der Seite für die Projektauswahl ein vorhandenes Projekt aus oder erstellen Sie ein Google Cloud Projekt.
Cloud Shell
Erstellen Sie ein Projekt in Google Cloud .
gcloud projects create PROJECT_ID
Ersetzen Sie dabei
PROJECT_IDdurch die Projekt-ID Ihres Zielprojekts.Wählen Sie das von Ihnen erstellte Google Cloud Projekt aus.
gcloud config set project PROJECT_ID
Erstellen Sie eine Linux-VM-Instanz.
gcloud compute instances create swp-test-vm \ --subnet=default \ --zone=ZONE \ --image-project=debian-cloud \ --image-family=debian-11Ersetzen Sie
ZONEdurch die Zone Ihrer Test-VM-Instanz.Compute Engine gewährt dem Nutzer, der die VM-Instanz erstellt, die Rolle „Compute Instance Admin“ (
roles/compute.instanceAdmin). Compute Engine fügt diesen Nutzer auch der Sudo-Gruppe hinzu.Erstellen Sie eine Firewallregel.
gcloud compute firewall-rules create default-allow-ssh \ --direction=INGRESS \ --priority=1000 \ --network=default \ --action=ALLOW \ --rules=tcp:22 \ --source-ranges=0.0.0.0/0
Erforderliche Rollen
Sie benötigen die folgenden Rollen, um die Aufgaben in dieser Anleitung auszuführen:
Rolle „Compute-Netzwerkadministrator“ (
roles/compute.networkAdmin)Rolle „Zertifikatmanager-Bearbeiter“ (
roles/certificatemanager.editor)
Hier finden Sie weitere Informationen:
Secure Web Proxy-Richtlinie erstellen
In diesem Abschnitt wird beschrieben, wie Sie eine Secure Web Proxy-Richtlinie erstellen. Die Richtlinie kann dann als Container für alle Sicherheitsregeln dienen, die den Trafficfluss durch den Secure Web Proxy regeln. Nachdem Sie die Richtlinie erstellt haben, können Sie Regeln erstellen und der Richtlinie hinzufügen.
Console
Rufen Sie in der Google Cloud Console die Seite SWP-Richtlinien auf.
Klicken Sie auf Richtlinie erstellen.
Geben Sie im Feld Name einen Namen für die Richtlinie ein, z. B.
myswppolicy.Geben Sie im Feld Beschreibung eine Beschreibung für die Richtlinie ein, z. B.
My new swp policy.Wählen Sie unter Regionen die Region aus, in der Sie die Richtlinie erstellen möchten, z. B.
us-central1.Wenn Sie Regeln für die Richtlinie erstellen möchten, klicken Sie auf Regel hinzufügen. Weitere Informationen finden Sie im Abschnitt Secure Web Proxy-Regeln erstellen.
Klicken Sie auf Erstellen.
Cloud Shell
Erstellen Sie mit einem Texteditor eine
policy.yaml-Datei.Fügen Sie folgenden Code in die
policy.yaml-Datei ein.description: basic Secure Web Proxy policy name: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/myswppolicyErsetzen Sie Folgendes:
PROJECT_ID: ID Ihres ProjektsREGION: Region, in der Ihre Richtlinie erstellt wird, z. B.us-central1
Erstellen Sie die Secure Web Proxy-Richtlinie.
gcloud network-security gateway-security-policies import myswppolicy \ --source=policy.yaml \ --location=REGION
Secure Web Proxy-Regeln erstellen
In diesem Abschnitt wird beschrieben, wie Sie Secure Web Proxy-Regeln erstellen. Mit Regeln werden die tatsächlichen Zugriffssteuerungen für Web-Traffic definiert.
In der Richtlinie, die Sie zuvor erstellt haben, können Sie Regeln wie allow-wikipedia-org definieren. In diesen Regeln werden die Kriterien für den Abgleich von Websitzungen angegeben, z. B. der Abgleich eines bestimmten Hosts wie www.wikipedia.org. Anschließend wird der Web-Traffic entweder zugelassen oder abgelehnt.
Console
Rufen Sie in der Google Cloud Console die Seite SWP-Richtlinien auf.
Klicken Sie auf den Namen Ihrer Richtlinie, z. B.
myswppolicy.Klicken Sie auf Regel hinzufügen.
Führen Sie für jede Regel folgende Schritte aus:
Geben Sie unter Priorität eine numerische Auswertungsreihenfolge für die Regel ein. Die Regeln werden von der höchsten bis zur niedrigsten Priorität ausgewertet, wobei
0die höchste Priorität ist.Geben Sie im Feld Name einen Namen für die Regel ein, z. B.
allow-wikipedia-org.Geben Sie im Feld Beschreibung eine Beschreibung für die Regel ein, z. B.
Allow wikipedia.org.Wählen Sie für Aktion eine der folgenden Optionen aus:
- Zulassen: Damit werden Verbindungsanfragen zugelassen, die der Regel entsprechen.
- Ablehnen: Verbindungsanfragen, die der Regel entsprechen, werden abgelehnt.
Wählen Sie für das Feld Status eine der folgenden Optionen für die Durchsetzung der Regel aus:
- Aktiviert: Die Regel wird für Ihre Secure Web Proxy-Instanz erzwungen.
- Deaktiviert: Die Regel wird nicht für Ihre Secure Web Proxy-Instanz erzwungen.
Geben Sie im Abschnitt Sitzungsabgleich die Kriterien für den Abgleich der Sitzung an, z. B.
host() == 'www.wikipedia.org'.Weitere Informationen zur Syntax für
SessionMatcherfinden Sie in der CEL-Matcher-Sprachreferenz.Geben Sie im Bereich Application Match (Anwendungsabgleich) die Kriterien für den Abgleich der Anfrage an. Da wir die Regel nicht für die TLS-Prüfung aktiviert haben, kann die Anfrage nur HTTP-Traffic abgleichen.
Weitere Informationen zum Abgleichen von TCP-Traffic finden Sie unter TCP-Proxy-Regeln konfigurieren.
Klicken Sie auf Erstellen.
Wenn Sie eine weitere Regel hinzufügen möchten, klicken Sie auf Regel hinzufügen.
Cloud Shell
Erstellen Sie die Datei
rule.yamlmit einem Texteditor.Fügen Sie der
rule.yaml-Datei den folgenden Code hinzu. Weitere Informationen zur Syntax fürSessionMatcherfinden Sie in der CEL-Matcher-Sprachreferenz.name: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1/rules/RULE_NAME description: Allow wikipedia.org enabled: true priority: 1 basicProfile: ALLOW sessionMatcher: host() == 'www.wikipedia.org'Ersetzen Sie Folgendes:
PROJECT_ID: ID Ihres ProjektsREGION: Region Ihrer RichtlinieRULE_NAME: Name der Regel, z. B.allow-wikipedia-org.
Erstellen Sie die Regel für die Sicherheitsrichtlinie.
gcloud network-security gateway-security-policies rules import allow-wikipedia-org \ --source=rule.yaml \ --location=REGION \ --gateway-security-policy=policy1
Web-Proxy einrichten
In diesem Abschnitt wird beschrieben, wie Sie Secure Web Proxy im Modus für explizites Routing als expliziten Proxy bereitstellen. Außerdem wird erläutert, wie Sie die zuvor erstellte Richtlinie und die Regeln mit Ihrer Secure Web Proxy-Instanz verknüpfen, damit der gesamte Traffic, der durch sie fließt, den definierten Zugriffskontrollen unterliegt.
Console
Rufen Sie in der Google Cloud Console die Seite Web-Proxys auf.
Klicken Sie auf Sicheren Web-Proxy erstellen.
Geben Sie im Feld Name einen Namen für den Webproxy ein, z. B.
myswp.Geben Sie im Feld Beschreibung eine Beschreibung für den Webproxy ein, z. B.
My new swp.Wählen Sie für Routing-Modus die Option Explizit aus.
Wählen Sie unter Regionen die Region aus, in der Sie den Webproxy erstellen möchten, z. B.
us-central1.Wählen Sie unter Netzwerk das Netzwerk aus, in dem Sie den Webproxy erstellen möchten.
Wählen Sie unter Subnetzwerk das VPC-Subnetz aus, das Sie zuvor im Rahmen der