Globalen Zugriff für Secure Web Proxy konfigurieren

Secure Web Proxy ist ein regionaler Dienst. Standardmäßig müssen sich Ihre Clients in derselben Google Cloud Region wie die Secure Web Proxy-Instanz befinden.

Wenn Sie den globalen Zugriff für eine Secure Web Proxy-Instanz aktivieren, können Clients eine Verbindung aus jeder Region herstellen, nicht nur aus der Region, in der der Proxy bereitgestellt wird. Diese Funktion unterstützt die folgenden Anwendungsfälle:

  • Ausgehender Traffic aus einer bestimmten Region: Um Anforderungen zur Kostenoptimierung oder zur Einhaltung regulatorischer Anforderungen zu erfüllen, können Sie erzwingen, dass der gesamte ausgehende Internettraffic aus einer bestimmten Region stammt.

  • Regionsübergreifendes Failover: Wenn beim primären Proxy Probleme auftreten, können Sie den Traffic manuell zu einer alternativen Secure Web Proxy-Instanz in einer anderen Region weiterleiten.

Vorteile

  • Erhöhte Zuverlässigkeit und Verfügbarkeit: Bei einem regionalen Ausfall können Sie den Traffic an alternative Secure Web Proxy-Instanzen in anderen verfügbaren Regionen umleiten. Um Traffic umzuleiten, können Sie entweder Routen für den Next-Hop-Modus anpassen oder DNS-Einträge für den expliziten Proxymodus ändern.

  • Vereinfachte Netzwerkverwaltung: Sie können Ihren ausgehenden Traffic zentral verwalten und so die Netzwerkadministration für Ihre Organisation vereinfachen.

Globalen Zugriff aktivieren

Wenn Sie den globalen Zugriff aktivieren möchten, müssen Sie beim Erstellen einer Secure Web Proxy-Instanz das Feld allowGlobalAccess in Ihrer gateway.yaml-Datei auf true festlegen.

Sie können den globalen Zugriff für Secure Web Proxy in den folgenden Bereitstellungsmodi aktivieren:

Konfigurationsbeispiel

Das folgende Beispiel zeigt, wie Sie den globalen Zugriff aktivieren, wenn Sie eine Secure Web Proxy-Instanz im expliziten Proxy-Bereitstellungsmodus erstellen:

  1. Erstellen Sie mit einem Texteditor eine gateway.yaml-Datei.

  2. Fügen Sie der gateway.yaml-Datei den folgenden Code hinzu. Das Feld allowGlobalAccess muss auf true festgelegt sein.

    name: projects/PROJECT_ID/locations/REGION
        /gateways/swp1
    type: SECURE_WEB_GATEWAY
    addresses: ["IP_ADDRESS"]
    ports: [443]
    gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1
    network: projects/PROJECT_ID/global/networks/
        NETWORK
    subnetwork: projects/PROJECT_ID/regions/REGION
        /subnetworks/SUBNETWORK
    routingMode: EXPLICIT_ROUTING_MODE
    allowGlobalAccess: true
    

    Ersetzen Sie Folgendes:

    • PROJECT_ID: ID Ihres Projekts

    • REGION: Region Ihrer Secure Web Proxy-Instanz

    • IP_ADDRESS: IP-Adresse Ihrer Secure Web Proxy-Instanz

    • NETWORK: Netzwerk Ihrer Secure Web Proxy-Instanz

    • SUBNETWORK: Das Subnetzwerk Ihrer Secure Web Proxy-Instanz. Sie müssen das VPC-Subnetz verwenden, das Sie im Rahmen der ersten Einrichtung erstellt haben.

  3. Verwenden Sie den Befehl gcloud network-services gateways import, um die Secure Web Proxy-Instanz zu erstellen.

    gcloud network-services gateways import swp1 \
        --source=gateway.yaml
    

Identitätsattribute in Richtlinienregeln

Identitätsattribute wie Dienstkonten und Tags, die in Secure Web Proxy-Richtlinienregeln verwendet werden können, funktionieren weiterhin, unabhängig davon, ob Sie die Funktion für globalen Zugriff aktivieren.

Clientanwendungen und Arbeitslasten aus verschiedenen Google Cloud Regionen können ihre Identitäten bereitstellen, die Ihre Secure Web Proxy-Instanz dann verwenden kann, um Ihre Richtlinienregeln zu erzwingen. Weitere Informationen finden Sie unter Unterstützte Identitäten für Quellattribute.

Logging und Monitoring

Secure Web Proxy-Logs enthalten Informationen zur Quelle Ihres ausgehenden Traffics. Wenn Sie den globalen Zugriff für Ihre Secure Web Proxy-Instanz aktivieren, wird in den Logs die ursprüngliche Region einer Clientanwendung angezeigt, auch wenn sie sich von Ihrer Proxy-Region unterscheidet. Weitere Informationen finden Sie unter Logs und Messwerte.

Nächste Schritte