ULL VPC 网络的数据包镜像

数据包镜像会克隆超低延迟 (ULL) 虚拟私有云 (VPC) 网络中的流量,并将其转发到设备以供分析。默认情况下,该服务会自动镜像每个符合条件的 ULL VPC 网络中的所有流量;您无法停用此功能。

针对 ULL VPC 网络的数据包镜像是一项可用区级服务,您需要为可用区启用该服务。您可以使用该服务复制和发送流量,以执行以下任务:

  • 观察网络流量,以检测丟包并测量延迟时间。
  • 分析网络流量,以检测入侵和其他安全威胁。
  • 监控流量以确保合规并生成报告,例如验证市场交易流量是否及时执行。

主要特性

ULL VPC 网络的数据包镜像功能提供以下功能:

  • 专为 ULL VPC 网络打造:可最大限度地减少对核心 ULL VPC 网络应用的延迟时间和性能的影响。默认情况下,该服务会自动镜像所有符合条件的 ULL VPC 网络中的所有流量。

  • 全面的流量捕获:将所有 IP 流量镜像到 ULL VPC 网络中每个 Compute Engine 实例。数据包镜像会在所有区域 NIC 点捕获流量。因此,每个数据包都会被镜像两次:一次在出站时,一次在入站时。

  • 灵活部署:收集器从您创建收集器资源 (UllMirroringCollector) 的同一项目中的 VPC 网络接收镜像流量。收集器设备 (compute.Instance) 无需与 UllMirroringCollector 位于同一项目中。

    收集器实例(也称为收集器设备)是一种 compute.Instance,您可将其配置为接收、存储和分析镜像的网络流量。

  • 精细的流量过滤:支持为每个收集器设置过滤规则。 使用过滤规则可隔离特定流量,并减少发送到镜像收集器的数据量。

  • 可扩缩的收集:使用 Google Cloud 内部直通式网络负载均衡器将镜像流量分配给一组收集器实例。

ULL 数据包镜像的组成部分

  • ULL 数据包镜像收集器 (UllMirroringCollector):客户拥有的资源,您可将其连接到交易所运营商的引擎 (UllMirroringEngine) 以接收镜像数据包。收集器会引用一个内部直通式网络负载均衡器,该负载均衡器会将镜像流量转发到您的收集器实例。

    UllMirroringCollector 的状态决定了收集器是否接收数据包。状态可以是以下值之一:

    • ACTIVE(默认值):应用过滤规则。
    • INACTIVE:忽略过滤规则,不接收流量。
  • ULL 数据包镜像收集器过滤规则 (UllMirroringCollectorRule):UllMirroringCollector 的客户自有子资源,可用于控制到达 ULL 数据包镜像收集器的镜像流量。您可以设置过滤条件,并定义数据包必须满足的特定条件,才能转发到收集器。

    默认情况下,没有 UllMirroringCollectorRule 资源附加到 UllMirroringCollector 资源,并且流量不会被镜像。

安全性与隐私权

ULL VPC 网络的数据包镜像与Google Cloud 安全框架集成。

传输加密

Google Cloud 会自动加密在基础设施与收集器设备之间传输的镜像流量。该服务还使用 Generic Network Virtualization Encapsulation (GENEVE) 封装网络数据包。

日志记录和监控

为了维护数据隐私权,ULL VPC 网络的数据包镜像不会持久保存数据包载荷。为了进行调试或健康状况监控,该服务暂时仅记录数据包标头,这些标头在静态时会进行加密。

在某些有限的运行场景中, Google Cloud 可能会暂时记录数据包标头,原因如下:

  • 服务调试:为了诊断软件 bug 或调查意外的服务行为, Google Cloud 可能会记录标头以解决问题。

  • 网络健康状况监控: Google Cloud 可能会记录少量随机的数据包标头样本,作为日常操作的一部分,以确保网络性能和健康状况。

当 Google Cloud 生成这些日志时,以下强制性保护措施可保护您的信息:

  • Google Cloud 仅保留数据包标头,绝不会记录数据包的实际载荷。

  • Google Cloud 默认情况下会对所有临时存储的标头信息进行加密。

  • Google Cloud 仅在完成分析所需的时间内保留信息。然后,系统会根据Google Cloud 数据删除政策安全地删除相应信息。

  • Google Cloud 仅允许具有正当业务理由的授权人员访问记录的数据,并记录和审核每次访问。

配额和限制

  • 一个 ULL 数据包镜像收集器最多支持 100 条规则。配额按收集器衡量,每条规则代表一个单位。

    如果您创建的规则超过 100 条,API 会返回 ResourceExhausted 错误。

  • 对于每条规则,任何重复字段中的项数不得超过 10。

限制

  • 您可以将单个数据包镜像到最多两个 ULL 数据包镜像收集器资源。

后续步骤