O Secure Web Proxy é um serviço regional. Por padrão, os clientes precisam estar na mesma Google Cloud região da instância do Secure Web Proxy.
Quando você ativa o acesso global para uma instância do Secure Web Proxy, os clientes podem se conectar de qualquer região, não apenas da região em que o proxy está implantado. Esse recurso oferece suporte aos seguintes casos de uso:
Tráfego de saída de uma região específica: para atender aos requisitos de otimização de custos ou conformidade regulamentar, você pode forçar todo o tráfego de saída da Internet a sair de uma região específica.
Failover entre regiões: se o proxy principal tiver algum problema, você poderá redirecionar o tráfego manualmente para uma instância alternativa do Secure Web Proxy em uma região diferente.
Vantagens
Maior confiabilidade e disponibilidade: se ocorrer uma interrupção regional, você poderá redirecionar o tráfego para instâncias alternativas do Secure Web Proxy em outras regiões disponíveis. Para redirecionar o tráfego, ajuste as rotas para o modo de próximo salto ou mude os registros DNS para o modo de proxy explícito.
Gerenciamento de rede simplificado: gerencie o tráfego de saída de um local centralizado para simplificar a administração de rede da sua organização.
Ativar o acesso global
Para ativar o acesso global, defina o campo allow_global_access como true no arquivo gateway.yaml ao criar uma instância do Secure Web Proxy.
É possível ativar o acesso global para o Secure Web Proxy nos seguintes modos de implantação:
Exemplo de configuração
O exemplo a seguir mostra como ativar o acesso global ao criar uma instância do Secure Web Proxy no modo de implantação de proxy explícito:
Use um editor de texto para criar um arquivo
gateway.yaml.Adicione o código a seguir ao arquivo
gateway.yamlcom o campoallow_global_accessdefinido comotrue.name: projects/PROJECT_ID/locations/REGION /gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] ports: [443] gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/ NETWORK subnetwork: projects/PROJECT_ID/regions/REGION /subnetworks/SUBNETWORK routingMode: EXPLICIT_ROUTING_MODE allow_global_access: trueSubstitua:
PROJECT_ID: ID do seu projetoREGION: região da instância do Secure Web ProxyIP_ADDRESS: endereço IP da instância do Secure Web ProxyNETWORK: rede da instância do Secure Web ProxySUBNETWORK: sub-rede da instância do Secure Web Proxy. Use a sub-rede da VPC criada como parte das etapas de configuração inicial.
Para criar a instância do Secure Web Proxy, use o
gcloud network-services gateways importcomando.gcloud network-services gateways import swp1 \ --source=gateway.yaml
Atributos de identidade em regras de política
Os atributos de identidade, como contas de serviço e tags, que estão disponíveis para uso em regras de política do Secure Web Proxy permanecem funcionais, independentemente de você ativar o recurso de acesso global.
Os aplicativos e cargas de trabalho do cliente de várias Google Cloud regiões podem fornecer as identidades, que a instância do Secure Web Proxy pode usar para aplicar as regras de política. Para mais informações, consulte Identidades compatíveis com atributos de origem.
Geração de registros e monitoramento
Os registros do Secure Web Proxy incluem informações sobre a origem do tráfego de saída. Quando você ativa o acesso global para a instância do Secure Web Proxy, os registros mostram a região original de um aplicativo cliente, mesmo que ela seja diferente da região do proxy. Para mais informações, consulte Registros e métricas.
A seguir
- Informações gerais sobre a inspeção da TLS
- Criar uma política de autorização
- Criar uma política de segurança de gateway
- Criar uma regra de segurança de gateway