Regole firewall

Google Cloud I bilanciatori del carico in genere richiedono una o più regole firewall per garantire che il traffico dai client raggiunga i backend.

  • La maggior parte dei bilanciatori del carico richiede di specificare un controllo di integrità per le istanze di backend. Affinché i probe del controllo di integrità raggiungano i backend, devi creare una regola firewall di autorizzazione in entrata che consenta ai probe del controllo di integrità di raggiungere le istanze di backend.

  • I bilanciatori del carico basati su Google Front End (GFE) richiedono una regola firewall di autorizzazione in entrata che consenta al traffico dal proxy GFE di raggiungere le istanze di backend. Nella maggior parte dei casi, i proxy GFE utilizzano gli stessi intervalli IP di origine dei probe di controllo di integrità dell'integrità e pertanto non richiedono una regola firewall separata. Le eccezioni sono indicate nella tabella seguente.

  • I bilanciatori del carico basati sul proxy Envoy open source richiedono una regola firewall di autorizzazione in entrata che consenta al traffico proveniente dalla subnet solo proxy di raggiungere le istanze di backend. Questi bilanciatori del carico terminano le connessioni in entrata e il traffico dal bilanciatore del carico ai backend viene quindi inviato dagli indirizzi IP nella subnet solo proxy.

La tabella seguente riassume le regole firewall minime richieste per ciascun tipo di bilanciatore del carico.

Tipo di bilanciatore del carico Regole firewall di autorizzazione in entrata minime richieste Panoramica Esempio
Bilanciatore del carico delle applicazioni esterno globale
  • Intervalli del controllo di integrità:

    Per i controlli di integrità IPv4 ai backend:

    • 35.191.0.0/16

    Per i controlli di integrità IPv6 ai backend:

    • 2600:2d00:1:b029::/64
  • Intervalli proxy GFE:
    • Di seguito sono riportati gli intervalli proxy se i backend sono gruppi di istanze, NEG a livello di zona (GCE_VM_IP_PORT) o NEG di connettività ibrida (NON_GCP_PRIVATE_IP_PORT).
      • Per il traffico IPv4:
        • 35.191.0.0/16
        • 130.211.0.0/22
      • Per il traffico IPv6:
        • 2600:2d00:1:1::/64
    • Intervalli di indirizzi IP elencati nel record TXT DNS _cloud-eoips.googleusercontent.com. Puoi estrarre gli indirizzi IP di origine per i backend NEG internet globali utilizzando il seguente comando di esempio su un sistema Linux: dig TXT _cloud-eoips.googleusercontent.com | grep -Eo 'ip4:[^ ]+' | cut -d':' -f2
Panoramica Esempio
Bilanciatore del carico delle applicazioni classico
  • Intervalli del controllo di integrità:

    Per i controlli di integrità IPv4 ai backend:

    • 35.191.0.0/16
  • Intervalli proxy GFE:
    • Di seguito sono riportati gli intervalli proxy se i backend sono gruppi di istanze, NEG a livello di zona (GCE_VM_IP_PORT) o NEG di connettività ibrida (NON_GCP_PRIVATE_IP_PORT).
      • Per il traffico IPv4:
        • 35.191.0.0/16
        • 130.211.0.0/22
      • Per il traffico IPv6:
        • 2600:2d00:1:1::/64
    • Intervalli di indirizzi IP elencati nel record TXT DNS _cloud-eoips.googleusercontent.com. Puoi estrarre gli indirizzi IP di origine per i backend NEG internet globali utilizzando il seguente comando di esempio su un sistema Linux: dig TXT _cloud-eoips.googleusercontent.com | grep -Eo 'ip4:[^ ]+' | cut -d':' -f2
Panoramica Esempio
Bilanciatore del carico delle applicazioni esterno regionale
  • Intervalli del controllo di integrità 1, 2:

    Per i controlli di integrità IPv4 ai backend:

    • 35.191.0.0/16

    Per i controlli di integrità IPv6 ai backend:

    • 2600:2d00:1:b029::/64
  • Subnet solo proxy 2
Panoramica Esempio
Bilanciatore del carico delle applicazioni interno tra regioni
  • Intervalli del controllo di integrità 1, 2:

    Per i controlli di integrità IPv4 ai backend:

    • 35.191.0.0/16

    Per i controlli di integrità IPv6 ai backend:

    • 2600:2d00:1:b029::/64
  • Subnet solo proxy 2
Panoramica Esempio
Bilanciatore del carico delle applicazioni interno regionale
  • Intervalli del controllo di integrità 1, 2:

    Per i controlli di integrità IPv4 ai backend:

    • 35.191.0.0/16

    Per i controlli di integrità IPv6 ai backend:

    • 2600:2d00:1:b029::/64
  • Subnet solo proxy 2
Panoramica Esempio
Bilanciatore del carico di rete proxy esterno globale
  • Intervalli del controllo di integrità:

    Per i controlli di integrità IPv4 ai backend:

    • 35.191.0.0/16

    Per i controlli di integrità IPv6 ai backend:

    • 2600:2d00:1:b029::/64
  • Intervalli proxy GFE:
    • Per il traffico IPv4:
      • 35.191.0.0/16
      • 130.211.0.0/22
    • Per il traffico IPv6:
      • 2600:2d00:1:1::/64
Panoramica Esempio
Bilanciatore del carico di rete proxy classico
  • Intervalli del controllo di integrità:

    Per i controlli di integrità IPv4 ai backend:

    • 35.191.0.0/16
  • Intervalli proxy GFE:
    • Per il traffico IPv4:
      • 35.191.0.0/16
      • 130.211.0.0/22
    • Per il traffico IPv6:
      • 2600:2d00:1:1::/64
Panoramica Esempio
Bilanciatore del carico di rete proxy esterno regionale
  • Intervalli del controllo di integrità 1, 2:

    Per i controlli di integrità IPv4 ai backend:

    • 35.191.0.0/16

    Per i controlli di integrità IPv6 ai backend:

    • 2600:2d00:1:b029::/64
  • Subnet solo proxy 2
Panoramica Esempio
Bilanciatore del carico di rete proxy interno regionale
  • Intervalli del controllo di integrità 1, 2:

    Per i controlli di integrità IPv4 ai backend:

    • 35.191.0.0/16

    Per i controlli di integrità IPv6 ai backend:

    • 2600:2d00:1:b029::/64
  • Subnet solo proxy 2
Panoramica Esempio