設定您的 VPC 網路以啟用流量鏡像到您的虛擬網路感測器資料埠。
注意這些指示中的步驟截至七月 2024 年有效。
|
您可以使用您偏好的方法在您的 Google 雲端環境中設置流量鏡像,或者按照 Google 雲端文件中關於封包鏡像的步驟進行操作。
如果您不確定要使用哪些設定,請按照本指南中的步驟設置流量鏡像。此方法已由趨勢科技測試,用於部署虛擬網路感測器。
在您開始使用之前,請確保您已決定要使用哪個虛擬機器 (VM) 作為您的鏡像來源。鏡像來源 VM 是封包鏡像到虛擬網路感測器資料埠的資料來源。
步驟
- 設定網路對等連線。趨勢科技 建議將虛擬網路感測器資料防護端口定位到與鏡像源 VM 不同的 VPC 網路。如果您將資料防護端口分配到與鏡像源 VM 相同的網路,跳到下一步。
重要
如果您使用多個 VPC 網路,必須在兩個 VPC 網路上設置網路對等連接以啟用封包鏡像。- 在您的 Google 雲端環境中,前往 。
- 尋找並點選具有鏡像來源 VM 的 VPC 網路。顯示VPC network details畫面。
- 前往VPC Network Peering。
- 點選Add Peering。Create peering connection 畫面出現。
- 為對等連線指定唯一的name。
- 在Peered VPC netwok下,選擇分配虛擬網路感測器資料埠的 VPC 網路名稱。
- 點選Create。
- 返回VPC Networks畫面。
- 找到並點選具有虛擬網路感測器資料埠的 VPC 網路。顯示VPC network details畫面。
- 前往VPC Network Peering。
- 點選Add Peering。Create peering connection 畫面出現。
- 為對等連線指定唯一的name。
- 在Peered VPC netwok下,選擇鏡像來源 VM 所在的 VPC 網路名稱。
- 點選Create。
- 建立一個非受管實例群組。
- 前往 。
- 點選Create Instance Group。Create Instance Group 畫面出現。
- 點選New unmanaged instance group。
- 為實例組指定唯一的name。
- 選擇部署虛擬網路感測器的位置。
- 選擇網路,其中虛擬網路感測器管理埠位於此處。
- 選擇Subnetwork,其中虛擬網路感測器管理埠位於此處。
- 對於VM instances,選擇虛擬網路感測器實例。
- 點選Create。
- 建立健康檢查。
- 前往 。
- 點選Create Health Check。Create a health check 畫面出現。
- 為健康檢查指定一個唯一的name。
- 對於通訊協定,選擇TCP。
- 對於通訊埠,輸入14789。
- 點選Create。
- 建立負載平衡器。
- 前往 。
- 點選Create Load Balancer。顯示Create a load balancer畫面。
- 對於Type of load balancer,選擇Network Load Balancer (TCP/UDP/SSL)並點選下一步。
- 對於Proxy or passthrough,選擇Passthrough load balancer並點選下一步。
- 對於Public facing or internal,選擇Internal並點選下一步。
- 點選Configure。顯示Create internal passthrough Network Load Balancer畫面。
- 為負載平衡器指定唯一的name。
- 選擇部署虛擬網路感測器的相同Region。
- 選擇虛擬網路感測器資料埠所在的相同網路。
- 如果Backend configuration未自動顯示,請點選Backend configuration。
- 對於Backend type,選擇Instance group。
- 對於通訊協定,選擇TCP。
- 在New backend下,為IP stack type選擇IPV4 (single-stack)。
- 選擇具有虛擬網路感測器管理埠的Instance group您創建的。
- 選擇Health check您創建的。
- 對於Session affinity,選擇無。
- 點選完成。
- 點選Frontend configuration。
- 選擇Subnetwork,其中虛擬網路感測器資料防護端口位於。
- 對於Ports,選擇All。
- 展開Advanced Configurations。
- 選擇Enable this load balancer for Packet Mirroring。
- 點選完成。
- 點選Create。
- 建立封包鏡像政策。
- 前往 。
- 點選Create Policy。Create policy 畫面出現。
- 指定唯一的Policy name。
- 選擇部署虛擬網路感測器的相同Region。
- 點選繼續。
- 選擇 VPC 網路。
-
如果您將虛擬網路感測器資料埠分配到與鏡像來源 VM 相同的網路,請選擇Mirrored source and collector destination are in the same VPC network,然後選擇它們所在的 VPC 網路。
-
如果您將虛擬網路感測器資料埠分配到與鏡像來源 VM 不同的網路,請選擇Mirrored source and collector destination are in separate, peered VPC networks,然後選擇以下選項:
-
Mirrored source VPC network:選擇鏡像來源 VM 的網路
-
Collector destination VPC network:選擇虛擬網路感測器資料防護埠的網路
-
-
- 點選繼續。
- 對於Mirrored source,選擇Select individual instances並點選Select。
- 在出現的畫面中,選擇鏡像來源 VM 並點選Select。
- 點選繼續。
- 選擇您建立的負載平衡器作為Collector destination。負載平衡器可能會以
NAME-forwarding-rule (NAME)
的格式出現。 - 點選繼續。
- 選擇Mirror all IPv4 traffic (default)。
- 點選Submit。
- 為虛擬網路感測器資料埠配置防火牆規則。趨勢科技 建議為虛擬網路感測器資料埠設定防火牆規則,允許所有流量進入該埠,以便最大限度地查看網路流量。
- 前往 。
- 找到虛擬網路感測器資料埠所在的 VPC 網路,然後點選名稱。顯示VPC network details畫面。
- 前往Firewalls。
- 點選Add Firewall Rule。Create a firewall rule 畫面出現。
- 為防火牆規則指定一個唯一的name。
- 對於Direction of traffic,選擇Ingress。
- 對於Action on match,選擇允許。
- 對於Targets,選擇虛擬網路感測器。如果您將虛擬網路感測器資料埠單獨部署到新的 VPC 網路,您可以選擇All instances in the network。
- 對於Source IPv4 ranges,輸入0.0.0.0/0以允許所有來源。
- 對於Protocols and ports,選擇Allow all。
- 點選Create。
鏡像流量在所有步驟成功完成後開始流向虛擬網路感測器。如果流量未到達虛擬網路感測器,請檢查您的配置。