Usar o IAP para o encaminhamento TCP

Esta página explica como pode usar o encaminhamento TCP do Identity-Aware Proxy (IAP) para ativar o acesso administrativo a instâncias de VM que não têm endereços IP externos ou não permitem o acesso direto através da Internet.

O encaminhamento TCP do IAP permite-lhe estabelecer um túnel encriptado através do qual pode encaminhar SSH, RDP e outro tráfego para instâncias de VMs. O encaminhamento TCP do IAP também lhe oferece um controlo detalhado sobre que utilizadores têm autorização para estabelecer túneis e a que instâncias de VM os utilizadores têm autorização para se ligarem.

Para saber como funciona o reencaminhamento de TCP da IAP, consulte a vista geral do reencaminhamento de TCP.

Preparar o projeto para o encaminhamento TCP do IAP

Esta secção explica os passos necessários para ativar o encaminhamento de TCP da IAP no seu projeto do Google Cloud .

Crie uma regra de firewall

Para permitir que o IAP se ligue às suas instâncias de VM, crie uma regra de firewall que:

  • aplica-se a todas as instâncias de VM às quais quer que seja possível aceder através do IAP.
  • permite o tráfego de entrada do intervalo de IP 35.235.240.0/20. Este intervalo contém todos os endereços IP que o IAP usa para o encaminhamento TCP.

    Para VMs IPv6, use o seguinte intervalo de IP: 2600:2d00:1:7::/64.

  • permite ligações a todas as portas às quais quer aceder através do encaminhamento TCP do IAP, por exemplo, a porta 22 para SSH e a porta 3389 para RDP.

Consola

Para permitir o acesso RDP e SSH a todas as instâncias de VM na sua rede, faça o seguinte:

  1. Abra a página Regras de firewall.

    Abra a página Regras de firewall

    Os passos restantes aparecem na Google Cloud consola.

  2. Selecione um Google Cloud projeto.
  3. Na página Regras de firewall, clique em Criar regra de firewall.
  4. Configure as seguintes definições:
    • Nome: allow-ingress-from-iap
    • Direção do tráfego: entrada
    • Segmentação: todas as instâncias na rede
    • Filtro de origem: intervalos de IP
    • Intervalos de IP de origem: 35.235.240.0/20
    • Protocolos e portas: selecione TCP e introduza 3389,22 para permitir o RDP e o SSH.
  5. Clique em Criar.

gcloud

Para permitir o acesso RDP a todas as instâncias de VM na sua rede, execute o seguinte comando:

gcloud compute firewall-rules create allow-rdp-ingress-from-iap \
  --direction=INGRESS \
  --action=allow \
  --rules=tcp:3389 \
  --source-ranges=35.235.240.0/20

Para aceder ao SSH, execute:

gcloud compute firewall-rules create allow-ssh-ingress-from-iap \
  --direction=INGRESS \
  --action=allow \
  --rules=tcp:22 \
  --source-ranges=35.235.240.0/20

Para outros protocolos, execute

gcloud compute firewall-rules create allow-ingress-from-iap \
  --direction=INGRESS \
  --action=allow \
  --rules=tcp:PORT \
  --source-ranges=35.235.240.0/20

em que PORT é a porta usada pelo protocolo.

Conceda funções para o encaminhamento TCP do IAP

Para controlar que utilizadores e grupos têm autorização para usar o encaminhamento TCP do IAP e a que instâncias de VM têm autorização para se ligarem, conceda as funções de gestão de identidade e de acesso (IAM) adequadas no projeto.

Se estiver a usar o Início de sessão do SO (recomendado), consulte o artigo Configurar funções do Início de sessão do SO em contas de utilizador.

A tabela seguinte mostra as funções predefinidas que tem de conceder aos administradores fidedignos para o encaminhamento TCP e tarefas relacionadas:

Tarefa Funções Mais informações