Esta página explica como pode usar o encaminhamento TCP do Identity-Aware Proxy (IAP) para ativar o acesso administrativo a instâncias de VM que não têm endereços IP externos ou não permitem o acesso direto através da Internet.
O encaminhamento TCP do IAP permite-lhe estabelecer um túnel encriptado através do qual pode encaminhar SSH, RDP e outro tráfego para instâncias de VMs. O encaminhamento TCP do IAP também lhe oferece um controlo detalhado sobre que utilizadores têm autorização para estabelecer túneis e a que instâncias de VM os utilizadores têm autorização para se ligarem.
Para saber como funciona o reencaminhamento de TCP da IAP, consulte a vista geral do reencaminhamento de TCP.
Preparar o projeto para o encaminhamento TCP do IAP
Esta secção explica os passos necessários para ativar o encaminhamento de TCP da IAP no seu projeto do Google Cloud .
Crie uma regra de firewall
Para permitir que o IAP se ligue às suas instâncias de VM, crie uma regra de firewall que:
- aplica-se a todas as instâncias de VM às quais quer que seja possível aceder através do IAP.
- permite o tráfego de entrada do intervalo de IP
35.235.240.0/20. Este intervalo contém todos os endereços IP que o IAP usa para o encaminhamento TCP.Para VMs IPv6, use o seguinte intervalo de IP:
2600:2d00:1:7::/64. - permite ligações a todas as portas às quais quer aceder
através do encaminhamento TCP do IAP, por exemplo, a porta
22para SSH e a porta3389para RDP.
Consola
Para permitir o acesso RDP e SSH a todas as instâncias de VM na sua rede, faça o seguinte:
- Abra a página Regras de firewall.
Abra a página Regras de firewall
Os passos restantes aparecem na Google Cloud consola.
- Selecione um Google Cloud projeto.
- Na página Regras de firewall, clique em
Criar regra de firewall . - Configure as seguintes definições:
- Nome:
allow-ingress-from-iap - Direção do tráfego: entrada
- Segmentação: todas as instâncias na rede
- Filtro de origem: intervalos de IP
- Intervalos de IP de origem:
35.235.240.0/20 - Protocolos e portas: selecione TCP e introduza
3389,22para permitir o RDP e o SSH.
- Nome:
- Clique em Criar.
gcloud
Para permitir o acesso RDP a todas as instâncias de VM na sua rede, execute o seguinte comando:
gcloud compute firewall-rules create allow-rdp-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:3389 \ --source-ranges=35.235.240.0/20
Para aceder ao SSH, execute:
gcloud compute firewall-rules create allow-ssh-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:22 \ --source-ranges=35.235.240.0/20
Para outros protocolos, execute
gcloud compute firewall-rules create allow-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:PORT \ --source-ranges=35.235.240.0/20
em que PORT é a porta usada pelo protocolo.
Conceda funções para o encaminhamento TCP do IAP
Para controlar que utilizadores e grupos têm autorização para usar o encaminhamento TCP do IAP e a que instâncias de VM têm autorização para se ligarem, conceda as funções de gestão de identidade e de acesso (IAM) adequadas no projeto.
Se estiver a usar o Início de sessão do SO (recomendado), consulte o artigo Configurar funções do Início de sessão do SO em contas de utilizador.
A tabela seguinte mostra as funções predefinidas que tem de conceder aos administradores fidedignos para o encaminhamento TCP e tarefas relacionadas:
| Tarefa | Funções | Mais informações |
|---|