本教程介绍了作为服务提供方的您如何创建使用内部直通式网络负载平衡器的简单服务。默认情况下,内部直通式网络负载平衡器只能从托管它的 VPC 网络内部访问。
本教程面向云架构师、网络架构师、网络管理员和 IT 管理员。
目标
- 为服务提供方资源配置网络
- 为负载均衡器后端创建虚拟机资源
- 配置负载均衡器组件
- 测试对负载均衡器的访问
费用
在本文档中,您将使用 Google Cloud的以下收费组件:
如需根据您的预计使用情况来估算费用,请使用价格计算器。
完成本文档中描述的任务后,您可以通过删除所创建的资源来避免继续计费。如需了解详情,请参阅清理。
准备工作
- 创建或选择一个项目,以用于服务提供方资源。在后续教程中,此项目称为
PRODUCER_PROJECT -
在 Google Cloud 控制台中,前往项目选择器页面。
-
选择或创建 Google Cloud 项目。
选择或创建项目所需的角色
- 选择项目:选择项目不需要特定的 IAM 角色,您可以选择已获授角色的任何项目。
-
创建项目:如需创建项目,您需要拥有 Project Creator 角色 (
roles/resourcemanager.projectCreator),该角色包含resourcemanager.projects.create权限。了解如何授予角色。
启用 Compute Engine API。
启用 API 所需的角色
如需启用 API,您需要拥有
serviceusage.services.enable权限。如果您创建了项目,则可能已经通过 Owner 角色 (roles/owner) 获得了此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获得此权限。了解如何授予角色。-
确保您在项目中拥有以下一个或多个角色: Compute Engine > Compute Network Admin、Compute Engine > Compute Security Admin、Compute Engine > Compute Instance Admin
检查角色
-
在 Google Cloud 控制台中,前往 IAM 页面。
转到 IAM - 选择项目。
-
在主账号列中,找到标识您或您所属群组的所有行。如需了解您属于哪些群组,请与您的管理员联系。
- 对于指定或包含您的所有行,请检查角色列以查看角色列表是否包含所需的角色。
授予角色
-
在 Google Cloud 控制台中,前往 IAM 页面。
转到 IAM - 选择项目。
- 点击 授予访问权限。
-
在新的主账号字段中,输入您的用户标识符。 这通常是 Google 账号的电子邮件地址。
- 点击选择角色,然后搜索相应角色。
- 如需授予其他角色,请点击 添加其他角色,然后添加其他各个角色。
- 点击 Save(保存)。
-
配置网络
以下部分介绍了如何为服务创建网络、子网和防火墙规则。
配置网络和子网
如需为负载均衡器创建服务网络和子网,请完成以下部分中的步骤。
控制台
在 Google Cloud 控制台中,前往 VPC 网络页面。
点击创建 VPC 网络。
对于名称,输入
service-network。对于子网创建模式,选择自定义。
在新子网部分中,输入以下信息。
- 对于名称,输入
service-subnet。 - 对于区域,选择您要使用的区域。
- 在 IP 栈类型字段中,选择 IPv4(单栈)。
- 对于 IPv4 范围,输入
10.10.10.0/24。 - 点击完成。
- 对于名称,输入
点击创建。
gcloud
创建一个自定义模式 VPC 网络:
gcloud compute networks create service-network --subnet-mode=custom
在
service-network网络中,创建一个子网。gcloud compute networks subnets create service-subnet \ --network=service-network \ --range=10.10.10.0/24 \ --region=REGION将
REGION替换为您要使用的区域。
配置防火墙规则
创建防火墙规则以允许以下流量:
fw-allow-subnet:允许来自10.10.10.0/24的流量到达10.10.10.0/24中的其他资源。fw-allow-ssh:允许来自0.0.0.0/0的 SSH 流量到达具有allow-ssh网络标记的虚拟机。fw-allow-healthcheck:允许来自 Google Cloud健康检查系统的流量到达具有allow-healthcheck网络标记的虚拟机。
控制台
在 Google Cloud 控制台中,前往防火墙政策页面。
如需允许子网流量,请点击创建防火墙规则,然后使用以下设置:
- 对于名称,输入
fw-allow-subnet。 - 对于网络,请选择
service-network。 - 在优先级字段中,输入
1000。 - 对于流量方向,选择入站。
- 对于对匹配项执行的操作,选择允许。
- 对于目标,选择网络中的所有实例。
- 对于来源过滤条件,选择 IPv4 范围。
- 对于来源 IPv4 范围,输入
10.10.10.0/24。 - 对于协议和端口,选择全部允许。
- 对于名称,输入
点击创建。
如需允许传入 SSH 连接,请点击创建防火墙规则,然后使用以下设置:
- 对于名称,输入
fw-allow-ssh。 - 对于网络,请选择
service-network。 - 在优先级字段中,输入
1000。 - 对于流量方向,选择入站。
- 对于对匹配项执行的操作,选择允许。
- 对于目标,选择 Specified target tags。
- 对于目标标记,请输入
allow-ssh。 - 对于来源过滤条件,选择 IPv4 范围。
- 对于来源 IPv4 范围,输入
0.0.0.0/0。 - 在协议和端口部分,选择指定的协议和端口,然后选中 TCP 复选框。对于端口,输入
22。
- 对于名称,输入
点击创建。
如需允许 Google Cloud 健康检查,请点击创建防火墙规则,然后使用以下设置:
- 对于名称,输入
fw-allow-healthcheck。 - 对于网络,请选择
service-network。 - 在优先级字段中,输入
1000。 - 对于流量方向,选择入站。
- 对于对匹配项执行的操作,选择允许。
- 对于目标,选择 Specified target tags。
- 对于目标标记,请输入
allow-healthcheck。
- 对于名称,输入