בדף הזה מוסבר איך שרת Proxy לאימות זהויות (IAP) מטפל בהעברת TCP. במאמר שימוש ב-IAP להעברת TCP מוסבר איך נותנים לחשבונות משתמשים גישה למשאבים במנהור ואיך יוצרים מנהרות שמנתבים תעבורת TCP.
מבוא
התכונה 'העברת TCP' של IAP מאפשרת לכם לקבוע למי תהיה גישה לשירותים אדמיניסטרטיביים כמו SSH ו-RDP בשרתי הקצה העורפיים שלכם מהאינטרנט הציבורי. התכונה 'העברת TCP' מונעת את החשיפה של השירותים האלה לאינטרנט. במקום זאת, בקשות לשירותים שלכם צריכות לעבור בדיקות אימות והרשאה לפני שהן מגיעות למשאב היעד.
חשיפה של שירותים אדמיניסטרטיביים ישירות לאינטרנט בזמן הפעלת עומסי עבודה בענן יוצרת סיכון. העברת תעבורת TCP באמצעות IAP מאפשרת לכם להקטין את הסיכון הזה, כי רק משתמשים מורשים יכולים לגשת לשירותים הרגישים האלה.
התכונה הזו מיועדת במיוחד לשירותים אדמיניסטרטיביים, ולכן היא לא תומכת ביעדים עם איזון עומסים.
אי אפשר להתקשר לשירות העברת ה-TCP של IAP במכשירים ניידים.
איך פועלת העברת TCP ב-IAP
התכונה 'העברת TCP' ב-IAP מאפשרת למשתמשים להתחבר ליציאות TCP שרירותיות במכונות ב-Compute Engine. עבור תנועת TCP כללית, IAP יוצר יציאת האזנה במארח המקומי שמעבירה את כל התנועה למופע שצוין. לאחר מכן, IAP עוטף את כל התנועה מהלקוח ב-HTTPS. המשתמשים יכולים לגשת לממשק ולפורט אם הם עוברים את בדיקות האימות וההרשאות של מדיניות ניהול הזהויות והרשאות הגישה (IAM) של משאב היעד.

כשיוצרים חיבור SSH באמצעות gcloud compute ssh, הפקודה עוטפת את חיבור ה-SSH ב-HTTPS ומעבירה אותו למכונה המרוחקת בלי לדרוש יציאה להאזנה במארח המקומי.
הפעלת רכישות מתוך האפליקציה במשאב אדמיניסטרטיבי לא חוסמת אוטומטית בקשות ישירות למשאב. IAP חוסם רק בקשות TCP שלא מגיעות מכתובות IP של העברת TCP ב-IAP לשירותים רלוונטיים במשאב.
העברת TCP עם IAP לא דורשת כתובת IP ציבורית שניתנת לניתוב ומוקצית למשאב. במקום זאת, המערכת משתמשת בכתובות IP פנימיות.
המאמרים הבאים
- איך מתחברים ליציאות TCP במכונות ונותנים לחשבונות משתמשים גישה למשאבים שמועברים במנהור.