กำหนดค่าการเข้าถึง Google แบบส่วนตัวใน Firestore ที่เข้ากันได้กับ MongoDB

หน้านี้จะอธิบายวิธีเปิดใช้และกำหนดค่าการเข้าถึง Google แบบส่วนตัวใน Cloud Firestore

เกี่ยวกับการเข้าถึง Google แบบส่วนตัวใน Cloud Firestore

โดยค่าเริ่มต้น เมื่อ Compute Engine VM ไม่มีที่อยู่ IP ภายนอก ที่กำหนดให้กับอินเทอร์เฟซเครือข่าย VM จะส่งแพ็กเก็ตไปยังปลายทางที่อยู่ IP ภายในอื่นๆ ได้เท่านั้น คุณสามารถอนุญาตให้ VM เหล่านี้เชื่อมต่อกับ Cloud Firestore บริการได้โดยการเปิดใช้การเข้าถึง Google แบบส่วนตัวในซับเน็ต ที่อินเทอร์เฟซเครือข่ายของ VM ใช้

บริการและโปรโตคอลที่เกี่ยวข้อง

  • วิธีการในคู่มือนี้ใช้ได้กับ Cloud Firestoreเท่านั้น

  • โดเมนเริ่มต้นและโดเมน VIP ที่ Cloud Firestore ใช้และช่วง IP ของโดเมนเหล่านั้นรองรับเฉพาะโปรโตคอล MongoDB ในพอร์ต 443 ระบบไม่รองรับโปรโตคอลอื่นๆ ทั้งหมด

ข้อกำหนดของเครือข่าย

อินเทอร์เฟซ VM สามารถเข้าถึง Google APIs และบริการต่างๆ ผ่านเครือข่ายภายในของ Google โดยใช้การเข้าถึง Google แบบส่วนตัวได้หากเป็นไปตามเงื่อนไขทั้งหมดต่อไปนี้

  • อินเทอร์เฟซ VM เชื่อมต่อกับซับเน็ตที่เปิดใช้การเข้าถึง Google แบบส่วนตัว

  • อินเทอร์เฟซ VM ไม่มีที่อยู่ IP ภายนอกที่กำหนด

  • ที่อยู่ IP ต้นทางของแพ็กเก็ตที่ส่งจาก VM ตรงกับที่อยู่ IP ใดที่อยู่หนึ่งต่อไปนี้

    • ที่อยู่ IPv4 ภายในหลักของอินเทอร์เฟซ VM
    • ที่อยู่ IPv4 ภายในจากช่วง IP ของ IP ที่แทน

VM ที่มีที่อยู่ IPv4 ภายนอกที่กำหนดให้กับอินเทอร์เฟซเครือข่ายไม่จำเป็นต้องมีการเข้าถึง Google แบบส่วนตัวเพื่อเชื่อมต่อกับ Google APIs และบริการต่างๆ อย่างไรก็ตาม เครือข่าย VPC ต้องเป็นไปตามข้อกำหนดในการเข้าถึง Google APIs และบริการต่างๆ

สิทธิ์ IAM

เจ้าของโปรเจ็กต์ ผู้แก้ไข และพรินซิเพิล IAM ที่มีบทบาท ผู้ดูแลระบบเครือข่าย สามารถสร้างหรืออัปเดตซับเน็ตและกำหนดที่อยู่ IP ได้

ดูข้อมูลเพิ่มเติมเกี่ยวกับบทบาทได้ในเอกสารประกอบเกี่ยวกับบทบาท IAM

การบันทึก

Cloud Logging จะบันทึกคำขอ API ทั้งหมดที่ส่งจากอินสแตนซ์ VM ในซับเน็ต ที่เปิดใช้การเข้าถึง Google แบบส่วนตัว รายการบันทึกจะระบุแหล่งที่มาของคำขอ API เป็นที่อยู่ IP ภายในของอินสแตนซ์ที่เรียก

คุณสามารถกำหนดค่าให้ระบบส่งรายงานการใช้งานรายวันและรายงานสรุปรายเดือนไปยังบัคเก็ต Cloud Storage ได้ ดูรายละเอียดได้ที่หน้า การดูรายงานการใช้งาน

สรุปการกำหนดค่า

ตารางต่อไปนี้สรุปวิธีต่างๆ ที่คุณสามารถกำหนดค่า การเข้าถึง Google แบบส่วนตัวใน Cloud Firestore ดูข้อมูลวิธีการโดยละเอียดเพิ่มเติมได้ที่การกำหนดค่าเครือข่าย

ตัวเลือกโดเมน ช่วง IP การกำหนดค่า DNS การกำหนดค่าการกำหนดเส้นทาง การกำหนดค่าไฟร์วอลล์

โดเมนเริ่มต้น (firestore.goog)

ระบบจะใช้โดเมนเริ่มต้นเมื่อคุณไม่ได้กำหนดค่าระเบียน DNS สำหรับ restricted.firestore.goog

136.124.0.0/23 คุณเข้าถึงบริการ Cloud Firestore ผ่านที่อยู่ IP สาธารณะของบริการ จึงไม่จำเป็นต้องมีการกำหนดค่า DNS พิเศษ

ตรวจสอบว่าเครือข่าย VPC สามารถกำหนดเส้นทางการเข้าชมไปยัง ช่วงที่อยู่ IP ที่บริการ Cloud Firestore ใช้ได้

ตรวจสอบว่ากฎไฟร์วอลล์อนุญาตให้ ส่งออกไปยังช่วงที่อยู่ IP 136.124.0.0/23

กฎไฟร์วอลล์สำหรับการอนุญาตให้ส่งออกเริ่มต้นจะอนุญาตการเข้าชมนี้ หากมี กฎที่มีลำดับความสำคัญสูงกว่าที่บล็อกการเข้าชม

restricted.firestore.goog

ใช้ restricted.firestore.goog เพื่อเข้าถึงบริการ Cloud Firestore โดยใช้ชุดที่อยู่ IP ที่กำหนดเส้นทางได้จากภายใน Google Cloud เท่านั้น สามารถใช้ในสถานการณ์การควบคุมบริการ VPC ได้

199.36.153.2/31 กำหนดค่าระเบียน DNS เพื่อส่งคำขอ ไปยังช่วงที่อยู่ IP 199.36.153.2/31 ตรวจสอบว่าเครือข่าย VPC มี เส้นทาง ไปยังช่วงที่อยู่ IP 199.36.153.2/31 ตรวจสอบว่ากฎไฟร์วอลล์อนุญาตให้ ส่งออกไปยังช่วงที่อยู่ IP 199.36.153.2/31

การกำหนดค่าเครือข่าย

ส่วนนี้จะอธิบายวิธีกำหนดค่าเครือข่ายเพื่อเข้าถึง Cloud Firestoreโดยใช้การเข้าถึง Google แบบส่วนตัว

การกำหนดค่า DNS

Cloud Firestore API ใช้ชื่อโดเมนและที่อยู่ IP ที่แตกต่างกันสำหรับการเข้าถึง Google แบบส่วนตัว ซึ่งแตกต่างจาก Google APIs อื่นๆ ดังนี้Cloud Firestore

  • restricted.firestore.goog ช่วยให้เข้าถึง Cloud Firestore ผ่าน API ได้

    • ที่อยู่ IP: 199.36.153.2 และ 199.36.153.3

    • เนื่องจาก Cloud Firestore เป็นไปตามข้อกำหนดของการควบคุมบริการ VPC คุณ ใช้โดเมนนี้ในสถานการณ์การควบคุมบริการ VPC ได้

วิธีสร้างโซนและระเบียน DNS สำหรับ Cloud Firestore

  1. สร้างโซน DNS ส่วนตัวสำหรับ firestore.goog

    พิจารณาสร้างโซนส่วนตัวของ Cloud DNS เพื่อวัตถุประสงค์นี้

  2. สร้างระเบียนต่อไปนี้ในโซน firestore.goog

    1. ระเบียน A สำหรับ restricted.firestore.goog ที่ชี้ไปยังที่อยู่ IP ต่อไปนี้ 199.36.153.2 และ 199.36.153.3

    2. ระเบียน CNAME สำหรับ *.firestore.goog ที่ชี้ไปยัง restricted.firestore.goog

    หากต้องการสร้างระเบียนเหล่านี้ใน Cloud DNS โปรดดู หัวข้อเพิ่มระเบียน

การกำหนดค่าการกำหนดเส้นทาง

เครือข่าย VPC ต้องมีเส้นทางที่เหมาะสมซึ่งมีฮ็อปถัดไปเป็นเกตเวย์อินเทอร์เน็ตเริ่มต้น Google Cloud ไม่รองรับการกำหนดเส้นทาง การเข้าชมไปยัง Google APIs และบริการต่างๆ ผ่านอินสแตนซ์ VM อื่นๆ หรือฮ็อปถัดไปที่กำหนดเอง แม้ว่าจะเรียกว่า เกตเวย์อินเทอร์เน็ตเริ่มต้น แต่แพ็กเก็ตที่ส่งจาก VM ในเครือข่าย VPC ไปยัง Google APIs และบริการต่างๆ จะยังคงอยู่ใน เครือข่ายของ Google

  • หากคุณเลือกตัวเลือกโดเมนเริ่มต้น อินสแตนซ์ VM จะเชื่อมต่อกับบริการ Cloud Firestore โดยใช้ช่วงที่อยู่ IP สาธารณะ 136.124.0.0/23 ที่อยู่ IP เหล่านี้กำหนดเส้นทางได้แบบสาธารณะ แต่เส้นทางจาก VM ในเครือข่าย VPC ไปยังที่อยู่เหล่านั้นจะยังคงอยู่ในเครือข่ายของ Google

  • Google ไม่ได้เผยแพร่เส้นทางบนอินเทอร์เน็ตไปยังที่อยู่ IP ใดๆ ที่โดเมน restricted.firestore.goog ใช้ ดังนั้น VM ในเครือข่าย VPC หรือระบบในองค์กรที่เชื่อมต่อกับเครือข่าย VPC เท่านั้นที่จะเข้าถึงโดเมนนี้ได้

หากเครือข่าย VPC มี เส้นทางเริ่มต้น ที่มีฮ็อปถัดไปเป็นเกตเวย์อินเทอร์เน็ตเริ่มต้น คุณสามารถใช้เส้นทางนั้นเพื่อ เข้าถึงบริการ Cloud Firestore ได้โดยไม่จำเป็นต้องสร้างเส้นทาง ที่กำหนดเอง ดูรายละเอียดได้ที่การกำหนดเส้นทางด้วยเส้นทางเริ่มต้น

หากคุณแทนที่เส้นทางเริ่มต้น (ปลายทาง 0.0.0.0/0 หรือ ::0/0) ด้วย เส้นทางที่กำหนดเองซึ่งมีฮ็อปถัดไป ไม่ใช่ เกตเวย์อินเทอร์เน็ตเริ่มต้น คุณสามารถ ทำตามข้อกำหนดการกำหนดเส้นทางสำหรับบริการ Cloud Firestore โดยใช้การกำหนดเส้นทางที่กำหนดเอง แทน

การกำหนดเส้นทางด้วยเส้นทางเริ่มต้น

เครือข่าย VPC แต่ละเครือข่ายจะมีเส้นทางเริ่มต้น IPv4 (0.0.0.0/0) เมื่อสร้าง

เส้นทางเริ่มต้นจะระบุเส้นทางไปยังที่อยู่ IP สำหรับปลายทางต่อไปนี้

  • โดเมนเริ่มต้น (firestore.goog): 136.124.0.0/23
  • restricted.firestore.goog: 199.36.153.2/31

ดูวิธีการตรวจสอบ การกำหนดค่าเส้นทางเริ่มต้นในเครือข่ายที่กำหนดได้ในคอนโซล Google Cloud และ Google Cloud CLI ได้ที่ หัวข้อกำหนดค่าการเข้าถึง Google แบบส่วนตัว

การกำหนดเส้นทางด้วยเส้นทางที่กำหนดเอง

คุณสามารถใช้เส้นทางคงที่ที่กำหนดเองแทนเส้นทางเริ่มต้นได้ โดยแต่ละเส้นทางจะมีปลายทางที่เฉพาะเจาะจงมากขึ้น และแต่ละเส้นทางจะใช้ฮ็อปถัดไปเป็นเกตเวย์อินเทอร์เน็ตเริ่มต้น ที่อยู่ IP ปลายทางสำหรับเส้นทางจะขึ้นอยู่กับ โดเมนที่คุณเลือก:

  • โดเมนเริ่มต้น (firestore.goog): 136.124.0.0/23
  • restricted.firestore.goog: 199.36.153.2/31

ดูวิธีการตรวจสอบการกำหนดค่าเส้นทางที่กำหนดเองในเครือข่ายที่กำหนดได้ในคอนโซล Google Cloud และ Google Cloud CLI ได้ที่หัวข้อ กำหนดค่าการเข้าถึง Google แบบส่วนตัว

การกำหนดค่าไฟร์วอลล์

การกำหนดค่าไฟร์วอลล์ของเครือข่าย VPC ต้องอนุญาต การเข้าถึงจาก VM ไปยังที่อยู่ IP ที่บริการ Cloud Firestore ใช้ กฎ allow egress โดยนัยเป็นไปตามข้อกำหนดนี้

ในการกำหนดค่าไฟร์วอลล์บางรายการ คุณต้องสร้างกฎการอนุญาตให้ส่งออกที่เฉพาะเจาะจง ตัวอย่างเช่น สมมติว่าคุณสร้างกฎการปฏิเสธการส่งออกที่บล็อกการเข้าชมไปยังปลายทางทั้งหมด (0.0.0.0 สำหรับ IPv4) ในกรณีนี้ คุณต้องสร้างกฎไฟร์วอลล์สำหรับการอนุญาตให้ส่งออก 1 รายการที่มีลำดับความสำคัญสูงกว่ากฎการปฏิเสธการส่งออกสำหรับช่วงที่อยู่ IP แต่ละช่วงที่โดเมนที่คุณเลือกใช้

  • โดเมนเริ่มต้น (firestore.goog: 136.124.0.0/23
  • restricted.firestore.goog: 199.36.153.2/31

ดูวิธีสร้างกฎไฟร์วอลล์ได้ที่หัวข้อ การสร้างกฎไฟร์วอลล์ คุณสามารถจำกัด VM ที่จะใช้กฎไฟร์วอลล์ได้เมื่อกำหนด เป้าหมายของ กฎการอนุญาตให้ส่งออกแต่ละรายการ

การกำหนดค่าการเข้าถึง Google แบบส่วนตัว

คุณสามารถเปิดใช้การเข้าถึง Google แบบส่วนตัวได้หลังจากที่เครือข่าย VPC เป็นไปตามข้อกำหนดของ เครือข่ายแล้ว หากต้องการดูวิธีการในคอนโซล Google Cloud และ Google Cloud CLI ให้ทำตาม ขั้นตอนที่ระบุไว้ใน หัวข้อเปิดใช้การเข้าถึง Google แบบส่วนตัว

ขั้นตอนถัดไป