GCP共享VPC中如何通过IP范围创建防火墙规则隔离子网?
方案1:组合入站+出站防火墙规则实现双向IP隔离
GCP单条防火墙规则确实无法同时指定源和目的CIDR,但可以通过4条规则的组合,完全基于IP范围实现两个子网的双向隔离,无需依赖实例标签或服务账号:
入站规则配置
规则1:拒绝10.65.0.0/16对10.66.0.0/16的所有入站流量
- 方向:入站
- 动作:拒绝
- 源IP范围:
10.65.0.0/16 - 目标:选择「IP范围」并填入
10.66.0.0/16 - 协议/端口:全部
- 优先级:设为100(确保高于默认允许规则的65535)
规则2:拒绝10.66.0.0/16对10.65.0.0/16的所有入站流量
- 方向:入站
- 动作:拒绝
- 源IP范围:
10.66.0.0/16 - 目标:选择「IP范围」并填入
10.65.0.0/16 - 协议/端口:全部
- 优先级:100
出站规则配置
规则3:拒绝10.65.0.0/16发往10.66.0.0/16的所有出站流量
- 方向:出站
- 动作:拒绝
- 目标IP范围:
10.66.0.0/16 - 源:选择「IP范围」并填入
10.65.0.0/16 - 协议/端口:全部
- 优先级:100
规则4:拒绝10.66.0.0/16发往10.65.0.0/16的所有出站流量
- 方向:出站
- 动作:拒绝
- 目标IP范围:
10.65.0.0/16 - 源:选择「IP范围」并填入
10.66.0.0/16 - 协议/端口:全部
- 优先级:100
方案2:路由层面配置黑洞路由阻断流量
通过在Shared VPC宿主项目中配置静态黑洞路由,直接在路由层面切断两个子网的通信:
- 创建第一条静态路由:目的地址
10.66.0.0/16,下一跳类型选择「黑洞」,应用范围指定为10.65.0.0/16子网 - 创建第二条静态路由:目的地址
10.65.0.0/16,下一跳类型选择「黑洞」,应用范围指定为10.66.0.0/16子网
注意:确保黑洞路由的优先级(默认1000)高于其他可能影响这两个子网通信的路由(比如VPN/Cloud Router的路由),避免被覆盖。
方案3:子网级防火墙策略(若环境支持)
如果你的GCP环境已启用子网级防火墙策略功能,可以直接在子网维度配置隔离规则:
- 针对
10.65.0.0/16子网,添加出站拒绝规则:目标IP10.66.0.0/16,覆盖所有协议和端口 - 针对
10.66.0.0/16子网,添加出站拒绝规则:目标IP10.65.0.0/16,覆盖所有协议和端口 - 同时配置对应的入站拒绝规则,确保双向流量完全阻断
内容的提问来源于stack exchange,提问作者Lu Xin
相关产品推荐
相关产品推荐

