You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP共享VPC中如何通过IP范围创建防火墙规则隔离子网?

解决GCP Shared VPC子网间流量隔离的可行方案

方案1:组合入站+出站防火墙规则实现双向IP隔离

GCP单条防火墙规则确实无法同时指定源和目的CIDR,但可以通过4条规则的组合,完全基于IP范围实现两个子网的双向隔离,无需依赖实例标签或服务账号:

入站规则配置

  • 规则1:拒绝10.65.0.0/16对10.66.0.0/16的所有入站流量

    • 方向:入站
    • 动作:拒绝
    • 源IP范围:10.65.0.0/16
    • 目标:选择「IP范围」并填入10.66.0.0/16
    • 协议/端口:全部
    • 优先级:设为100(确保高于默认允许规则的65535)
  • 规则2:拒绝10.66.0.0/16对10.65.0.0/16的所有入站流量

    • 方向:入站
    • 动作:拒绝
    • 源IP范围:10.66.0.0/16
    • 目标:选择「IP范围」并填入10.65.0.0/16
    • 协议/端口:全部
    • 优先级:100

出站规则配置

  • 规则3:拒绝10.65.0.0/16发往10.66.0.0/16的所有出站流量

    • 方向:出站
    • 动作:拒绝
    • 目标IP范围:10.66.0.0/16
    • 源:选择「IP范围」并填入10.65.0.0/16
    • 协议/端口:全部
    • 优先级:100
  • 规则4:拒绝10.66.0.0/16发往10.65.0.0/16的所有出站流量

    • 方向:出站
    • 动作:拒绝
    • 目标IP范围:10.65.0.0/16
    • 源:选择「IP范围」并填入10.66.0.0/16
    • 协议/端口:全部
    • 优先级:100

方案2:路由层面配置黑洞路由阻断流量

通过在Shared VPC宿主项目中配置静态黑洞路由,直接在路由层面切断两个子网的通信:

  • 创建第一条静态路由:目的地址10.66.0.0/16,下一跳类型选择「黑洞」,应用范围指定为10.65.0.0/16子网
  • 创建第二条静态路由:目的地址10.65.0.0/16,下一跳类型选择「黑洞」,应用范围指定为10.66.0.0/16子网

注意:确保黑洞路由的优先级(默认1000)高于其他可能影响这两个子网通信的路由(比如VPN/Cloud Router的路由),避免被覆盖。

方案3:子网级防火墙策略(若环境支持)

如果你的GCP环境已启用子网级防火墙策略功能,可以直接在子网维度配置隔离规则:

  • 针对10.65.0.0/16子网,添加出站拒绝规则:目标IP10.66.0.0/16,覆盖所有协议和端口
  • 针对10.66.0.0/16子网,添加出站拒绝规则:目标IP10.65.0.0/16,覆盖所有协议和端口
  • 同时配置对应的入站拒绝规则,确保双向流量完全阻断

内容的提问来源于stack exchange,提问作者Lu Xin

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.08 11:35:20