Topic 1 Question #1
您需要限制对 Google Cloud 负载均衡应用程序的访问,以便只有特定的 IP 地址才能连接。
您应该怎么做?
答案: C
本题需求是限制Google Cloud负载均衡应用仅允许特定IP访问,首先要明确负载均衡的流量路径:客户端请求到达负载均衡前端后,会转发到后端服务实例,同时Google会从固定IP段发起健康检查探测后端实例的可用性。要实现访问控制,需要通过VPC防火墙规则对后端实例的入站流量进行过滤,既要允许指定客户端IP的访问请求,又必须放行Google健康检查的IP段,否则健康检查失败会导致负载均衡判定后端不可用,服务无法正常响应。选项C的方案通过给后端实例打专属标签,配置目标为该标签的入站防火墙规则,源IP范围同时包含允许的客户端IP和Google健康检查IP段,完全满足访问限制需求,同时保证服务可用性。
各选项分析:
A. 错误,VPC服务控制的访问上下文管理器用于为Google Cloud托管服务(如云存储、BigQuery等)创建安全边界,控制服务之间的访问,不适用用户部署的负载均衡后端实例的客户端入站访问控制场景,无法实现需求。
B. 错误,VPC服务控制的安全边界是针对Google托管服务的外围访问控制,不能直接将负载均衡标记为受限制服务来过滤客户端源IP,该方案不适用本次场景。
C. 正确,该方案通过标签关联后端实例,配置的防火墙规则精准过滤后端实例的入站流量,仅允许指定客户端IP和健康检查IP访问,既实现了访问限制,又保证了负载均衡健康检查正常,服务可以正常运行,完全符合题目需求。
D. 本题D选项内容与C选项完全一致,属于题目录入错误。若原题D未包含Google健康检查IP范围、或目标配置错误,则不符合要求,此处以官方给定正确答案C为准。
关键知识点:
1. VPC防火墙规则是Google Cloud中控制实例南北向、东西向流量的核心手段,支持通过标签、服务账号、IP范围等维度进行流量匹配,实现精细化访问控制。
2. Google Cloud负载均衡的健康检查流量来自官方公布的固定IP段,必须在后端实例的入站防火墙规则中放行该IP段,否则会导致健康检查失败,负载均衡将后端实例标记为不可用。
3. VPC服务控制适用于防范Google Cloud托管服务的数据泄露风险,构建托管服务的访问边界,不适用于用户自主部署的计算实例的客户端访问控制。
参考资料:
Google Cloud VPC防火墙规则官方文档, https://cloud.google.com/vpc/docs/firewalls
Google Cloud负载均衡健康检查概念官方文档, https://cloud.google.com/load-balancing/docs/health-check-concepts#ip-ranges