确认项目、计费与台湾区域(asia-east1)可用;安装并登录gcloud:1) gcloud init并选择项目;2) gcloud auth login;3) 设置默认区域:gcloud config set compute/region asia-east1;4) 确认有组织或项目管理员权限以创建防火墙、IAM和快照策略。
创建或使用已有VPC,建议为生产与管理分开VPC。控制台操作:VPC 网络 > VPC 网络 > 创建 VPC 网络,填写子网asia-east1。命令示例:gcloud compute networks create prod-vpc --subnet-mode=custom;gcloud compute networks subnets create prod-subnet --network=prod-vpc --region=asia-east1 --range=10.10.0.0/24。
原则:默认拒绝入站,仅允许必要端口。步骤:1) 阻止所有入站:默认即为拒绝,若需显式:gcloud compute firewall-rules create deny-ingress --network=prod-vpc --action=DENY --direction=INGRESS --rules=all --priority=65534;2) 允许管理IP或Cloud NAT:gcloud compute firewall-rules create allow-ssh --network=prod-vpc --direction=INGRESS --action=ALLOW --rules=tcp:22 --source-ranges=你的管理IP/32 --priority=1000;3) 使用标签/服务账号限流:--target-tags 或 --target-service-accounts;4) 验证:gcloud compute firewall-rules list。
为负载均衡器添加Cloud Armor策略:控制台:安全 > Cloud Armor > 创建安全策略,选择预定义规则集(OWASP),设置规则优先级并阻断IP、国家或已知恶意UA。命令示例:gcloud compute security-policies create my-policy --description="WAF for app"; gcloud compute security-policies rules create 1000 --security-policy=my-policy --expression="(request.path =~ '^/admin')" --action=deny(403)。将策略绑定到后端服务:gcloud compute backend-services update BACKEND --security-policy=my-policy --global/--region。
步骤:1) 启用OS Login并强制公钥认证:在元数据中设置 enable-oslogin=TRUE;2) 禁用密码登录:编辑 /etc/ssh/sshd_config,PasswordAuthentication no,重启sshd;3) 使用IAP TCP转发避免公网暴露:gcloud compute start-iap-tunnel INSTANCE 22 --local-host-port=localhost:2222 --zone=asia-east1-b;然后ssh -p 2222 localhost;4) 若使用金钥,定期轮换,开启2FA帐号管理控制台访问。
使用资源策略(snapshot schedule)自动化:1) 创建资源策略:gcloud compute resource-policies create snapshot-schedule my-schedule --region=asia-east1 --schedule="daily" --retention-days=30 --start-time=03:00;2) 将策略附加到磁盘:gcloud compute disks add-resource-policies DISK_NAME --resource-policies=my-schedule --zone=asia-east1-b;3) 手动快照:gcloud compute disks snapshot DISK_NAME --zone=asia-east1-b --snapshot-names=backup-$(date +%F);4) 将重要快照复制到区域/跨区域或导出到Cloud Storage:gcloud compute snapshots create SNAP_NAME --source-disk=... --storage-location=asia。测试恢复:通过snapshot创建新磁盘并attach到临时实例验证。
原则:最小权限、禁止广泛的服务账号私钥泄露。步骤:1) 创建服务账号并分配精确角色:gcloud iam service-accounts create app-sa --display-name="App Service Account";gcloud projects add-iam-policy-binding PROJECT_ID --member="serviceAccount:app-sa@PROJECT_ID.iam.gserviceaccount.com" --role="roles/storage.objectViewer";2) 使用Workload Identity或短期凭证替代长期密钥;3) 若必须,创建并定期轮换密钥:gcloud iam service-accounts keys create key.json --iam-account=app-sa@PROJECT_ID.iam.gserviceaccount.com,并存放在Secrets Manager;4) 审计:启用Cloud Audit Logs并定期检查IAM变更和不可疑登录。
答:先基于最近快照创建新磁盘并attach到救援实例:gcloud compute disks create restore-disk --source-snapshot=SNAPSHOT_NAME --zone=asia-east1-b;创建新实例时指定该磁盘作为引导盘或将其挂载为数据盘,验证服务配置并切换负载均衡后端。
答:在控制台防火墙规则界面或使用gcloud查看规则并记录:gcloud compute firewall-rules list;若误删或误改,使用gcloud compute firewall-rules create恢复原规则或从审计日志复制原定义并重建。建议先在低优先级上测试再提升优先级。
答:启用Cloud Monitoring与Cloud Logging,创建日志导出和监控告警:1) 在Monitoring中新建指标并设置阈值告警;2) 配置Cloud Logging基于关键日志(登录失败、权限变更)创建日志导出到Pub/Sub,再由Cloud Functions触发短信/邮件;3) 集成Security Command Center以获得漏洞与配置建议。