
准备工作
- 实验会创建一个 Google Cloud 项目和一些资源,供您使用限定的一段时间
- 实验有时间限制,并且没有暂停功能。如果您中途结束实验,则必须重新开始。
- 在屏幕左上角,点击开始实验即可开始
Create a VPC network
/ 40
Create instance in primary region
/ 30
Create a VM instance in secondary region
/ 30
Google Cloud Virtual Private Cloud (VPC) 为 Compute Engine 虚拟机 (VM) 实例、Kubernetes Engine 容器和 App Engine 柔性环境提供联网功能。换句话说,没有 VPC 网络,您就无法创建虚拟机实例、容器和 App Engine 应用。因此,每个 Google Cloud 项目都有一个默认网络,让您可以开始工作。
您可以像看待物理网络一样看待 VPC 网络,区别在于后者是 Google Cloud 中的虚拟化网络。VPC 网络是一种全球性资源,它由数据中心内的一系列区域级虚拟子网组成,子网之间通过全球广域网 (WAN) 连接。在 Google Cloud 中,VPC 网络在逻辑上彼此隔离。
在本实验中,您将创建一个具有防火墙规则和两个虚拟机实例的自动模式 VPC 网络。然后,您将探索虚拟机实例的网络连接。
在本实验中,您将学习如何执行以下任务:
请阅读以下说明。实验是计时的,并且您无法暂停实验。计时器在您点击开始实验后即开始计时,显示 Google Cloud 资源可供您使用多长时间。
此实操实验可让您在真实的云环境中开展实验活动,免受模拟或演示环境的局限。为此,我们会向您提供新的临时凭据,您可以在该实验的规定时间内通过此凭据登录和访问 Google Cloud。
为完成此实验,您需要:
点击开始实验按钮。如果该实验需要付费,系统会打开一个对话框供您选择支付方式。左侧是“实验详细信息”窗格,其中包含以下各项:
点击打开 Google Cloud 控制台(如果您使用的是 Chrome 浏览器,请右键点击并选择在无痕式窗口中打开链接)。
该实验会启动资源并打开另一个标签页,显示“登录”页面。
提示:将这些标签页安排在不同的窗口中,并排显示。
如有必要,请复制下方的用户名,然后将其粘贴到登录对话框中。
您也可以在“实验详细信息”窗格中找到“用户名”。
点击下一步。
复制下面的密码,然后将其粘贴到欢迎对话框中。
您也可以在“实验详细信息”窗格中找到“密码”。
点击下一步。
继续在后续页面中点击以完成相应操作:
片刻之后,系统会在此标签页中打开 Google Cloud 控制台。
每个 Google Cloud 项目都有一个默认网络,该网络包含子网、路由和防火墙规则。
默认网络在每个 Google Cloud 区域都有一个子网。
在 Cloud 控制台中,前往导航菜单 () > VPC 网络 > VPC 网络。
点击默认网络。请注意默认网络的详细信息和子网部分。
路由负责指示虚拟机实例和 VPC 网络应如何将来自实例的流量发送到目的地,无论目的地是在网络内部还是 Google Cloud 外部。
每个 VPC 网络都附带一些默认的路由,用于在其子网之间路由流量,以及将从符合条件的实例发出的流量发送到互联网。
在左侧窗格中,点击路由。
在有效路由标签页中,选择默认
网络和
您会看到每个子网都有一个路由,默认互联网网关 (0.0.0.0/0) 也有一个路由。
每个 VPC 网络均实现有一个您可以配置的分布式虚拟防火墙。您可以通过防火墙规则来控制允许哪些数据包传送到哪些目的地。
每个 VPC 网络都有两条隐式防火墙规则,一条禁止所有传入连接,一条允许所有传出连接。
您会看到默认网络有 4 条入站流量防火墙规则:
选择所有防火墙规则,然后点击删除。
在 Cloud 控制台中,前往导航菜单 () > VPC 网络 > VPC 网络。
点击默认网络。
点击页面顶部的删除 VPC 网络,
然后点击删除,确认要删除默认网络。
在左侧窗格中,点击路由。
您可以看到还没有路由。您可能需要点击页面顶部的刷新按钮。
验证如果没有 VPC 网络,便无法创建虚拟机实例。
在 Cloud 控制台中,前往导航菜单 () > Compute Engine > 虚拟机实例。
如需创建新实例,请点击创建实例。
将所有选项保留默认值,点击创建。
点击网络。
前往网络接口部分。
点击取消。
创建一个 VPC 网络,以便您可以创建虚拟机实例。
您可以通过创建自动模式网络来复制默认网络。
在控制台中,前往导航菜单 () > VPC 网络 > VPC 网络,然后点击 + 创建 VPC 网络。
将名称设置为 mynetwork
。
对于子网创建模式,点击自动。
自动模式网络会自动在每个区域中创建子网。
对于防火墙规则,选中所有可用规则。
这些是与默认网络中相同的标准防火墙规则。
点击创建,然后等待 mynetwork 创建完成。
您可以看到该操作为每个区域都创建了一个子网。
点击 mynetwork 名称,并记录
点击检查我的进度,验证您已完成的任务。如果您成功完成了任务,系统会给出评分。
在
在控制台中,前往导航菜单 () > Compute Engine > 虚拟机实例,
点击创建实例。
在机器配置部分:
设置以下值:
属性 | 值(按照说明输入值或选择选项) |
---|---|
名称 | mynet-us-vm |
区域 | |
可用区 | |
系列 | E2 |
机器类型 | e2-micro |
点击创建,然后等待实例创建完成。
验证内部 IP 是从
点击检查我的进度,验证您已完成的任务。如果您成功完成了任务,系统会给出评分。
在
点击创建实例。
在机器配置部分:
设置以下值:
属性 | 值(按照说明输入值或选择选项) |
---|---|
名称 | mynet-second-vm |
区域 | |
可用区 | |
系列 | E2 |
机器类型 | e2-micro |
点击创建,然后等待实例创建完成。
验证内部 IP 是从
内部 IP 应为
点击检查我的进度,验证您已完成的任务。如果您成功完成了任务,系统会给出评分。
探索虚拟机实例的连接情况。具体而言,使用 tcp:22 通过 SSH 连接到虚拟机实例,并使用 ICMP 对虚拟机实例的内部和外部 IP 地址都进行 ping 操作。接下来,逐个移除防火墙规则,了解它们对连接的影响。
为 mynetwork 创建的防火墙规则允许来自 mynetwork 内部(内部 IP)和网络外部(外部 IP)的入站 SSH 和 ICMP 流量。
在控制台中,前往导航菜单 () > Compute Engine > 虚拟机实例。
注意 mynet-second-vm 的外部和内部 IP 地址。
对于 mynet-us-vm,点击 SSH 以启动一个终端并进行连接。您可能需要点击 SSH 两次。
您可以通过 SSH 进行连接,因为 allow-ssh 防火墙规则允许使用 tcp:22 从任何地方 (0.0.0.0/0) 传入流量。
如需测试能否连接到 mynet-second-vm 的内部 IP,运行以下命令,并使用 mynet-second-vm 的内部 IP:
根据 allow-custom 防火墙规则,您可以 ping 通 mynet-second-vm 的内部 IP。
如需测试是否能够连接到 mynet-second-vm 的外部 IP,运行以下命令,并使用 mynet-second-vm 的外部 IP:
我们在下方准备了一些选择题,以加强您对本实验中概念的理解。请尽您所能回答。
移除 allow-icmp 防火墙规则,并尝试对 mynet-second-vm 的内部和外部 IP 地址进行 ping 操作。
在控制台中,前往导航菜单 () > VPC 网络 > 防火墙。
选中 mynetwork-allow-icmp 规则。
点击删除。
再次点击删除,确认删除该规则。
等待该防火墙规则删除完成。
返回 mynet-us-vm 的 SSH 终端。
如需测试能否连接到 mynet-second-vm 的内部 IP,运行以下命令,并使用 mynet-second-vm 的内部 IP:
根据 allow-custom 防火墙规则,您可以 ping 通 mynet-second-vm 的内部 IP。
如需测试是否能够连接到 mynet-second-vm 的外部 IP,运行以下命令,并使用 mynet-second-vm 的外部 IP:
移除 allow-custom 防火墙规则,并尝试对 mynet-second-vm 的内部 IP 地址进行 ping 操作。
在控制台中,前往导航菜单 () > VPC 网络 > 防火墙。
选中 mynetwork-allow-custom 规则,然后点击删除。
再次点击删除,确认删除该规则。
等待该防火墙规则删除完成。
返回 mynet-us-vm 的 SSH 终端。
如需测试能否连接到 mynet-second-vm 的内部 IP,运行以下命令,并使用 mynet-second-vm 的内部 IP:
关闭 SSH 终端:
移除 allow-ssh 防火墙规则,并尝试通过 SSH 连接到 mynet-us-vm。
在控制台中,前往导航菜单 () > VPC 网络 > 防火墙。
选中 mynetwork-allow-ssh 规则,然后点击删除。
再次点击删除,确认删除该规则。
等待该防火墙规则删除完成。
在控制台中,前往导航菜单 () > Compute Engine > 虚拟机实例。
对于 mynet-us-vm,点击 SSH 以启动一个终端并进行连接。
在本实验中,您探索了默认网络及其子网、路由和防火墙规则。之后,您删除了默认网络,并确定了如果没有 VPC 网络,便无法创建任何虚拟机实例。因此,您重新创建了一个新的具有子网、路由、防火墙规则和两个虚拟机实例的自动模式 VPC 网络。接下来,您测试了虚拟机实例的连接情况,并就防火墙规则对连接的影响进行了探索。
如需详细了解 Google VPC,请阅读 Virtual Private Cloud (VPC) 网络概览。
上次更新手册的时间:2025 年 3 月 16 日
上次测试实验的时间:2025 年 3 月 16 日
版权所有 2025 Google LLC 保留所有权利。Google 和 Google 徽标是 Google LLC 的商标。其他所有公司名和产品名可能是其各自相关公司的商标。
此内容目前不可用
一旦可用,我们会通过电子邮件告知您
太好了!
一旦可用,我们会通过电子邮件告知您
一次一个实验
确认结束所有现有实验并开始此实验