NVA 및 리전 장애 조치가 있는 NCC 크로스 클라우드 네트워크

Last reviewed 2026-08-24 UTC

이 문서에서는 네트워크 가상 어플라이언스 (NVA)를 사용하여 Google Cloud 내 또는Google Cloud외부 네트워크로 트래픽을 라우팅하는 하이브리드 또는 크로스 클라우드 네트워크 허브 및 스포크 네트워크 토폴로지를 배포하는 데 사용할 수 있는 참조 아키텍처를 제공합니다.

이 문서의 주요 대상은 네트워크 연결을 구축하는 네트워크 관리자와 워크로드 배포 방법을 계획하는 클라우드 설계자입니다. 이 문서에서는 사용자가 라우팅, BGP 프로토콜, 인터넷 연결, 배포하려는 NVA 소프트웨어에 대한 기본적인 이해가 있다고 가정합니다.

이 설계는 온프레미스 또는 클라우드 서비스 제공업체 (CSP) 위치에 대한 여러 원격 연결과 여러 워크로드 Virtual Private Cloud (VPC) 네트워크를 지원합니다. 동적 라우팅을 사용하여 리전 선호도와 리전 간 장애 조치를 제공하는 고성능의 복원력 있는 멀티 리전 배포를 만드는 데 중점을 둡니다. 동적 라우팅은 BGP에 의해 지원되므로 NVA 중단을 완전히 자동화된 방식으로 감지하고 복구할 수 있습니다. 이 설계에서는 Google Cloud 에서 온프레미스 또는 다른 CSP로의 모든 흐름에 NVA를 배치하고 워크로드 VPC 네트워크 사이에 NVA를 배치합니다.

네트워크에 NVA를 포함하는 경우 이 아키텍처는 다음 설계 요구사항에 적합합니다.

  1. 리전 간 NVA 장애 조치 지원: 리전에서 NVA 라우팅 실패를 자동으로 감지하고 필요에 따라 트래픽을 인근Google Cloud 리전의 NVA로 다시 라우팅합니다.
  2. 리전 선호도 유지: 장애가 발생하지 않는 한 Google Cloud 리전 내에서 라우팅을 유지하여 지연 시간과 데이터 전송 비용을 줄입니다. 장애가 있는 경우에만 트래픽이 원격 리전 또는 하이브리드 연결로 라우팅됩니다.

이 설계에서는 확장성 섹션의 뒷부분에 설명된 옵션을 사용하여 구성하지 않는 한 NVA 간의 대칭 라우팅을 제공하지 않습니다. 리전 장애 조치 및 로컬 트래픽 선호도보다 대칭 라우팅이 설계에 더 중요한 경우 NVA 및 리전 선호도를 사용하는 VPC 네트워크 피어링 크로스 클라우드 네트워크를 참고하세요.

아키텍처

다음 다이어그램은 이 아키텍처에서 사용되는 구성요소를 보여줍니다. 다이어그램에는 두 개의 리전만 표시되어 있지만 설계를 추가 리전으로 확장할 수 있습니다.

NVA로 연결된 라우팅 및 전송 VPC 네트워크를 보여주는 CCN 배포

아키텍처 구성요소

위 예시 아키텍처에는 다음 구성요소가 포함되어 있습니다.

외부 네트워크 (온프레미스 또는 기타 CSP 네트워크)

외부 네트워크는 온프레미스 또는 다른 CSP에 있을 수 있습니다. 워크로드 VPC 네트워크에서 실행되는 애플리케이션의 클라이언트를 호스팅합니다. 외부 네트워크에서 애플리케이션을 호스팅할 수도 있지만 NVA는 워크로드 VPC 네트워크로 이동하거나 워크로드 VPC 네트워크에서 이동하는 트래픽만 처리합니다.

다이어그램에서 Cloud Interconnect는 외부 네트워크를 라우팅 VPC 네트워크에 연결합니다. 이 아키텍처는 Cloud Interconnect 대신 Cloud VPN 사용도 지원합니다. 외부 네트워크는 Cloud Interconnect VLAN 연결 또는 Cloud VPN 터널을 사용하여 네트워크 연결 센터 (NCC) 허브 1에 하이브리드 스포크로 연결됩니다.

VPC 네트워크 라우팅

라우팅 VPC 네트워크는 Cloud Interconnect 또는 Cloud VPN을 사용하여 외부 네트워크에 연결됩니다. 다중 NIC NVA를 통해 트랜싯 VPC 네트워크에 연결됩니다.

라우팅 VPC 네트워크와 트랜싯 VPC 네트워크 간에 전달되는 트래픽은 NVA를 통과해야 합니다. 라우팅 VPC 네트워크의 Cloud Router는 외부 네트워크 라우터 및 라우팅 VPC 네트워크에 연결된 NVA NIC와 경로를 교환합니다.

전송 VPC 네트워크

전송 VPC 네트워크는 멀티 NIC NVA를 통해 라우팅 VPC 네트워크에 연결됩니다. 이 네트워크는 라우팅 VPC 네트워크와 워크로드 VPC 네트워크 간의 트래픽을 전달합니다.

전송 VPC 네트워크는 워크로드-워크로드 트래픽을 위해 워크로드 VPC 네트워크에서 NVA로, 다시 워크로드 VPC 네트워크로 트래픽을 전달합니다.

네트워크의 Cloud Router는 트랜싯 네트워크에 연결된 NVA NIC와 경로를 교환합니다.

NVA

멀티 NIC NVA는 여러Google Cloud 리전에 쌍으로 배포됩니다. 각 NVA에는 라우팅 VPC 네트워크에 연결된 NIC 하나와 전송 VPC 네트워크에 연결된 NIC 하나가 있습니다. NVA는 두 네트워크 간에 트래픽을 전달하며 트래픽 검사와 같은 다른 기능을 제공할 수 있습니다.

이 아키텍처에서 워크로드 VPC 네트워크 간 트래픽은 NVA를 통과해야 합니다. 이 아키텍처에서 NVA에는 NIC가 두 개 이상 있습니다. 하나의 NIC는 라우팅 VPC 네트워크에 연결되고 다른 NIC는 트랜싯 VPC 네트워크에 연결됩니다. 아키텍처는 선택적으로 관리 또는 추가 네트워크 연결을 위한 추가 NIC를 지원할 수 있습니다.

NCC 허브 1

이 NCC 허브는 외부 네트워크 하이브리드 연결과 라우팅 VPC 네트워크에 연결된 NVA NIC 간의 연결을 제공합니다.

허브는 라우터 어플라이언스 스포크, Cloud VPN 스포크, Cloud Interconnect VLAN 연결 스포크 등 다음 유형의 하이브리드 스포크를 포함하는 메시 토폴로지로 구성됩니다.

라우팅 VPC 네트워크에 연결된 NVA NIC가 라우터 어플라이언스 스포크로 허브에 추가됩니다. 최대 8개의 NVA를 단일 스포크로 추가할 수 있습니다.

워크로드 VPC 네트워크

워크로드 VPC 네트워크는 외부 네트워크의 클라이언트에서 액세스하거나 다른 워크로드 VPC 네트워크의 클라이언트에서 액세스할 수 있는 애플리케이션을 호스팅합니다. 워크로드 VPC 네트워크는 다른 네트워크에서 액세스할 수 있는 Private Service Connect 엔드포인트를 호스팅할 수도 있습니다.

워크로드 VPC 네트워크는 NCC 허브 2에서 VPC 스포크로 구성됩니다. 워크로드 VPC 네트워크는 NCC 허브 2를 통해 전송 VPC 네트워크의 NVA NIC에 연결됩니다. 워크로드 VPC 네트워크에서 나가는 트래픽은 트래픽의 최종 목적지와 관계없이 NVA로 라우팅됩니다.

NCC 허브 2

이 NCC 허브는 워크로드 VPC 네트워크와 전송 VPC 네트워크의 라우터 어플라이언스 NVA 인터페이스 간의 연결을 제공합니다.

허브는 다음과 같이 스포크가 연결된 스타 토폴로지로 구성됩니다.

  • 전송 VPC 네트워크의 NVA 인터페이스는 센터 스포크 그룹에서 라우터 어플라이언스 스포크로 구성됩니다.
  • 워크로드 VPC 네트워크는 에지 스포크 그룹에서 VPC 스포크로 구성됩니다.

워크로드 VPC 네트워크로 오가는 트래픽은 NVA를 통과해야 합니다.

트래픽 흐름

다음 섹션에서는 모든 NVA와 외부 네트워크 연결이 작동하는 경우의 정상 트래픽 흐름과 리전의 연결 또는 NVA에 장애가 발생한 경우의 장애 조치 트래픽 흐름을 보여줍니다.

정상적인 트래픽 흐름

다음 다이어그램은 NVA와 외부 네트워크 연결이 작동 중일 때의 트래픽 흐름을 보여줍니다.

리전 B를 통해 장애 조치되는 리전 A의 흐름을 보여주는 다이어그램

모든 것이 올바르게 작동하면 리전 트래픽이 해당 리전에 유지됩니다.

  1. BGP 측정항목은 리전 내에서 로컬 트래픽 (리전 A에서 리전 A 또는 위치 A)을 유지하므로 리소스 또는 경로 태그가 필요하지 않습니다.
  2. 이 아키텍처는 워크로드 VPC 네트워크 간 및 워크로드 VPC 네트워크와 외부 네트워크 간의 트래픽을 처리하도록 NVA를 배치합니다.

다음 목록은 다이어그램에 표시된 트래픽 흐름을 설명합니다.

  • 외부 네트워크에서 워크로드 VPC 네트워크
    • 트래픽은 Cloud Interconnect 연결을 통해 라우팅 VPC 네트워크로 라우팅됩니다. 경로는 Cloud Router가 Network Connectivity Center 허브를 통해 NVA에 공지합니다.
    • 라우팅 VPC 네트워크에서 트래픽은 NVA에서 학습한 동적 경로를 사용하여 활성 NVA의 NIC로 라우팅됩니다. 트래픽은 NVA를 통해 다른 NIC로 라우팅되며, 이 NIC는 트래픽을 전송 VPC 네트워크로 전달합니다. 트래픽은 NCC 피어링을 통해 대상 워크로드 VPC 네트워크로 라우팅됩니다.
  • 워크로드 VPC 네트워크에서 외부 네트워크
    • 트래픽은 NCC 피어링을 통해 NVA로 NCC 허브 2에서 학습된 경로를 따릅니다. NIC를 통해 활성 NVA로 들어갑니다.
    • 트래픽은 NVA를 통해 라우팅 VPC 네트워크로 트래픽을 전달하는 다른 NIC로 라우팅됩니다. 트래픽은 라우팅 VPC 네트워크에 프로그래밍된 경로를 따라 VLAN 연결로 이동하고 원격 네트워크로 이동합니다.
  • 워크로드 VPC 네트워크에서 워크로드 VPC 네트워크
    • 트래픽은 NCC 피어링을 통해 NCC 허브 2에서 NVA로 학습된 경로를 따릅니다. 전송 VPC의 NIC를 통해 NVA에 들어갑니다.
    • 활성 NVA가 두 개 이상인 경우 BGP 측정항목은 다음 홉이 될 NVA를 제어합니다. 트래픽은 NCC 허브 2에서 학습한 경로를 따라 동일한 NIC를 통해 다시 나가고 NCC 피어링을 통해 다른 워크로드 VPC 네트워크로 이동합니다.

장애 조치 트래픽 흐름

다음 다이어그램은 리전의 모든 NVA에 장애가 발생한 경우의 트래픽 흐름을 보여줍니다.

리전 B를 통해 장애 조치되는 리전 A의 흐름을 보여주는 다이어그램

한 리전의 모든 NVA가 완전히 실패한 경우 시스템은 가장 가까운 원격 리전의 정상 NVA를 통해 트래픽을 자동으로 다시 라우팅합니다. 이 아키텍처는 한 리전의 하이브리드 연결 장애에도 복원력이 있습니다.

사용 제품

이 참조 아키텍처에는 다음과 같은 Google Cloud 제품이 사용됩니다.

  • 가상 프라이빗 클라우드(VPC): Google Cloud 워크로드에 확장 가능한 전역 네트워킹 기능을 제공하는 가상 시스템입니다. VPC에는 VPC 네트워크 피어링, Private Service Connect, 비공개 서비스 액세스, 공유 VPC가 포함됩니다.
  • Network Connectivity Center: 허브라는 중앙 관리 리소스에 연결된 스포크 리소스 간의 네트워크 연결을 간소화하는 조정 프레임워크입니다.
  • Cloud Interconnect: 지연 시간이 짧은 고가용성 연결을 통해 외부 네트워크를 Google 네트워크로 확장하는 서비스입니다.
  • Cloud VPN: IPsec VPN 터널을 통해 피어 네트워크를 Google 네트워크로 안전하게 확장하는 서비스입니다.
  • Cloud Router: 경계 게이트웨이 프로토콜(BGP) 스피커 및 응답자 기능을 제공하는 분산형 완전 관리형 제품입니다. Cloud Router는 Cloud Interconnect, Cloud VPN, 라우터 어플라이언스와 함께 작동하여 BGP 수신 및 커스텀 학습된 경로를 기반으로 VPC 네트워크에 동적 경로를 만듭니다.
  • Compute Engine: Google 인프라에서 가상 머신을 만들고 실행할 수 있는 안전하고 맞춤설정 가능한 컴퓨팅 서비스입니다.

설계 대안

요구사항에 따라 다음 설계 대안 중에서 선택할 수 있습니다.

  • 이 아키텍처는 특정 애플리케이션에 대한 중앙 집중식 액세스를 제공하지 않습니다. 중앙 집중식 액세스를 추가하려면 분산형 애플리케이션용 크로스 클라우드 네트워크에 설명된 대로 서비스 액세스 VPC 네트워크를 구성하면 됩니다.
  • 이 설계에서는 VPC 네트워크가 두 개 이상의 Google Cloud 프로젝트에 분산되어 있다고 가정합니다. 하지만 프로젝트 할당 전략에 따라 단일 프로젝트에서 VPC 네트워크를 프로비저닝할 수 있습니다.

설계 고려사항

이 섹션에서는 이 참조 아키텍처를 사용하여 보안, 안정성, 확장성, 성능 관련 특정 요구사항을 충족하는 토폴로지를 개발할 때 고려해야 하는 설계 요소, 권장사항, 설계 권장사항을 설명합니다.

보안 및 규정 준수

다음은 워크로드의 보안 및 규정 준수 요구사항을 충족하는 Google Cloud 의 토폴로지를 설계하기 위한 설계 고려사항 및 권장사항입니다.

안정성

다음은 워크로드의 안정성 요구사항을 충족하는 Google Cloud 의 토폴로지를 설계하기 위한 설계 고려사항 및 권장사항입니다.

  • 리전의 NVA를Google Cloud 영역에 분산하여 안정성을 높입니다. 이렇게 하면 개별 영역에 대한 종속성이 제거되어 영역 중단에 대한 복원력이 추가됩니다.
  • Cloud Interconnect의 가용성을 99.99%로 설정하려면 일반적으로 하나의 리전에만 VM이 있는 경우에도 서로 다른 Google Cloud 리전 두 개에 연결해야 합니다. Dedicated Interconnect를 사용하는 경우 일부 리전에서는 단일 리전에서 99.99% 가용성을 지원합니다.

확장성

이 섹션에서는 워크로드의 확장성 요구사항을 충족하는 Google Cloud 의 토폴로지를 설계하기 위한 설계 고려사항과 권장사항을 설명합니다.

설계가 대칭 라우팅에 의존하지 않는 경우 NVA 노드를 추가하여 확장할 수 있습니다.

설계에 대칭 라우팅이 필요한 경우 NVA 소프트웨어에서 제공하는 기능에 따라 다음 옵션을 고려할 수 있습니다.

  • BGP 속성을 사용하여 리전당 하나의 활성 NVA 노드를 유지하되 트래픽을 처리할 수 있도록 VM 크기를 조정합니다.
  • 공급업체 기능을 사용하여 NVA에서 소스 NAT를 구성합니다.
  • 공급업체에서 지원하는 경우 노드 간 세션 동기화를 설정할 수 있습니다.
  • BGP 경로 정책과 같은 BGP 트래픽 엔지니어링 옵션을 활용하여 흐름별로 활성-대기 구성을 구성합니다. 예를 들어 특정 네트워크가 NVA-B보다 NVA-A를 선호하도록 구성하고 다른 네트워크의 선호도를 반대로 설정할 수 있습니다.

성능 최적화

다음은 워크로드의 성능 요구사항을 충족하는 Google Cloud 의 토폴로지를 설계할 때 고려해야 할 사항과 권장사항입니다.

  • 네트워크 및 연결의 최대 전송 단위 (MTU)를 늘려 네트워크 성능을 개선할 수 있습니다. 자세한 내용은 최대 전송 단위를 참조하세요.
  • 컨버전스 시간을 개선하려면 BGP 이벤트 중단의 감지 및 완화를 가속화할 수 있는 경우 BGP BFD를 사용하는 것이 좋습니다. BFD는 Cloud VPN 터널 또는 라우터 어플라이언스 스포크로 구성된 NVA용으로 구성된 BGP 세션에서 지원되지 않습니다.

배포

이 참조 아키텍처를 배포하려면 다음 단계를 완료하세요.

  1. 지역 Google Cloud 식별
  2. 프로젝트 구조 설계 및 빌드
  3. IP 주소 할당 계획
  4. 라우팅 VPC 네트워크를 만듭니다.
  5. 외부 네트워크에 연결을 만듭니다.
  6. 전송 및 워크로드 VPC 네트워크를 만듭니다.
  7. NVA 만들기
  8. NCC 허브 1 만들기
  9. NCC 허브 2 만들기
  10. Google API에 대한 비공개 액세스 추가
  11. 중앙 집중식 인터넷 인그레스 및 이그레스 설정
  12. 워크로드에 대한 연결 테스트

지역 Google Cloud 식별

일반적으로 연결, VPC 서브넷,Google Cloud 워크로드를 온프레미스 네트워크 또는 기타 클라우드 클라이언트와 가까운 곳에 배치합니다. 워크로드 배치에 대한 자세한 내용은 Google Cloud 리전 선택기Compute Engine 리전 선택 권장사항을 참고하세요.

이 아키텍처의 교차 지역 장애 조치 지원을 활용하려면 NVA를 호스팅할 리전을 2개 이상 선택하는 것이 좋습니다.

프로젝트 구조 설계 및 빌드

VPC 네트워크를 만들 프로젝트를 생성하거나 식별합니다. 다음 프로젝트가 필요합니다.

IP 주소 할당 계획

필요한 네트워크의 IP 주소 할당 계획을 만듭니다. 워크로드 VPC 네트워크 주소를 더 쉽게 집계하려면 단일 대규모 범위에서 주소 범위를 선택하세요. 워크로드 VPC 네트워크 할당에 사용할 하나의 대규모 슈퍼넷 범위(/12와 같은)를 할당하는 것이 좋습니다.

계획에는 다음 네트워크의 IP 범위가 포함되어야 합니다.

  • 외부 네트워크
  • VPC 네트워크 라우팅
  • 전송 VPC 네트워크
  • 모든 워크로드 VPC 네트워크의 집계 범위

라우팅 VPC 네트워크 만들기

라우팅 VPC 네트워크는 다음 구성요소를 호스팅합니다.

  • 외부 네트워크에 대한 하이브리드 연결
  • 각 NVA의 NIC 하나 다이어그램에서 이 NIC는 nic 0으로 표시되어 있습니다.
  • 리전당 하나의 Cloud Router

라우팅 VPC 네트워크를 만들 때 다음을 수행합니다.

  1. 라우팅 VPC 네트워크를 원하는 프로젝트에서 라우팅 네트워크를 전역 동적 라우팅이 사용 설정된 전역 커스텀 모드 VPC 네트워크로 만듭니다. 리전 간 라우팅에는 전역 동적 라우팅이 필요합니다.
  2. 라우팅 네트워크에서 리전당 하나의 서브넷을 만듭니다. 이러한 서브넷은 외부 네트워크로의 비공개 라우팅에 사용되는 NVA 인터페이스와 선택적으로 인터넷과의 통신을 호스팅합니다.
  3. 각 리전에 Cloud Router를 만듭니다. Cloud Router는 해당 리전의 VPC 네트워크와 외부 네트워크 간의 BGP를 처리합니다. 하이브리드 연결과 워크로드 간의 로컬 라우팅을 NVA를 통해 사용 설정하려면 하이브리드 연결과 동일한 리전에 NVA와 워크로드 VPC 네트워크를 만드는 것이 좋습니다.
    • 동일한 리전에 NVA와 워크로드 네트워크를 만드는 경우 해당 리전에 배포된 Cloud Router가 하나만 있으면 됩니다.
    • 한 리전에서 NVA를 만들고 다른 리전에서 워크로드 VPC 네트워크를 만드는 경우 각 리전에 Cloud Router가 필요합니다.

외부 네트워크에 연결 만들기

이 설계에서는 Cloud Interconnect를 사용하여 외부 네트워크를 Google Cloud 라우팅 VPC 네트워크에 연결하는 것이 좋습니다. 하지만 다른 연결 제품을 선택할 수 있습니다. 자세한 내용은 네트워크 연결 제품 선택을 참고하세요.

외부 네트워크 (온프레미스 및 기타 클라우드)와 라우팅 VPC 네트워크 간의 연결을 설정합니다. 프로덕션 워크로드의 경우 99.99% SLA를 타겟팅하고 연결을 설정할 때 Google 권장사항을 따르는 것이 좋습니다.

외부 네트워크에 대한 하이브리드 연결을 구성할 때 원격 위치에서 또는 원격 위치로 라우팅해야 하는 추가 고객 네트워크가 있는 경우 서브넷을 맞춤 경로 공지로 공지합니다.

전송 및 워크로드 VPC 네트워크 만들기

전송 VPC 네트워크의 역할은 NVA를 워크로드 VPC 네트워크에 연결하는 것입니다.

  1. 전송 네트워크를 원하는 프로젝트에서 전송 네트워크를 전역 동적 라우팅이 사용 설정된 전역 커스텀 모드 VPC 네트워크로 만듭니다. 리전 간 라우팅에는 전역 동적 라우팅이 필요합니다.
  2. 워크로드 VPC 네트워크로의 비공개 라우팅에 사용되는 NVA 인터페이스를 호스팅하기 위해 리전당 하나의 서브넷을 만듭니다.
  3. NVA를 프로비저닝할 각 리전에서 Cloud Router를 구성합니다.
  4. 필요에 따라 워크로드 VPC 네트워크를 만듭니다.

NVA 만들기

Google Cloud Marketplace에 등록된 NVA를 프로비저닝하는 방법에 대한 자세한 내용은 NVA 제공업체의 문서를 참고하세요. 이 설계를 위해 NVA를 구성할 때는 다음 가이드라인을 따르세요.

  1. 최소 두 리전에 쌍으로 NVA를 배포하여 멀티 리전 복원력을 제공합니다. NVA는 Network Connectivity Center 라우터 어플라이언스 스포크로 추가되므로 인스턴스 그룹에서 구성할 필요가 없습니다.
  2. NVA VM에는 NIC가 2개 이상 필요하지만 일부 공급업체는 관리를 위해 전용 NIC를 요구합니다. 공급업체 요구사항을 지원하는 데 필요한 NIC를 추가합니다.
  3. 단일 활성 NVA를 통한 대칭 라우팅을 보장하려면 NVA가 MED와 같은 BGP 측정항목을 설정하여 리전 내 NVA 간에 경로 기본 설정을 제공해야 합니다. 기본의 경우 10, 보조의 경우 20과 같이 낮은 MED 값을 사용하는 것이 좋습니다. Google Cloud 는 원격 네트워크의 리전 가중치를 추가하므로 교차 리전 기본 설정을 위해 MED를 설정할 필요가 없습니다. 라우팅 대칭을 보장하는 방법에 대한 자세한 내용은 이 문서의 앞부분에 나오는 확장성 섹션을 참고하세요.
  4. 워크로드 VPC 서브넷 범위를 집계되거나 요약된 슈퍼넷 경로로 공지하려면 전송 네트워크에 연결된 NVA NIC에서 BGP를 구성하세요. 이 경로는 NVA를 통해 워크로드 간 VPC 통신을 사용 설정하는 데 필요합니다. Cloud Router에 표시되는 모든 서브넷을 공지하도록 NVA를 구성합니다.

NCC 허브 1 만들기

이 설계에서 첫 번째 NCC 허브의 역할은 하이브리드 연결과 NVA 간의 동적 경로 광고를 사용 설정하는 것입니다. NCC 허브를 구성할 때는 다음 가이드라인을 따르세요.

  1. 모든 스포크가 서로 직접 통신할 수 있도록 메시 토폴로지에서 NCC 허브를 구성합니다.
  2. 하이브리드 연결 (VLAN 연결 또는 VPN)을 허브에 하이브리드 스포크로 추가합니다.
    • 사이트 간 데이터 전송을 사용 설정합니다. 지원되는 위치는 데이터 전송에 지원되는 위치를 참고하세요.
    • 스포크에서 허브로의 IPv4 서브넷 범위 내보내기 포함 옵션을 사용 설정합니다.
    • 허브에서 스포크로 모든 IPv4 범위 포함 옵션을 사용 설정합니다.
  3. 라우팅 VPC 네트워크에 연결된 NVA NIC를 식별한 다음 NCC 허브 1에 라우터 어플라이언스 스포크로 추가합니다.
    • 사이트 간 데이터 전송을 사용 설정합니다.
    • 스포크에서 허브로의 IPv4 서브넷 범위 내보내기 포함 옵션을 사용 설정합니다.
    • 허브에서 스포크로 모든 IPv4 범위 포함 옵션을 사용 설정합니다.
  4. 복원력을 보장하려면 라우터 어플라이언스를 구성할 때 Cloud Router의 두 인터페이스 모두에 BGP 세션을 만드세요.

NCC 허브 2 만들기

두 번째 NCC 허브는 NVA와 워크로드 VPC 네트워크 간의 동적 경로 공지를 지원합니다. NVA NIC를 라우터 어플라이언스 스포크로 추가하고 워크로드 VPC 네트워크를 VPC 스포크로 추가하면 됩니다.

  1. 워크로드 VPC 스포크 간 트래픽이 전송 VPC 네트워크 (허브)를 통과하도록 스타 토폴로지에서 NCC 허브를 구성합니다.
  2. NVA를 허브의 센터 그룹에 라우터 어플라이언스 스포크로 추가합니다.
    1. 사이트 간 데이터 전송을 사용 설정합니다.
    2. 스포크에서 허브로의 모든 IPv4 범위 내보내기 포함 옵션을 사용 설정합니다.
    3. 허브에서 스포크로의 IPv4 범위 가져오기 포함 옵션을 사용 설정합니다.
  3. 에지 그룹에 워크로드 VPC 스포크를 추가합니다.
  4. 복원력을 보장하려면 라우터 어플라이언스 스포크를 구성할 때 Cloud Router의 두 인터페이스 모두에 BGP 세션을 만드세요.

Google API 및 서비스에 대한 비공개 액세스 추가

애플리케이션이 Google API에 도달할 필요가 없는 경우 초기 배포에서 이 섹션을 건너뛰고 중앙 집중식 인터넷 수신 및 송신 설정으로 진행하면 됩니다.

로깅 및 가시성 요구사항에 따라 Google API 및 서비스에 대한 비공개 액세스를 사용 설정하는 두 가지 옵션이 있습니다. 이러한 서비스에 대한 자세한 내용은 Google Cloud서비스 유형을 참고하세요.

Private Service Connect 서비스로 직접 라우팅 (NVA를 통하지 않음)

  1. 각 VPC 네트워크에서 Google API용 Private Service Connect 엔드포인트를 만듭니다.
  2. 서비스 액세스가 필요한 각 워크로드 VPC 네트워크에서 Google 게시 서비스용 Private Service Connect 엔드포인트를 만듭니다.
  3. 외부 네트워크에서 액세스할 수 있도록 하려면 라우팅 VPC 네트워크에서 Private Service Connect 엔드포인트를 프로비저닝하세요. 온프레미스에서 Google API로의 비공개 액세스를 사용 설정하는 방법에 대한 자세한 내용은 Private Service Connect 문서를 참고하세요.

NVA를 통한 간접 라우팅

  1. 라우팅 VPC 네트워크에서 Google API용 Private Service Connect 엔드포인트를 만듭니다.
  2. 전송 VPC 네트워크에서 Google API용 Private Service Connect 엔드포인트를 만듭니다.
  3. 다음과 같이 DNS를 구성합니다.

    1. 워크로드 VPC 네트워크: 라우팅 VPC의 Private Service Connect 엔드포인트 IP 주소로 API 호출을 확인하도록 DNS를 구성합니다.
    2. 외부 네트워크: 전송 VPC 네트워크에서 만든 Private Service Connect 엔드포인트의 IP 주소로 API 호출을 확인하도록 DNS를 구성합니다.

    이 접근 방식을 사용하면 NVA가 Google API 트래픽을 전달할 수 있습니다.

  4. 서비스와 연결된 워크로드 VPC에만 Google 게시 서비스용 Private Service Connect 엔드포인트를 만듭니다.

  5. Google 게시 서비스의 Private Service Connect 엔드포인트에 대한 교차 VPC 네트워크 액세스를 사용 설정하려면 NCC hub 2에서 Private Service Connect 전파를 사용 설정하세요.

중앙 집중식 인터넷 인그레스 및 이그레스 설정

애플리케이션이 NVA를 통해 인터넷에 연결할 필요가 없는 경우 초기 배포에서 이 섹션을 건너뛰고 워크로드에 대한 연결 테스트로 진행하면 됩니다.

중앙 집중식 인터넷 인그레스

인터넷에서 수신되는 트래픽의 경우 스포크 VPC의 대상 리소스로 라우팅될 때 NVA가 트래픽에 대해 DNAT를 실행해야 합니다. 인그레스를 구성하는 방법에 대한 자세한 내용은 Google Cloud에서 네트워크 가상 어플라이언스 (NVA)로 Google 부하 분산기를 구성하는 방법을 참고하세요. 이 구성에서는 NVA 앞에 배치된 Google 부하 분산기에 원래 대상 주소를 할당합니다. 선택한 부하 분산기 유형은 인그레스 서비스의 전역성에 영향을 미칩니다.

중앙화된 인터넷 이그레스

인터넷으로의 이그레스를 중앙 집중화하려면 트래픽이 인터넷의 대상 리소스로 라우팅될 때 NVA가 SNAT를 실행해야 합니다. Google Cloud 소스의 트래픽을 라우팅하려면 NVA가 스포크 VPC에 기본 경로를 공지해야 합니다. 이 라우팅에는 부하 분산기가 필요하지 않습니다.

워크로드 연결 테스트

트래픽 흐름을 파악하려면 traceroute를 사용하세요. 다양한 흐름의 연결을 테스트하려면 서로 다른 VPC에 테스트 VM을 만들면 됩니다.

다음 단계

참여자

참여자

저자: 하이더 위트 | 고객 엔지니어

기타 참여자: