הגדרה של Google Cloud לשימוש בסביבת Bare Metal Solution
כשהסביבה של Bare Metal Solution מוכנה, תקבלו הודעה מ-Google Cloud. ההתראה כוללת את כתובות ה-IP הפנימיות של השרתים החדשים.
בהוראות האלה מוסבר איך לבצע את המשימות הבאות שנדרשות כדי להתחבר לסביבת Bare Metal Solution:
- יוצרים צירופים מיותרים ל-VLAN בסביבת Bare Metal Solution.
- יוצרים מכונה וירטואלית של מארח קפיצה ברשת ה-VPC.
- משתמשים ב-SSH או ב-RDP כדי להתחבר לשרתי Bare Metal Solution ממכונה וירטואלית של שרת ניתור.
אחרי שמתחברים לשרתים, מאמתים את ההגדרה של ההזמנה של Bare Metal Solution.
לפני שמתחילים
כדי להתחבר לסביבת Bare Metal Solution ולהגדיר אותה, צריך:
- Google Cloud פרויקט שהחיוב בו מופעל. אפשר ליצור פרויקט בדף לבחירת הפרויקט במסוף Google Cloud .
- רשת של ענן וירטואלי פרטי (VPC). זהו רשת ה-VPC שנתתם לה שם כשביצעתם את ההזמנה של Bare Metal Solution. אם אתם צריכים ליצור את רשת ה-VPC, תוכלו לעיין במאמר בנושא שימוש ברשתות VPC.
- המידע הבא ש Google Cloudמספקת לכם כשהפתרון Bare Metal Solution מוכן:
- כתובות ה-IP של שרתי ה-bare-metal.
- הסיסמאות הזמניות לכל אחד מהשרתים שלכם מסוג Bare-metal.
יצירת הצירופים ל-VLAN לחיבור Cloud Interconnect
כדי לגשת לשרת Bare Metal Solution, צריך ליצור ולגדיר קבצים מצורפים של VLAN (שנקראים גם InterconnectAttachments) באותו האזור של השרת. צירוף ל-VLAN הוא אובייקט לוגי ב-Cloud Interconnect שמשמש לחיבור סביבת Bare Metal Solution אל Google Cloud.
מומלץ ליצור קבצים מצורפים של VLAN בזוגות יתירים כדי להבטיח זמינות גבוהה. כל אחד מהחיבורים הראשי והמשני של VLAN בצמד מוקצה בEAD (תחום זמינות של קצה הרשת) נפרד, בחומרה ובמתלים פיזיים נפרדים. כך אפשר להבטיח זמינות גבוהה במהלך אירועים, כמו תחזוקה.
צירוף יחיד ל-VLAN תומך במהירות מקסימלית של 10Gbps. זוג של צירופי VLAN (כלומר, צירוף ה-VLAN הראשי וצירוף ה-VLAN המשני) יכול לתמוך במהירות מקסימלית של 20 Gbps. כדי להשיג תפוקה גבוהה יותר בין סביבת Bare Metal Solution לבין רשת VPC, אפשר להגדיר כמה זוגות של צירופים ל-VLAN.
כדי להגדיר עדיפות לצירוף ל-VLAN אחד על פני צירופים אחרים, אפשר לעדכן את העדיפות של נתיב הבסיס ב-Cloud Router.
אחרי שיוצרים את חיבורי ה-VLAN, צריך להפעיל אותם מראש ולהוסיף אותם ל-VRF של Bare Metal Solution. כדי ליצור ולתת הרשאות לחיבורי VLAN, פועלים לפי השלבים הבאים:
המסוף
אם עדיין אין לכם Cloud Router ברשת ובאזור של Bare Metal Solution, אתם צריכים ליצור Cloud Router כדי לחבר את סביבת Bare Metal Solution לרשת ה-VPC.
אפשר להשתמש ב-Cloud Router אחד לשני הצירופים ל-VLAN, או ב-Cloud Routers נפרדים לכל צירוף ל-VLAN.
כדי ליצור peering עם Bare Metal Solution, צריך להשתמש ב-ASN ציבורי של Google (
16550) כשיוצרים את הנתב.הוראות מפורטות זמינות במאמר יצירת Cloud Routers.
נכנסים לדף VLAN attachments של Cloud Interconnect במסוף Google Cloud .
לוחצים על Create VLAN attachments (יצירת קבצים מצורפים של VLAN).
בוחרים באפשרות Partner Interconnect ולוחצים על המשך.
בוחרים באפשרות כבר יש לי ספק שירות.
בוחרים באפשרות יצירת זוג יתיר של צירופים ל-VLAN.
שני קובצי ה-VLAN יכולים להעביר תנועה, ואפשר לנתב את התנועה כדי לאזן את העומס ביניהם. אם קובץ מצורף אחד לא זמין (לדוגמה, במהלך תחזוקה מתוזמנת), הקובץ המצורף השני ימשיך להעביר תנועה. מידע נוסף מופיע במאמר בנושא יתירות והסכם רמת שירות.
בשדה רשת, בוחרים את רשת ה-VPC.
בשדה Region, בוחרים את האזור Google Cloud .
מציינים את הפרטים הבאים לגבי שני הצירופים ל-VLAN.
- Cloud Router – Cloud Router לשיוך לחיבור ה-VLAN הזה. אפשר לבחור רק שער Cloud Router עם מספר ASN של
16550שנמצא ברשת ה-VPC ובאזור שלכם. - שם הצירוף ל-VLAN – שם לכל צירוף. לדוגמה,
my-attachment-1ו-my-attachment-2. - תיאור – מידע על כל צירוף ל-VLAN.
- יחידת שידור מקסימלית (MTU) – גודל החבילה המקסימלי לשידור ברשת. גודל ברירת המחדל הוא 1,440.
אפשר לבחור בין ערכי ה-MTU הבאים כשיוצרים קבצים מצורפים של VLAN.
- 1440
- 1460
- 1500
- 8896
- Cloud Router – Cloud Router לשיוך לחיבור ה-VLAN הזה. אפשר לבחור רק שער Cloud Router עם מספר ASN של
לוחצים על OK.
בדף צירופים ל-VLAN, הסטטוס של הצירוף ל-VLAN הוא
waiting for service provider. עוברים לשלב הבא.אחרי ש- Google Cloud מודיע לכם שהשרתים שלכם ב-Bare Metal Solution מוכנים, מוסיפים את חיבורי ה-VLAN החדשים ל-VRF לפי השלבים הבאים:
- כדי להוסיף צירופים ל-VLAN ל-VRF קיים, פועלים לפי ההוראות שבקטע הוספת צירוף ל-VLAN.
- כדי להוסיף קבצים מצורפים של VLAN ל-VRF חדש, פועלים לפי ההוראות במאמר יצירת VRF.
gcloud
אם עדיין אין לכם מופעים של Cloud Router ברשת ובאזור שבהם אתם משתמשים ב-Bare Metal Solution, צרו מופע אחד לכל צירוף ל-VLAN. שימוש ב-
16550כמספר ה-ASN:gcloud compute routers create router-name \ --network vpc-network-name \ --asn 16550 \ --region region
מידע נוסף זמין במאמר בנושא יצירת נתבי Cloud.
יוצרים
InterconnectAttachmentמסוגPARTNER, מציינים את השם של Cloud Router ואת תחום הזמינות של קצה הרשת (EAD) של חיבור ה-VLAN. בנוסף, מוסיפים את הדגל--admin-enabledלהפעלה מראש של הקבצים המצורפים ושולחים תנועה מיד אחרי ש Google Cloudההגדרה של Bare Metal Solution מסתיימת.gcloud compute interconnects attachments partner create first-attachment-name \ --region region \ --router first-router-name \ --edge-availability-domain availability-domain-1 \ --admin-enabled
gcloud compute interconnects attachments partner create second-attachment-name \ --region region \ --router second-router-name \ --edge-availability-domain availability-domain-2 \ --admin-enabled
Google Cloud Cloud Router מוסיף באופן אוטומטי ממשק ועמית BGP.
בדוגמה הבאה נוצרים קבצים מצורפים מיותרים, אחד ב-EAD
availability-domain-1ואחד ב-EADavailability-domain-2. כל אחד מהם משויך ל-Cloud Router נפרד,my-router-1וmy-router-2, בהתאמה. שניהם נמצאים באזורus-central1.gcloud compute interconnects attachments partner create my-attachment \ --region us-central1 \ --router my-router-1 \ --edge-availability-domain availability-domain-1 \ --admin-enabled
gcloud compute interconnects attachments partner create my-attachment \ --region us-central1 \ --router my-router-2 \ --edge-availability-domain availability-domain-2 \ --admin-enabled
מריצים את הפקודה
gcloud compute interconnects attachments describeכדי לראות את הפרטים של הצירוף ל-VLAN.gcloud compute interconnects attachments describe my-attachment \ --region us-central1
adminEnabled: false edgeAvailabilityDomain: AVAILABILITY_DOMAIN_1 creationTimestamp: '2017-12-01T08:29:09.886-08:00' id: '7976913826166357434' kind: compute#interconnectAttachment labelFingerprint: 42WmSpB8rSM= name: my-attachment region: https://www.googleapis.com/compute/v1/projects/customer-project/regions/us-central1 router: https://www.googleapis.com/compute/v1/projects/customer-project/regions/us-central1/routers/my-router selfLink: https://www.googleapis.com/compute/v1/projects/customer-project/regions/us-central1/interconnectAttachments/my-attachment state: PENDING_PARTNER type: PARTNER
- הסטטוס של הצירוף ל-VLAN הוא
PENDING_PARTNERעד ש-Google Cloud משלים את ההגדרה של הצירוף ל-VLAN. לאחר מכן, סטטוס הקובץ המצורף יהיהINACTIVEאוACTIVE, בהתאם לבחירה שלכם אם להפעיל מראש את הקבצים המצורפים.
כשמבקשים חיבורים מ- Google Cloud, צריך לבחור את אותה עיר בשני הקבצים המצורפים כדי שהם יהיו מיותרים. מידע נוסף מופיע בקטע 'יתירות' בדף סקירה כללית של Partner Interconnect.
- הסטטוס של הצירוף ל-VLAN הוא
אם הצירופים ל-VLAN לא מופיעים אחרי שסיימתם את ההזמנה של Bare Metal Solution, צריך להפעיל כל צירוף ל-VLAN: Google Cloud
gcloud compute interconnects attachments partner update attachment-name \ --region region \ --admin-enabled
אתם יכולים לבדוק את הסטטוס של נתבי Cloud ואת הנתיבים שפורסמו במסוף Cloud. מידע נוסף זמין במאמר הצגת סטטוס הנתב והמסלולים שפורסמו.
הגדרת ניתוב בין Bare Metal Solution לבין Google Cloud
ברגע שחיבורי ה-VLAN פעילים, סשני ה-BGP מתחילים לפעול והמסלולים מסביבת Bare Metal Solution מתקבלים דרך סשני ה-BGP.
הוספת נתיב מותאם אישית שמוכרז לטווח IP שמוגדר כברירת מחדל לסשנים של BGP
כדי להגדיר ניתוב של תנועה מסביבת Bare Metal Solution, מומלץ להוסיף נתיב מותאם אישית שמוכרז כנתיב ברירת מחדל, כמו 0.0.0.0/0, בסשנים של BGP לסביבת Bare Metal Solution.
כדי לציין מודעות בסשן BGP קיים:
המסוף
- נכנסים לדף Cloud Router במסוף Google Cloud .
רשימת Cloud Router - בוחרים את Cloud Router שמכיל את סשן ה-BGP שרוצים לעדכן.
- בדף הפרטים של Cloud Router, בוחרים את סשן ה-BGP שרוצים לעדכן.
- בדף הפרטים של סשן BGP, לוחצים על עריכה.
- בקטע מסלולים, בוחרים באפשרות יצירת מסלולים בהתאמה אישית.
- בוחרים באפשרות הוספת נתיב בהתאמה אישית כדי להוסיף נתיב שפורסם.
- מגדירים את פרסום הניתוב.
- מקור – בוחרים באפשרות טווח כתובות IP בהתאמה אישית כדי לציין טווח כתובות IP בהתאמה אישית.
- טווח כתובות IP – מציינים את טווח כתובות ה-IP המותאם אישית באמצעות סימון CIDR.
- תיאור – מוסיפים תיאור שיעזור לכם לזהות את המטרה של המסלול המותאם אישית הזה לפרסום.
- כשמסיימים להוסיף מסלולים, לוחצים על שמירה.
gcloud
אתם יכולים להוסיף נתיבים מותאמים אישית לפרסום לנתיבים מותאמים אישית קיימים לפרסום, או להגדיר נתיב מותאם אישית חדש לפרסום שיחליף את כל הנתיבים המותאמים אישית הקיימים לפרסום.
כדי להגדיר נתיב חדש בהתאמה אישית לפרסום עבור טווח IP שמוגדר כברירת מחדל, משתמשים בדגל --set-advertisement-ranges:
gcloud compute routers update-bgp-peer router-name \ --peer-name bgp-session-name \ --advertisement-mode custom \ --set-advertisement-ranges 0.0.0.0/0
כדי לצרף את טווח ברירת המחדל של כתובות ה-IP לטווחים קיימים, משתמשים בדגל --add-advertisement-ranges. הערה: כדי להשתמש בדגל הזה, מצב הפרסום של Cloud Router צריך להיות מוגדר כבר ל-custom.
בדוגמה הבאה, כתובת ה-IP המותאמת אישית 0.0.0.0/0 מתווספת לפרסומים של Cloud Router:
gcloud compute routers update-bgp-peer router-name \ --peer-name bgp-session-name \ --add-advertisement-ranges 0.0.0.0/0
אפשר גם להגדיר את מצב הניתוב הדינמי של רשת ה-VPC ל-global
אם יש לכם שרתים של Bare Metal Solution בשני אזורים שונים, כדאי להפעיל את מצב הניתוב הגלובלי ברשת ה-VPC כדי שהאזורים של Bare Metal Solution יוכלו לתקשר ביניהם ישירות דרך רשת ה-VPC.
מצב הניתוב הגלובלי נדרש גם כדי לאפשר תקשורת בין סביבה מקומית שמחוברת לאזור Google Cloud אחד לבין סביבת Bare Metal Solution באזור Google Cloud אחר.
הוראות להגדרת מצב הניתוב הגלובלי מופיעות במאמר הגדרת מצבי ניתוב ובחירת המסלול הטוב ביותר.
הגדרת חומת אש ב-VPC
רשתות VPC חדשות מגיעות עם כללי חומת אש פעילים שמוגדרים כברירת מחדל, שמגבילים את רוב התעבורה ברשת ה-VPC.
כברירת מחדל, רשתות VPC חדשות מאפשרות את כל תעבורת הנתונים היוצאת (יציאה) וחוסמות את כל תעבורת הנתונים הנכנסת (כניסה). חומות אש של VPC פועלות עם שמירת מצב, ולכן תעבורה חוזרת מסביבת Bare Metal Solution בתגובה לחיבורים שהופעלו מ-VPC (למשל ממארח קפיצה) מקבלת הרשאה אוטומטית.
צריך ליצור כללי חומת אש ברשת ה-VPC רק אם:
- השרתים בסביבת Bare Metal Solution צריכים ליזום חיבורים לשירותים שפועלים ב-VPC או למשאבים אחרים Google Cloud . במקרה כזה, צריך ליצור כלל ingress כדי לאפשר את התנועה הזו.
- שיניתם את כללי ברירת המחדל של חומת האש כדי להגביל את התעבורה היוצאת מרשת ה-VPC לטווח כתובות ה-IP של Bare Metal Solution. במקרה כזה, צריך ליצור כלל יציאה.
בסביבת Bare Metal Solution, אם אתם צריכים לשלוט בתעבורת הרשת בין שרתי ה-Bare Metal או בין השרתים ליעדים שלא נמצאים ב- Google Cloud, אתם צריכים להטמיע בעצמכם מנגנון בקרה.
כדי ליצור כלל לחומת האש ברשת ה-VPC ב- Google Cloud:
המסוף
נכנסים לדף Firewall rules:
לוחצים על יצירת כלל לחומת האש.
מגדירים את הכלל לחומת האש.
- נותנים שם לכלל חומת האש.
- בשדה רשת, בוחרים את הרשת שבה נמצא המכונה הווירטואלית.
- בשדה Targets, מציינים Specified target tags או Specified service account.
- מציינים את תג הרשת או חשבון השירות של היעד בשדות המתאימים.
- בשדה Source filter, בוחרים באפשרות IPv4 ranges מהתפריט הנפתח.
- בשדה טווח כתובות IP של המקור, מציינים את כתובות ה-IP של השרתים או המכשירים בסביבת Bare Metal Solution.
- בקטע Protocols and ports (פרוטוקולים ויציאות), מציינים את הפרוטוקולים והיציאות שנדרשים בסביבה שלכם.
- לוחצים על יצירה.
gcloud
הפקודה הבאה יוצרת כלל חומת אש שמגדיר את המקור באמצעות טווח כתובות IP ואת היעד באמצעות תג הרשת של מופע. משנים את הפקודה לפי הצורך בהתאם לסביבה.
gcloud compute firewall-rules create rule-name \ --project=your-project-id \ --direction=INGRESS \ --priority=1000 \ --network=your-network-name \ --action=ALLOW \ --rules=protocol:port \ --source-ranges=ip-range \ --target-tags=instance-network-tag
מידע נוסף על יצירת כללים של חומת אש זמין במאמר יצירת כללים של חומת אש.
חיבור לשרת bare-metal
לשרתים בסביבת Bare Metal Solution אין הקצאה של כתובות IP חיצוניות.
אחרי שיוצרים כלל חומת אש כדי לאפשר תעבורת נתונים לרשת ה-VPC מהסביבה של Bare Metal Solution, אפשר להתחבר לשרת באמצעות מופע של מכונה וירטואלית מסוג jump host.
יצירת מופע של מכונת VM מסוג jump host ב- Google Cloud
כדי להתחבר במהירות לשרתי ה-Bare-metal, יוצרים מכונה וירטואלית (VM) ב-Compute Engine לשימוש כמארח קפיצה. יוצרים את המכונה הווירטואלית באותו Google Cloud אזור שבו נמצאת סביבת Bare Metal Solution.
אם אתם צריכים שיטת חיבור מאובטחת יותר, אפשר לעיין במאמר בנושא חיבור באמצעות יעד מבוצר (bastion host).
כדי ליצור מכונת VM של שרת מעבר, בוחרים את ההוראות שבהמשך בהתאם למערכת ההפעלה שבה אתם משתמשים בסביבת Bare Metal Solution.
מידע נוסף על יצירת מכונות וירטואליות ב-Compute Engine זמין במאמר יצירה והפעלה של מכונה וירטואלית.
Linux
יצירת מופע של מכונה וירטואלית
נכנסים לדף VM Instances במסוף Google Cloud :
לוחצים על Create instance.
בשדה Name, מציינים שם למכונת ה-VM.
בקטע אזור, בוחרים את האזור של סביבת Bare Metal Solution.
בקטע דיסק אתחול לוחצים על Change.
- בשדה מערכות הפעלה, בוחרים מערכת הפעלה לפי הצורך.
- בשדה Version, בוחרים את גרסת מערכת ההפעלה.
לוחצים על Management, security, disks, networking, sole tenancy כדי להרחיב את הקטע.
לוחצים על Networking כדי להציג את אפשרויות הרשת.
- אופציונלית, בקטע Network tags (תגי רשת), מגדירים תג רשת אחד או יותר למופע.
- בקטע Network interfaces, מוודאים שרשת ה-VPC הנכונה מוצגת.
לוחצים על יצירה.
צריך להמתין זמן קצר עד שהמופע יופעל. אחרי שהמופע מוכן, הוא מופיע בדף VM instances עם סמל סטטוס ירוק.
התחברות למופע של מכונת VM מסוג jump host
אם צריך ליצור כלל בחומת האש כדי לאפשר גישה למופע של מכונה וירטואלית של מארח מעבר, אפשר לעיין במאמר הגדרת חומת האש.
נכנסים לדף VM instances במסוף Google Cloud :
ברשימת המכונות הווירטואליות, לוחצים על SSH בשורה שמכילה את שרת הניתוב.
עכשיו יש לכם חלון טרמינל עם מכונה וירטואלית של שרת מעבר, שממנו תוכלו להתחבר לשרת ה-bare-metal באמצעות SSH.
כניסה לשרת Bare Metal Solution בפעם הראשונה
Linux
במכונה הווירטואלית של מארח הקפיצה, פותחים טרמינל של שורת פקודה ומוודאים שאפשר להגיע לשרת Bare Metal Solution:
ping bare-metal-ip
אם הפינג לא מצליח, צריך לבדוק ולתקן את הדברים הבאים:
הצירופים ל-VLAN פעילים עם
StatusשלUp. איך יוצרים את חיבורי ה-VLAN ל-Cloud Interconnectהצירופים ל-VLAN כוללים מסלול מותאם אישית שמוכרז עליו,
0.0.0.0/0. מידע נוסף זמין במאמר הוספת נתיב מותאם אישית לפרסום לטווח IP שמוגדר כברירת מחדל לסשנים של BGP.אם הגדרתם כללי יציאה מגבילים בהתאמה אישית ב-VPC, ודאו שהם מאפשרים תעבורת נתונים לטווח כתובות ה-IP של Bare Metal Solution. מידע נוסף מופיע במאמר בנושא הגדרת חומת אש של VPC.
מהמכונה הווירטואלית של שרת הגישה, מתחברים לשרת Bare Metal Solution באמצעות SSH, באמצעות
customeradminמזהה המשתמש וכתובת ה-IP של השרת:ssh customeradmin@bare-metal-ip
כשמוצגת בקשה, מזינים את הסיסמה שקיבלתם מ Google Cloud.
בכניסה הראשונה, אתם נדרשים לשנות את הסיסמה של השרת שלכם ב-Bare Metal Solution.
מגדירים סיסמה חדשה ושומרים אותה במקום בטוח. אחרי איפוס הסיסמה, השרת מנתק אתכם אוטומטית.
מתחברים מחדש לשרת Bare Metal Solution באמצעות
customeradminמזהה המשתמש והסיסמה החדשה:ssh customeradmin@bare-metal-ip
מומלץ גם לשנות את הסיסמה של משתמש Root. מתחילים בהתחברות כמשתמש root:
sudo su -
כדי לשנות את סיסמת הבסיס, מריצים את הפקודה
passwdופועלים לפי ההנחיות:passwd
כדי לחזור להנחיית המשתמש
customeradmin, יוצאים מהנחיית משתמש Root:exit
חשוב לזכור לשמור את הסיסמאות במקום בטוח למטרות שחזור.
מוודאים שהגדרת השרת תואמת להזמנה. בין הדברים שכדאי לבדוק:
- הגדרת השרת, כולל מספר המעבדים (CPU) והסוג שלהם, השקעים והזיכרון.
- מערכת ההפעלה או תוכנת ה-hypervisor, כולל הספק והגרסה.
- האחסון, כולל הסוג והכמות.
הגדרת גישה לאינטרנט הציבורי
ל-Bare Metal Solution אין גישה לאינטרנט. אתם יכולים לבחור מבין השיטות הבאות כדי להגדיר גישה, בהתאם לגורמים שונים, כולל הדרישות העסקיות והתשתית הקיימת:
- גישה לאינטרנט באמצעות מכונה וירטואלית ב-Compute Engine כשרת proxy של מכונה וירטואלית.
ניתוב תעבורה דרך מכונה וירטואלית ב-Compute Engine שמשמשת כשרת proxy.
אפשר להשתמש במכונה וירטואלית ב-Compute Engine כדי לנתב את התנועה בדרכים הבאות:
- שיטה 1: גישה לאינטרנט באמצעות מכונה וירטואלית ב-Compute Engine ו-Cloud NAT.
- שיטה 2: גישה לאינטרנט באמצעות מכונות וירטואליות מיותרות של Compute Engine, Cloud NAT, מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי וניתוב על סמך מדיניות.
- שיטה 3: גישה לאינטרנט באמצעות מכונות וירטואליות מיותרות של Compute Engine, Cloud NAT, מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי וניתוב על סמך מדיניות ב-VPC נפרד.
ניתוב תעבורה דרך Cloud VPN או Dedicated Interconnect לשערי אינטרנט מקומיים.
גישה לאינטרנט באמצעות מכונה וירטואלית ב-Compute Engine ו-Cloud NAT
ההוראות הבאות מתארות איך להגדיר שער NAT במכונה וירטואלית ב-Compute Engine כדי לחבר את השרתים בסביבת Bare Metal Solution לאינטרנט, למטרות כמו קבלת עדכוני תוכנה.
ההוראות משתמשות בשער ברירת המחדל לאינטרנט של רשת ה-VPC כדי לגשת לאינטרנט.
הפקודות ל-Linux שמוצגות בהוראות הבאות הן למערכת ההפעלה Debian. אם אתם משתמשים במערכת הפעלה אחרת, יכול להיות שהפקודות שתצטרכו להשתמש בהן יהיו שונות.
ברשת ה-VPC שבה אתם משתמשים בסביבת Bare Metal Solution, מבצעים את השלבים הבאים:
פותחים את Cloud Shell:
יוצרים ומגדירים מכונה וירטואלית ב-Compute Engine שתשמש כשער NAT.
יוצרים מכונה וירטואלית:
gcloud compute instances create instance-name \ --machine-type=machine-type-name \ --network vpc-network-name \ --subnet=subnet-name \ --can-ip-forward \ --zone=your-zone \ --image-family=os-image-family-name \ --image-project=os-image-project \ --tags=natgw-network-tag \ --service-account=optional-service-account-email
בשלבים הבאים, משתמשים בתג הרשת שהוגדר בשלב הזה כדי להפנות תנועה למכונה הווירטואלית הזו.
אם לא מציינים חשבון שירות, צריך להסיר את הדגל
--service-account=. Compute Engine משתמש בחשבון השירות שמוגדר כברירת מחדל של הפרויקט.יצירת Cloud NAT לגישה לאינטרנט של מכונות וירטואליות
הוראות ליצירת Cloud NAT למכונה הווירטואלית – כאן
מתחברים ב-SSH למכונה הווירטואלית של שער ה-NAT ומגדירים את iptables:
$ sudo sysctl -w net.ipv4.ip_forward=1$ sudo iptables -t nat -A POSTROUTING \ -o $(/bin/ip -o -4 route show to default | awk '{print $5}') -j MASQUERADEהפקודה הראשונה של sudo אומרת לליבת המערכת שרוצים לאפשר העברת IP. פקודת ה-sudo השנייה מסווה מנות שהתקבלו ממופעים פנימיים כאילו הן נשלחו ממופע של שער NAT.
בודקים את iptables:
$ sudo iptables -v -L -t natכדי לשמור את הגדרות שער ה-NAT אחרי הפעלה מחדש, מריצים את הפקודות הבאות במכונת ה-VM של שער ה-NAT:
$ sudo -i$ echo "net.ipv4.ip_forward=1" > /etc/sysctl.d/70-natgw.conf$ apt-get install iptables-persistent$ exit
ב-Cloud Shell, יוצרים נתיב אל
0.0.0.0/0עם שער האינטרנט שמוגדר כברירת מחדל כנקודת הקפיצה הבאה. מציינים את תג הרשת שהגדרתם בשלב הקודם בארגומנט--tags. מקצים למסלול עדיפות גבוהה יותר מכל מסלול ברירת מחדל אחר.gcloud compute routes create default-internet-gateway-route-name \ --destination-range=0.0.0.0/0 \ --network=network-name \ --priority=default-igw-route-priority \ --tags=natgw-network-tag,default-igw-tags \ --next-hop-gateway=default-internet-gateway
natgw-network-tag צריך להיות אותו תג שבו מתויג natgw-vm בשלב 2. מכונת ה-NATVM שנוצרה בשלב 2 תשתמש בשער ברירת המחדל באינטרנט כדי לגשת לאינטרנט.
מוסיפים את תג הרשת (default-igw-tags) שיצרתם למכונות וירטואליות קיימות ברשת ה-VPC שזקוקות לגישה לאינטרנט. כך הם יוכלו להמשיך להשתמש בשער האינטרנט שמוגדר כברירת מחדל באופן ישיר, ולעקוף את מכונת ה-NAT.
אופציונלי: מסירים נתיבים לאינטרנט שהיו קיימים לפני הנתיב שיצרתם בשלב הקודם, כולל אלה שנוצרו כברירת מחדל.
מוודאים שלמכונות וירטואליות קיימות ברשת ולמכונה וירטואלית של שער NAT יש גישה לאינטרנט. לשם כך, מבצעים פינג לכתובת IP חיצונית, כמו 8.8.8.8, ה-DNS של Google, מכל מכונה וירטואלית.
יוצרים נתיב ברירת מחדל אל
0.0.0.0/0עם המכונה הווירטואלית של שער ה-NAT כנקודת הניתוב הבאה. נותנים למסלול עדיפות נמוכה יותר מהעדיפות שציינתם למסלול הראשון שיצרתם.gcloud compute routes create natgw-route-name \ --destination-range=0.0.0.0/0 \ --network=network-name \ --priority=natgw-route-priority \ --next-hop-instance=natgw-vm-name \ --next-hop-instance-zone=natgw-vm-zone
מתחברים לשרתים של Bare Metal Solution ושולחים פינג לכתובת IP חיצונית כדי לוודא שיש להם גישה לאינטרנט.
אם הפינג לא מצליח, צריך לוודא שיצרתם כלל חומת אש שמאפשר גישה מסביבת Bare Metal Solution לרשת ה-VPC.
גישה לאינטרנט באמצעות מכונות וירטואליות עם יתירות של Compute Engine, Cloud NAT, מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי וניתוב על סמך מדיניות
בסעיף הזה מוסבר איך להגדיר מאזן עומסי רשת פנימי מסוג passthrough עם מכונות וירטואליות של Compute Engine ו-Cloud NAT שהוגדר כקצה העורפי. ניתוב על סמך מדיניות מעביר את תעבורת האינטרנט לקצה הקדמי של מאזן עומסי הרשת הפנימי להעברת סיגנל ללא שינוי.
התרשים הבא מציג את ההגדרה הזו.
ברשת ה-VPC של סביבת Bare Metal Solution, מבצעים את השלבים הבאים:
יוצרים ומגדירים מכונה וירטואלית ב-Compute Engine ואת Cloud NAT כדי שישמשו כשער NAT. מבצעים את השלבים שמתוארים בקטע שיטה 1: שימוש במכונה וירטואלית אחת של Compute Engine וב-Cloud NAT.
אפשר להשתמש בשרת HTTP קל משקל כדי לבצע בדיקת תקינות למאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי.
# Installing http server sudo yum install httpd sudo systemctl restart httpd # Testing curl http://127.0.0.1:80יוצרים קבוצת מופעים.
gcloud compute instance-groups unmanaged create INSTANCE_GROUP_NAME --project=PROJECT_ID --zone=ZONEמחליפים את מה שכתוב בשדות הבאים:
- INSTANCE_GROUP_NAME: השם של קבוצת המכונות
- PROJECT_ID: מזהה הפרויקט
- ZONE: האזור שבו רוצים ליצור את קבוצת המכונות
מוסיפים את המכונה הווירטואלית לקבוצת המופעים.
gcloud compute instance-groups unmanaged add-instances INSTANCE_GROUP_NAME --project=PROJECT_ID --zone=ZONE --instances=VM_NAMEמחליפים את מה שכתוב בשדות הבאים:
- INSTANCE_GROUP_NAME: השם של קבוצת המכונות
- PROJECT_ID: מזהה הפרויקט
- ZONE: האזור שבו רוצים ליצור את קבוצת המכונות
- VM_NAME: השם של ה-VM
יצירת מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי:
התחלת ההגדרה
נכנסים לדף Load balancing במסוף Google Cloud .
- לוחצים על Create load balancer (יצירת מאזן עומסים).
- בקטע Type of load balancer (סוג מאזן העומסים), בוחרים באפשרות Network Load Balancer (TCP/UDP/SSL) (מאזן עומסים ברשת (TCP/UDP/SSL)) ולוחצים על Next (הבא).
- בקטע Proxy or passthrough (פרוקסי או העברה), בוחרים באפשרות Passthrough load balancer (מאזן עומסים להעברה) ולוחצים על Next (הבא).
- בקטע גלוי לכולם או פנימי, בוחרים באפשרות פנימי ולוחצים על הבא.
- לוחצים על Configure (הגדרה).
הגדרה בסיסית
- מגדירים את השם של מאזן העומסים.
- בוחרים Region.
- בוחרים רשת.
הגדרת הקצה העורפי והקצה הקדמי
לוחצים על Backend configuration ומבצעים את השינויים הבאים:
- כדי להוסיף שרתי קצה עורפיים:
- בקטע New Backend, כדי לטפל בתנועת IPv4 בלבד, בוחרים באפשרות IPv4 (single-stack) בתור IP stack type.
- בוחרים את קבוצת המכונות ולוחצים על סיום.
בוחרים בדיקה רפואית. אפשר גם ליצור בדיקת תקינות, להזין את הפרטים הבאים וללחוץ על שמירה:
- שם: מזינים שם לבדיקת התקינות.
- פרוטוקול:
HTTP - יציאה:
80 - פרוטוקול פרוקסי:
NONE - נתיב הבקשה:
/
- כדי להוסיף שרתי קצה עורפיים:
לוחצים על Frontend configuration. בקטע New Frontend IP and port, מבצעים את השינויים הבאים:
- יציאות: בוחרים באפשרות הכול ומזינים
80,8008,8080,8088בשדה מספר יציאה. - לוחצים על סיום.
- יציאות: בוחרים באפשרות הכול ומזינים
לוחצים על Review and finalize.
בודקים את הגדרות התצורה של מאזן העומסים.
לוחצים על יצירה.
יצירת מסלול מבוסס-מדיניות לאינטרנט.
gcloud network-connectivity policy-based-routes create ROUTE_NAME \ --source-range=SOURCE_RANGE \ --destination-range=0.0.0.0/0 \ --ip-protocol=ALL \ --network="projects/PROJECT_ID/global/networks/NETWORK" \ --next-hop-ilb-ip=NEXT_HOP \ --description="DESCRIPTION" \ --priority=PRIORITY \ --interconnect-attachment-region=REGIONמחליפים את מה שכתוב בשדות הבאים:
- ROUTE_NAME: השם של המסלול שמבוסס על מדיניות
- SOURCE_RANGE: טווח CIDR של כתובות ה-IP של המקור. במקרה הזה, זו כתובת ה-IP של Bare Metal Solution.
- PROJECT_ID: מזהה הפרויקט
- NETWORK: הרשת שבה חל הניתוב על סמך מדיניות
- NEXT_HOP: כתובת ה-IPv4 של הניתוב הבא במסלול. במקרה הזה, זו כתובת ה-IP של הקצה הקדמי של מאזן עומסי הרשת הפנימי להעברת סיגנל ללא שינוי.
- DESCRIPTION: תיאור של המסלול
- PRIORITY: העדיפות של הניתוב על סמך מדיניות בהשוואה לניתובים אחרים על סמך מדיניות
- REGION: האזור של הצירוף ל-VLAN
יוצרים ניתוב על סמך מדיניות כדי לדלג על ניתוב על סמך מדיניות באינטרנט עבור רשתות משנה מקומיות ורשתות משנה מקומיות.
gcloud network-connectivity policy-based-routes create ROUTE_NAME \ --source-range=SOURCE_RANGE/32 \ --destination-range=DESTINATION_RANGE \ --ip-protocol=ALL \ --network="projects/PROJECT_ID/global/networks/VPC_NAME" \ --next-hop-other-routes="DEFAULT_ROUTING" \ --description="DESCRIPTION" \ --priority=PRIORITY \ --interconnect-attachment-region=REGIONמחליפים את מה שכתוב בשדות הבאים:
- ROUTE_NAME: השם של המסלול שמבוסס על מדיניות
- SOURCE_RANGE: טווח CIDR של כתובות ה-IP של המקור. במקרה הזה, זו כתובת ה-IP של Bare Metal Solution.
- DESTINATION_RANGE: טווח ה-CIDR של כתובת ה-IP של היעד. במקרה כזה, מדובר בתת-רשת מקומית או בתת-רשת מקומית בשרת.
- PROJECT_ID: מזהה הפרויקט
- VPC_NAME: השם של רשת ה-VPC
- DESCRIPTION: תיאור של המסלול
- PRIORITY: העדיפות של הניתוב על סמך מדיניות בהשוואה לניתובים אחרים על סמך מדיניות. העדיפות של המסלול הזה שמבוסס על מדיניות צריכה להיות קטנה מהמסלול שמבוסס על מדיניות לאינטרנט או שווה לו.
- REGION: האזור של הצירוף ל-VLAN
מעדכנים את חומת האש כדי לאפשר יציאת HTTP מספר 80 במכונה הווירטואלית.
יכול להיות שבדיקת התקינות תיכשל אם לא תעדכנו את חומת האש.
גישה לאינטרנט באמצעות מכונות וירטואליות עם יתירות של Compute Engine, Cloud NAT, מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי וניתוב על סמך מדיניות ב-VPC נפרד
אם לא רוצים להוסיף נתיבים מבוססי-מדיניות לרשתות משנה מקומיות, אפשר להשתמש בשיטה הזו כדי לגשת לאינטרנט. עם זאת, כדי להשתמש בשיטה הזו, צריך ליצור צירוף ל-VLAN ו-VPC כדי לחבר את Bare Metal Solution.
התרשים הבא מציג את ההגדרה הזו.
איך לעשות את זה?
יוצרים רשת VPC לאינטרנט.
gcloud compute networks create NETWORK --project=PROJECT_ID --subnet-mode=custom --mtu=MTU --bgp-routing-mode=regionalמחליפים את מה שכתוב בשדות הבאים:
- NETWORK: השם של רשת ה-VPC.
- PROJECT_ID: מזהה הפרויקט
- MTU: יחידת השידור המקסימלית (MTU), שהיא גודל החבילה הגדול ביותר ברשת
יוצרים רשת משנה.
gcloud compute networks subnets create SUBNET_NAME --project=PROJECT_ID --range=RANGE --stack-type=IPV4_ONLY --network=NETWORK --region=REGIONמחליפים את מה שכתוב בשדות הבאים:
- SUBNET_NAME: השם של תת-הרשת
- PROJECT_ID: מזהה הפרויקט
- RANGE: מרחב כתובות ה-IP שהוקצה לרשת המשנה הזו בפורמט CIDR
- NETWORK: רשת ה-VPC שאליה שייכת תת-הרשת
- REGION: האזור של תת-הרשת
יוצרים שני Cloud Routers ליתירות ולפרסום.
gcloud compute routers create ROUTER_NAME --project=PROJECT_ID --region=REGION --network=NETWORK --advertisement-mode=custom --set-advertisement-ranges=0.0.0.0/0מחליפים את מה שכתוב בשדות הבאים:
- ROUTER_NAME: שם הנתב
- PROJECT_ID: מזהה הפרויקט
- REGION: האזור של הנתב
- NETWORK: רשת ה-VPC של הנתב הזה
יוצרים ארבעה קבצים מצורפים של VLAN, שניים לכל Cloud Router.
הוראות מפורטות מופיעות במאמר יצירת קבצים מצורפים של VLAN.
אחרי שהצירופים ל-VLAN יהיו פעילים, צריך לפעול לפי השלבים שמפורטים בשיטה 2: שימוש במכונות וירטואליות מיותרות של Compute Engine, ב-Cloud NAT, במאזן עומסי רשת פנימי מסוג passthrough ובניתוב על סמך מדיניות כדי להגדיר את תשתית האינטרנט. עם זאת, בהגדרה הזו לא מגדירים את המסלול מבוסס-המדיניות לתעבורה מקומית. צריך ליצור נתיב מבוסס-מדיניות לאינטרנט רק בטבלת ניתוב של רשת ה-VPC.
הגדרת גישה ל Google Cloud ממשקי API ולשירותים
ל-Bare Metal Solution אין גישה לשירותי Google Cloud Google. אתם יכולים לבחור איך להטמיע את הגישה בהתאם לגורמים שונים, כולל הדרישות העסקיות והתשתית הקיימת.
.אתם יכולים לגשת באופן פרטי לממשקי API ולשירותים מתוך סביבת Bare Metal Solution. Google Cloud
מגדירים גישה פרטית לממשקי ה-API ולשירותים מתוך סביבת Google Cloud Bare Metal Solution, כמו שמגדירים גישה פרטית בסביבה מקומית.
פועלים לפי ההוראות לגבי סביבות מקומיות במאמר הגדרת גישה פרטית ל-Google למארחים מקומיים.
ההוראות כוללות את השלבים הכלליים הבאים:
- הגדרת נתיבים לתעבורה של Google API.
- הגדרת DNS ב-Bare Metal Solution כדי לפתור את
*.googleapis.comכ-CNAMEל-restricted.googleapis.com.
המאמרים הבאים
אחרי שמגדירים את סביבת Bare Metal Solution, אפשר להתקין את עומסי העבודה.
אם אתם מתכננים להריץ מסדי נתונים של Oracle בשרתים בסביבת Bare Metal Solution, אתם יכולים להשתמש בToolkit for Bare Metal Solution בקוד פתוח כדי להתקין את תוכנת Oracle.