本文概略說明虛擬機器 (VM) 執行個體的網路功能。這項課程可協助您瞭解虛擬機器 (VM) 執行個體與虛擬私有雲 (VPC) 網路的互動方式。如要進一步瞭解虛擬私有雲網路和相關功能,請參閱「虛擬私有雲網路總覽」。
網路和子網路
每個 VM 都是虛擬私有雲網路的一部分。虛擬私有雲網路可讓 VM 執行個體連線至其他 Google Cloud 產品和網際網路。虛擬私有雲網路可以是自動模式或自訂模式。
- 自動模式 VPC 網路在每個區域都有一個子網路。所有子網路都包含在這個 IP 位址範圍內:
10.128.0.0/9。自動模式 VPC 網路僅支援 IPv4 子網路範圍。 - 自訂模式網路沒有指定的子網路設定;您可以使用自己指定的 IP 範圍,在所選區域建立子網路。自訂模式網路也支援 IPv6 子網路範圍。
除非選擇停用,否則每個專案都有 default 網路,也就是自動模式的虛擬私有雲網路。如要停用預設網路建立功能,請建立機構政策。
虛擬私有雲網路中的每個子網路都與一個區域相關聯,並包含一或多個 IP 位址範圍。每個區域可以建立多個子網路。VM 的每個網路介面都必須連線至子網路。
建立 VM 時,您可以指定虛擬私有雲網路和子網路。如果省略這項設定,系統會使用 default 網路和子網路。Google Cloud 會從所選子網路的主要 IPv4 位址範圍,為新 VM 指派內部 IPv4 位址。如果子網路也有 IPv6 位址範圍 (稱為雙重堆疊),或是您建立了僅限 IPv6 的子網路,則可以將 IPv6 位址指派給 VM。
如要進一步瞭解虛擬私有雲網路,請參閱「虛擬私有雲網路總覽」。如需 VM 使用虛擬私有雲網路的圖解範例,其中包含兩個區域中的三個子網路,請參閱虛擬私有雲網路範例。
網路介面控制器 (NIC)
虛擬私有雲網路中的每個運算執行個體都有預設的虛擬網路介面 (vNIC)。設定 vNIC 時,請選取虛擬私有雲網路,以及該虛擬私有雲網路中的子網路,以便將介面連線至該子網路。您可以為執行個體建立額外的網路介面。
多個網路介面可讓您建立設定,將執行個體直接連結至多個虛擬私有雲網路。當執行個體中執行的應用程式需要流量分離時,多個網路介面就很有用,例如將資料平面流量與管理平面流量分離。如要進一步瞭解如何使用多個網路介面,請參閱「多個網路介面」。
裸機執行個體不支援多個 vNIC。此外,您只能在建立執行個體時,將 vNIC 新增至執行個體。透過動態網路介面,您可以為每個公開的 vNIC 建立以 VLAN 為基礎的網路子介面,藉此擴充網路介面數量和虛擬私有雲網路連線。您可以新增或移除動態網路介面,不必重新啟動或重新建立運算執行個體。如要進一步瞭解 Dynamic NIC,請參閱「建立具備多個網路介面的 VM」。
設定運算執行個體的 vNIC 時,可以指定要搭配介面使用的網路驅動程式類型。
- 第一代和第二代機器系列的預設值為 VirtIO。
- 第 3 代和更新的機器系列預設會使用 gVNIC,且不支援網路介面的 VirtIO。
- 裸機執行個體使用 IDPF。
- 使用 H4D 等支援的機器系列時,執行個體可以選擇使用 Cloud RDMA (IRDMA)。遠端資料記憶體存取 (RDMA) 網路驅動程式可為 Compute Engine 執行個體提供低延遲、可靠的訊息傳輸功能。Cloud RDMA 會透過網路介面在遠端機器和本機記憶體之間傳輸資料,不需要使用主機 CPU 或中繼主機緩衝區。
此外,您也可以選擇搭配使用各 VM 的 Tier_1 網路效能,以及使用 gVNIC 或 IPDF 的運算執行個體。Tier_1 網路可提高輸入和輸出資料移轉的網路處理量上限。
網路頻寬
Google Cloud 是根據每個 VM 執行個體的頻寬計算,而非每個網路介面 (NIC) 或 IP 位址。頻寬的測量依據有兩個層面:流量方向 (輸入和輸出) 和目的地 IP 位址類型。可達到的最高輸出速率取決於用於建立執行個體的機型,但只有在特定情況下才能達到最高輸出速率。詳情請參閱「網路頻寬」。
如要支援更高的網路頻寬 (例如第 3 代和後續機器系列的 200 Gbps),必須使用 Google 虛擬 NIC (gVNIC)。
- 標準輸出頻寬上限介於 1 Gbps 至 100 Gbps。
- 各個 VM 的 Tier_1 網路效能可將輸出頻寬上限提高至 200 Gbps,實際上限取決於運算執行個體的大小和機型。
部分機器系列有不同的限制,詳情請參閱頻寬摘要表。
如果執行個體同時使用 gVNIC 和 IRDMA 網路介面,則執行個體的網路頻寬限制會由這兩種網路通訊方法共用。Cloud RDMA 流量的優先順序高於 gVNIC 流量。
IP 位址
系統會從與網路介面相關聯的子網路,為每個 VM 指派 IP 位址。以下列出設定 IP 位址時的相關規定。
- 如果是僅限 IPv4 的子網路,IP 位址就是內部 IPv4 位址。 您可以選擇為 VM 設定外部 IPv4 位址。
- 如果網路介面連線至具有 IPv6 範圍的雙協定子網路,則必須使用自訂模式虛擬私有雲網路。VM 具有下列 IP 位址:
- 內部 IPv4 位址。您可以選擇為 VM 設定外部 IPv4 位址。
- 內部或外部 IPv6 位址,視子網路的存取權類型而定。
- 如要使用僅限 IPv6 的子網路,您必須使用自訂模式的虛擬私有雲網路。視子網路的存取權類型而定,VM 會具備內部或外部 IPv6 位址。
- 如要建立僅限 IPv6 的執行個體,並同時具備內部和外部 IPv6 位址,您必須在建立 VM 時指定兩個網路介面。您無法將網路介面新增至現有執行個體。
外部和內部 IP 位址可以是臨時或靜態。
內部 IP 位址是下列其中一項的本機位址:
- 虛擬私有雲網路
- 使用虛擬私有雲網路對等互連連線的虛擬私有雲網路
- 地端部署網路,使用 Cloud VPN、Cloud Interconnect 或路由器設備連線至虛擬私有雲網路
執行個體可以使用 VM 的內部 IPv4 位址,與相同虛擬私有雲網路或連線網路中的執行個體通訊,如上述清單所列。如果 VM 網路介面連線至雙協定子網路或僅支援 IPv6 的子網路,您可以使用 VM 的內部或外部 IPv6 位址,與相同網路上的其他執行個體通訊。最佳做法是使用內部 IPv6 位址進行內部通訊。如要進一步瞭解 IP 位址,請參閱 Compute Engine 的「IP 位址」總覽。
如要與網際網路或外部系統通訊,請使用 VM 執行個體上設定的外部 IPv4 或外部 IPv6 位址。外部 IP 位址是可公開轉送的 IP 位址。如果執行個體沒有外部 IP 位址,則可使用 Cloud NAT 處理 IPv4 流量。
如果單一 VM 執行個體上有多項服務在運作,您可以透過別名 IP 範圍,為每項服務指派不同的內部 IPv4 位址。虛擬私有雲網路會將目的地為特定服務的封包轉送至對應的 VM。詳情請參閱「別名 IP 範圍」。
網路服務級別
網路服務級別可將網際網路上系統與 Compute Engine 執行個體之間的連線能力最佳化。進階級透過 Google 的進階骨幹網路提供流量,標準級則使用一般 ISP 網路。進階級可用來達到最佳效能,標準級則可盡可能降低成本。
由於您是在資源層級選擇網路級別 (例如 VM 的外部 IP 位址),因此可以某些資源使用標準級,其他資源使用進階級。如未指定資源的層級,系統會預設為子網路的層級。如未指定子網路的級別,系統會預設為專案的預設網路級別。
在虛擬私有雲網路內透過內部 IP 位址通訊的運算執行個體,一律使用進階級網路基礎架構。
使用進階級或標準級時,傳入資料移轉免付費。傳出資料移轉的計價方式是以所傳送的流量計價,以 GiB 為計費單位,且各個網路服務級別的定價不同。如要瞭解定價,請參閱「網路服務級別定價」。
網路服務級別與各 VM 的 Tier_1 網路效能不同,後者是您可以選擇與運算執行個體搭配使用的設定選項。使用 Tier_1 網路會產生額外費用,詳情請參閱「Tier_1 較高頻寬網路定價」。如要進一步瞭解 Tier_1 網路,請參閱「設定各 VM 的 Tier_1 網路效能」。
進階級
進階級使用 Google 低延遲、極度可靠的全球網路,將流量從外部系統傳輸至 Google Cloud資源。能夠承受多重故障與中斷,同時繼續傳送流量。進階級非常適合使用者分散在全球多個地區的客戶,因為他們需要頂尖的網路效能與可靠性。
進階級別網路是由範圍廣泛的私人光纖網路構成,在世界各地擁有超過 100 個網路連接點 (POP)。在 Google 的網路內,流量會從該連接點轉送至虛擬私有雲網路中的運算執行個體。傳出流量透過 Google 的網路傳送,從最靠近目的地的連接點傳出。這種轉送方法能減少使用者和最靠近的連接點之間的躍點數量,盡可能緩解壅塞並提高效能。
標準級
標準級網路透過網際網路轉送流量,從外部系統傳輸至Google Cloud 資源。離開 Google 網路的封包是透過公開網際網路傳送,因此受限於轉送服務供應商和 ISP 的可靠性。標準級提供的網路品質及可靠性,與其他雲端服務供應商不相上下。
標準級的價格低於進階級,因為在傳送至虛擬私有雲網路中的運算執行個體前,來自網際網路系統的流量是經由轉送 (ISP) 網路轉送。不論目的地為何,標準級傳出流量時通常都從傳送的運算執行個體所用的相同區域離開 Google 網路。
標準級方案在您使用的每個區域中,所有專案每月可享有 200 GB 的免費用量,以資源為單位計算。
內部網域名稱系統 (DNS) 名稱
建立虛擬機器 (VM) 執行個體時, Google Cloud會根據 VM 名稱建立內部 DNS 名稱。除非您指定自訂主機名稱,否則Google Cloud 會使用自動建立的內部 DNS 名稱,做為提供給 VM 的主機名稱。
如要在相同虛擬私有雲網路中的 VM 之間進行通訊,您可以指定目標執行個體的完整 DNS 名稱 (FQDN),而不使用其內部 IP 位址。 Google Cloud 會自動將 FQDN 解析為執行個體的內部 IP 位址。
如要進一步瞭解完整網域名稱 (FQDN),請參閱「區域性和全域內部 DNS 名稱」。
路由
Google Cloud 路由會定義網路流量從虛擬機器 (VM) 執行個體到其他目的地的路徑。這些目的地可能位於虛擬私有雲網路內 (例如在另一個 VM 中),也可能位於虛擬私有雲網路外。虛擬私有雲網路的路由表是在虛擬私有雲網路層級定義。每個 VM 執行個體都有一個控制器,可隨時掌握網路路由表中的所有適用路由。根據轉送順序,離開 VM 的每個封包都會傳送至適用路由的適當下一個躍點。
子網路路由會定義虛擬私有雲網路中 VM 和內部負載平衡器等資源的路徑。每個子網路至少有一個子網路路由,其目的地與子網路的主要 IP 範圍相符。子網路路徑一律具有最明確的目的地。即使其他路徑的優先順序較高,也無法覆寫這些路徑。這是因為 Google Cloud 在選取路線時,會先考量目的地具體程度,再考量優先順序。如要進一步瞭解子網路 IP 範圍,請參閱子網路總覽。
轉送規則
路徑會控管執行個體傳出的流量,而轉送規則會根據 IP 位址、通訊協定和通訊埠,將流量導向虛擬私有雲網路中的 Google Cloud 資源。部分轉送規則會將 Google Cloud 外部的流量導向網路中的目的地,其他規則則會導向網路內部的流量。
您可以為執行個體設定轉送規則,透過 IP、Cloud VPN、私人虛擬 IP (VIP) 和負載平衡實作虛擬主機。如要進一步瞭解轉送規則,請參閱「使用通訊協定轉送」。
防火牆規則
虛擬私有雲防火牆規則可讓您根據指定設定,允許或拒絕來往 VM 的連線。 Google Cloud 一律會強制執行已啟用的虛擬私有雲防火牆規則,保護採用各種設定和作業系統的 VM,即便 VM 未啟動亦然。
根據預設,每個虛擬私有雲網路都有傳入 (ingress) 和傳出 (egress) 防火牆規則,分別會封鎖所有傳入連線及允許所有傳出連線。這個default網路有其他防火牆規則,包括 default-allow-internal 規則,允許網路中的執行個體進行通訊。如果您未使用 default 網路,則必須明確建立優先順序較高的輸入防火牆規則,允許執行個體彼此通訊。
每個虛擬私有雲網路都會以分散式防火牆的形式運作。防火牆規則是在虛擬私有雲層級定義,可套用至網路中的所有執行個體,您也可以使用目標標記或目標服務帳戶,將規則套用至特定執行個體。您可以想像成虛擬私有雲防火牆規則不僅存在於執行個體與其他網路之間,也存在於相同虛擬私有雲網路的個別執行個體之間。
階層式防火牆政策可讓您在整個機構中建立及強制執行一致的防火牆政策。您可以將階層式防火牆政策指派給整個機構或個別資料夾。這類政策的規則可明確拒絕或允許連線,與虛擬私有雲防火牆規則相同。此外,階層式防火牆政策規則可使用 goto_next 動作,將評估作業委派給下層政策或虛擬私有雲防火牆規則。較低層級的規則無法覆寫資源階層中較高層級的規則。全機構管理員可集中管理重要的防火牆規則。
加速器最佳化機器和網路設定
如果您使用加速器最佳化機型 (GPU 或 TPU),請參閱下列頁面:
如要瞭解 GPU 適用的網路,請參閱「網路和 GPU 機器」。
如要瞭解 TPU 的網路,請參閱 Cloud TPU 說明文件中的「設定網路並存取 TPU」。
代管執行個體群組和網路設定
如果您使用代管執行個體群組 (MIG),在執行個體範本中指定的網路設定會套用至以該範本建立的所有 VM。如果您在自動模式虛擬私有雲網路中建立執行個體範本,系統會自動選取您建立代管執行個體群組的區域子網路。 Google Cloud
後續步驟
- 瞭解如何建立及管理虛擬私有雲網路。
- 瞭解如何為虛擬私有雲網路建立及管理路徑。
- 瞭解如何建立及啟動 Compute Engine 執行個體。
- 瞭解如何建立代管執行個體群組 (MIG) 。
- 瞭解如何擴充 VM,以及透過負載平衡功能縮短應用程式延遲時間。
- 瞭解如何自備 IP 位址至 Google Cloud。