בדף הזה מוסבר איך להגדיר קישוריות לרשת ל-Amazon RDS למקורות Oracle להעברות הטרוגניות מ-Oracle ל-Cloud SQL ל-PostgreSQL באמצעות Database Migration Service.
יש שלוש שיטות שונות שבהן אפשר להשתמש כדי להגדיר את הקישוריות הנדרשת לרשת להעברות ממקורות של Amazon RDS ל-Oracle:
- רשימת היתרים של כתובות IP ציבוריות
- מנהור SSH קדימה
- קישוריות של כתובת IP פרטית. השיטות האלה דורשות Cloud VPN או Cloud Interconnect:
מידע נוסף על קישוריות רשת של מסד נתונים של מקור זמין במאמר בנושא סקירה כללית של שיטות רשת של מקור.
הגדרת קישוריות של רשימת היתרים של כתובות IP
כדי להשתמש בשיטת הקישוריות של רשימת ההיתרים של כתובות IP ציבוריות, פועלים לפי השלבים הבאים:
- במסוף הניהול של AWS, מבצעים את השלבים הבאים:
- מוודאים שמסד הנתונים של Amazon RDS מוגדר לחיבורי IP ציבוריים.
- מזהים את שם נקודת הקצה ואת מספר היציאה. צריך להזין את הערכים האלה כשיוצרים את פרופיל החיבור.
מידע נוסף על הכנת מופע Amazon RDS ל-Oracle זמין במאמר חיבור למופע Oracle DB במסמכי העזרה של Amazon RDS.
יוצרים קבוצת אבטחה שמאפשרת תעבורת נתונים מ-Database Migration Service אל Amazon RDS VPC. אפשר לקרוא מידע נוסף במאמר בנושא מתן גישה למופע של מסד נתונים ב-VPC על ידי יצירת קבוצת אבטחה.
חשוב לוודא שאתם מאשרים את כל כתובות ה-IP הציבוריות של Database Migration Service באזור שבו אתם יוצרים את משימת ההעברה.
- בשלב מאוחר יותר, כש
יוצרים את פרופיל חיבור המקור, מבצעים את הפעולות הבאות:
- בקטע הגדרת פרטי החיבור, משתמשים בשם נקודת הקצה של המופע בשביל כתובת ה-IP של מסד הנתונים של המקור.
- בקטע Define connectivity method, בוחרים באפשרות IP allowlist.
הגדרת קישוריות דרך מנהרת SSH קדימה
כדי להתחבר למסד הנתונים של המקור באמצעות מנהרת Secure Shell (SSH):
-
מפעילים מכונת Amazon EC2 שתשמש כמנהרת SSH ייעודית להעברת נתונים. חשוב להגדיר אותו באותו Amazon VPC שבו נמצא מקור Amazon RDS ל-Oracle.
מידע נוסף זמין במאמר תחילת העבודה עם Amazon EC2 בתיעוד של Amazon.
-
מתחברים למכונת EC2 ומגדירים את מנהרת ה-SSH.
מבצעים את הפעולות הבאות:
- יוצרים חשבון משתמש נפרד וייעודי ל-Database Migration Service כדי להתחבר בתור:
adduser TUNNEL_ACCOUNT_USERNAME - כדי לשפר את האבטחה, מגבילים את הגישה של המעטפת לחשבון השירות של Database Migration Service:
usermod -s /usr/sbin/nologin TUNNEL_ACCOUNT_USERNAME
מחליטים באיזו שיטת אימות רוצים להשתמש ב-Database Migration Service כשמתחברים למנהרה.
אתם יכולים להשתמש בסיסמה פשוטה, או ליצור מפתחות SSH בפורמט
PEMשאפשר להעלות מאוחר יותר ל-Database Migration Service כשיוצרים את פרופיל חיבור המקור.- אם רוצים להשתמש בסיסמה, לא צריך להגדיר שום דבר נוסף. חשוב לזכור את הסיסמה שיצרתם לחשבון TUNNEL_ACCOUNT_USERNAME.
- אם רוצים להשתמש באימות מבוסס-מפתח, צריך ליצור זוג מפתחות פרטיים וציבוריים. לדוגמה, אפשר להשתמש בכלי השירות
ssh-keygen:- יוצרים את זוג המפתחות:
ssh-keygen -m PEM -f YOUR_KEY_NAME
- מעתיקים את המפתח הציבורי (
YOUR_KEY_NAME.pub) לספרייה~/.ssh/בשרת המנהור. - שומרים את המפתח הפרטי. תצטרכו להעלות אותו מאוחר יותר ל-Database Migration Service כשתיצרו את פרופיל החיבור למקור.
- יוצרים את זוג המפתחות:
- עורכים את הקובץ
/etc/ssh/sshd_configכדי להגדיר את מנהרת ה-SSH להעברת נתונים כך שתתאים לדרישות של הארגון. מומלץ להשתמש בהגדרות הבאות:# Only allow the Database Migration Service user to connect. AllowUsers TUNNEL_ACCOUNT_USERNAME # Send keep-alive packets every 60 seconds to ensure that # the tunnel doesn't close during the migration ServerAliveInterval=60 # Optional: Force key-based authentication PasswordAuthentication no # Enables Database Migration Service to connect from a different host PermitTunnel yes GatewayPorts yes
- מריצים את הפקודה
sshכדי להפעיל את המנהרה.לפני שמשתמשים בנתוני הפקודה, חשוב להחליף את המשתנים הבאים בערכים:
- TUNNEL_SERVER_SSH_PORT עם מספר היציאה שבה השרת מאזין לחיבורי SSH.
- SOURCE_DATABASE_PRIVATE_IP עם כתובת ה-IP הפרטית של מסד הנתונים של המקור. לשרת ה-SSH צריכה להיות אפשרות גישה לכתובת ה-IP הזו.
- SOURCE_DATABASE_PORT עם מספר היציאה
שדרכו מסד הנתונים של המקור מאזין לחיבורים. מספר היציאה שמוגדר כברירת מחדל לחיבורי TCP ב-Oracle הוא
1433. - USERNAME עם השם של חשבון המשתמש שיפעיל את המנהרה. זהו חשבון נפרד מהחשבון TUNNEL_ACCOUNT_USERNAME.
- TUNNEL_SERVER_PUBLIC_IP מחליפים בכתובת ה-IP הציבורית של שרת מנהרת ה-SSH.
ssh -N -L \ TUNNEL_SERVER_SSH_PORT:SOURCE_DATABASE_PRIVATE_IP:SOURCE_DATABASE_PORT \ USERNAME@TUNNEL_SERVER_PUBLIC_IP
- יוצרים חשבון משתמש נפרד וייעודי ל-Database Migration Service כדי להתחבר בתור:
- בשלב מאוחר יותר, כש
יוצרים את פרופיל חיבור המקור, מבצעים את הפעולות הבאות:
- בקטע הגדרת פרטי החיבור, משתמשים בשם נקודת הקצה של המופע בשביל כתובת ה-IP של מסד הנתונים של המקור.
- בקטע Define connectivity method (הגדרת שיטת הקישוריות), בוחרים באפשרות Forward-SSH tunnel (מנהרת SSH קדימה).
- מזינים את כתובת ה-IP הציבורית או את שם המארח של שרת ה-SSH.
- מזינים את היציאה שהגדרתם לחיבורי SSH בשרת המנהור.
- מזינים את שם המשתמש של המשתמש שיצרתם בשביל Database Migration Service (שירות העברת נתונים ממסדי נתונים) כדי להתחבר בתור (כלומר, הערך של TUNNEL_ACCOUNT_USERNAME).
- בתפריט הנפתח שיטת אימות, בוחרים את שיטת האימות שרוצים להשתמש בה עם TUNNEL_ACCOUNT_USERNAME:
- אם רוצים להשתמש בסיסמת המשתמש, בוחרים באפשרות סיסמה ומזינים את הסיסמה TUNNEL_ACCOUNT_USERNAME בטופס.
- אם הגדרתם את שרת ה-SSH לשימוש באימות מבוסס-מפתח, בוחרים באפשרות זוג מפתחות פרטיים/ציבוריים ומעלים את המפתח הפרטי
שיצרתם באמצעות הפקודה
ssh-keygen.
הגדרת קישוריות פרטית באמצעות ממשקי Private Service Connect
שיטת הקישוריות הזו מאפשרת להתחבר לכתובת ה-IP הפרטית של מסד הנתונים של המקור בלי לנצל את מכסת הקישור בין רשתות VPC שכנות. ממשקי Private Service Connect הם השיטה המומלצת לקישוריות של כתובות IP פרטיות.
כדי להשתמש בשיטה הזו, צריך להגדיר Cloud VPN או Cloud Interconnect באותה רשת VPC שבה רוצים ליצור את רכיב Network Attachment. אם אין לכם אפשרות ליצור את קובץ הצירוף לרשת ברשת ה-VPC שבה נמצאים Cloud VPN או Cloud Interconnect, תצטרכו גם מכונה וירטואלית (VM) של פרוקסי הפוך ב-Compute Engine כדי ליצור את החיבור.
אם אין לכם אפשרות להשתמש ב-Cloud VPN או ב-Cloud Interconnect, מומלץ להשתמש בשיטות הקישוריות forward-SSH tunnel או IP allowlist.
כדי להשתמש בקישוריות של ממשק Private Service Connect, צריך לבצע את הפעולות הבאות:
-
הגדרת קישוריות ישירה באמצעות Cloud VPN למכונת Amazon RDS ל-PostgreSQL.
מידע נוסף זמין במאמר בנושא יצירת חיבורי HA VPN בין Google Cloud ל-AWS במסמכי התיעוד של Cloud VPN.
- אופציונלי: אם אי אפשר ליצור את קובץ ה-NetworkAttachment באותה רשת VPC שבה נמצא Cloud VPN, צריך ליצור מכונה וירטואלית (VM) של פרוקסי הפוך ב-Compute Engine כדי להעביר את החיבורים בין רשתות ה-VPC.
- יוצרים רשת מצורפת ב-VPC שבו נמצא שער Cloud VPN. מבצעים את הפעולות הבאות:
- נכנסים לדף Network attachments במסוף Google Cloud .
- לוחצים על יצירת קובץ מצורף לרשת.
- מזינים שם לקובץ המצורף.
- בתפריט Network (רשת), בוחרים את ה-VPC שבו נמצא המקור.
-
באזור, משתמשים באותו אזור שבו מתכננים ליצור את מסד הנתונים של היעד.
Database Migration Service הוא מוצר אזורי מלא, כלומר כל הישויות שקשורות למיגרציה (פרופילים של חיבור למקור וליעד, משימות מיגרציה, מסדי נתונים של היעד, סביבות עבודה להמרה) צריכות להישמר באזור אחד.
- בתפריט Subnetwork, בוחרים תת-רשת שיש בה לפחות 6 כתובות IP פנויות שניתן להשתמש בהן בשירות Database Migration Service (כלומר, טווח של
/29). -
בקטע העדפות קישור, בוחרים באפשרות אישור קישורים לפרויקטים נבחרים.
Database Migration Service מוסיף אוטומטית את פרויקט המקור לרשימה פרויקטים שאושרו כש יוצרים את הגדרת הקישוריות הפרטית.
- לא מוסיפים פרויקטים שאושרו או פרויקטים שנדחו.
- לוחצים על יצירת קובץ מצורף לרשת.
- ב-Database Migration Service, יוצרים הגדרת קישוריות פרטית לממשקי Private Service Connect.
- בשלב מאוחר יותר, כש
יוצרים את פרופיל חיבור המקור, מבצעים את הפעולות הבאות:
- בקטע Define connection details (הגדרת פרטי החיבור), מזינים את כתובת ה-IP הפרטית של מופע Amazon RDS של המקור.
- בקטע Define connectivity method (הגדרת שיטת הקישוריות), בוחרים באפשרות Private connectivity (קישוריות פרטית).
- בתפריט הנפתח, בוחרים את הגדרת הקישוריות הפרטית שיצרתם בשלב הקודם.
הגדרת קישוריות פרטית באמצעות קישור בין רשתות VPC שכנות (peering)
כדי להשתמש בקישוריות פרטית עם מקורות של Amazon RDS for Oracle, צריך להגדיר Cloud VPN או Cloud Interconnect באותה רשת VPC שבה רוצים ליצור את הגדרת הקישוריות הפרטית ל-Database Migration Service. אם אי אפשר ליצור את הגדרת הקישוריות הפרטית ברשת ה-VPC שבה מוגדר Cloud VPN או Cloud Interconnect, צריך גם מכונה וירטואלית (VM) של פרוקסי הפוך ב-Compute Engine כדי ליצור את החיבור.
אם אין לכם אפשרות להשתמש ב-Cloud VPN או ב-Cloud Interconnect, מומלץ להשתמש בשיטות הקישוריות forward-SSH tunnel או IP allowlist.
כדי להשתמש בקישוריות פרטית עם VPC Peering ו-Cloud VPN, צריך לבצע את השלבים הבאים:
-
הגדרת קישוריות ישירה באמצעות Cloud VPN למכונת Amazon RDS ל-PostgreSQL.
מידע נוסף זמין במאמר בנושא יצירת חיבורי HA VPN בין Google Cloud ל-AWS במסמכי התיעוד של Cloud VPN.
- אופציונלי: אם אי אפשר ליצור את הגדרת הקישוריות הפרטית באותה רשת VPC שבה נמצא Cloud VPN, יוצרים מכונה וירטואלית (VM) של פרוקסי הפוך ב-Compute Engine כדי להעביר את החיבורים בין רשתות VPC.
- ב-Database Migration Service, יוצרים הגדרת קישוריות פרטית לקישור עם רשת ה-VPC שבה מוגדר Cloud VPN.
- בשלב מאוחר יותר, כש
יוצרים את פרופיל חיבור המקור, מבצעים את הפעולות הבאות:
- בקטע Define connection details (הגדרת פרטי החיבור), מזינים את כתובת ה-IP הפרטית של מופע Amazon RDS של המקור.
- בקטע Define connectivity method (הגדרת שיטת הקישוריות), בוחרים באפשרות Private connectivity (קישוריות פרטית).
- בתפריט הנפתח, בוחרים את הגדרת הקישוריות הפרטית שיצרתם בשלב הקודם.