בדף הזה מוסבר איך להגדיר קישוריות לרשת למקורות Oracle בהפעלה עצמית לצורך העברות הטרוגניות מ-Oracle ל-Cloud SQL ל-PostgreSQL באמצעות Database Migration Service.
יש שלוש שיטות שונות שבהן אפשר להשתמש כדי להגדיר את קישוריות הרשת הנדרשת להעברות ממקורות Oracle באירוח עצמי:
- רשימת היתרים של כתובות IP ציבוריות
- מנהור SSH קדימה
- קישוריות פרטית של כתובות IP עם ממשקי Private Service Connect
- קישוריות של כתובות IP פרטיות באמצעות שירות ה-Peering של ענן וירטואלי פרטי
הגדרת קישוריות של רשימת היתרים של כתובות IP
כדי להשתמש בשיטת הקישוריות של רשימת ההיתרים של כתובות IP ציבוריות, פועלים לפי השלבים הבאים:
- מוודאים שלמסד הנתונים של המקור יש כתובת IP שאפשר להגיע אליה מהאינטרנט הציבורי. לא צריך להשתמש בכתובת ה-IP כדי להתחבר. אם יש לכם רשומת DNS שמשויכת לכתובת ה-IP, אתם יכולים להשתמש בה במקום זאת.
- יוצרים כלל חומת אש נכנס בשרת מסד הנתונים של המקור כדי לאשר חיבורים מ-Database Migration Service. משתמשים בהגדרה הבאה:
- לסוג הכלל, משתמשים ב-
port. - בטווח כתובות ה-IP המותרות, מוסיפים את כל כתובות ה-IP הציבוריות של Database Migration Service באזור שבו יוצרים את משימת ההעברה.
- מגדירים את הפרוטוקול ל-
TCP. - מגדירים את מספר היציאה שמשויך לכלל ליציאה שבה מסד הנתונים של המקור מאזין לחיבורים נכנסים. זהו מספר היציאה שצריך להזין בפרופיל של חיבור המקור.
כברירת מחדל, שרת Oracle משתמש ביציאה
1521.
השלבים להגדרת כללי חומת האש משתנים בהתאם לתוכנת השרת שבה אתם משתמשים. מידע נוסף זמין במסמכי התיעוד של מוצר חומת האש.
- לסוג הכלל, משתמשים ב-
- בשלב מאוחר יותר, כש יוצרים את פרופיל החיבור למקור, בקטע הגדרת שיטת הקישוריות, בוחרים באפשרות רשימת כתובות IP שאושרו.
הגדרת קישוריות דרך מנהרת SSH קדימה
כדי להתחבר למסד הנתונים של המקור באמצעות מנהרת Secure Shell (SSH):
- יוצרים מכונה וירטואלית (VM) שיכולה לפתוח את המנהרה
בין Database Migration Service לבין מסד הנתונים של המקור. שרת המנהור יכול להיות כל מארח Unix/Linux ש:
- אפשר לגשת אליהם מהאינטרנט הציבורי באמצעות SSH.
- יכולה לגשת לכתובת ה-IP הפרטית של מסד הנתונים של המקור.
בשרת ה-SSH, יוצרים חשבון משתמש ש-Database Migration Service יכול להשתמש בו כדי להתחבר למנהרת ה-SSH.
לדוגמה, במערכת Ubuntu, אפשר להשתמש בפקודות הבאות:
- יוצרים חשבון משתמש:
adduser TUNNEL_ACCOUNT_USERNAME - הגבלת הגישה של חשבון המשתמש למעטפת כדי לשפר את האבטחה:
usermod -s /usr/sbin/nologin TUNNEL_ACCOUNT_USERNAME
- יוצרים חשבון משתמש:
מחליטים באיזו שיטת אימות רוצים שהשירות Database Migration Service ישתמש כדי להתחבר למנהרה.
אתם יכולים להשתמש בסיסמה או ליצור מפתחות SSH בפורמט
PEMשאפשר להעלות מאוחר יותר ל-Database Migration Service כשיוצרים את פרופיל חיבור למקור.- אם רוצים להשתמש בסיסמה, לא צריך להגדיר שום דבר נוסף. חשוב לזכור את הסיסמה שיצרתם לחשבון TUNNEL_ACCOUNT_USERNAME.
- אם רוצים להשתמש באימות מבוסס-מפתח, צריך ליצור זוג מפתחות פרטיים וציבוריים. לדוגמה, אפשר להשתמש בכלי השירות
ssh-keygen:- יוצרים את זוג המפתחות:
ssh-keygen -m PEM -f YOUR_KEY_NAME
- מעתיקים את המפתח הציבורי (
YOUR_KEY_NAME.pub) לספרייה~/.ssh/בשרת המנהור. - שומרים את המפתח הפרטי. תצטרכו להעלות אותו מאוחר יותר ל-Database Migration Service כשתיצרו את פרופיל החיבור למקור.
- יוצרים את זוג המפתחות:
- עורכים את הקובץ
/etc/ssh/sshd_configכדי להגדיר את מנהרת ה-SSH להעברת נתונים כך שתתאים לדרישות של הארגון. מומלץ להשתמש בהגדרות הבאות:# Only allow the Database Migration Service user to connect. AllowUsers TUNNEL_ACCOUNT_USERNAME # Send keep-alive packets every 60 seconds to ensure that # the tunnel doesn't close during the migration ServerAliveInterval=60 # Optional: Force key-based authentication PasswordAuthentication no # Enables Database Migration Service to connect from a different host PermitTunnel yes GatewayPorts yes
- מריצים את הפקודה
sshכדי להפעיל את המנהרה.לפני שמשתמשים בנתוני הפקודה, חשוב להחליף את המשתנים הבאים בערכים:
- TUNNEL_SERVER_SSH_PORT עם מספר היציאה שבה השרת מאזין לחיבורי SSH.
- SOURCE_DATABASE_PRIVATE_IP עם כתובת ה-IP הפרטית של מסד הנתונים של המקור. לשרת ה-SSH צריכה להיות אפשרות להתחבר לכתובת ה-IP הזו.
- SOURCE_DATABASE_PORT עם מספר היציאה
שבה מסד הנתונים של המקור מאזין לחיבורים. מספר היציאה שמוגדר כברירת מחדל לחיבורי TCP ב-Oracle הוא
1433. - USERNAME עם השם של חשבון המשתמש שיפעיל את המנהרה. זהו חשבון נפרד מהחשבון TUNNEL_ACCOUNT_USERNAME.
- TUNNEL_SERVER_PUBLIC_IP מחליפים בכתובת ה-IP הציבורית של שרת מנהרת ה-SSH.
ssh -N -L \ TUNNEL_SERVER_SSH_PORT:SOURCE_DATABASE_PRIVATE_IP:SOURCE_DATABASE_PORT \ USERNAME@TUNNEL_SERVER_PUBLIC_IP
- יוצרים כלל של חומת אש לתעבורה נכנסת במנהרת ה-SSH כדי לאפשר חיבורים מ כתובות ה-IP הציבוריות של שירות העברת נתונים באזור שבו יוצרים את משימת ההעברה.
- בשלב מאוחר יותר, כש
יוצרים את פרופיל חיבור המקור, מבצעים את הפעולות הבאות:
- בקטע Define connection details (הגדרת פרטי החיבור), מזינים את כתובת ה-IP הפרטית של מופע Oracle שלכם.
- בקטע Define connectivity method (הגדרת שיטת הקישוריות), בוחרים באפשרות Forward-SSH tunnel (מנהרת SSH קדימה).
- מזינים את כתובת ה-IP הציבורית או את שם המארח של שרת ה-SSH.
- מזינים את היציאה שהגדרתם לחיבורי SSH בשרת המנהור.
- מזינים את שם המשתמש של המשתמש שיצרתם בשביל Database Migration Service (שירות העברת נתונים ממסדי נתונים) כדי להתחבר בתור (כלומר, הערך של TUNNEL_ACCOUNT_USERNAME).
- בתפריט הנפתח שיטת אימות, בוחרים את שיטת האימות שרוצים להשתמש בה עם המשתמש TUNNEL_ACCOUNT_USERNAME:
- אם רוצים להשתמש בסיסמת המשתמש, בוחרים באפשרות סיסמה ומזינים את הסיסמה TUNNEL_ACCOUNT_USERNAME בטופס.
- אם הגדרתם את שרת ה-SSH לשימוש באימות מבוסס-מפתח, בוחרים באפשרות זוג מפתחות פרטיים/ציבוריים ומעלים את המפתח הפרטי
שיצרתם באמצעות הפקודה
ssh-keygen.
הגדרת קישוריות פרטית לממשקי Private Service Connect
שיטת הקישוריות הזו מאפשרת להתחבר לכתובת ה-IP הפרטית של מסד הנתונים של המקור בלי לנצל את מכסת הקישור בין רשתות VPC שכנות. ממשקי Private Service Connect הם השיטה המומלצת לקישוריות של כתובות IP פרטיות.
למקורות באירוח עצמי ב Google Cloud
כדי להשתמש בקישוריות פרטית עם ממשקי Private Service Connect למסד נתונים של Oracle כמקור שמתארח במכונה וירטואלית של Compute Engine, צריך לבצע את השלבים הבאים:
- יוצרים קובץ מצורף לרשת ב-VPC שבו נמצא המקור שמתארח באופן עצמאי.
מבצעים את הפעולות הבאות:
- נכנסים לדף Network attachments במסוף Google Cloud .
- לוחצים על יצירת קובץ מצורף לרשת.
- מזינים שם לקובץ המצורף.
- בתפריט Network (רשת), בוחרים את ה-VPC שבו נמצא המקור שמתארח באופן עצמאי.
-
באזור, משתמשים באותו אזור שבו מתכננים ליצור את מסד הנתונים של היעד.
Database Migration Service הוא מוצר אזורי מלא, כלומר כל הישויות שקשורות למיגרציה (פרופילים של חיבור למקור וליעד, משימות מיגרציה, מסדי נתונים של היעד, סביבות עבודה להמרה) צריכות להישמר באזור אחד.
-
בקטע העדפות קישור, בוחרים באפשרות אישור קישורים לפרויקטים נבחרים.
Database Migration Service מוסיף אוטומטית את פרויקט המקור לרשימה פרויקטים שאושרו כש יוצרים את הגדרת הקישוריות הפרטית.
- לא מוסיפים פרויקטים שאושרו או פרויקטים שנדחו.
- לוחצים על יצירת קובץ מצורף לרשת.
- ב-Database Migration Service, יוצרים הגדרת קישוריות פרטית לממשקי Private Service Connect.
- בשלב מאוחר יותר, כש
יוצרים את פרופיל חיבור המקור, מבצעים את הפעולות הבאות:
- בקטע Define connection details, מזינים את כתובת ה-IP של המכונה הווירטואלית ב-Compute Engine שבה מארחים את מסד הנתונים של Oracle.
אפשר לראות את כתובת ה-IP של מכונת ה-VM במסוף Google Cloud .
- בקטע Define connectivity method (הגדרת שיטת הקישוריות), בוחרים באפשרות Private connectivity (קישוריות פרטית).
- בתפריט הנפתח, בוחרים את הגדרת הקישוריות הפרטית שיצרתם בשלב הקודם.
- בקטע Define connection details, מזינים את כתובת ה-IP של המכונה הווירטואלית ב-Compute Engine שבה מארחים את מסד הנתונים של Oracle.
למקורות באירוח עצמי מחוץ ל- Google Cloud
כדי להשתמש בקישוריות פרטית עם ממשקי Private Service Connect למסד נתונים של Oracle שמארחים בעצמם ונמצא ברשת מחוץ ל-Google Cloud, פועלים לפי השלבים הבאים:
-
הגדרת קישוריות ישירה באמצעות Cloud VPN למקור Oracle.
בהתאם לארכיטקטורת הרשת, יכול להיות שתצטרכו להגדיר שערי VPN נוספים במערכת. מידע נוסף זמין במאמר בנושא יצירת שער HA VPN לשער VPN של עמית במסמכי התיעוד של Cloud VPN.
- אופציונלי: אם אי אפשר ליצור את הגדרת הקישוריות הפרטית באותה רשת VPC שבה נמצא Cloud VPN, יוצרים מכונה וירטואלית (VM) של פרוקסי הפוך ב-Compute Engine כדי להעביר את החיבורים בין רשתות VPC.
- יוצרים חיבור לרשת ב-VPC שבו מוגדר Cloud VPN.
מבצעים את הפעולות הבאות:
- נכנסים לדף Network attachments במסוף Google Cloud .
- לוחצים על יצירת קובץ מצורף לרשת.
- מזינים שם לקובץ המצורף.
- בתפריט Network (רשת), בוחרים את ה-VPC שבו נמצא המקור שמתארח באופן עצמאי.
-
באזור, משתמשים באותו אזור שבו מתכננים ליצור את מסד הנתונים של היעד.
Database Migration Service הוא מוצר אזורי מלא, כלומר כל הישויות שקשורות למיגרציה (פרופילים של חיבור למקור וליעד, משימות מיגרציה, מסדי נתונים של היעד, סביבות עבודה להמרה) צריכות להישמר באזור אחד.
- בתפריט Subnetwork, בוחרים תת-רשת שיש בה לפחות 6 כתובות IP פנויות שניתן להשתמש בהן בשירות Database Migration Service (כלומר, טווח של
/29). -
בקטע העדפות קישור, בוחרים באפשרות אישור קישורים לפרויקטים נבחרים.
Database Migration Service מוסיף אוטומטית את פרויקט המקור לרשימה פרויקטים שאושרו כש יוצרים את הגדרת הקישוריות הפרטית.
- לא מוסיפים פרויקטים שאושרו או פרויקטים שנדחו.
- לוחצים על יצירת קובץ מצורף לרשת.
- ב-Database Migration Service, יוצרים הגדרת קישוריות פרטית לממשקי Private Service Connect.
- בשלב מאוחר יותר, כש
יוצרים את פרופיל חיבור המקור, מבצעים את הפעולות הבאות:
- בקטע הגדרת פרטי החיבור, מזינים את כתובת ה-IP הפרטית של מקור Oracle.
- בקטע Define connectivity method (הגדרת שיטת הקישוריות), בוחרים באפשרות Private connectivity (קישוריות פרטית).
- בתפריט הנפתח, בוחרים את הגדרת הקישוריות הפרטית שיצרתם בשלב הקודם.
הגדרת קישוריות פרטית באמצעות קישור בין רשתות VPC שכנות (peering)
שיטת הקישוריות הזו דורשת שיהיה אפשר להגיע לכתובת ה-IP או לשם המארח של מסד הנתונים של המקור מ- Google Cloud VPC. מקורות באירוח עצמי שנמצאים ברשתות מחוץ ל- Google Cloudעשויים לדרוש שימוש ברכיבי רשת נוספים כמו Cloud VPN או Cloud Interconnect.
למקורות באירוח עצמי ב Google Cloud
כדי להשתמש בקישוריות פרטית עם שירותי VPC Peering עבור מסד נתונים של Oracle כמקור שמתארח במכונת VM ב-Compute Engine, צריך לבצע את השלבים הבאים:
- מוודאים שהרשת של הענן הווירטואלי הפרטי (VPC) שבה למכונה הווירטואלית מוקצית כתובת IP מוגדרת לגישה לשירותים פרטיים. מידע נוסף זמין במאמר בנושא הגדרת גישה לשירותים פרטיים.
- ב-Database Migration Service, יוצרים הגדרת קישוריות פרטית כדי ליצור קישור בין רשתות שכנות (peering) לרשת ה-VPC שבה מסד הנתונים של Oracle מתארח במכונה וירטואלית של Compute Engine.
- בשלב מאוחר יותר, כש
יוצרים את פרופיל חיבור המקור, מבצעים את הפעולות הבאות:
- בקטע Define connection details, מזינים את כתובת ה-IP של המכונה הווירטואלית ב-Compute Engine שבה מארחים את מסד הנתונים של Oracle.
אפשר לראות את כתובת ה-IP של מכונת ה-VM במסוף Google Cloud .
- בקטע Define connectivity method (הגדרת שיטת הקישוריות), בוחרים באפשרות Private connectivity (VPC peering) (קישוריות פרטית (VPC peering)).
- בתפריט הנפתח, בוחרים את הגדרת הקישוריות הפרטית שיצרתם בשלב הקודם.
- בקטע Define connection details, מזינים את כתובת ה-IP של המכונה הווירטואלית ב-Compute Engine שבה מארחים את מסד הנתונים של Oracle.
למקורות באירוח עצמי מחוץ ל- Google Cloud
כדי להשתמש בקישוריות פרטית עם שירותי VPC Peering למסד נתונים של Oracle שמארחים בעצמם ונמצא ברשת מחוץ ל-Google Cloud, פועלים לפי השלבים הבאים:
-
הגדרת קישוריות ישירה באמצעות Cloud VPN למקור Oracle.
בהתאם לארכיטקטורת הרשת, יכול להיות שתצטרכו להגדיר שערי VPN נוספים במערכת. מידע נוסף זמין במאמר בנושא יצירת שער HA VPN לשער VPN של עמית במסמכי התיעוד של Cloud VPN.
- אופציונלי: אם אי אפשר ליצור את הגדרת הקישוריות הפרטית באותה רשת VPC שבה נמצא Cloud VPN, יוצרים מכונה וירטואלית (VM) של פרוקסי הפוך ב-Compute Engine כדי להעביר את החיבורים בין רשתות VPC.
- ב-Database Migration Service, יוצרים הגדרת קישוריות פרטית לקישור עם רשת ה-VPC שבה מוגדר Cloud VPN.
- בשלב מאוחר יותר, כש
יוצרים את פרופיל חיבור המקור, מבצעים את הפעולות הבאות:
- בקטע הגדרת פרטי החיבור, מזינים את כתובת ה-IP הפרטית של מקור Oracle.
- בקטע Define connectivity method (הגדרת שיטת הקישוריות), בוחרים באפשרות Private connectivity (VPC peering) (קישוריות פרטית (VPC peering)).
- בתפריט הנפתח, בוחרים את הגדרת הקישוריות הפרטית שיצרתם בשלב הקודם.
המאמרים הבאים
מידע נוסף על קישוריות רשת של מסד נתונים של מקור זמין במאמר בנושא סקירה כללית של שיטות רשת של מקור.
למדריך מפורט להעברה, אפשר לעיין ב מדריך להעברה מ-Oracle ל-Cloud SQL ל-PostgreSQL.