Descripción general
Si tu base de datos de origen está dentro de una VPN (por ejemplo, en AWS o en tu VPN local), también debes usar una VPN en el destino para conectarte al origen.
Hay muchos productos de VPN que puedes usar. Los pasos para configurar las VPN varían de un producto a otro, pero todos son fundamentalmente similares. Esta sección contiene ejemplos con AWS y Google Cloud VPNs.
El firewall del servidor de la base de datos de origen debe configurarse para permitir todo el rango de IP interna asignado a la conexión de servicio privada de la red de VPC que usará la instancia de destino de Cloud SQL.
Para encontrar el rango de IP interna en la consola, sigue estos pasos:
Ve a la página Redes de VPC en la Google Cloud consola.
Selecciona la red de VPC que deseas usar.
Selecciona Acceso privado a servicios > Rangos de IP asignados a servicios.
Busca el rango de IP interna asociado con la conexión creada por servicenetworking-googleapis-com.
Ejemplo 1: AWS con VPN clásica de Google Cloud con rutas estáticas
Encuentra documentación más completa y paso a paso en los siguientes vínculos:
- En el lado de AWS, configura una VPN de sitio a sitio.
- En el Google Cloud lado de, crea una Cloud VPN con enrutamiento estático.
En conjunto, la secuencia general de pasos se ve de la siguiente manera:
- En Google Cloud consola > Redes de VPC > Direcciones IP externas, reserva una dirección IP estática para usar en Cloud VPN.
- En la consola de VPC de AWS, haz lo siguiente:
- Crea una puerta de enlace del cliente.
- Crea una puerta de enlace privada virtual nueva o agrega una existente a la VPC asociada con tu base de datos.
- En Tablas de rutas, agrega propagación de rutas:
- Haz clic en Editar, marca la casilla de verificación Propagar y haz clic en Guardar para agregar el rango de direcciones IP de tu Google Cloud red de VPC como el rango de destino.
- En la consola de VPC de AWS, crea la VPN:
- En Conexiones de VPN, selecciona Conexiones de VPN de sitio a sitio.
- Selecciona Crear conexión de VPN.
- Ingresa un nombre para la conexión de VPN.
- En Puerta de enlace privada virtual, selecciona la puerta de enlace privada que creaste o seleccionaste antes en este procedimiento.
- En Puerta de enlace del cliente, selecciona la puerta de enlace del cliente que creaste antes en este procedimiento.
- En Opciones de enrutamiento, selecciona Estático y especifica la dirección IP estática que reservaste para Cloud VPN como un CIDR (agrega /32).
- Descarga la configuración para guardar la configuración.
- Guarda el archivo como Predeterminado.
- Busca las secciones Túneles IP Sec n.° 1 y n.° 2.
- Anota la versión de IKE y la clave precompartida para cada túnel.
- Anota la dirección IP de la puerta de enlace privada virtual para cada túnel.
- Anota la dirección IP de la opción de configuración de ruta estática para cada túnel.
- En Google Cloud, crea una VPN clásica con enrutamiento estático.
- En Google Cloud consola > Conectividad híbrida > VPN:
- Haz clic en Crear conexión de VPN.
- Selecciona tu red de VPC y tu región.
- Para Cloud VPN, usa la dirección IP estática que reservaste antes en este procedimiento.
- Usa una
Pre-shared keyy un tipo de clave de la configuración de AWS que descargaste antes en este procedimiento. - Selecciona la opción de enrutamiento Basada en rutas y agrega dos túneles. Para el campo Rango de IP de red remota de cada túnel, usa una dirección IP para la opción de configuración de ruta estática de las secciones
IP Sec Tunneldel archivo de configuración de AWS que descargaste antes en este procedimiento. - Haz clic en Crear.Rango de IP de red remota
- En la consola de AWS RDS, haz lo siguiente:
- Selecciona un grupo de seguridad.
- Agrega reglas de firewall de entrada para permitir todos los protocolos y puertos de la Cloud VPN.
Los túneles VPN deberían comenzar a comunicarse en breve. En el lado de AWS, en el panel de VPC, los estados de los túneles son UP. En el lado de GCP, consulta el tráfico entre las VPN en la
consola de Cloud Logging en el
Cloud VPN gateway proyecto.
Ejemplo 2: AWS con VPN con alta disponibilidad de Google Cloud con rutas dinámicas
Para obtener el intercambio de tráfico entre redes de VPC con una VPN con alta disponibilidad (rutas dinámicas) a AWS, debes exportar rutas BGP a la VPC con intercambio de tráfico de Cloud SQL y crear una ruta anunciada personalizada en Cloud Router para la ruta importada de la VPC con intercambio de tráfico de Cloud SQL. En ese momento, Cloud Router anuncia rutas de AWS a la VPC de Cloud SQL y viceversa. Las reglas de firewall en ambos lados también deben coincidir con el CIDR de la ruta de intercambio de tráfico de Cloud SQL.En el lado de AWS, puedes seguir los tres primeros pasos del Ejemplo 1, excepto que debes seleccionar Dinámico en lugar de Estático en Opciones de enrutamiento.
- Selecciona tu configuración de intercambio de tráfico entre redes de VPC de Cloud SQL en la consola y anota los rangos de IP de destino en RUTAS IMPORTADAS. Para obtener más información, consulta Importa y exporta rutas personalizadas.
- Edita este intercambio de tráfico entre redes de VPC, marca
Import Custom RoutesyExport Custom Routesen los detalles de la conexión de intercambio de tráfico entre redes de VPC, y haz clic en GUARDAR.El intercambio de tráfico ahora recibe rutas dinámicas de tu VPC, como las rutas que provienen de pares de BGP. Esto permite el tráfico de la VPN a la red con intercambio de tráfico. Sin embargo, Cloud Router aún no anuncia esta ruta a otras redes. Para ello, debes agregar rutas anunciadas personalizadas en Cloud Router para que tu VPC anuncie las rutas importadas a otras redes. Para obtener más información, consulta Importa y exporta rutas personalizadas.
- Agrega tu DESTINATION_IP_RANGE rango de IP personalizado como una ruta personalizada en las rutas anunciadas de la configuración de Cloud Router. Las redes con intercambio de tráfico de BGP ahora reciben anuncios de las rutas de red de Cloud SQL importadas, DESTINATION_IP_RANGE. El tráfico en esas redes conectadas a VPN destinadas a la VPC con intercambio de tráfico de Cloud SQL ahora se enruta a través del túnel VPN.
- Permite que las rutas se propaguen en las tablas de rutas de AWS. Asegúrate de que las tablas de rutas de AWS para las subredes que contienen tu base de datos de origen contengan una entrada para el DESTINATION_IP_RANGE rango que se enruta a la puerta de enlace privada virtual de VPN.
- Agrega una regla de firewall de entrada del grupo de seguridad para permitir el tráfico de
DESTINATION_IP_RANGE
TCP port 5432. Ahora se puede establecer la conectividad.