Visão geral
Se o banco de dados de origem estiver em uma VPN (por exemplo, na AWS ou na sua VPN local), também será necessário usar uma VPN no lado de destino para se conectar à origem.
Há muitos produtos de VPN que você pode usar. As etapas para configurar VPNs variam de um produto para outro, mas todas são fundamentalmente semelhantes. Esta seção contém exemplos que usam VPNs da AWS e do Google Cloud .
O firewall do servidor de banco de dados de origem precisa ser configurado para permitir todo o intervalo de IPs interno alocado para a conexão de serviço particular da rede VPC que a instância de destino do AlloyDB vai usar.
Para encontrar o intervalo de IP interno no console:
Acesse a página "Redes VPC" no console do Google Cloud .
Selecione a rede VPC que você quer usar.
Selecione Acesso a serviços particulares > Intervalos de IP alocados para serviços.
Encontre o intervalo de IP interno associado à conexão criada por servicenetworking-googleapis-com.
Exemplo 1: AWS com VPN clássica do Google Cloud com rotas estáticas
Confira uma documentação mais completa e detalhada nos links a seguir:
- No lado da AWS, configure uma VPN site a site.
- No lado do Google Cloud , crie uma Cloud VPN usando roteamento estático.
Juntas, as etapas gerais ficam assim:
- No console Google Cloud > Redes VPC > Endereços IP externos, reserve um endereço IP estático para usar na Cloud VPN.
- No console da VPC da AWS:
- Crie um gateway de cliente.
- Crie um gateway particular virtual ou adicione um à VPC associada ao seu banco de dados.
- Em Tabelas de rotas, adicione a propagação de rotas:
- Clique em Editar, marque a caixa de seleção propagar e clique em Salvar para adicionar o intervalo de endereços IP da sua rede VPC Google Cloud como o intervalo de destino.
- No console da VPC da AWS, crie a VPN:
- Em Conexões VPN, selecione Conexões VPN site a site.
- Selecione Criar conexão VPN.
- Digite um nome para a conexão VPN.
- Em Gateway particular virtual, selecione o gateway particular que você criou ou selecionou anteriormente neste procedimento.
- Em Gateway do cliente, selecione o gateway do cliente que você criou anteriormente neste procedimento.
- Em Opções de roteamento, selecione Estático e especifique o endereço IP estático reservado para a Cloud VPN como um CIDR (adicione /32).
- Baixe a configuração para salvar as definições.
- Salve o arquivo como Padrão.
- Encontre as seções Túneis IP Sec nº 1 e nº 2.
- Anote a versão do IKE e a chave pré-compartilhada de cada túnel.
- Anote o endereço IP do gateway de VPN virtual de cada túnel.
- Anote o endereço IP da opção de configuração de rota estática para cada túnel.
- No Google Cloud, crie uma VPN clássica usando roteamento estático.
- No console Google Cloud > Conectividade híbrida > VPN:
- Clique em Criar conexão VPN.
- Selecione a rede VPC e a região.
- Para a Cloud VPN, use o endereço IP estático reservado anteriormente neste procedimento.
- Use um
Pre-shared keye um tipo de chave da configuração da AWS que você baixou anteriormente neste procedimento. - Selecione a opção de roteamento Baseado em rotas e adicione dois túneis. Para cada campo Intervalo de IP de rede remota do túnel, use um endereço IP para a Opção de configuração de rota estática das seções
IP Sec Tunneldo arquivo de configuração da AWS que você baixou anteriormente neste procedimento. - Clique em Criar.Intervalo de IP da rede remota
- No console do RDS da AWS:
- Selecione um grupo de segurança.
- Adicione regras de firewall de entrada para permitir todos os protocolos e portas da Cloud VPN.
Os túneis de VPN vão começar a se comunicar em breve. No painel da VPC da AWS, os status dos túneis são UP. No lado do GCP, confira o tráfego entre as VPNs no console do Cloud Logging no projeto Cloud VPN gateway.
Exemplo 2: AWS com VPN de alta disponibilidade do Google Cloud com rotas dinâmicas
Para ter peering de VPC com uma VPN de alta disponibilidade (rotas dinâmicas) para a AWS, exporte rotas BGP para a VPC com peering do AlloyDB e crie uma rota divulgada personalizada no Cloud Router para a rota importada da VPC com peering do AlloyDB. Nesse momento, o Cloud Router está anunciando rotas da AWS para a VPC do AlloyDB e vice-versa. As regras de firewall nos dois lados também precisam corresponder ao CIDR da rota de peering do AlloyDB.Na AWS, siga as três primeiras etapas do Exemplo 1, mas selecione Dinâmico em vez de Estático em Opções de roteamento.
- Selecione sua configuração de peering de VPC do AlloyDB no Console e anote os Intervalos de IP de destino em ROTAS IMPORTADAS. Para mais informações, consulte Como importar e exportar rotas personalizadas.
- Edite o peering de VPC e marque
Import Custom RouteseExport Custom Routesnos detalhes da conexão de peering de VPC. Clique em SALVAR.O peering agora recebe rotas dinâmicas da sua VPC, assim como as rotas de peers do BGP. Isso permite o tráfego da VPN para a rede com peering. No entanto, o Cloud Router ainda não está divulgando essa rota para outras redes. Para isso, adicione rotas divulgadas personalizadas no Cloud Router para que sua VPC divulgue as rotas importadas para outras redes. Para mais informações, consulte Como importar e exportar rotas personalizadas.
- Adicione seu intervalo de IP personalizado DESTINATION_IP_RANGE como uma rota personalizada nas rotas anunciadas da configuração do Cloud Router. As redes com peering de BGP agora estão recebendo anúncios das rotas de rede do AlloyDB importadas, DESTINATION_IP_RANGE. O tráfego nessas redes conectadas por VPN com destino à VPC com peering do AlloyDB agora é roteado pelo túnel da VPN.
- Permitir que as rotas sejam propagadas nas tabelas de rotas da AWS. Verifique se as tabelas de rotas da AWS para as sub-redes que contêm o banco de dados de origem têm uma entrada para o intervalo DESTINATION_IP_RANGE que roteia para o gateway particular virtual da VPN.
- Adicione uma regra de entrada de firewall do grupo de segurança para permitir o tráfego de
DESTINATION_IP_RANGE
TCP port 5432. Agora é possível estabelecer a conectividade.