איך פועל Distributed Cloud

בדף הזה מוסבר איך Google Distributed Cloud פועל, כולל מידע על התשתית, החומרה, האחסון והיכולות של הרשת.

‫Google Distributed Cloud מורכב מהרכיבים הבאים:

  • תשתית Distributed Cloud. ‫Google מספקת, פורסת ומתחזקת את חומרת Distributed Cloud, כולל ניהול מרחוק על ידי צוות ייעודי של Google.
  • שירות Distributed Cloud. השירות הזה מאפשר לכם לנהל את אשכולות Distributed Cloud ואת מאגרי הצמתים באמצעות Google Cloud CLI ו-Distributed Cloud Edge Container API. האשכולות של Distributed Cloud רשומים ב-Fleet שלכם, ואפשר להשתמש בכלי kubectl CLI של Kubernetes כדי ליצור איתם אינטראקציה.

גורמי צורה של Distributed Cloud

‫Distributed Cloud זמין באחד מהפורמטים הבאים:

  • Distributed Cloud Rack. מתלה עם שישה שרתי Distributed Cloud ושני מתגי ToR (Top-of-Rack). בגורם הצורה הזה יש תמיכה באשכולות של מישור בקרה מקומי ומישור בקרה בענן.
  • שרת Distributed Cloud. שרת עצמאי של Distributed Cloud שמתחבר ישירות לרשת המקומית דרך מתגי ToR משלכם. הגורם הצורני הזה תומך רק באשכולות של מישור בקרה מקומי. אפשר לפרוס שרתים של Distributed Cloud רק בקבוצות של שלושה.

    בטבלה הבאה מפורטים ההבדלים בין Distributed Cloud Racks לבין Distributed Cloud Servers.

    פונקציונליות GDC Edge Rack GDC Edge Server
    גורם צורה פיזי מתלה מאוכלס במלואו
    (2 מתגי ToR, ‏ 6 מכונות להתקנה במתלה)
    מכונה להתקנה במארז בגובה ‎1RU ועומק חצי
    (נפרסת בקבוצות של 3)
    ספק כוח AC ו-DC AC בלבד
    סוג האשכול מישור הבקרה בענן ומישור הבקרה המקומי מישור בקרה מקומי בלבד
    עומסי עבודה של GPU נתמך לא נתמך
    קישוריות לרשת מקומית שכבה 3, תמיכה ב-BGP אין תמיכה בשכבה 2, BGP
    רשתות EdgeNetwork ניתן להגדרה מלאה רשת אחת בלבד (ברירת מחדל)
    רשתות משנה של EdgeNetwork CIDR ומזהה VLAN מזהה VLAN בלבד
    EdgeNetwork interconnects נתמך לא נתמך
    קובצי EdgeNetwork interconnect נתמך לא נתמך
    חיבורי VPN של EdgeNetwork נתמך לא נתמך
    VPC connectivity נתמך לא נתמך
    Symcloud Storage נתמך נתמך
    Network Function Operator נתמך לא נתמך
    SR-IOV נתמך לא נתמך

תשתית Distributed Cloud

‫Google מספקת, פורסת, מפעילה ומתחזקת את החומרה הייעודית שמופעל בה אזור Distributed Cloud. הצמתים של Distributed Cloud שמריצים את עומסי העבודה שלכם פועלים באופן בלעדי על החומרה הזו.

החומרה מפעילה מספר צמתים שמקובצים למאגרי צמתים, שאפשר להקצות לאשכולות באזור Distributed Cloud. אתם יכולים להגדיר את הרשת כך שעומסי עבודה שפועלים באשכולות של Distributed Cloud יהיו זמינים רק למשתמשים המקומיים שלכם או שניתן יהיה לגשת אליהם מהאינטרנט. אפשר גם להגדיר את הרשת כך שרק צמתים של Distributed Cloud יוכלו להשתמש במשאבים מקומיים או לתקשר עם עומסי עבודה, כמו מכונות וירטואליות (VM) של Compute Engine ו-Pods של Kubernetes שפועלים ברשת של ענן וירטואלי פרטי (VPC) דרך חיבור מאובטח של Cloud VPN לרשת VPC.

ניהול של Distributed Cloud

צמתי Distributed Cloud הם לא משאבים עצמאיים, והם צריכים להישאר מחוברים ל- Google Cloud לצורך ניהול של מישור הבקרה ומעקב. הצמתים של רמת הבקרה של Distributed Cloud מתארחים באזור Google Cloud הייעודי. הצמתים של Distributed Cloud במקום דורשים חיבור רציף לרשת אל Google Cloud.

‫Google מנהלת מרחוק את המכונות הפיזיות ואת מתגי ToR שמרכיבים את ההתקנה של Distributed Cloud. זה כולל התקנה של עדכוני תוכנה ותיקוני אבטחה ופתרון בעיות בהגדרות. אדמין הרשת יכול גם לעקוב אחרי התקינות והביצועים של אשכולות וצמתים של Distributed Cloud ולעבוד עם Google כדי לפתור בעיות.

אחרי ש-Google תפרוס בהצלחה את חומרת Distributed Cloud במיקום שציינתם, מנהל האשכול יוכל להתחיל להגדיר את אשכול Distributed Cloud באופן דומה לאשכול Kubernetes רגיל. הם יכולים להקצות מכונות למאגרי צמתים, מאגרי צמתים לאשכולות ולהעניק לבעלי אפליקציות גישה לפי הצורך בהתאם לתפקידים שלהם. עם זאת, האדמין של האשכול צריך לזכור את מגבלות העיבוד והאחסון של המכונות במתלה של Distributed Cloud, ולתכנן את התצורה של האשכול ועומסי העבודה בהתאם.

‫Distributed Cloud מספק API להגדרת אשכולות ומאגרי צמתים.

גישה לאזור Distributed Cloud

אתם יכולים להגדיר את הרשת כך שתהיה לכם גישה לרמה הרצויה לאזור Distributed Cloud, גם מהרשת המקומית וגם מהאינטרנט.

אפשר גם להעניק לאזור Distributed Cloud גישה לGoogle Cloud שירותים על ידי חיבורו לרשת ה-VPC. ב-Distributed Cloud נעשה שימוש ב-Cloud VPN כדי להתחבר לנקודות קצה של שירותי Google. האדמין של הרשת צריך להגדיר את הרשת כדי לאפשר את זה.

פרסונות של Distributed Cloud

הפרסונות הבאות מעורבות בפריסה ובהפעלה של אזור Distributed Cloud:

  • טכנאי שטח של Google. מספקת, מתקינה ומפעילה את החומרה של Distributed Cloud במיקום שצוין. מנהל הרשת שלכם עובד עם הטכנאים של Google כדי לחבר את הציוד למקור החשמל ולרשת.

  • מהנדס SRE של Google מנטר ומנהל את החומרה של Distributed Cloud. זה כולל פתרון בעיות בהגדרות, התקנת תיקונים ועדכונים ושמירה על אבטחה.

  • אדמין רשת הגדרת קישוריות לרשת וניהול שלה, וכן הגדרת בקרת גישה בין החומרה של Distributed Cloud לבין הרשת המקומית. זה כולל הגדרה של כללי הניתוב וחומת האש כדי לוודא שכל סוגי תעבורת הרשת הנדרשים יכולים לעבור באופן חופשי בין חומרת Distributed Cloud, Google Cloud, הלקוחות שצורכים את עומסי העבודה של Distributed Cloud, מאגרי נתונים פנימיים וחיצוניים וכן הלאה. למנהל הרשת צריכה להיות גישה למסוף Google Cloud כדי לעקוב אחרי הסטטוס של מכונות Distributed Cloud. אדמין הרשת גם מגדיר תכונות רישות של Distributed Cloud.

  • אדמין של אשכול. פריסה ותחזוקה של אשכולות של Distributed Cloud בארגון. הפעולות האלה כוללות הגדרת הרשאות, רישום ביומן והקצאת עומסי עבודה לכל אשכול. אדמין האשכול מקצה צמתים למאגרי צמתים, ומאגרי צמתים לאשכולות של Distributed Cloud. אדמין האשכול צריך להבין את ההבדלים התפעוליים בין אשכול Distributed Cloud לבין אשכול Kubernetes רגיל, כמו יכולות העיבוד והאחסון של חומרת Distributed Cloud, כדי להגדיר ולפרוס את עומסי העבודה בצורה נכונה.

  • הבעלים של האפליקציה. מהנדס תוכנה שאחראי על פיתוח ו/או פריסה ומעקב של אפליקציה שפועלת באשכול של Distributed Cloud. בעלי אפליקציות שמשתמשים באפליקציות באשכול Distributed Cloud צריכים להבין את המגבלות על הגודל והמיקום של האשכולות, וגם את ההשלכות של פריסת אפליקציה ב-Edge, כמו ביצועים וחביון.

חומרה של Distributed Cloud Rack

איור 1 מציג תצורה אופיינית של מתלה Distributed Cloud.

Figure 1. רכיבי Distributed Cloud.
איור 1. רכיבי Distributed Cloud.

הרכיבים של התקנת Distributed Cloud הם:

  • Google Cloud. התנועה בין ההתקנה של Distributed Cloud לבין Google Cloud כוללת תנועה של ניהול חומרה, תנועה של מישור הבקרה ותנועת Cloud VPN לשירותים Google Cloudולעומסי עבודה שמופעלים שם. יכול להיות שהיא תכלול גם תנועה ב-VPC, אם רלוונטי.

  • אינטרנט. תעבורת נתונים מוצפנת במישור הניהול ובמישור הבקרה בין ההתקנה של Distributed Cloud לבין Google Cloudעוברת באינטרנט. ‫Distributed Cloud לא תומך בחיבורי אינטרנט דרך שרת proxy.

  • רשת מקומית. הרשת המקומית החיצונית למתלה של Distributed Cloud שמחברת את נתבי קצה של ה-Peering לאינטרנט.

  • נתבי קצה של שירותי Peering. נתבים ברשת המקומית שמבצעים אינטראקציה עם מתגי ToR של Distributed Cloud. בהתאם למיקום הפיזי שתבחרו להתקנת Distributed Cloud, נתבי הקצה של ה-peering יכולים להיות בבעלות הארגון שלכם או מתקן האירוח המשותף שלכם, והארגון או המתקן יכולים לתחזק אותם. צריך להגדיר את הנתבים האלה כך שישתמשו בפרוטוקול Border Gateway Protocol ‏ (BGP) כדי ליצור קשר עם מתגי ToR ולפרסם נתיב ברירת מחדל לחומרה של Distributed Cloud. בנוסף, צריך להגדיר את הנתבים האלה, וגם את חומות האש התואמות, כדי לאפשר את התעבורה של ניהול המכשירים של Google, את התעבורה של מישור הבקרה של Distributed Cloud ואת התעבורה של Cloud VPN, אם רלוונטי.

    בהתאם לדרישות העסקיות שלכם, אתם יכולים להגדיר את הנתבים האלה באופן הבא:

    • מאפשרים לצמתים של Distributed Cloud לגשת לאינטרנט באמצעות תרגום כתובות רשת (NAT) ציבורי או חשיפה ישירה לכתובות IP ציבוריות.
    • מאפשרים חיבור VPN לרשת ה-VPC ולכלGoogle Cloud השירותים הרצויים.
  • מתגי ToR (Top-of-Rack). מתגי Layer 3 שמחברים את המכונות בתוך המתלה ויוצרים ממשק עם הרשת המקומית. המתגים האלה הם רכיבי BGP ומטפלים בתעבורת הרשת בין מתלה Distributed Cloud לבין ציוד הרשת המקומית. הם מתחברים לנתבי קצה של קישור בין רשתות שכנות (peering) באמצעות חבילות של Link Aggregation Control Protocol ‏(LACP).

  • מכונות. המכונות הפיזיות שמריצות את תוכנת Distributed Cloud ומבצעות את עומסי העבודה. כל מכונה פיזית היא צומת באשכול של Distributed Cloud.

חומרה של שרת Distributed Cloud

איור 2 מציג תצורה אופיינית של שרת Distributed Cloud.

איור 2. רכיבי שרת של Distributed Cloud.
איור 2. רכיבי שרת של Distributed Cloud.

הרכיבים של התקנת Distributed Cloud הם:

  • Google Cloud. תנועת הנתונים בין ההתקנה של Distributed Cloud לבין Google Cloud כוללת ניהול חומרה ותנועת נתונים של רישום ביקורת. יכול להיות שהיא תכלול גם תנועה ב-VPC, אם רלוונטי.

  • אינטרנט. תעבורת הנתונים של ניהול ויומני ביקורת מוצפנת בין ההתקנה של Distributed Cloud לבין Google Cloudועוברת דרך האינטרנט. ‫Distributed Cloud לא תומך בחיבורי אינטרנט דרך שרת proxy.

  • רשת מקומית. הרשת המקומית שאליה מתחברים שרתי Distributed Cloud דרך מתגי ToR בשכבה 2.

  • מתגי ToR (Top-of-Rack). מתגי Layer 2 שמחברים את מכונות השרת ומקשרים לרשת המקומית. כל מכונת שרת של Distributed Cloud צריכה לפחות חיבור אחד בתוך הפס וחיבור אחד מחוץ לפס למתג ToR יחיד. ‫Google ממליצה להשתמש בשני מתגי ToR ובשני חיבורים בתוך הפס לכל מכונה (אחד לכל מתג) כדי לשפר את האמינות. כל מכונה של Distributed Cloud Server מתחברת למתגי ToR באופן הבא:

    • קישוריות בתוך הפס. כל מכונה של שרת Distributed Cloud מתחברת לאחד או לשני מתגי ToR שלכם לקישוריות בתוך הפס. החיבורים האלה מעבירים את תנועת העומס שלכם. צריך להגדיר אותם כ-802.1q trunks ואת ה-VLAN המקורי המתאים כרשת שאליה שייכים ממשקי ניהול הרשת של Distributed Cloud. אם אתם צריכים קישוריות נוספת לעומסי עבודה, אתם יכולים להוסיף VLAN מתויג לשרתי Distributed Cloud.
    • קישוריות מחוץ לפס. כל שרת של Distributed Cloud מתחבר גם למתג ToR אחד לקישוריות מחוץ לפס, שמאפשרת לשרתי Distributed Cloud לתקשר אחד עם השני. צריך למקם את יציאות המתג מחוץ לפס באותו VLAN.
  • מכונות. המכונות הפיזיות של שרת Distributed Cloud שמריצות את תוכנת Distributed Cloud ומבצעות את עומסי העבודה שלכם. כל מכונה פיזית היא צומת באשכול Distributed Cloud.

שירות Distributed Cloud

שירות Distributed Cloud פועל ב- Google Cloudעבור אשכולות של מישור הבקרה ב-Cloud, או ישירות בחומרה של Distributed Cloud עבור אשכולות של מישור הבקרה המקומי. הוא משמש כרמת בקרה לצמתים ולמקומות שבהם יש לכם חומרה של Distributed Cloud.

במקרה של אשכולות של מישור בקרה מרוחק, מערכת Distributed Cloud צריכה להיות מסוגלת להתחבר אלGoogle Cloud בכל רגע נתון, והיא לא יכולה לפעול בלי החיבור הזה. במקרים של אשכולות מקומיים של מישור הבקרה, עומסי העבודה ממשיכים לפעול גם אם ל-Distributed Cloud אין אפשרות להתחבר אל Google Cloud למשך עד 7 ימים. אחרי התקופה הזו, Distributed Cloud צריך לתקשר עם Google Cloud כדי לרענן את אסימוני האימות, את מפתחות ההצפנה של האחסון ואת נתוני ניהול החומרה ויומני הביקורת.

מישור הבקרה הזה יוצר ומגדיר את אזור Distributed Cloud. מרכז הנתונים הספציפי של Google שאליו מתחבר הציוד של Distributed Cloud לצורך ניהול נבחר לפי הקרבה שלו להתקנה של Distributed Cloud.

אזור Distributed Cloud מורכב מהמכונות שמותקנות במתלה Distributed Cloud או מהמכונות של שרת Distributed Cloud שנפרסות במקום. באמצעות Distributed Cloud Rack, אתם יכולים להקצות את המכונות האלה, שמופעלות כצמתים של Kubernetes, למאגר צמתים, ואת מאגר הצמתים לאשכול Distributed Cloud. בשרתים של Distributed Cloud, מאגרי הצמתים מאוכלסים באופן אוטומטי ולא ניתן להגדיר אותם.

איור 3 מציג את הארגון הלוגי של ישויות ב-Distributed Cloud.

איור 2. ישויות של Distributed Cloud.
איור 3. ישויות של Distributed Cloud.

אלה הישויות:

  • Google Cloud region. Google Cloud האזור של אזור Distributed Cloud נקבע לפי המיקום של מרכז הנתונים של Google שהכי קרוב להתקנת Distributed Cloud.

  • מישור הבקרה בענן של Kubernetes. מישור הבקרה של Kubernetes עבור כל אשכול של Distributed Cloud מורץ כברירת מחדל מרחוק במרכז נתונים של Google באזור שאליו משויך אשכול Distributed Cloud. Google Cloud כך אפשר ליהנות ממישור בקרה מאובטח וזמין מאוד ב-Distributed Cloud, בלי להשתמש ביכולת העיבוד של המכונות הפיזיות ב-Distributed Cloud. אשכולות של מישור בקרה בענן לא זמינים בשרתים של Distributed Cloud.

  • מישור בקרה מקומי של Kubernetes. החל מגרסה 1.5.0 של Google Distributed Cloud, יש לכם אפשרות להגדיר אשכול Distributed Cloud לשימוש במישור בקרה מקומי במקום במישור הבקרה של הענן שמוגדר כברירת מחדל. אפשר להעביר אשכול של מישור בקרה מקומי למצב הישרדות אם החיבור אלGoogle Cloud אבד באופן זמני. כך עומסי העבודה ימשיכו לפעול עד שהחיבור ישוחזר. זהו סוג האשכול היחיד שזמין ב-Distributed Cloud Servers. מידע נוסף מופיע במאמר בנושא מצב הישרדות.

  • אזור Distributed Cloud. הפשטה לוגית שמייצגת את חומרת Distributed Cloud שנפרסה במקום. אזור Distributed Cloud כולל מתלה אחד של Distributed Cloud או את כל מכונות השרת של Distributed Cloud שנפרסו במיקום שלכם. המכונות הפיזיות באזור מופעלות כמכונות של Distributed Cloud במסוף Google Cloud . המכונות באזור של Distributed Cloud חולקות רשת אחת או דומיין תקלות אחד. ‫Google יוצרת את המכונות לפני שהיא מספקת את חומרת Distributed Cloud. אי אפשר ליצור, למחוק או לשנות מכונות של Distributed Cloud.

  • צומת. צומת הוא משאב Kubernetes שמבצע אינסטנס של מכונה פיזית ב-Distributed Cloud בתחום Kubernetes כשיוצרים מאגר צמתים. כך הצומת זמין להרצת עומסי עבודה על ידי הקצאת מאגר הצמתים לאשכול Distributed Cloud.

  • מאגר צמתים. קיבוץ לוגי של צמתים של Distributed Cloud באזור אחד של Distributed Cloud, שמאפשר להקצות צמתים של Distributed Cloud לאשכולות של Distributed Cloud. ב-Distributed Cloud Servers, מאגרי הצמתים מופעלים ומאוכלסים באופן אוטומטי.

  • אשכול. אשכול Distributed Cloud שמורכב מרמת בקרה וממאגר צמתים אחד או יותר.

  • חיבור VPN מנהרת VPN לרשת VPC שפועלת בפרויקטGoogle Cloud . הטונל הזה מאפשר לעומסי העבודה של Distributed Cloud לגשת למשאבי Compute Engine שמחוברים לרשת ה-VPC הזו. כדי ליצור חיבור VPN, צריך ליצור לפחות מאגר צמתים אחד באזור. שרתים של Distributed Cloud לא תומכים בחיבורי VPN.

אחסון

‫Distributed Cloud מספק 3.3TiB של אחסון שמיש לכל מכונה פיזית במתלה Distributed Cloud. נפח האחסון הזה מוגדר כנפחים לוגיים של Linux. כשיוצרים אשכול, Distributed Cloud יוצר נפח אחסון מתמשך אחד או יותר ומציג אותם כנפחי אחסון בלוקים שאפשר להקצות לעומס עבודה באמצעות PersistentVolumeClaims. חשוב לזכור ש-PersistentVolumes לא מספקים עמידות של הנתונים, והם מתאימים רק לנתונים זמניים. מידע על עבודה עם נפחי אחסון מסוג בלוק זמין במאמר בקשת PersistentVolumeClaim של נפח אחסון מסוג בלוק גולמי.

ב-Distributed Cloud Servers, האחסון מופשט באופן בלעדי באמצעות Rakuten Symcloud Storage. כל מכונת שרת של Distributed Cloud מספקת אחסון שמיש בנפח 1TB.

אבטחת אחסון

ב-Distributed Cloud נעשה שימוש ב-LUKS כדי להצפין את האחסון במחשב המקומי, ויש תמיכה במפתחות הצפנה בניהול הלקוח (CMEK). מידע נוסף זמין במאמר בנושא שיטות מומלצות לאבטחה.

שילוב של Symcloud Storage

במערכות Distributed Cloud Racks, אפשר להגדיר את Distributed Cloud כך שישתמש ב-Rakuten Symcloud Storage, שפועל כשכבת הפשטה של אחסון מקומי בכל צומת של Distributed Cloud Rack, ומאפשר לעומסי עבודה שפועלים בצמתים אחרים של Distributed Cloud לגשת לאחסון המקומי. בשרתי Distributed Cloud, ‏ Symcloud Storage היא אפשרות האחסון שמוגדרת כברירת מחדל והאפשרות היחידה שזמינה. שרתי Distributed Cloud לא חושפים אחסון מקומי כנפחים לוגיים של לינוקס.

מידע נוסף זמין במאמר בנושא הגדרת Distributed Cloud ל-Symcloud Storage.

Networking

בקטע הזה מוסבר על דרישות הקישוריות לרשת ועל התכונות של Distributed Cloud.

‫Google מגדירה מראש חלק מרכיבי הרשת הווירטואלית של Distributed Cloud להתקנה שלכם לפני שהיא שולחת לכם את הציוד של Distributed Cloud. אי אפשר לשנות את ההגדרות שנקבעו מראש אחרי שהציוד נמסר.

איור 3 מציג את הטופולוגיה של הרשת הווירטואלית של Distributed Cloud.

איור 3. רכיבי רשת של Distributed Cloud.
איור 3. רכיבי רשת של Distributed Cloud.

הרכיבים של הרשת הווירטואלית של Distributed Cloud הם:

  • רשת רשת וירטואלית עם מרחב כתובות פרטי באזור של Distributed Cloud. רשת מבודדת בשכבה 3 מרשתות וירטואליות אחרות באזור, ויכולה להכיל רשת משנה אחת או יותר. הרשת הווירטואלית משתרעת על כל המכונות הפיזיות במתלה של Distributed Cloud. אזור יחיד של Distributed Cloud תומך ב-20 רשתות לכל היותר. שרתי Distributed Cloud תומכים רק ברשת אחת, שהיא רשת ברירת המחדל שנוצרת כשמופעל אשכול של שרתי Distributed Cloud.

  • רשת משנה. רשת משנה של VLAN בשכבה 2 ובשכבה 3 בתוך רשת Distributed Cloud. לתת-רשת יש דומיין שידור משלה וטווח אחד או יותר של כתובות IPv4 לבחירתכם. תת-רשתות באותה רשת מבודדות בשכבה 2, אבל יכולות לתקשר ביניהן דרך שכבה 3. צמתים ברשתות משנה שונות באותה רשת יכולים לתקשר ביניהם באמצעות כתובות ה-IP שלהם. עם זאת, צמתים ברשתות משנה בתוך רשתות שונות לא יכולים לתקשר ביניהם. שרתי Distributed Cloud תומכים רק בניהול של רשתות משנה באמצעות מזהי VLAN.

  • נתב. מופע של נתב וירטואלי ששולט בתעבורה בתוך רשת Distributed Cloud. אדמין הרשת משתמש בנתב כדי להגדיר סשן של BGP peering דרך קובץ מצורף של Interconnect בין רשת Distributed Cloud לבין הרשת המקומית, כך ש-Pods של Distributed Cloud יוכלו לפרסם את קידומות הרשת שלהם ברשת המקומית. כברירת מחדל, נתבים מפרסמים מחדש את המסלולים שהתקבלו מרשתות משנה של Distributed Cloud. ‫Distributed Cloud תומך בנתב אחד לכל רשת. שרתי Distributed Cloud לא תומכים בנתבים.

  • Interconnect. קישור לוגי מאוגד בין רשת של Distributed Cloud לבין הרשת המקומית שלכם. חיבור הדדי כולל קישור פיזי אחד או יותר. במהלך ההפעלה הראשונית, Google יוצרת את הקישורים הבין-אזוריים שביקשתם כשביצעתם הזמנה של Distributed Cloud. אי אפשר ליצור, לשנות או להסיר חיבורי Interconnect אחרי שהמתלה של Distributed Cloud מופעל ופועל. כברירת מחדל, Google יוצרת ארבעה חיבורים בין רשתות כדי לספק זמינות גבוהה להתקנה. שרתים של Distributed Cloud לא תומכים בחיבורים בין רשתות.

  • צירוף ל-Interconnect. קישור וירטואלי בין חיבור Interconnect לבין נתב שמבודד את רשת Distributed Cloud התואמת מהרשת המקומית שלכם. תנועה שעוברת דרך קובץ מצורף של חיבור בין רשתות יכולה להיות לא מתויגת או מתויגת עם מזהה VLAN שתבחרו. אתם יוצרים קבצים מצורפים של קישוריות הדדית על סמך הדרישות העסקיות שלכם. ‫Distributed Cloud לא תומך בחיבורי Interconnect.

רכיבי הרשת של Distributed Cloud דומים לרכיבים המקבילים ב- Google Cloud , אבל יש ביניהם הבדלים:

  • רכיבי הרשת של Distributed Cloud הם מקומיים לאזור של Distributed Cloud שבו הם נוצרו.

  • לרשת Distributed Cloud אין קישוריות ישירה לרשת VPC.

  • כברירת מחדל, לרשתות של Distributed Cloud אין קישוריות ביניהן באזורים שונים של Distributed Cloud. יש לכם אפשרות להגדיר במפורש את החיבור ברשת בין אזורים.

מנהל הרשת מגדיר את רכיבי הרשת של Distributed Cloud, חוץ מחיבורי רשת, ש-Google מגדירה לפני שהיא שולחת לכם את הציוד של Distributed Cloud.

לאדמין הרשת צריך להיות התפקיד Edge Network Admin (roles/edgenetwork.admin) בפרויקט היעד Google Cloud , ולמפתחי אפליקציות שמבצעים פריסה של עומסי עבודה ב-Distributed Cloud צריך להיות התפקיד Edge Network Viewer (roles/edgenetwork.viewer) בפרויקט היעד Google Cloud .

קישוריות לרשת המקומית

תעבורת נתונים יוצאת למשאבים ברשת המקומית: תרמילים באשכול של Distributed Cloud משתמשים בנתיבים שמוגדרים כברירת מחדל ומפורסמים על ידי נתבי קצה של peering. ‫Distributed Cloud משתמש ב-NAT המובנה שלו כדי לקשר בין ה-Pods לבין המשאבים האלה.

כדי לשלוט בגישה ל-Pods בכל אחד מהאשכולות של Distributed Cloud, אדמין הרשת צריך להגדיר מדיניות ניתוב שתתאים לדרישות העסקיות שלכם לגבי תעבורה נכנסת ממשאבים ברשת המקומית. כלומר, לפחות צריך להשלים את השלבים שבקטע הגדרת חומת אש ולהגדיר מדיניות נוספת לפי הדרישות של עומסי העבודה. לדוגמה, אפשר להגדיר מדיניות של אישור או דחייה עבור רשתות משנה של צמתים ספציפיים או כתובות IP וירטואליות שנחשפות על ידי מאזן העומסים המובנה ב-Distributed Cloud. אי אפשר לגשת ישירות ל-CIDR של Distributed Cloud Pod ול-CIDR של Distributed Cloud Service.

קישוריות לאינטרנט

בתעבורת נתונים יוצאת למשאבים באינטרנט, רכיבי Pod באשכול Distributed Cloud משתמשים בנתיב ברירת המחדל שמוגדר בנתבים שלכם למתגי ToR של Distributed Cloud. כלומר, צריך לפחות להשלים את השלבים שמפורטים במאמר בנושא הגדרת חומת אש ולהגדיר מדיניות נוספת בהתאם לדרישות של עומסי העבודה. ‫Distributed Cloud משתמש ב-NAT המובנה שלו כדי לחבר את ה-Pods למשאבים האלה. אפשר גם להגדיר שכבת NAT משלכם בנוסף לשכבה המובנית ב-Distributed Cloud.

עבור תנועה נכנסת, צריך להגדיר את נתבי ה-WAN בהתאם לדרישות העסקיות. הדרישות האלה קובעות את רמת הגישה שצריך לספק מהאינטרנט הציבורי ל-Pods באשכולות של Distributed Cloud. ‫Distributed Cloud משתמש ב-NAT המובנה שלו עבור בלוקים של CIDR של Pod ובלוקים של CIDR של ניהול שירותים, כך שאי אפשר לגשת לבלוקים האלה של CIDR מהאינטרנט.

קישוריות לרשת VPC

‫Distributed Cloud כולל פתרון VPN מובנה שמאפשר לחבר אשכול Distributed Cloud ישירות למופע VPC, אם המופע נמצא באותוGoogle Cloud פרויקט כמו אשכול Distributed Cloud.

אם אתם משתמשים ב-Cloud Interconnect כדי לחבר את הרשת המקומית שלכם למופע VPC, אשכולות Distributed Cloud יכולים להגיע למופע הזה באמצעות eBGP רגיל מצפון לדרום. נתבי ה-peering צריכים להיות מסוגלים להגיע לקידומות המתאימות של ה-VPC, ונתבי Cloud Interconnect צריכים להכריז בצורה נכונה על הקידומות של Distributed Cloud, כמו תת-רשתות של מאזן עומסים, ניהול ומערכת של Distributed Cloud.

אחרי שמקימים חיבור VPN בין אשכול Distributed Cloud לבין רשת ה-VPC, כללי הקישוריות הבאים חלים כברירת מחדל:

הפונקציונליות שמתוארת בקטע הזה לא זמינה ב-Distributed Cloud Servers.

קישוריות ל Google Cloud ממשקי API ולשירותים

אחרי שמגדירים חיבור VPN לרשת ה-VPC, עומסי העבודה שפועלים בהתקנת Distributed Cloud יכולים לגשת לממשקי API ולשירותים של Google Cloud .

בנוסף, אתם יכולים להגדיר את התכונות הבאות אם הן נדרשות לעסק שלכם:

קישוריות VPN לא זמינה בשרתי Distributed Cloud.

אבטחת רשת

הדרישות העסקיות שלכם ומדיניות אבטחת הרשת של הארגון קובעות את השלבים שצריך לבצע כדי לאבטח את תעבורת הרשת שנכנסת להתקנת Distributed Cloud ויוצאת ממנה. מידע נוסף זמין במאמר בנושא שיטות מומלצות לאבטחה.

תכונות רישות אחרות

‫Distributed Cloud תומך בתכונות הרשת הבאות:

תמיכה ברישות עם ביצועים גבוהים

מתלים של Distributed Cloud תומכים בהרצת עומסי עבודה שנדרשים להם ביצועי הרשת הטובים ביותר שאפשר. לשם כך, Distributed Cloud מגיע עם אופרטור ייעודי של פונקציית רשת ועם קבוצה של הגדרות CustomResourceDefinitions ‏ (CRD) של Kubernetes שמטמיעות את התכונות הנדרשות להרצת עומסי עבודה בביצועים גבוהים.

מתלים של Distributed Cloud תומכים גם בווירטואליזציה של ממשקי רשת באמצעות SR-IOV.

התכונות שמתוארות בקטע הזה לא זמינות ב-Distributed Cloud Servers.

תמיכה בעומסי עבודה של מכונות וירטואליות

ב-Distributed Cloud אפשר להריץ עומסי עבודה במכונות וירטואליות בנוסף לקונטיינרים. מידע נוסף זמין במאמר בנושא ניהול מכונות וירטואליות.

כדי לקבל מידע על האופן שבו מכונות וירטואליות משמשות כרכיב חיוני בפלטפורמת Google Distributed Cloud, אפשר לעיין במאמר הרחבת GKE Enterprise לניהול מכונות וירטואליות בפריסה מקומית.

תמיכה בעומסי עבודה של GPU

ב-Distributed Cloud אפשר להריץ עומסי עבודה (workloads) מבוססי GPU במעבדי GPU של NVIDIA Tesla T4. צריך לציין את הדרישה הזו כשמזמינים את הציוד של Distributed Cloud. מידע נוסף זמין במאמר בנושא ניהול עומסי עבודה של GPU.

הפונקציונליות הזו לא זמינה בשרתי Distributed Cloud.

המאמרים הבאים