בדף הזה מוסבר איך פועל Google Distributed Cloud במודל מחובר, כולל מידע על התשתית, החומרה, האחסון והיכולות של הרשת.
Google Distributed Cloud במודל מחובר כולל את הרכיבים הבאים:
- התשתית של Distributed Cloud במודל מחובר. Google או משלב מערכות (SI) שהוא שותף של Google מספקים, פורסים ומתחזקים את החומרה המחוברת של Distributed Cloud, כולל ניהול מרחוק על ידי צוות ייעודי.
- השירות המחובר של Distributed Cloud. השירות הזה מאפשר לכם לנהל את האשכולות המחוברים ואת מאגרי הצמתים ב-Distributed Cloud באמצעות Google Cloud CLI ו-Distributed Cloud Edge Container API.
האשכולות המחוברים של Distributed Cloud רשומים ב-Fleet שלכם, ואפשר להשתמש בכלי
kubectlCLI של Kubernetes כדי ליצור איתם אינטראקציה.
סוגי הזמנות של Distributed Cloud במודל מחובר
אפשר להזמין את הציוד המחובר ל-Distributed Cloud באחת מהדרכים הבאות, בהתאם לדרישות העסקיות שלכם:
חומרה בבעלות Google. אפשר להזמין את Distributed Cloud במודל מחובר ישירות מ-Google. בתרחיש הזה, Google היא הבעלים של החומרה המחוברת של Distributed Cloud, והיא גם מתחזקת, מתקנת ומוציאה אותה משימוש. בסיום החוזה, Google אוספת את חומרת Distributed Cloud ומשמידה את כל הנתונים שמאוחסנים בה.
חומרה בבעלות הלקוח. אפשר להזמין את Distributed Cloud במודל מחובר מ-SI שהוא שותף של Google. בתרחיש הזה, אתם הבעלים של החומרה של Distributed Cloud במודל מחובר. ה-SI עובד איתכם ועם Google כדי לפרוס, לתקן ולהוציא משימוש את החומרה. בסיום החוזה, ספק ה-SI מוחק את כל תוכנות Google והנתונים שלכם מהחומרה שמחוברת ל-Distributed Cloud. אחרי כן, אפשר להשתמש שוב בציוד או להיפטר ממנו.
גורמי צורה מחוברים של Distributed Cloud
Google Distributed Cloud במודל מחובר זמין באחד מהפורמטים הבאים:
מתלה Distributed Cloud. יש שני סוגים של מתלים ל-Distributed Cloud:
- מתלה עצמאי. מתלה יחיד של שלושה עד 12 שרתים מחוברים של Distributed Cloud ושני מתגי ToR (מתג עליון במתלה). אפשר לפרוס אותם כהתקנות עצמאיות באזור אחד, או לחבר אותם למתלה בסיס כדי ליצור אזור עם כמה מתלים.
- מתלה בסיסי. זוג מתלים, כל אחד מכיל בין שלושה ל-12 שרתים שמחוברים ל-Distributed Cloud, שני מתגי ToR (מתגים בחלק העליון של המתלה) ומתג צבירה אחד. מתלה בסיסי מאפשר ליצור פריסות של כמה מתלים על ידי צבירת המשאבים של מתלה עצמאי אחד או יותר. באזור שמכיל מתלה בסיס יכולים להיות לפחות שני מתלים ולכל היותר עשרה מתלים, כולל שני המתלים שמרכיבים את מתלה הבסיס.
שרת מחובר של Distributed Cloud. שרת עצמאי של Distributed Cloud שמחובר ישירות לרשת המקומית באמצעות מתגי ToR משלכם. אפשר לפרוס שרתים מקושרים של Distributed Cloud רק בקבוצות של שלושה שרתים.
בטבלה הבאה מפורטים ההבדלים בין מתלים מחוברים של Distributed Cloud לבין שרתים מחוברים של Distributed Cloud.
פונקציונליות GDC במודל מחובר שרת GDC במודל מחובר גורם צורה פיזי מתלה מאוכלס במלואו
(2 מתגי ToR, 3 עד 12 מכונות להתקנה במתלה, אופציונלית מתג צבירה אחד)מכונה להתקנה במארז בגובה 1RU ועומק חצי
(נפרסת בקבוצות של 3)ספק כוח AC ו-DC AC בלבד עומסי עבודה של GPU נתמך לא נתמך קישוריות לרשת מקומית שכבה 3, תמיכה ב-BGP אין תמיכה בשכבה 2, BGP רשתות Edge Network ניתן להגדרה מלאה רשת אחת בלבד (ברירת מחדל) רשתות משנה של Edge Network CIDR ומזהה VLAN מזהה VLAN בלבד חיבורי רשת Edge נתמך לא נתמך חיבורי Edge Network Interconnect נתמך לא נתמך חיבורי VPN לרשת Edge נתמך לא נתמך VPC connectivity נתמך לא נתמך Symcloud Storage נתמך נתמך Network Function Operator נתמך לא נתמך SR-IOV נתמך לא נתמך
תשתית מחוברת של Distributed Cloud
Google מספקת, פורסת, מפעילה ומתחזקת את החומרה הייעודית שמריצה את האזור המחובר שלכם ב-Distributed Cloud. הצמתים המחוברים של Distributed Cloud שמבצעים את עומסי העבודה שלכם פועלים באופן בלעדי על החומרה הזו.
החומרה מריצה מספר צמתים שמקובצים למאגרי צמתים, שאפשר להקצות לאשכולות באזור המחובר של Distributed Cloud. אתם יכולים להגדיר את הרשת כך שעומסי עבודה שפועלים באשכולות שמחוברים ל-Distributed Cloud יהיו זמינים רק למשתמשים המקומיים שלכם או שניתן יהיה לגשת אליהם מהאינטרנט. אפשר גם להגדיר את הרשת כך שרק צמתים שמחוברים ל-Distributed Cloud יוכלו להשתמש במשאבים מקומיים או לתקשר עם עומסי עבודה, כמו מכונות וירטואליות (VM) של Compute Engine ו-Pods של Kubernetes שפועלים ברשת ענן וירטואלי פרטי (VPC) באמצעות חיבור מאובטח של Cloud VPN לרשת VPC.
ניהול מחובר של Distributed Cloud
צמתים מחוברים של Distributed Cloud הם לא משאבים עצמאיים, והם צריכים להישאר מחוברים ל- Google Cloud למטרות ניהול וניטור של מישור הבקרה. צמתי מישור הבקרה פועלים באופן מקומי בחומרה המחוברת ל-Distributed Cloud, ועומסי העבודה ממשיכים לפעול בזמן ש-Distributed Cloud מנותק מ- Google Cloud למשך עד שבעה ימים.
Google מנהלת מרחוק את המכונות הפיזיות ואת מתגי ToR שמהווים את הפריסה המחוברת של Distributed Cloud. זה כולל התקנה של עדכוני תוכנה ותיקוני אבטחה ופתרון בעיות בהגדרות. האדמין של הרשת יכול גם לעקוב אחרי התקינות והביצועים של אשכולות וצמתים שמחוברים ל-Distributed Cloud, ולעבוד עם Google כדי לפתור בעיות.
אחרי ש-Google תפרוס בהצלחה את החומרה של Distributed Cloud Connected במיקום שציינתם, האדמין של האשכול יוכל להתחיל להגדיר את אשכול Distributed Cloud Connected באופן דומה לאשכול Kubernetes רגיל. הם יכולים להקצות מכונות למאגרי צמתים, מאגרי צמתים לאשכולות ולהעניק לבעלי אפליקציות גישה לפי הצורך בהתאם לתפקידים שלהם. עם זאת, האדמין של האשכול צריך לזכור את מגבלות העיבוד והאחסון של המכונות במתלה המחובר של Distributed Cloud, ולתכנן את האשכול ואת הגדרת עומס העבודה בהתאם.
Distributed Cloud במודל מחובר מספק API להגדרת אשכולות ומאגרי צמתים.
גישה לאזור מחובר של Distributed Cloud
אתם יכולים להגדיר את הרשת כך שתהיה לכם גישה לרמה הרצויה לאזור המחובר של Distributed Cloud, גם מהרשת המקומית וגם מהאינטרנט.
אפשר גם להעניק לאזור המחובר של Distributed Cloud גישה לשירותיGoogle Cloud על ידי חיבורו לרשת ה-VPC. ב-Distributed Cloud connected נעשה שימוש ב-Cloud VPN כדי להתחבר לנקודות קצה של שירותי Google. האדמין של הרשת צריך להגדיר את הרשת כדי לאפשר את זה.
Distributed Cloud connected personas
הפרסונות הבאות מעורבות בהטמעה ובהפעלה של אזור מחובר ל-Distributed Cloud:
טכנאי שטח. מספקת, מתקינה ומפעילה את החומרה המחוברת של Distributed Cloud במיקום שצוין. מנהל הרשת שלכם עובד עם הטכנאים בשטח כדי לחבר את החומרה למקור החשמל ולרשת. בהתאם לסוג ההזמנה, זה יכול להיות טכנאי של Google או טכנאי של שותף SI של Google.
מהנדס SRE של Google מנטר ומנהל את החומרה שמחוברת ל-Distributed Cloud. זה כולל פתרון בעיות בהגדרות, התקנת תיקונים ועדכונים ושמירה על האבטחה.
אדמין רשת השירות מגדיר ומתחזק את הקישוריות לרשת ואת בקרת הגישה בין החומרה של Google Distributed Cloud במודל מחובר לבין הרשת המקומית. זה כולל הגדרה של כללי הניתוב וחומת האש כדי לוודא שכל סוגי תעבורת הרשת הנדרשים יכולים לעבור באופן חופשי בין החומרה של Distributed Cloud, Google Cloud, בין הלקוחות שצורכים את עומסי העבודה המחוברים של Distributed Cloud, בין מאגרי נתונים פנימיים וחיצוניים וכן הלאה. לאדמין הרשת צריכה להיות גישה למסוף Google Cloud כדי לעקוב אחרי הסטטוס של המכונות המחוברות ל-Distributed Cloud. אדמין הרשת גם מגדיר תכונות רישות של Distributed Cloud.
אדמין של אשכול. פריסה ותחזוקה של אשכולות מחוברים של Distributed Cloud בארגון. הפעולות האלה כוללות הגדרת הרשאות, רישום ביומן והקצאת עומסי עבודה לכל אשכול. האדמין של האשכול מקצה צמתים למאגרי צמתים, ומאגרי צמתים לאשכולות מחוברים של Distributed Cloud. אדמין האשכול צריך להבין את ההבדלים התפעוליים בין אשכול מחובר של Distributed Cloud לבין אשכול Kubernetes רגיל, כמו יכולות העיבוד והאחסון של החומרה המחוברת של Distributed Cloud, כדי להגדיר ולפרוס את עומסי העבודה בצורה נכונה.
הבעלים של האפליקציה. מהנדס תוכנה שאחראי על פיתוח ו/או פריסה ומעקב של אפליקציה שפועלת באשכול מחובר של Distributed Cloud. בעלי אפליקציות שמשתמשים באפליקציות באשכול מחובר של Distributed Cloud צריכים להבין את המגבלות על הגודל והמיקום של האשכולות, וגם את ההשלכות של פריסת אפליקציה בקצה הרשת, כמו ביצועים וחביון.
ציוד rack מחובר של Distributed Cloud
איור 1 מציג תצורה אופיינית של מתלה מחובר של Google Distributed Cloud עם שש מכונות.
הרכיבים של התקנת מתלה במודל מחובר של Distributed Cloud הם:
Google Cloud. התנועה בין ההתקנה המחוברת של Distributed Cloud לבין Google Cloud כוללת תנועה של ניהול חומרה ותנועה של Cloud VPN לשירותים של Google Cloud ועומסי עבודה שמופעלים שם. יכול להיות שהיא תכלול גם תנועה ב-VPC, אם רלוונטי.
אינטרנט. תנועת הנתונים של הניהול והניטור מוצפנת בין ההתקנה המחוברת שלכם ב-Distributed Cloud לבין Google Cloud, והיא עוברת באינטרנט. Google Distributed Cloud במודל מחובר לא תומך בחיבורי אינטרנט דרך שרת proxy.
רשת מקומית. הרשת המקומית החיצונית למתלה של Distributed Cloud שמחברת את נתבי קצה של ה-Peering לאינטרנט.
נתבי קצה של שירותי Peering. נתבים ברשת המקומית שמבצעים אינטראקציה עם מתגי ToR של Distributed Cloud. בהתאם למיקום הפיזי שתבחרו להתקנת Distributed Cloud, נתבי הקצה של ה-peering יכולים להיות בבעלות הארגון שלכם או מתקן האירוח המשותף שלכם, והארגון או המתקן יכולים לתחזק אותם. צריך להגדיר את הנתבים האלה כך שישתמשו בפרוטוקול Border Gateway Protocol (BGP) כדי ליצור קשר עם מתגי ToR ולפרסם נתיב ברירת מחדל לחומרה שמחוברת ל-Distributed Cloud. צריך גם להגדיר את הנתבים האלה, וגם את חומות האש המתאימות, כדי לאפשר תנועה של ניהול מכשירים, תנועה של מעקב ותנועה של Cloud VPN, אם רלוונטי.
בהתאם לדרישות העסקיות שלכם, אתם יכולים להגדיר את הנתבים האלה באופן הבא:
- לאפשר לצמתים שמחוברים ל-Distributed Cloud לגשת לאינטרנט באמצעות תרגום כתובות רשת (NAT) ציבורי או חשיפה ישירה לכתובות IP ציבוריות.
- מאפשרים חיבור VPN לרשת ה-VPC ולכלGoogle Cloud השירותים הרצויים.
מתגי ToR (Top-of-Rack). מתגי Layer 3 שמחברים את המכונות בתוך המתלה ויוצרים ממשק עם הרשת המקומית. המתגים האלה הם רכיבי BGP ומטפלים בתנועת הרשת בין המתלה שמחובר ל-Distributed Cloud לבין ציוד הרשת המקומית. הם מתחברים לנתבי קצה של קישור בין רשתות שכנות (peering) באמצעות חבילות של Link Aggregation Control Protocol (LACP).
מתג אגרגטור. המתג בשכבה 3 קיים רק במתלים בסיסיים שמקשרים בין מתגי ToR מהמתלים העצמאיים ומצברים את התנועה שלהם כדי ליצור רשת של אשכולות מרובי מתלים. אפשר לחבר עד 20 מתגי ToR עצמאיים למערך של שני מתגי צבירה שקיימים בצמד מתגי בסיס, כך שיהיו בסך הכול 10 מתגים עצמאיים. מתגי הצבירה מתחברים לנתבי ה-peering edge.
מכונות. המכונות הפיזיות שמריצות תוכנה של Distributed Cloud במודל מחובר ומבצעות את עומסי העבודה. כל מכונה פיזית היא צומת באשכול שמחובר ל-Distributed Cloud.
חומרת שרתים מחוברת של Distributed Cloud
איור 2 מציג הגדרה טיפוסית של שרת Google Distributed Cloud במודל מחובר.
הרכיבים של התקנת שרת במודל מחובר של Distributed Cloud הם:
Google Cloud. תנועת נתונים בין ההתקנה שלכם של Distributed Cloud במודל מחובר לבין Google Cloud כוללת ניהול חומרה ותנועת נתונים של יומני ביקורת. יכול להיות שהיא תכלול גם תנועה ב-VPC, אם רלוונטי.
אינטרנט. תעבורת הנתונים של ניהול ויומני ביקורת מוצפנת בין ההתקנה המחוברת שלכם ב-Distributed Cloud לבין Google Cloudועוברת באינטרנט. Google Distributed Cloud במודל מחובר לא תומך בחיבורי אינטרנט דרך שרת proxy.
רשת מקומית. הרשת המקומית שאליה מחוברים שרתים של Distributed Cloud דרך מתגי ToR בשכבה 2.
מתגי ToR (Top-of-Rack). מתגי Layer 2 שמחברים את מכונות השרתים ויוצרים ממשק עם הרשת המקומית. כל מכונת שרת שמחוברת ל-Distributed Cloud צריכה לפחות חיבור אחד בתוך הרשת וחיבור אחד מחוץ לרשת למתג ToR יחיד. Google ממליצה להשתמש בשני מתגי ToR ובשני חיבורים בתוך הפס לכל מכונה (אחד לכל מתג) כדי לשפר את האמינות. כל מכונת שרת שמחוברת ל-Distributed Cloud מתחברת למתגי ToR באופן הבא:
- קישוריות בתוך הפס. כל מכונת שרת שמחוברת ל-Distributed Cloud מתחברת לאחד או לשני מתגי ToR שלכם לקישוריות בתוך הפס. החיבורים האלה מעבירים את תנועת העומס שלכם. צריך להגדיר אותם כ-802.1q trunks ואת ה-VLAN המקורי המתאים כרשת שאליה שייכים ממשקי ניהול הרשת של Distributed Cloud. אם אתם צריכים קישוריות נוספת לעומסי עבודה, אתם יכולים להוסיף עוד רשתות VLAN מתויגות לשרתים המחוברים שלכם ב-Distributed Cloud.
- קישוריות מחוץ לפס. כל שרת של Distributed Cloud במודל מחובר מתחבר גם למתג ToR לקישוריות מחוץ לפס, שמאפשרת לשרתים של Distributed Cloud במודל מחובר לתקשר אחד עם השני. צריך למקם את יציאות המתג מחוץ לפס באותו VLAN.
מכונות. המכונות הפיזיות של השרתים של Distributed Cloud במודל מחובר, שבהן פועלת תוכנת Distributed Cloud במודל מחובר ומופעלים עומסי העבודה. כל מכונה פיזית היא צומת באשכול מחובר של Distributed Cloud.
שירות Distributed Cloud
השירות המחובר Distributed Cloud פועל ישירות בחומרה של Distributed Cloud. היא משמשת כרמת בקרה לצמתים ולמקומות שבהם יש קלאסטרים בחומרה שמחוברת ל-Distributed Cloud. מישור הבקרה הזה יוצר ומגדיר את האזור המחובר של Distributed Cloud. מרכז הנתונים הספציפי של Google שאליו מתחבר הציוד של Distributed Cloud לצורך ניהול נבחר בהתאם למיקום שלו ביחס להתקנה המחוברת של Distributed Cloud.
אזור מחובר של Distributed Cloud מורכב מהמכונות שמותקנות במתלים המחוברים של Distributed Cloud או ממכונות השרתים המחוברים של Distributed Cloud שנפרסו במיקום שלכם. באמצעות מתלה מחובר של Distributed Cloud, אתם יכולים להקצות את המכונות האלה, שמופעלות כצמתים של Kubernetes, למאגר צמתים, ואת מאגר הצמתים לאשכול של Distributed Cloud. בשרתים מקושרים של Distributed Cloud, מאגרי הצמתים מאוכלסים באופן אוטומטי ולא ניתן להגדיר אותם.
עומסי העבודה שלכם ממשיכים לפעול גם אם Distributed Cloud לא יכול להתחבר אל Google Cloud למשך עד 7 ימים. אחרי התקופה הזו, Distributed Cloud צריך לתקשר עם Google Cloud כדי לרענן את אסימוני האימות, את המפתחות להצפנת האחסון ולסנכרן את נתוני ניהול החומרה ויומני הביקורת.
איור 3 מציג את הארגון הלוגי של ישויות מחוברות ב-Distributed Cloud.
אלה הישויות:
Google Cloud region. Google Cloud האזור של האזור המחובר שלכם ב-Distributed Cloud נקבע לפי המיקום של מרכז הנתונים של Google שהכי קרוב להתקנה שלכם ב-Distributed Cloud.
מישור בקרה מקומי של Kubernetes. מישור הבקרה של Kubernetes לכל אשכול מחובר של Distributed Cloud פועל ישירות בחומרה של Distributed Cloud. אפשר להגדיר את האשכול למצב של המשכיות פעולה במקרה של כשל (survivability) אם החיבור אל Google Cloud נפסק באופן זמני. כך עומסי העבודה ימשיכו לפעול עד שהחיבור יחזור. מידע נוסף זמין במאמר בנושא מצב זמינות.
אזור Distributed Cloud. הפשטה לוגית שמייצגת את החומרה של Distributed Cloud במודל מחובר שנפרסה במקום. אזור Distributed Cloud מכסה מתלה אחד או יותר של Distributed Cloud במודל מחובר, או את כל מכונות השרת של Distributed Cloud במודל מחובר שנפרסו במיקום שלכם. המכונות הפיזיות באזור מופעלות כמכונות מחוברות ל-Distributed Cloud במסוף Google Cloud . המכונות באזור מחובר של Distributed Cloud חולקות רשת אחת או דומיין כשל אחד. Google יוצרת את המכונות לפני שהיא מספקת את החומרה של Distributed Cloud במודל מחובר. אי אפשר ליצור, למחוק או לשנות מכונות שמחוברות ל-Distributed Cloud.
.צומת. צומת הוא משאב Kubernetes שמבצע אינסטנס של מכונה פיזית שמחוברת ל-Distributed Cloud, בתחום Kubernetes, כשיוצרים מאגר צמתים. כך המכונה הפיזית זמינה להרצת עומסי עבודה על ידי הקצאת מאגר הצמתים לאשכול שמחובר ל-Distributed Cloud.
מאגר צמתים. קיבוץ לוגי של צמתים מחוברים של Distributed Cloud באזור מחובר יחיד של Distributed Cloud, שמאפשר להקצות צמתים של Distributed Cloud לאשכולות של Distributed Cloud. בשרתים מקושרים של Distributed Cloud, מאגרי הצמתים מופעלים ומאוכלסים באופן אוטומטי.
אשכול. אשכול מחובר של Distributed Cloud שמורכב מרמת בקרה וממאגר צמתים אחד או יותר.
חיבור VPN מנהרת VPN לרשת VPC שפועלת בפרויקטGoogle Cloud . המנהרה הזו מאפשרת לעומסי העבודה שמחוברים ל-Distributed Cloud לגשת למשאבי Compute Engine שמחוברים לרשת ה-VPC הזו. כדי ליצור חיבור VPN, צריך ליצור לפחות מאגר צמתים אחד באזור. שרתים מחוברים של Distributed Cloud לא תומכים בחיבורי VPN.
אחסון
Distributed Cloud במודל מחובר מספק 3.3TiB של אחסון שמיש לכל מכונה פיזית במתלה של Distributed Cloud במודל מחובר. נפח האחסון הזה מוגדר כנפחים לוגיים של Linux. כשיוצרים אשכול, Distributed Cloud יוצר נפח אחסון מתמשך אחד או יותר ומציג אותם כנפחי אחסון בלוקים שאפשר להקצות לעומס עבודה באמצעות PersistentVolumeClaims. חשוב לזכור ש-PersistentVolumes לא מספקים עמידות של הנתונים, והם מתאימים רק לנתונים זמניים. מידע על עבודה עם נפחי אחסון מסוג בלוק זמין במאמר בקשת PersistentVolumeClaim של נפח אחסון מסוג בלוק גולמי.
בשרתים מחוברים של Distributed Cloud, האחסון מופשט באופן בלעדי באמצעות Rakuten Symcloud Storage. כל מכונת שרת שמחוברת ל-Distributed Cloud מספקת נפח אחסון שמיש של 1TB.
אבטחת אחסון
בחיבור Distributed Cloud נעשה שימוש ב-LUKS כדי להצפין את האחסון במחשב המקומי, והוא תומך במפתחות הצפנה בניהול הלקוח (CMEK). מידע נוסף זמין במאמר בנושא שיטות מומלצות לאבטחה.
שילוב עם Symcloud Storage
במתלים של Distributed Cloud במודל מחובר, אפשר להגדיר את Distributed Cloud כך שישתמש ב-Rakuten Symcloud Storage, שפועל כשכבת הפשטה של אחסון מקומי בכל צומת של מתלה Distributed Cloud במודל מחובר, ומאפשר לעומסי עבודה שפועלים בצמתים אחרים של Distributed Cloud במודל מחובר לגשת לאחסון המקומי. בשרתים שמחוברים ל-Distributed Cloud, Symcloud Storage היא אפשרות האחסון שמוגדרת כברירת מחדל והאפשרות היחידה שזמינה. שרתים מחוברים של Distributed Cloud לא חושפים אחסון מקומי כנפחים לוגיים של Linux.
מידע נוסף זמין במאמר בנושא הגדרת Distributed Cloud connected ל-Symcloud Storage.
Networking
בקטע הזה מוסבר על דרישות הקישוריות לרשת ועל התכונות של Distributed Cloud connected.
Google מגדירה מראש חלק מרכיבי הרשת הווירטואלית בהתקנה לפני שהיא שולחת לכם את הציוד של Distributed Cloud במודל מחובר. אי אפשר לשנות את ההגדרות שהוגדרו מראש אחרי שהציוד נמסר.
איור 3 מציג את הטופולוגיה של רשת וירטואלית בפריסה של Distributed Cloud במודל מחובר.
הרכיבים של הרשת הווירטואלית בפריסה של Distributed Cloud במודל מחובר הם:
רשת רשת וירטואלית עם מרחב כתובות פרטי באזור המחובר של Distributed Cloud. רשת מבודדת בשכבה 3 מרשתות וירטואליות אחרות באזור, ויכולה להכיל רשת משנה אחת או יותר. הרשת הווירטואלית משתרעת על כל המכונות הפיזיות במתלה שמחובר ל-Distributed Cloud. אזור יחיד של Google Distributed Cloud במודל מחובר תומך ב-20 רשתות לכל היותר. שרתים מחוברים של Distributed Cloud תומכים רק ברשת אחת, שהיא רשת ברירת המחדל שנוצרת כשמפעילים אשכול שרתים מחובר של Distributed Cloud.
רשת משנה. תת-רשת VLAN בשכבה 2 ובשכבה 3 ברשת Distributed Cloud. לתת-רשת יש דומיין שידור משלה וטווח אחד או יותר של כתובות IPv4 לבחירתכם. תת-רשתות באותה רשת מבודדות בשכבה 2, אבל יכולות לתקשר ביניהן דרך שכבה 3. צמתים ברשתות משנה שונות באותה רשת יכולים לתקשר ביניהם באמצעות כתובות ה-IP שלהם. עם זאת, צמתים ברשתות משנה בתוך רשתות שונות לא יכולים לתקשר ביניהם. שרתים שמחוברים ל-Distributed Cloud תומכים רק בניהול של רשתות משנה באמצעות מזהי VLAN.
נתב. מופע של נתב וירטואלי ששולט בתעבורה בתוך רשת Distributed Cloud. אדמין הרשת משתמש בנתב כדי להגדיר סשן של BGP peering דרך קובץ מצורף של Interconnect בין רשת Distributed Cloud לבין הרשת המקומית, כך ש-Pods של Distributed Cloud יוכלו לפרסם את קידומות הרשת שלהם ברשת המקומית. כברירת מחדל, נתבים מפרסמים מחדש את המסלולים שהתקבלו מרשתות משנה של Distributed Cloud. Distributed Cloud תומך בנתב אחד לכל רשת. שרתים מקושרים של Distributed Cloud לא תומכים בנתבים.
Interconnect. קישור לוגי מאוגד בין רשת של Distributed Cloud לבין הרשת המקומית שלכם. חיבור הדדי כולל קישור פיזי אחד או יותר. במהלך ההפעלה הראשונית, Google יוצרת את הקישורים הבין-אזוריים שביקשתם כשביצעתם הזמנה של Distributed Cloud connected. אחרי שהמתלה המחובר של Distributed Cloud פועל, אי אפשר ליצור, לשנות או להסיר חיבורי Interconnect. כברירת מחדל, Google יוצרת ארבעה חיבורים בין רשתות כדי לספק זמינות גבוהה להתקנה. שרתים מחוברים של Distributed Cloud לא תומכים בחיבורי Interconnect.
צירוף ל-Interconnect. קישור וירטואלי בין חיבור Interconnect לבין נתב שמבודד את רשת Distributed Cloud התואמת מהרשת המקומית שלכם. תנועה שעוברת דרך קובץ מצורף של חיבור בין רשתות יכולה להיות לא מתויגת או מתויגת עם מזהה VLAN שתבחרו. אתם יוצרים קבצים מצורפים של קישוריות הדדית על סמך הדרישות העסקיות שלכם. שרתי Distributed Cloud לא תומכים בחיבורי Interconnect.
רכיבי רשת של Distributed Cloud במודל מחובר דומים לרכיבים המקבילים ב- Google Cloud , אבל יש ביניהם הבדלים:
רכיבי רשת של Distributed Cloud במודל מחובר הם מקומיים לאזור של Distributed Cloud במודל מחובר שבו הם מופעלים.
לרשת Distributed Cloud אין קישוריות ישירה לרשת VPC.
כברירת מחדל, לרשתות של Distributed Cloud אין קישוריות ביניהן באזורים שונים של Distributed Cloud במודל מחובר. יש לכם אפשרות להגדיר במפורש את החיבור ברשת בין אזורים.
אדמין הרשת מגדיר את רכיבי הרשת של Distributed Cloud במודל מחובר, למעט חיבורי רשת, ש-Google מגדירה לפני שהיא שולחת לכם את החומרה של Distributed Cloud במודל מחובר.
לאדמין הרשת צריך להיות התפקיד Edge Network Admin (roles/edgenetwork.admin) בפרויקט היעד Google Cloud , ולמפתחי אפליקציות שמבצעים פריסה של עומסי עבודה ב-Distributed Cloud Connected צריך להיות התפקיד Edge Network Viewer (roles/edgenetwork.viewer) בפרויקט היעד Google Cloud .
קישוריות לרשת המקומית
עבור תעבורת נתונים יוצאת למשאבים ברשת המקומית, פודים באשכול מחובר של Distributed Cloud משתמשים בנתיבים שמוגדרים כברירת מחדל ומועברים על ידי נתבי קצה של שותפי הפירינג. Distributed Cloud במודל מחובר משתמש ב-NAT המובנה שלו כדי לקשר בין ה-Pods למשאבים האלה.
כדי לשלוט בגישה ל-Pods בכל אחד מהאשכולות המחוברים של Distributed Cloud, אדמין הרשת צריך להגדיר מדיניות ניתוב שתתאים לדרישות העסקיות שלכם עבור תעבורה נכנסת ממשאבים ברשת המקומית. כלומר, לפחות צריך להשלים את השלבים שבקטע הגדרת חומת אש ולהגדיר מדיניות נוספת לפי הדרישות של עומסי העבודה. לדוגמה, אתם יכולים להגדיר מדיניות של אישור או דחייה עבור רשתות משנה של צמתים ספציפיים או כתובות IP וירטואליות שנחשפות על ידי איזון העומסים המובנה ב-Distributed Cloud Connected. אין גישה ישירה לבלוקים של כתובות ה-CIDR של ה-Pod המחובר ל-Distributed Cloud ושל השירות המחובר ל-Distributed Cloud.
קישוריות לאינטרנט
עבור תעבורת נתונים יוצאת למשאבים באינטרנט, פודים באשכול מחובר של Distributed Cloud משתמשים בנתיב ברירת המחדל שמוכרז על ידי הנתבים שלכם למתגי ToR המחוברים של Distributed Cloud. כלומר, צריך לפחות להשלים את השלבים שמפורטים במאמר בנושא הגדרת חומת אש ולהגדיר מדיניות נוספת בהתאם לדרישות של עומסי העבודה. החיבור של Distributed Cloud משתמש ב-NAT המובנה שלו כדי לחבר את ה-Pods למשאבים האלה. אפשר גם להגדיר שכבת NAT משלכם בנוסף לשכבה המובנית ב-Distributed Cloud במודל מחובר.
עבור תנועה נכנסת, צריך להגדיר את נתבי ה-WAN בהתאם לדרישות העסקיות. הדרישות האלה קובעות את רמת הגישה שצריך לספק מהאינטרנט הציבורי ל-Pods באשכולות המחוברים של Distributed Cloud. Distributed Cloud connected משתמש ב-NAT המובנה שלו עבור בלוקים של CIDR של Pod ובלוקים של CIDR של ניהול שירותים, כך שאי אפשר לגשת לבלוקים האלה של CIDR מהאינטרנט.
קישוריות לרשת VPC
Google Distributed Cloud במודל מחובר כולל פתרון VPN מובנה שמאפשר לחבר אשכול של Google Distributed Cloud במודל מחובר ישירות למופע VPC, אם המופע נמצא באותוGoogle Cloud פרויקט כמו האשכול של Google Distributed Cloud במודל מחובר.
אם אתם משתמשים ב-Cloud Interconnect כדי לחבר את הרשת המקומית שלכם למכונת VPC, אשכולות מחוברים של Distributed Cloud יכולים להגיע למכונה הזו באמצעות eBGP peering רגיל מצפון לדרום. לנתבים שלכם ב-peering edge צריכה להיות גישה לקידומות המתאימות של ה-VPC, והנתבים של Cloud Interconnect צריכים להודיע בצורה נכונה על הקידומות שלכם ב-Google Distributed Cloud במודל מחובר, כמו תת-רשתות של מאזן עומסים, ניהול ומערכת ב-Google Distributed Cloud במודל מחובר.
אחרי שמקימים חיבור VPN בין אשכול שמחובר ל-Distributed Cloud לבין רשת ה-VPC, כללי הקישוריות הבאים חלים כברירת מחדל:
- רשת ה-VPC יכולה לגשת לכל ה-Pods באשכול המחובר של Distributed Cloud.
- לכל ה-Pods באשכול המחובר של Distributed Cloud יש גישה לכל ה-Pods באשכולות המותאמים ל-VPC. באשכולות מבוססי-נתיבים, צריך להגדיר ידנית נתיבים מותאמים אישית לפרסום.
- לכל ה-Pods באשכול המחובר של Distributed Cloud יש גישה לרשתות משנה של מכונות וירטואליות ברשת ה-VPC.
הפונקציונליות שמתוארת בקטע הזה לא זמינה בשרתים מקושרים של Distributed Cloud.
קישוריות ל Google Cloud ממשקי API ולשירותים
אחרי שמגדירים חיבור VPN לרשת ה-VPC, עומסי העבודה שפועלים בהתקנה המחוברת של Distributed Cloud יכולים לגשת לממשקי API ולשירותים של Google Cloud .
בנוסף, אתם יכולים להגדיר את התכונות הבאות אם הן נדרשות לעסק שלכם:
- גישה פרטית ל-Google כדי לגשת לממשקי API ולשירותים Google Cloud
- Private Service Connect כדי להשתמש בנקודות קצה של שירותים פרטיים כדי לגשת ל- Google Cloud APIs
קישוריות VPN לא זמינה בשרתים שמחוברים ל-Distributed Cloud.
אבטחת רשת
הדרישות העסקיות שלכם ומדיניות אבטחת הרשת של הארגון קובעות את השלבים הנדרשים כדי לאבטח את תעבורת הרשת שנכנסת להתקנה המחוברת של Distributed Cloud ויוצאת ממנה. מידע נוסף זמין במאמר בנושא שיטות מומלצות לאבטחה.
תכונות רישות אחרות
Google Distributed Cloud במודל מחובר תומך בתכונות הרשת הבאות:
תמיכה בנטוורקינג עם ביצועים גבוהים
מתלים מקושרים של Distributed Cloud תומכים בהרצת עומסי עבודה שנדרשים להם ביצועים אופטימליים של רשתות. לכן, Distributed Cloud מגיע עם אופרטור ייעודי של פונקציות רשת ועם קבוצה של הגדרות CustomResourceDefinitions (CRD) של Kubernetes שמטמיעות את התכונות הנדרשות להרצת עומסי עבודה בביצועים גבוהים.
מתלים מחוברים של Distributed Cloud תומכים גם בווירטואליזציה של ממשקי רשת באמצעות SR-IOV.
התכונות שמתוארות בקטע הזה לא זמינות בשרתים מחוברים של Distributed Cloud.
תמיכה בעומסי עבודה של מכונות וירטואליות
Distributed Cloud Connected יכול להריץ עומסי עבודה במכונות וירטואליות בנוסף לקונטיינרים. מידע נוסף זמין במאמר בנושא ניהול מכונות וירטואליות.
כדי לקבל מידע על האופן שבו מכונות וירטואליות משמשות כרכיב חיוני בפלטפורמה המחוברת של Google Distributed Cloud, אפשר לעיין במאמר הרחבת GKE Enterprise לניהול מכונות וירטואליות בפריסה מקומית.
תמיכה בעומסי עבודה של GPU
Distributed Cloud במודל מחובר יכול להריץ עומסי עבודה מבוססי-GPU ביחידות GPU של NVIDIA Tesla T4. צריך לציין את הדרישה הזו כשמזמינים את הציוד המחובר ל-Distributed Cloud. מידע נוסף זמין במאמר בנושא ניהול עומסי עבודה של GPU.
הפונקציונליות הזו לא זמינה בשרתים מקושרים של Distributed Cloud.