Google Cloud Managed Lustre berjalan dalam Virtual Private Cloud (VPC) yang menyediakan fungsi jaringan untuk instance virtual machine (VM) Compute Engine, cluster Google Kubernetes Engine (GKE), dan workload serverless.
Anda dapat menghubungkan instance Managed Lustre ke VM Compute Engine klien atau cluster Google Kubernetes Engine menggunakan salah satu penyiapan jaringan berikut:
- Jaringan VPC yang sama: Tentukan jaringan VPC yang sama saat membuat instance Managed Lustre dan resource klien Anda.
- Jaringan VPC yang di-peering: Hubungkan jaringan VPC yang di-peering melalui Network Connectivity Center (NCC). NCC memungkinkan Anda menghubungkan beberapa jaringan VPC dan jaringan lokal ke hub pusat, sehingga menyediakan konektivitas di antara keduanya. Untuk mengetahui petunjuk cara menyiapkan NCC, lihat dokumentasi Network Connectivity Center.
Izin yang diperlukan
Anda harus memiliki izin IAM berikut:
serviceusage.services.enablecompute.networks.createcompute.addresses.createcompute.addresses.getcompute.firewalls.createservicenetworking.services.addPeering
Izin ini dapat diberikan dengan menambahkan semua peran bawaan berikut:
- Service Usage Admin (
roles/serviceusage.serviceUsageAdmin) - Compute Network Admin (
roles/compute.networkAdmin) - Compute Security Admin (
roles/compute.securityAdmin)
Atau, buat peran khusus yang berisi izin tertentu.
Untuk memberikan peran kepada pengguna:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:EMAIL_ADDRESS"
--role=ROLE
Membuat dan mengonfigurasi VPC
Aktifkan jaringan layanan.
gcloud services enable servicenetworking.googleapis.comBuat Jaringan VPC dalam mode kustom.
gcloud compute networks create NETWORK_NAME \ --subnet-mode=custom \ --mtu=8896Buat subnet utama untuk resource GKE atau Compute Engine Anda.
gcloud compute networks subnets create SUBNET_NAME \ --network=NETWORK_NAME \ --range=10.128.0.0/20 \ --region=REGIONAlokasikan rentang IP untuk akses layanan pribadi.
Rentang IP internal ini digunakan untuk koneksi akses layanan pribadi, yang melakukan peering jaringan VPC Anda dengan jaringan yang dikelola Google tempat resource Managed Lustre disediakan. Rentang yang dialokasikan ini digunakan untuk menyediakan IP bagi instance Managed Lustre, dan tidak boleh tumpang-tindih dengan subnet apa pun di jaringan VPC Anda.
Setiap instance Managed Lustre memerlukan blok CIDR yang berdekatan dengan panjang awalan minimal 23.
Sebaiknya buat rentang IP yang lebih besar, yaitu /20, untuk memungkinkan pembuatan beberapa instance Managed Lustre atau penggunaan layanan Google Cloud lainnya.
gcloud compute addresses create IP_RANGE_NAME \ --global \ --purpose=VPC_PEERING \ --prefix-length=20 \ --description="Managed Lustre VPC Peering" \ --network=NETWORK_NAMEDapatkan blok CIDR yang terkait dengan rentang yang Anda buat pada langkah sebelumnya.
CIDR_BLOCK=$( gcloud compute addresses describe IP_RANGE_NAME \ --global \ --format="value[separator=/](address, prefixLength)" )Buat aturan firewall untuk mengizinkan traffic TCP dari rentang IP yang Anda buat.
gcloud compute firewall-rules create FIREWALL_NAME \ --allow=tcp:988,tcp:6988 \ --network=NETWORK_NAME \ --source-ranges=$CIDR_BLOCKJika VM klien atau cluster GKE Anda berada di jaringan VPC yang di-peering dan terhubung melalui Network Connectivity Center (NCC), aturan firewall di kedua jaringan VPC harus mengizinkan traffic antara subnet klien dan rentang IP yang dialokasikan (
$CIDR_BLOCK). Jalankan perintah berikut untuk membuat aturan firewall di jaringan VPC yang terhubung ke NCC:gcloud compute firewall-rules create PEER_FIREWALL_NAME \ --allow=tcp:988,tcp:6988 \ --network=PEER_NETWORK_NAME \ --source-ranges=$CIDR_BLOCKBuat koneksi akses layanan pribadi.
gcloud services vpc-peerings connect \ --network=NETWORK_NAME \ --ranges=IP_RANGE_NAME \ --service=servicenetworking.googleapis.comKoneksi ini hanya diperlukan di jaringan VPC tempat instance Managed Lustre disediakan.
Membuat subnet tambahan untuk multi-NIC
Jika Anda berencana menggunakan beberapa kartu antarmuka jaringan (multi-NIC) untuk menggabungkan bandwidth, Anda harus membuat subnet terpisah dalam jaringan VPC untuk setiap NIC.
Untuk mendapatkan manfaat dari multi-NIC, Anda harus menggunakan jenis mesin Compute Engine dengan beberapa NIC fisik yang terpasang ke VPC reguler. NIC yang terpasang ke VPC dengan profil jaringan RDMA tidak dapat digunakan untuk meningkatkan bandwidth jaringan umum. Lihat Mesin Jaringan dan GPU untuk mengetahui detail tambahan.
Untuk membuat subnet bagi NIC fisik tambahan:
gcloud compute networks subnets create SUBNET_NAME_2 \
--network=NETWORK_NAME \
--range=10.130.0.0/20 \
--region=REGION
Ulangi langkah ini untuk setiap NIC tambahan. Pastikan rentang IP untuk setiap subnet tidak tumpang-tindih.
Kontrol Layanan VPC
Managed Lustre mendukung Kontrol Layanan VPC (VPC-SC). Lihat Mengamankan instance dengan perimeter layanan untuk mengetahui detailnya.
Memecahkan masalah penyiapan VPC
Izin ditolak untuk menambahkan peering bagi layanan servicenetworking.googleapis.com
ERROR: (gcloud.services.vpc-peerings.connect) User [$(USER)] does not have
permission to access services instance [servicenetworking.googleapis.com]
(or it may not exist): Permission denied to add peering for service
'servicenetworking.googleapis.com'.
Error ini berarti Anda tidak memiliki izin IAM servicenetworking.services.addPeering di akun pengguna Anda.
Lihat Kontrol akses dengan IAM untuk mengetahui petunjuk cara menambahkan salah satu peran berikut ke akun Anda:
roles/compute.networkAdminatauroles/servicenetworking.networksAdmin
Tidak dapat memodifikasi rentang yang dialokasikan di CreateConnection
ERROR: (gcloud.services.vpc-peerings.connect) The operation
"operations/[operation_id]" resulted in a failure "Cannot modify allocated
ranges in CreateConnection. Please use UpdateConnection."
Error ini ditampilkan jika Anda telah membuat peering VPC di jaringan ini dengan rentang IP yang berbeda. Ada dua solusi yang memungkinkan:
Ganti rentang IP yang ada:
gcloud services vpc-peerings update \
--network=NETWORK_NAME \
--ranges=IP_RANGE_NAME \
--service=servicenetworking.googleapis.com \
--force
Atau, tambahkan rentang IP baru ke koneksi yang ada:
Ambil daftar rentang IP yang ada untuk peering:
EXISTING_RANGES="$( gcloud services vpc-peerings list \ --network=NETWORK_NAME \ --service=servicenetworking.googleapis.com \ --format="value(reservedPeeringRanges.list())" \ --flatten=reservedPeeringRanges )Kemudian, tambahkan rentang baru ke peering:
gcloud services vpc-peerings update \ --network=NETWORK_NAME \ --ranges="${EXISTING_RANGES}",IP_RANGE_NAME \ --service=servicenetworking.googleapis.com
Rentang alamat IP habis
Jika pembuatan instance gagal dengan error rentang alamat IP habis:
ERROR: (gcloud.alpha.Google Cloud Managed Lustre.instances.create) FAILED_PRECONDITION: Invalid
resource state for "NETWORK_RANGES_NOT_AVAILABLE": IP address range exhausted
Ikuti panduan VPC untuk mengubah koneksi pribadi yang ada guna menambahkan rentang alamat IP.
Sebaiknya gunakan panjang awalan minimal /20 (4096 alamat).