Google Cloud Managed Lustre-Instanzen werden in einem von Google verwalteten Netzwerk bereitgestellt, das über den Zugriff auf private Dienstemit Ihrer Virtual Private Cloud (VPC) verbunden ist.
Sie können Ihre Managed Lustre-Instanz mit Compute Engine-VMs oder Google Kubernetes Engine-Clustern verbinden. Verwenden Sie dazu eine der folgenden Netzwerkkonfigurationen:
Dasselbe VPC-Netzwerk: Verbinden Sie Ihre Clientressourcen und Ihre Managed Lustre-Instanz mit demselben VPC-Netzwerk.
Separate VPC-Netzwerke: Stellen Sie Ihre Clientressourcen in einem separaten VPC Netzwerk bereit und verbinden Sie beide Netzwerke über Network Connectivity Center. Eine Anleitung zum Einrichten von NCC finden Sie in der Network Connectivity Center-Dokumentation.
Folgen Sie für beide Konfigurationen der Anleitung auf dieser Seite, um das VPC-Netzwerk zu konfigurieren, in dem die Managed Lustre-Instanz bereitgestellt wird. Wenn Sie separate VPC-Netzwerke verwenden, enthält die Anleitung einen Hinweis mit den erforderlichen Schritten für Ihr Client-VPC-Netzwerk.
Erforderliche Berechtigungen
Sie benötigen die folgenden IAM-Berechtigungen:
serviceusage.services.enablecompute.networks.createcompute.addresses.createcompute.addresses.getcompute.firewalls.createservicenetworking.services.addPeering
Diese Berechtigungen können erteilt werden, indem Sie alle folgenden vordefinierten Rollen hinzufügen:
- Service Usage Admin (
roles/serviceusage.serviceUsageAdmin) - Compute Network Admin (
roles/compute.networkAdmin) - Compute Security Admin (
roles/compute.securityAdmin)
Alternativ können Sie eine benutzerdefinierte Rolle mit den spezifischen Berechtigungen erstellen.
So weisen Sie einem Nutzer eine Rolle zu:
Google Cloud Console
Rufen Sie in der Google Cloud Console die Seite IAM auf.
Klicken Sie auf Zugriff erlauben.
Geben Sie im Feld Neue Hauptkonten die E-Mail-Adresse des Nutzers ein.
Wählen Sie im Drop-down-Menü Rolle auswählen die Rolle aus, die Sie zuweisen möchten.
Wenn Sie mehrere Rollen zuweisen möchten, klicken Sie auf Weitere Rolle hinzufügen und wählen Sie die nächste Rolle aus.
Klicken Sie auf Speichern.
gcloud
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:EMAIL_ADDRESS" \
--role=ROLE
VPC erstellen und Peering einrichten
So erstellen Sie ein VPC-Netzwerk und richten eine Verbindung für den Zugriff auf private Dienste für Managed Lustre ein:
Google Cloud Console
Aktivieren Sie die Service Networking API.
Erstellen Sie ein VPC-Netzwerk im benutzerdefinierten Modus:
Rufen Sie in der Google Cloud Console die Seite VPC-Netzwerke auf.
Klicken Sie auf VPC-Netzwerk erstellen.
Geben Sie einen Namen für das Netzwerk ein.
Deaktivieren Sie MTU automatisch festlegen und geben Sie im Feld Maximale Übertragungseinheit (MTU) den Wert
8896ein.Wählen Sie unter Modus für Subnetzerstellung die Option Benutzerdefiniert aus.
Erstellen Sie ein primäres Subnetz für Ihre GKE- oder Compute Engine-Ressourcen:
- Geben Sie im Bereich Neues Subnetz einen Namen für das Subnetz ein.
- Wählen Sie eine Region aus.
- Geben Sie im Feld IPv4-Bereich den primären IPv4-Bereich ein (z. B.
10.128.0.0/20). - Klicken Sie auf Fertig.
- Klicken Sie auf Erstellen , um das VPC-Netzwerk zu erstellen.
Weisen Sie einen IP-Bereich für den Zugriff auf private Dienste zu.
Dieser interne IP-Bereich wird für die Verbindung für den Zugriff auf private Dienste verwendet, die Ihr VPC-Netzwerk mit dem von Google verwalteten Netzwerk verbindet, in dem Managed Lustre-Ressourcen bereitgestellt werden. Dieser zugewiesene Bereich wird verwendet, um IP-Adressen für Managed Lustre-Instanzen bereitzustellen. Er darf sich nicht mit Subnetzen in Ihrem VPC-Netzwerk überschneiden.
Jede Managed Lustre-Instanz erfordert einen zusammenhängenden CIDR-Block mit einer Präfixlänge von mindestens 23.
Wir empfehlen, einen größeren IP-Bereich von /20 zu erstellen, um die Erstellung mehrerer Managed Lustre-Instanzen oder die Verwendung anderer Google Cloud Dienste zu ermöglichen.
- Klicken Sie auf der Seite VPC-Netzwerke auf den Namen Ihres VPC-Netzwerk.
- Wählen Sie den Tab Zugriff auf private Dienste aus.
- Wählen Sie den Tab Diensten zugewiesene IP-Bereiche aus.
- Klicken Sie auf IP-Bereich zuweisen.
- Geben Sie Werte für Name und Beschreibung für den zugewiesenen Bereich ein (z. B.
Managed Lustre VPC Peering). - Geben Sie den IP-Adressbereich an:
- Wenn Google einen verfügbaren Bereich auswählen soll, wählen Sie Automatisch aus und geben Sie eine Präfixlänge von
20ein. - Wenn Sie einen bestimmten Bereich angeben möchten, wählen Sie Benutzerdefiniert aus und geben Sie einen CIDR-Block mit einer Präfixlänge von mindestens
/23ein (z. B.10.128.0.0/20). - Klicken Sie auf Zuweisen.
Notieren Sie den CIDR-Block, der dem zugewiesenen Bereich zugeordnet ist.
Suchen Sie in der Tabelle Diensten zugewiesene IP-Bereiche den erstellten Bereich und notieren Sie den Wert in der Spalte Interner IP-Bereich (z. B.
10.128.0.0/20). Sie geben diesen Bereich im nächsten Schritt als Quelle an.-
- Rufen Sie in der Google Cloud Console die Seite Firewallrichtlinien auf.
- Klicken Sie auf Firewallregel erstellen.
- Geben Sie einen Namen für die Firewallregel ein.
- Wählen Sie im Feld Netzwerk Ihr VPC-Netzwerk aus.
- Wählen Sie für Traffic-Richtung die Option Eingehend aus.
- Wählen Sie für Aktion bei Übereinstimmung die Option Zulassen aus.
- Wählen Sie für Ziele die Option Alle Instanzen im Netzwerk aus.
- Wählen Sie für Quellfilter die Option IPv4-Bereiche aus.
- Geben Sie im Feld Quell-IPv4-Bereiche den CIDR-Block aus dem zugewiesenen Bereich ein, den Sie im vorherigen Schritt notiert haben.
- Wählen Sie unter Protokolle und Ports die Option Angegebene Protokolle und Ports aus.
- Markieren Sie das Kästchen TCP und geben Sie im Feld Ports die Werte
988, 6988ein. - Klicken Sie auf Erstellen.
Für separate VPC-Netzwerke: Wenn sich Ihre Client-VMs oder GKE-Cluster in einem separaten VPC-Netzwerk befinden, das über Network Connectivity Center verbunden ist, müssen die Firewallregeln in beiden VPC-Netzwerken Traffic aus dem zugewiesenen IP-Bereich zulassen. Wiederholen Sie den Schritt Firewallregel erstellen ... , um eine Firewallregel im Client-VPC-Netzwerk zu erstellen, die eingehenden TCP-Traffic auf den Ports
988und6988aus dem zugewiesenen CIDR Block zulässt. Stellen Sie die Verbindung für den Zugriff auf private Dienste her.
Diese Verbindung ist nur im VPC-Netzwerk erforderlich, in dem die Managed Lustre-Instanz bereitgestellt wird.
- Klicken Sie auf der Seite VPC-Netzwerke auf den Namen Ihres VPC-Netzwerk.
- Wählen Sie den Tab Zugriff auf private Dienste aus.
- Wählen Sie den Tab Private Verbindungen zu Diensten aus.
- Klicken Sie auf Verbindung erstellen.
- Wählen Sie in der Liste Zugewiesene Bereiche den erstellten zugewiesenen IP-Bereich aus.
- Klicken Sie auf Verbinden.
gcloud
Aktivieren Sie Service Networking.
gcloud services enable servicenetworking.googleapis.comErstellen Sie ein VPC-Netzwerk im benutzerdefinierten Modus.
gcloud compute networks create NETWORK_NAME \ --subnet-mode=custom \ --mtu=8896Erstellen Sie ein primäres Subnetz für Ihre GKE- oder Compute Engine-Ressourcen.
gcloud compute networks subnets create SUBNET_NAME \ --network=NETWORK_NAME \ --range=10.128.0.0/20 \ --region=REGIONWeisen Sie einen IP-Bereich für den Zugriff auf private Dienste zu.
Dieser interne IP-Bereich wird für die Verbindung für den Zugriff auf private Dienste verwendet, die Ihr VPC-Netzwerk mit dem von Google verwalteten Netzwerk verbindet, in dem Managed Lustre-Ressourcen bereitgestellt werden. Dieser zugewiesene Bereich wird verwendet, um IP-Adressen für Managed Lustre-Instanzen bereitzustellen. Er darf sich nicht mit Subnetzen in Ihrem VPC-Netzwerk überschneiden.
Jede Managed Lustre-Instanz erfordert einen zusammenhängenden CIDR-Block mit einer Präfixlänge von mindestens 23.
Wir empfehlen, einen größeren IP-Bereich von /20 zu erstellen, um die Erstellung mehrerer Managed Lustre-Instanzen oder die Verwendung anderer Google Cloud Dienste zu ermöglichen.
gcloud compute addresses create IP_RANGE_NAME \ --global \ --purpose=VPC_PEERING \ --prefix-length=20 \ --description="Managed Lustre VPC Peering" \ --network=NETWORK_NAMERufen Sie den CIDR-Block ab, der dem im vorherigen Schritt erstellten Bereich zugeordnet ist.
CIDR_BLOCK=$( gcloud compute addresses describe IP_RANGE_NAME \ --global \ --format="value[separator=/](address, prefixLength)" )-
gcloud compute firewall-rules create FIREWALL_NAME \ --allow=tcp:988,tcp:6988 \ --network=NETWORK_NAME \ --source-ranges=$CIDR_BLOCKFür separate VPC-Netzwerke: Wenn sich Ihre Client-VMs oder GKE-Cluster in einem separaten VPC Netzwerk befinden, das über Network Connectivity Center verbunden ist, müssen die Firewallregeln in beiden VPC-Netzwerken Traffic aus dem zugewiesenen IP Bereich (
$CIDR_BLOCK) zulassen. Führen Sie denfirewall-rules createBefehl ein zweites Mal aus, um die Firewallregel im Client-VPC-Netzwerk zu erstellen:gcloud compute firewall-rules create CLIENT_FIREWALL_NAME \ --allow=tcp:988,tcp:6988 \ --network=CLIENT_NETWORK_NAME \ --source-ranges=$CIDR_BLOCK
Stellen Sie die Verbindung für den Zugriff auf private Dienste her.
gcloud services vpc-peerings connect \ --network=NETWORK_NAME \ --ranges=IP_RANGE_NAME \ --service=servicenetworking.googleapis.comDiese Verbindung ist nur im VPC-Netzwerk erforderlich, in dem die Managed Lustre-Instanz bereitgestellt wird.
Zusätzliche Subnetze für mehrere NICs erstellen
Wenn Sie mehrere Netzwerkschnittstellenkarten (Multi-NIC) verwenden möchten, um die Bandbreite zu aggregieren, müssen Sie für jede NIC ein separates Subnetz in Ihrem VPC-Netzwerk erstellen.
Um von Multi-NIC zu profitieren, müssen Sie Compute Engine-Maschinentypen mit mehreren physischen NICs verwenden, die an reguläre VPCs angehängt sind. NICs, die an VPCs mit RDMA-Netzwerkprofilen angehängt sind, können nicht verwendet werden, um die allgemeine Netzwerkbandbreite zu erhöhen. Weitere Informationen finden Sie unter Netzwerk und GPU-Maschinen.
So erstellen Sie ein Subnetz für eine zusätzliche physische NIC:
Google Cloud Console
Rufen Sie in der Google Cloud Console die Seite VPC-Netzwerke auf.
Klicken Sie auf den Namen Ihres VPC-Netzwerk.
Klicken Sie auf Subnetz hinzufügen.
Konfigurieren Sie im Bereich Neues Subnetz die folgenden Felder:
- Geben Sie einen Namen für das Subnetz ein.
- Wählen Sie eine Region aus.
- Geben Sie einen IP-Adressbereich ein (z. B.
10.130.0.0/20). - Klicken Sie auf Hinzufügen.
gcloud
gcloud compute networks subnets create SUBNET_NAME_2 \
--network=NETWORK_NAME \
--range=10.130.0.0/20 \
--region=REGION
Wiederholen Sie diesen Schritt für jede zusätzliche NIC. Achten Sie darauf, dass sich die IP-Bereiche für die einzelnen Subnetze nicht überschneiden.
VPC Service Controls
Managed Lustre unterstützt VPC Service Controls (VPC-SC). Weitere Informationen finden Sie unter Instanzen mit einem Dienstperimeter sichern.
Fehlerbehebung bei der VPC-Einrichtung
Berechtigung zum Hinzufügen von Peering für Dienst servicenetworking.googleapis.com verweigert
ERROR: (gcloud.services.vpc-peerings.connect) User [$(USER)] does not have
permission to access services instance [servicenetworking.googleapis.com]
(or it may not exist): Permission denied to add peering for service
'servicenetworking.googleapis.com'.
Dieser Fehler bedeutet, dass Sie in Ihrem Nutzerkonto nicht über die IAM-Berechtigung servicenetworking.services.addPeering verfügen.
Eine Anleitung zum Hinzufügen einer der folgenden Rollen zu Ihrem Konto finden Sie unter Zugriffssteuerung mit IAM für:
roles/compute.networkAdminoderroles/servicenetworking.networksAdmin
Die zugewiesenen Bereiche können in CreateConnection nicht geändert werden
ERROR: (gcloud.services.vpc-peerings.connect) The operation
"operations/[operation_id]" resulted in a failure "Cannot modify allocated
ranges in CreateConnection. Please use UpdateConnection."
Dieser Fehler wird zurückgegeben, wenn Sie bereits ein VPC-Peering für dieses Netzwerk mit anderen IP-Bereichen erstellt haben. Es gibt zwei mögliche Lösungen:
Ersetzen Sie die vorhandenen IP-Bereiche:
Google Cloud Console
Rufen Sie in der Google Cloud Console die Seite VPC-Netzwerke auf.
Klicken Sie auf den Namen Ihres VPC-Netzwerk.
Wählen Sie den Tab Zugriff auf private Dienste aus.
Wählen Sie auf dem Tab Zugriff auf private Dienste den Tab Private Verbindungen zu Diensten aus.
Klicken Sie auf den Namen der Verbindung (z. B.
servicenetworking-googleapis-com).Wählen Sie in der Liste Zugewiesene Bereiche den neuen zugewiesenen Bereich aus und deaktivieren Sie die Kästchen für alle zugewiesenen Bereiche, die Sie ersetzen möchten.
Klicken Sie auf Speichern.
gcloud
gcloud services vpc-peerings update \
--network=NETWORK_NAME \
--ranges=IP_RANGE_NAME \
--service=servicenetworking.googleapis.com \
--force
Alternativ können Sie den neuen IP-Bereich der vorhandenen Verbindung hinzufügen:
Google Cloud Console
Rufen Sie in der Google Cloud Console die Seite VPC-Netzwerke auf.
Klicken Sie auf den Namen Ihres VPC-Netzwerk.
Wählen Sie den Tab Zugriff auf private Dienste aus.
Wählen Sie auf dem Tab Zugriff auf private Dienste den Tab Private Verbindungen zu Diensten aus.
Klicken Sie auf den Namen der Verbindung.
Wählen Sie in der Liste Zugewiesene Bereiche die vorhandenen zugewiesenen Bereiche aus und wählen Sie den neuen zugewiesenen Bereich aus.
Klicken Sie auf Speichern.
gcloud
Rufen Sie die Liste der vorhandenen IP-Bereiche für das Peering ab:
EXISTING_RANGES="$( gcloud services vpc-peerings list \ --network=NETWORK_NAME \ --service=servicenetworking.googleapis.com \ --format="value(reservedPeeringRanges.list())" \ --flatten=reservedPeeringRanges )Fügen Sie dann den neuen Bereich dem Peering hinzu:
gcloud services vpc-peerings update \ --network=NETWORK_NAME \ --ranges="${EXISTING_RANGES}",IP_RANGE_NAME \ --service=servicenetworking.googleapis.com