Mengonfigurasi jaringan VPC

Instance Google Cloud Managed Lustre disediakan di jaringan yang dikelola Google yang terhubung ke Virtual Private Cloud (VPC) Anda menggunakan akses layanan pribadi.

Anda dapat menghubungkan instance Managed Lustre ke VM Compute Engine klien atau cluster Google Kubernetes Engine menggunakan salah satu penyiapan jaringan berikut:

  • Jaringan VPC yang sama: Hubungkan resource klien dan instance Managed Lustre ke jaringan VPC yang sama.

  • Jaringan VPC terpisah: Deploy resource klien di jaringan VPC terpisah dan hubungkan kedua jaringan menggunakan Network Connectivity Center. Untuk mengetahui petunjuk cara menyiapkan NCC, lihat dokumentasi Network Connectivity Center.

Untuk kedua penyiapan, ikuti petunjuk di halaman ini untuk mengonfigurasi jaringan VPC tempat instance Managed Lustre akan disediakan. Jika Anda menggunakan jaringan VPC terpisah, petunjuknya akan menyertakan catatan dengan langkah-langkah yang diperlukan untuk jaringan VPC klien Anda.

Izin yang diperlukan

Anda harus memiliki izin IAM berikut:

  • serviceusage.services.enable
  • compute.networks.create
  • compute.addresses.create
  • compute.addresses.get
  • compute.firewalls.create
  • servicenetworking.services.addPeering

Izin ini dapat diberikan dengan menambahkan semua peran bawaan berikut:

Atau, buat peran kustom yang berisi izin tertentu.

Untuk memberikan peran kepada pengguna:

Google Cloud Konsol

  1. Di Google Cloud konsol, buka halaman IAM.

    Buka IAM

  2. Klik Grant access.

  3. Di kolom New principals, masukkan alamat email pengguna.

  4. Di menu drop-down Select a role, pilih peran yang akan diberikan.

  5. Untuk memberikan beberapa peran, klik Add another role , lalu pilih peran berikutnya.

  6. Klik Save.

gcloud

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="user:EMAIL_ADDRESS" \
  --role=ROLE

Membuat dan melakukan peering VPC

Untuk membuat jaringan VPC dan menyiapkan koneksi akses layanan pribadi untuk Managed Lustre, lakukan langkah-langkah berikut:

Google Cloud Konsol

  1. Aktifkan Service Networking API.

    Aktifkan Service Networking API

  2. Buat jaringan VPC dalam mode kustom:

    1. Di Google Cloud konsol, buka halaman VPC networks.

      Buka VPC networks

    2. Klik Create VPC network.

    3. Masukkan Name untuk jaringan.

    4. Hapus centang Set MTU automatically dan masukkan 8896 di kolom Maximum transmission unit (MTU).

    5. Di bagian Subnet creation mode, pilih Custom.

  3. Buat subnet utama untuk resource GKE atau Compute Engine Anda:

    1. Di bagian New subnet, masukkan Name untuk subnet.
    2. Pilih Region.
    3. Di kolom IPv4 range, masukkan rentang IPv4 utama (misalnya, 10.128.0.0/20).
    4. Klik Done.
    5. Klik Create untuk membuat jaringan VPC.
  4. Alokasikan rentang IP untuk akses layanan pribadi.

    Rentang IP internal ini digunakan untuk koneksi akses layanan pribadi, yang melakukan peering jaringan VPC Anda dengan jaringan yang dikelola Google tempat resource Managed Lustre disediakan. Rentang yang dialokasikan ini digunakan untuk menyediakan IP bagi instance Managed Lustre, dan tidak boleh tumpang tindih dengan subnet apa pun di jaringan VPC Anda.

    Setiap instance Managed Lustre memerlukan blok CIDR yang berdekatan dengan panjang awalan minimal 23.

    Sebaiknya buat rentang IP yang lebih besar, yaitu /20, untuk memungkinkan pembuatan beberapa instance Managed Lustre atau penggunaan layanan Google Cloud lainnya.

    1. Di halaman VPC networks, klik nama jaringan VPC Anda.
    2. Pilih tab akses layanan pribadi.
    3. Pilih tab Allocated IP ranges for services.
    4. Klik Allocate IP range.
    5. Masukkan Name dan Description untuk rentang yang dialokasikan (misalnya, Managed Lustre VPC Peering).
    6. Tentukan rentang alamat IP:
    7. Untuk mengizinkan Google memilih rentang yang tersedia, pilih Automatic dan masukkan panjang awalan 20.
    8. Untuk menentukan rentang tertentu, pilih Custom dan masukkan blok CIDR dengan panjang awalan minimal /23 (seperti 10.128.0.0/20).
    9. Klik Allocate.
  5. Perhatikan blok CIDR yang terkait dengan rentang yang dialokasikan.

    Di tabel Allocated IP ranges for services, temukan rentang yang Anda buat dan perhatikan nilai di kolom Internal IP range (misalnya, 10.128.0.0/20). Anda akan menentukan rentang ini sebagai sumber pada langkah berikutnya.

  6. Buat aturan firewall untuk mengizinkan traffic TCP dari rentang IP yang Anda buat.

    1. Di Google Cloud konsol, buka halaman Firewall policies.

    Buka Firewall policies

    1. Klik Buat aturan firewall.
    2. Masukkan Name untuk aturan firewall.
    3. Di kolom Network, pilih jaringan VPC Anda.
    4. Untuk Direction of traffic, pilih Ingress.
    5. Untuk Action on match, pilih Allow.
    6. Untuk Targets, pilih All instances in the network.
    7. Untuk Source filter, pilih IPv4 ranges.
    8. Di kolom Source IPv4 ranges, masukkan blok CIDR dari rentang yang dialokasikan yang dicatat pada langkah sebelumnya.
    9. Di bagian Protocols and ports, pilih Specified protocols and ports.
    10. Centang kotak TCP dan masukkan 988, 6988 di kolom Ports.
    11. Klik Create.

    Untuk jaringan VPC terpisah: Jika VM klien atau cluster GKE Anda berada di jaringan VPC terpisah yang terhubung melalui Network Connectivity Center, aturan firewall di kedua jaringan VPC harus mengizinkan traffic dari rentang IP yang dialokasikan. Ulangi langkah Create a firewall rule ... untuk membuat aturan firewall di jaringan VPC klien yang mengizinkan traffic TCP masuk di port 988 dan 6988 dari blok CIDR yang dialokasikan.

  7. Buat koneksi akses layanan pribadi.

    Koneksi ini hanya diperlukan di jaringan VPC tempat instance Managed Lustre disediakan.

    1. Di halaman VPC networks, klik nama jaringan VPC Anda.
    2. Pilih tab akses layanan pribadi.
    3. Pilih tab Private connections to services.
    4. Klik Create connection.
    5. Di daftar Assigned allocation, pilih rentang IP yang dialokasikan yang Anda buat.
    6. Klik Connect.

gcloud

  1. Aktifkan jaringan layanan.

    gcloud services enable servicenetworking.googleapis.com
    
  2. Buat jaringan VPC dalam mode kustom.

    gcloud compute networks create NETWORK_NAME \
      --subnet-mode=custom \
      --mtu=8896
    
  3. Buat subnet utama untuk resource GKE atau Compute Engine Anda.

    gcloud compute networks subnets create SUBNET_NAME \
      --network=NETWORK_NAME \
      --range=10.128.0.0/20 \
      --region=REGION
    
  4. Alokasikan rentang IP untuk akses layanan pribadi.

    Rentang IP internal ini digunakan untuk koneksi akses layanan pribadi, yang melakukan peering jaringan VPC Anda dengan jaringan yang dikelola Google tempat resource Managed Lustre disediakan. Rentang yang dialokasikan ini digunakan untuk menyediakan IP bagi instance Managed Lustre, dan tidak boleh tumpang tindih dengan subnet apa pun di jaringan VPC Anda.

    Setiap instance Managed Lustre memerlukan blok CIDR yang berdekatan dengan panjang awalan minimal 23.

    Sebaiknya buat rentang IP yang lebih besar, yaitu /20, untuk memungkinkan pembuatan beberapa instance Managed Lustre atau penggunaan layanan Google Cloud lainnya.

    gcloud compute addresses create IP_RANGE_NAME \
      --global \
      --purpose=VPC_PEERING \
      --prefix-length=20 \
      --description="Managed Lustre VPC Peering" \
      --network=NETWORK_NAME
    
  5. Dapatkan blok CIDR yang terkait dengan rentang yang Anda buat pada langkah sebelumnya.

    CIDR_BLOCK=$(
      gcloud compute addresses describe IP_RANGE_NAME \
        --global  \
        --format="value[separator=/](address, prefixLength)"
    )
    
  6. Buat aturan firewall untuk mengizinkan traffic TCP dari rentang IP yang Anda buat.

    gcloud compute firewall-rules create FIREWALL_NAME \
      --allow=tcp:988,tcp:6988 \
      --network=NETWORK_NAME \
      --source-ranges=$CIDR_BLOCK
    

    Untuk jaringan VPC terpisah: Jika VM klien atau cluster GKE Anda berada di jaringan VPC terpisah yang terhubung melalui Network Connectivity Center, aturan firewall di kedua jaringan VPC harus mengizinkan traffic dari rentang IP yang dialokasikan ($CIDR_BLOCK). Jalankan perintah firewall-rules create untuk kedua kalinya guna membuat aturan firewall di jaringan VPC klien:

     gcloud compute firewall-rules create CLIENT_FIREWALL_NAME \
        --allow=tcp:988,tcp:6988 \
        --network=CLIENT_NETWORK_NAME \
        --source-ranges=$CIDR_BLOCK
     
  7. Buat koneksi akses layanan pribadi.

    gcloud services vpc-peerings connect \
      --network=NETWORK_NAME \
      --ranges=IP_RANGE_NAME \
      --service=servicenetworking.googleapis.com
    

    Koneksi ini hanya diperlukan di jaringan VPC tempat instance Managed Lustre disediakan.

Membuat subnet tambahan untuk multi-NIC

Jika Anda berencana menggunakan beberapa kartu antarmuka jaringan (multi-NIC) untuk menggabungkan bandwidth, Anda harus membuat subnet terpisah dalam jaringan VPC untuk setiap NIC.

Untuk mendapatkan manfaat dari multi-NIC, Anda harus menggunakan jenis mesin Compute Engine dengan beberapa NIC fisik yang terpasang ke VPC reguler. NIC yang terpasang ke VPC dengan profil jaringan RDMA tidak dapat digunakan untuk meningkatkan bandwidth jaringan umum. Lihat Mesin Jaringan dan GPU untuk mengetahui detail tambahan.

Untuk membuat subnet untuk NIC fisik tambahan:

Google Cloud Konsol

  1. Di Google Cloud konsol, buka halaman VPC networks.

    Buka VPC networks

  2. Klik nama jaringan VPC Anda.

  3. Klik Add subnet.

  4. Di bagian New subnet:

    1. Masukkan Name untuk subnet.
    2. Pilih Region.
    3. Masukkan rentang alamat IP (misalnya, 10.130.0.0/20).
    4. Klik Add.

gcloud

gcloud compute networks subnets create SUBNET_NAME_2 \
  --network=NETWORK_NAME \
  --range=10.130.0.0/20 \
  --region=REGION

Ulangi langkah ini untuk setiap NIC tambahan. Pastikan rentang IP untuk setiap subnet tidak tumpang tindih.

Kontrol Layanan VPC

Managed Lustre mendukung Kontrol Layanan VPC (VPC-SC). Lihat Mengamankan instance dengan perimeter layanan untuk mengetahui detailnya.

Memecahkan masalah penyiapan VPC

Izin ditolak untuk menambahkan peering untuk layanan servicenetworking.googleapis.com

ERROR: (gcloud.services.vpc-peerings.connect) User [$(USER)] does not have
permission to access services instance [servicenetworking.googleapis.com]
(or it may not exist): Permission denied to add peering for service
'servicenetworking.googleapis.com'.

Error ini berarti Anda tidak memiliki izin IAM servicenetworking.services.addPeering di akun pengguna Anda.

Lihat Kontrol akses dengan IAM untuk mengetahui petunjuk cara menambahkan salah satu peran berikut ke akun Anda:

  • roles/compute.networkAdmin atau
  • roles/servicenetworking.networksAdmin

Tidak dapat memodifikasi rentang yang dialokasikan di CreateConnection

ERROR: (gcloud.services.vpc-peerings.connect) The operation
"operations/[operation_id]" resulted in a failure "Cannot modify allocated
ranges in CreateConnection. Please use UpdateConnection."

Error ini ditampilkan jika Anda telah membuat peering VPC di jaringan ini dengan rentang IP yang berbeda. Ada dua solusi yang memungkinkan:

Ganti rentang IP yang ada:

Google Cloud Konsol

  1. Di Google Cloud konsol, buka halaman VPC networks.

    Buka VPC networks

  2. Klik nama jaringan VPC Anda.

  3. Pilih tab akses layanan pribadi.

  4. Di tab Private services access, pilih tab Private connections to services.

  5. Klik nama koneksi (seperti servicenetworking-googleapis-com).

  6. Di daftar Assigned allocation, pilih rentang yang dialokasikan baru dan hapus centang kotak untuk rentang yang dialokasikan yang ingin Anda ganti.

  7. Klik Save.

gcloud

gcloud services vpc-peerings update \
  --network=NETWORK_NAME \
  --ranges=IP_RANGE_NAME \
  --service=servicenetworking.googleapis.com \
  --force

Atau, tambahkan rentang IP baru ke koneksi yang ada:

Google Cloud Konsol

  1. Di Google Cloud konsol, buka halaman VPC networks.

    Buka VPC networks

  2. Klik nama jaringan VPC Anda.

  3. Pilih tab akses layanan pribadi.

  4. Di tab Private services access, pilih tab Private connections to services.

  5. Klik nama koneksi.

  6. Di daftar Assigned allocation, pertahankan rentang yang dialokasikan yang ada dan pilih rentang yang dialokasikan baru.

  7. Klik Save.

gcloud

  1. Ambil daftar rentang IP yang ada untuk peering:

    EXISTING_RANGES="$(
      gcloud services vpc-peerings list \
        --network=NETWORK_NAME \
        --service=servicenetworking.googleapis.com \
        --format="value(reservedPeeringRanges.list())" \
        --flatten=reservedPeeringRanges
    )
    
  2. Kemudian, tambahkan rentang baru ke peering:

    gcloud services vpc-peerings update \
      --network=NETWORK_NAME \
      --ranges="${EXISTING_RANGES}",IP_RANGE_NAME \
      --service=servicenetworking.googleapis.com
    

Langkah berikutnya