Instance Google Cloud Managed Lustre disediakan di jaringan yang dikelola Google yang terhubung ke Virtual Private Cloud (VPC) Anda menggunakan akses layanan pribadi.
Anda dapat menghubungkan instance Managed Lustre ke VM Compute Engine klien atau cluster Google Kubernetes Engine menggunakan salah satu penyiapan jaringan berikut:
Jaringan VPC yang sama: Hubungkan resource klien dan instance Managed Lustre ke jaringan VPC yang sama.
Jaringan VPC terpisah: Deploy resource klien di jaringan VPC terpisah dan hubungkan kedua jaringan menggunakan Network Connectivity Center. Untuk mengetahui petunjuk cara menyiapkan NCC, lihat dokumentasi Network Connectivity Center.
Untuk kedua penyiapan, ikuti petunjuk di halaman ini untuk mengonfigurasi jaringan VPC tempat instance Managed Lustre akan disediakan. Jika Anda menggunakan jaringan VPC terpisah, petunjuknya akan menyertakan catatan dengan langkah-langkah yang diperlukan untuk jaringan VPC klien Anda.
Izin yang diperlukan
Anda harus memiliki izin IAM berikut:
serviceusage.services.enablecompute.networks.createcompute.addresses.createcompute.addresses.getcompute.firewalls.createservicenetworking.services.addPeering
Izin ini dapat diberikan dengan menambahkan semua peran bawaan berikut:
- Service Usage Admin (
roles/serviceusage.serviceUsageAdmin) - Compute Network Admin (
roles/compute.networkAdmin) - Compute Security Admin (
roles/compute.securityAdmin)
Atau, buat peran kustom yang berisi izin tertentu.
Untuk memberikan peran kepada pengguna:
Google Cloud Konsol
Di Google Cloud konsol, buka halaman IAM.
Klik Grant access.
Di kolom New principals, masukkan alamat email pengguna.
Di menu drop-down Select a role, pilih peran yang akan diberikan.
Untuk memberikan beberapa peran, klik Add another role , lalu pilih peran berikutnya.
Klik Save.
gcloud
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:EMAIL_ADDRESS" \
--role=ROLE
Membuat dan melakukan peering VPC
Untuk membuat jaringan VPC dan menyiapkan koneksi akses layanan pribadi untuk Managed Lustre, lakukan langkah-langkah berikut:
Google Cloud Konsol
Aktifkan Service Networking API.
Buat jaringan VPC dalam mode kustom:
Di Google Cloud konsol, buka halaman VPC networks.
Klik Create VPC network.
Masukkan Name untuk jaringan.
Hapus centang Set MTU automatically dan masukkan
8896di kolom Maximum transmission unit (MTU).Di bagian Subnet creation mode, pilih Custom.
Buat subnet utama untuk resource GKE atau Compute Engine Anda:
- Di bagian New subnet, masukkan Name untuk subnet.
- Pilih Region.
- Di kolom IPv4 range, masukkan rentang IPv4 utama (misalnya,
10.128.0.0/20). - Klik Done.
- Klik Create untuk membuat jaringan VPC.
Alokasikan rentang IP untuk akses layanan pribadi.
Rentang IP internal ini digunakan untuk koneksi akses layanan pribadi, yang melakukan peering jaringan VPC Anda dengan jaringan yang dikelola Google tempat resource Managed Lustre disediakan. Rentang yang dialokasikan ini digunakan untuk menyediakan IP bagi instance Managed Lustre, dan tidak boleh tumpang tindih dengan subnet apa pun di jaringan VPC Anda.
Setiap instance Managed Lustre memerlukan blok CIDR yang berdekatan dengan panjang awalan minimal 23.
Sebaiknya buat rentang IP yang lebih besar, yaitu /20, untuk memungkinkan pembuatan beberapa instance Managed Lustre atau penggunaan layanan Google Cloud lainnya.
- Di halaman VPC networks, klik nama jaringan VPC Anda.
- Pilih tab akses layanan pribadi.
- Pilih tab Allocated IP ranges for services.
- Klik Allocate IP range.
- Masukkan Name dan Description untuk rentang yang dialokasikan (misalnya,
Managed Lustre VPC Peering). - Tentukan rentang alamat IP:
- Untuk mengizinkan Google memilih rentang yang tersedia, pilih Automatic dan masukkan panjang awalan
20. - Untuk menentukan rentang tertentu, pilih Custom dan masukkan blok CIDR dengan panjang awalan minimal
/23(seperti10.128.0.0/20). - Klik Allocate.
Perhatikan blok CIDR yang terkait dengan rentang yang dialokasikan.
Di tabel Allocated IP ranges for services, temukan rentang yang Anda buat dan perhatikan nilai di kolom Internal IP range (misalnya,
10.128.0.0/20). Anda akan menentukan rentang ini sebagai sumber pada langkah berikutnya.-
- Di Google Cloud konsol, buka halaman Firewall policies.
- Klik Buat aturan firewall.
- Masukkan Name untuk aturan firewall.
- Di kolom Network, pilih jaringan VPC Anda.
- Untuk Direction of traffic, pilih Ingress.
- Untuk Action on match, pilih Allow.
- Untuk Targets, pilih All instances in the network.
- Untuk Source filter, pilih IPv4 ranges.
- Di kolom Source IPv4 ranges, masukkan blok CIDR dari rentang yang dialokasikan yang dicatat pada langkah sebelumnya.
- Di bagian Protocols and ports, pilih Specified protocols and ports.
- Centang kotak TCP dan masukkan
988, 6988di kolom Ports. - Klik Create.
Untuk jaringan VPC terpisah: Jika VM klien atau cluster GKE Anda berada di jaringan VPC terpisah yang terhubung melalui Network Connectivity Center, aturan firewall di kedua jaringan VPC harus mengizinkan traffic dari rentang IP yang dialokasikan. Ulangi langkah Create a firewall rule ... untuk membuat aturan firewall di jaringan VPC klien yang mengizinkan traffic TCP masuk di port
988dan6988dari blok CIDR yang dialokasikan. Buat koneksi akses layanan pribadi.
Koneksi ini hanya diperlukan di jaringan VPC tempat instance Managed Lustre disediakan.
- Di halaman VPC networks, klik nama jaringan VPC Anda.
- Pilih tab akses layanan pribadi.
- Pilih tab Private connections to services.
- Klik Create connection.
- Di daftar Assigned allocation, pilih rentang IP yang dialokasikan yang Anda buat.
- Klik Connect.
gcloud
Aktifkan jaringan layanan.
gcloud services enable servicenetworking.googleapis.comBuat jaringan VPC dalam mode kustom.
gcloud compute networks create NETWORK_NAME \ --subnet-mode=custom \ --mtu=8896Buat subnet utama untuk resource GKE atau Compute Engine Anda.
gcloud compute networks subnets create SUBNET_NAME \ --network=NETWORK_NAME \ --range=10.128.0.0/20 \ --region=REGIONAlokasikan rentang IP untuk akses layanan pribadi.
Rentang IP internal ini digunakan untuk koneksi akses layanan pribadi, yang melakukan peering jaringan VPC Anda dengan jaringan yang dikelola Google tempat resource Managed Lustre disediakan. Rentang yang dialokasikan ini digunakan untuk menyediakan IP bagi instance Managed Lustre, dan tidak boleh tumpang tindih dengan subnet apa pun di jaringan VPC Anda.
Setiap instance Managed Lustre memerlukan blok CIDR yang berdekatan dengan panjang awalan minimal 23.
Sebaiknya buat rentang IP yang lebih besar, yaitu /20, untuk memungkinkan pembuatan beberapa instance Managed Lustre atau penggunaan layanan Google Cloud lainnya.
gcloud compute addresses create IP_RANGE_NAME \ --global \ --purpose=VPC_PEERING \ --prefix-length=20 \ --description="Managed Lustre VPC Peering" \ --network=NETWORK_NAMEDapatkan blok CIDR yang terkait dengan rentang yang Anda buat pada langkah sebelumnya.
CIDR_BLOCK=$( gcloud compute addresses describe IP_RANGE_NAME \ --global \ --format="value[separator=/](address, prefixLength)" )-
gcloud compute firewall-rules create FIREWALL_NAME \ --allow=tcp:988,tcp:6988 \ --network=NETWORK_NAME \ --source-ranges=$CIDR_BLOCKUntuk jaringan VPC terpisah: Jika VM klien atau cluster GKE Anda berada di jaringan VPC terpisah yang terhubung melalui Network Connectivity Center, aturan firewall di kedua jaringan VPC harus mengizinkan traffic dari rentang IP yang dialokasikan (
$CIDR_BLOCK). Jalankan perintahfirewall-rules createuntuk kedua kalinya guna membuat aturan firewall di jaringan VPC klien:gcloud compute firewall-rules create CLIENT_FIREWALL_NAME \ --allow=tcp:988,tcp:6988 \ --network=CLIENT_NETWORK_NAME \ --source-ranges=$CIDR_BLOCK
Buat koneksi akses layanan pribadi.
gcloud services vpc-peerings connect \ --network=NETWORK_NAME \ --ranges=IP_RANGE_NAME \ --service=servicenetworking.googleapis.comKoneksi ini hanya diperlukan di jaringan VPC tempat instance Managed Lustre disediakan.
Membuat subnet tambahan untuk multi-NIC
Jika Anda berencana menggunakan beberapa kartu antarmuka jaringan (multi-NIC) untuk menggabungkan bandwidth, Anda harus membuat subnet terpisah dalam jaringan VPC untuk setiap NIC.
Untuk mendapatkan manfaat dari multi-NIC, Anda harus menggunakan jenis mesin Compute Engine dengan beberapa NIC fisik yang terpasang ke VPC reguler. NIC yang terpasang ke VPC dengan profil jaringan RDMA tidak dapat digunakan untuk meningkatkan bandwidth jaringan umum. Lihat Mesin Jaringan dan GPU untuk mengetahui detail tambahan.
Untuk membuat subnet untuk NIC fisik tambahan:
Google Cloud Konsol
Di Google Cloud konsol, buka halaman VPC networks.
Klik nama jaringan VPC Anda.
Klik Add subnet.
Di bagian New subnet:
- Masukkan Name untuk subnet.
- Pilih Region.
- Masukkan rentang alamat IP (misalnya,
10.130.0.0/20). - Klik Add.
gcloud
gcloud compute networks subnets create SUBNET_NAME_2 \
--network=NETWORK_NAME \
--range=10.130.0.0/20 \
--region=REGION
Ulangi langkah ini untuk setiap NIC tambahan. Pastikan rentang IP untuk setiap subnet tidak tumpang tindih.
Kontrol Layanan VPC
Managed Lustre mendukung Kontrol Layanan VPC (VPC-SC). Lihat Mengamankan instance dengan perimeter layanan untuk mengetahui detailnya.
Memecahkan masalah penyiapan VPC
Izin ditolak untuk menambahkan peering untuk layanan servicenetworking.googleapis.com
ERROR: (gcloud.services.vpc-peerings.connect) User [$(USER)] does not have
permission to access services instance [servicenetworking.googleapis.com]
(or it may not exist): Permission denied to add peering for service
'servicenetworking.googleapis.com'.
Error ini berarti Anda tidak memiliki izin IAM servicenetworking.services.addPeering di akun pengguna Anda.
Lihat Kontrol akses dengan IAM untuk mengetahui petunjuk cara menambahkan salah satu peran berikut ke akun Anda:
roles/compute.networkAdminatauroles/servicenetworking.networksAdmin
Tidak dapat memodifikasi rentang yang dialokasikan di CreateConnection
ERROR: (gcloud.services.vpc-peerings.connect) The operation
"operations/[operation_id]" resulted in a failure "Cannot modify allocated
ranges in CreateConnection. Please use UpdateConnection."
Error ini ditampilkan jika Anda telah membuat peering VPC di jaringan ini dengan rentang IP yang berbeda. Ada dua solusi yang memungkinkan:
Ganti rentang IP yang ada:
Google Cloud Konsol
Di Google Cloud konsol, buka halaman VPC networks.
Klik nama jaringan VPC Anda.
Pilih tab akses layanan pribadi.
Di tab Private services access, pilih tab Private connections to services.
Klik nama koneksi (seperti
servicenetworking-googleapis-com).Di daftar Assigned allocation, pilih rentang yang dialokasikan baru dan hapus centang kotak untuk rentang yang dialokasikan yang ingin Anda ganti.
Klik Save.
gcloud
gcloud services vpc-peerings update \
--network=NETWORK_NAME \
--ranges=IP_RANGE_NAME \
--service=servicenetworking.googleapis.com \
--force
Atau, tambahkan rentang IP baru ke koneksi yang ada:
Google Cloud Konsol
Di Google Cloud konsol, buka halaman VPC networks.
Klik nama jaringan VPC Anda.
Pilih tab akses layanan pribadi.
Di tab Private services access, pilih tab Private connections to services.
Klik nama koneksi.
Di daftar Assigned allocation, pertahankan rentang yang dialokasikan yang ada dan pilih rentang yang dialokasikan baru.
Klik Save.
gcloud
Ambil daftar rentang IP yang ada untuk peering:
EXISTING_RANGES="$( gcloud services vpc-peerings list \ --network=NETWORK_NAME \ --service=servicenetworking.googleapis.com \ --format="value(reservedPeeringRanges.list())" \ --flatten=reservedPeeringRanges )Kemudian, tambahkan rentang baru ke peering:
gcloud services vpc-peerings update \ --network=NETWORK_NAME \ --ranges="${EXISTING_RANGES}",IP_RANGE_NAME \ --service=servicenetworking.googleapis.com