שער HA VPN דרך Cloud Interconnect מאפשר להצפין את התנועה שעוברת בחיבורי Dedicated Interconnect או Partner Interconnect. כדי להשתמש ב-HA VPN דרך Cloud Interconnect, צריך לפרוס מנהרות HA VPN על קבצים מצורפים של VLAN.
עם HA VPN over Cloud Interconnect, אתם יכולים לשפר את האבטחה הכוללת של העסק ולשמור על תאימות לתקנות הקיימות והעתידיות בתעשייה. לדוגמה, יכול להיות שתידרשו להצפין את התנועה היוצאת מהאפליקציות שלכם או לוודא שהנתונים מוצפנים במהלך ההעברה דרך צדדים שלישיים.
יש לכם הרבה אפשרויות לעמוד בדרישות האלה. אפשר לבצע הצפנה בכמה שכבות במודל OSI, ויכול להיות שחלק מהשכבות לא נתמכות באופן אוניברסלי. לדוגמה, לא כל הפרוטוקולים שמבוססים על TCP תומכים ב-Transport Layer Security (TLS), ויכול להיות שלא כל הפרוטוקולים שמבוססים על UDP תומכים בהפעלת Datagram TLS (DTLS). אחד הפתרונות הוא להטמיע הצפנה בשכבת הרשת באמצעות פרוטוקול IPsec.
כפתרון, ל-HA VPN over Cloud Interconnect יש יתרון בכך שהוא מספק כלי פריסה באמצעות Google Cloud המסוף, Google Cloud CLI ו-Compute Engine API. אפשר גם להשתמש בכתובות IP פנימיות עבור שערים של HA VPN. חיבורי ה-VLAN שאתם יוצרים ל-HA VPN דרך Cloud Interconnect תומכים בחיבורים לנקודות קצה של Private Service Connect. לבסוף, ל-HA VPN דרך Cloud Interconnect יש הסכם רמת שירות (SLA) שנגזר מהרכיבים הבסיסיים שלו, Cloud VPN ו-Cloud Interconnect. מידע נוסף זמין במאמר בנושא הסכם רמת שירות (SLA).
אפשרות נוספת היא ליצור שער VPN בניהול עצמי (לאGoogle Cloud) ברשת הענן הווירטואלי הפרטי (VPC) ולהקצות כתובת IP פנימית לכל שער. לדוגמה, אתם יכולים להריץ VPN של strongSwan במכונה של Compute Engine. לאחר מכן, מסיימים את מנהרות ה-IPsec בשערי ה-VPN האלה באמצעות Cloud Interconnect מסביבת הפעלה מקומית. מידע נוסף על אפשרויות HA VPN זמין במאמר בנושא טופולוגיות של HA VPN.
אי אפשר לפרוס שערי VPN ומנהרות VPN קלאסיים דרך Cloud Interconnect.
ארכיטקטורת פריסה
כשפורסים HA VPN דרך Cloud Interconnect, יוצרים שתי שכבות תפעוליות:
- השכבה של Cloud Interconnect, שכוללת את חיבורי ה-VLAN ואת Cloud Router ל-Cloud Interconnect.
- רמת השירות HA VPN, שכוללת את שערי HA VPN, מנהרות HA VPN ו-Cloud Router ל-HA VPN.
לכל רמה נדרש Cloud Router משלה:
- ה-Cloud Router ל-Cloud Interconnect משמש אך ורק להחלפת קידומות של שער VPN בין צירופי ה-VLAN. Cloud Router הזה משמש רק את חיבורי ה-VLAN של רמת Cloud Interconnect. אי אפשר להשתמש בו ברמת השירות HA VPN.
- ה-Cloud Router ל-HA VPN מחליף קידומות בין רשת ה-VPC לרשת המקומית. מגדירים את Cloud Router ל-HA VPN ואת סשני ה-BGP שלו באותו אופן כמו בהטמעה רגילה של HA VPN.
אתם יוצרים את רמת השירות HA VPN על בסיס רמת השירות Cloud Interconnect. לכן, כדי להשתמש בשכבת HA VPN, צריך לוודא ששכבת Cloud Interconnect, שמבוססת על Dedicated Interconnect או על Partner Interconnect, מוגדרת ופועלת בצורה תקינה.
התרשים הבא מתאר פריסה של HA VPN דרך Cloud Interconnect.
טווחי כתובות ה-IP ש-Cloud Router לומד ברמת Cloud Interconnect משמשים לבחירת התעבורה הפנימית שנשלחת לשערי HA VPN ולחיבורי ה-VLAN.
מעבר לגיבוי (Failover)
בקטעים הבאים מתוארים סוגים שונים של יתירות כשל של HA VPN דרך Cloud Interconnect.
מעבר לגיבוי (failover) ב-Cloud Interconnect
כשסשן ה-BGP ברמת Cloud Interconnect מושבת, המסלולים התואמים מ-HA VPN ל-Cloud Interconnect מבוטלים. הביטול הזה מוביל להפרעה במנהרת HA VPN. כתוצאה מכך, המסלולים מועברים למנהרות HA VPN אחרות שמתארחות בחיבור VLAN אחר.
התרשים הבא מתאר מעבר לגיבוי בענן Interconnect.
מעבר אוטומטי למנהרת HA VPN
כשסשן BGP ברמת HA VPN מושבת, מתבצעת יתירות כשל רגילה של BGP, והתנועה במנהרת HA VPN מנותבת למנהרות HA VPN אחרות שזמינות. הסשנים של BGP ברמת Cloud Interconnect לא מושפעים.
בתרשים הבא מוצג מעבר אוטומטי לשער HA VPN חלופי.
SLA
HA VPN הוא פתרון Cloud VPN בזמינות גבוהה (HA), שמאפשר לחבר באופן מאובטח את הרשת המקומית לרשת ה-VPC באמצעות חיבור IPsec VPN בGoogle Cloud אזור יחיד. ל-HA VPN, כשפורסים אותו לבד, יש SLA משלו אם הוא מוגדר בצורה נכונה.
עם זאת, מכיוון ש-HA VPN נפרס על גבי Cloud Interconnect, ה-SLA הכולל של HA VPN over Cloud Interconnect זהה ל-SLA של טופולוגיית Cloud Interconnect שבוחרים לפרוס.
הסכם ה-SLA של HA VPN דרך Cloud Interconnect תלוי בטופולוגיה של Cloud Interconnect שתבחרו לפריסה. כדי לעמוד בדרישות של הסכם רמת שירות, הפריסות שלכם צריכות לכלול שער עם 2 צירופים ל-VLAN שמשויכים אליו (מעבר לגיבוי בעת כשל).
פריסות עם צירוף יחיד ל-VLAN
אין הסכם רמת שירות (SLA) לפריסות של שערים עם חיבור VLAN יחיד.
פריסה במספר אזורים לאפליקציות ברמת הייצור
אם הפריסה משתמשת בטופולוגיה של Cloud Interconnect בכמה אזורים, רמת זמינות השירות של פריסת HA VPN over Cloud Interconnect היא 99.99%.
- בנושא Dedicated Interconnect, אפשר לעיין במאמר השגת זמינות של 99.99% ל-Dedicated Interconnect.
- ב-Partner Interconnect, אפשר לעיין במאמר הגדרת זמינות של 99.99% ל-Partner Interconnect.
פריסה באזור יחיד לאפליקציות לא קריטיות
אם הפריסה משתמשת בטופולוגיה של Cloud Interconnect באזור יחיד, רמת זמינות השירות של פריסת HA VPN over Cloud Interconnect היא 99.9%.
- ב-Dedicated Interconnect, אפשר לעיין במאמר בנושא הגדרת זמינות של 99.9% ל-Dedicated Interconnect.
- בנושא Partner Interconnect, אפשר לעיין במאמר הגדרת זמינות של 99.9% ל-Partner Interconnect.
סיכום התמחור
בפריסות של HA VPN דרך Cloud Interconnect, החיוב הוא על הרכיבים הבאים:
- חיבור Dedicated Interconnect, אם אתם משתמשים ב-Dedicated Interconnect.
- כל צירוף ל-VLAN.
- כל מנהרת VPN.
- תעבורה יוצאת (egress) רק של Cloud Interconnect. לא נחייב אתכם על תנועת היציאה של Cloud VPN שמועברת דרך מנהרות HA VPN.
- כתובות IP חיצוניות אזוריות שמוקצות לשערי HA VPN, אם בוחרים להשתמש בכתובות IP חיצוניות. עם זאת, החיוב מתבצע רק על כתובות ה-IP שלא נמצאות בשימוש במנהרות VPN.
מידע נוסף מופיע במאמרים בנושא תמחור של Cloud VPN ותמחור של Cloud Interconnect.
מגבלות
הגדרה:
שער HA VPN הוא משאב שלא ניתן לשנות. אחרי שיוצרים ומקשרים צירוף ל-VLAN, אי אפשר לשנות את הקישורים בין הצירוף לבין הממשקים של שער ה-HA VPN.
לדוגמה, אם מחליטים מאוחר יותר שצריך להגדיר מעבר לגיבוי (failover), צריך ליצור שער HA VPN חדש ואז למחוק את השער המקורי ואת המנהרות שלו.
כשיוצרים את קובץ ה-VLAN המצורף, צריך לבחור בהצפנת IPsec. אי אפשר להוסיף הצפנה לקובץ מצורף קיים במועד מאוחר יותר.
לכל צירוף ל-VLAN, אפשר להזמין רק טווח אחד של כתובות IP פנימיות לממשקי שער HA VPN.
הפעלת Bidirectional Forwarding Detection (BFD) לא מספקת זיהוי מהיר יותר של כשלים ב-HA VPN בפריסות של Cloud Interconnect.
שערי HA VPN תומכים ב-IPv4 וב-IPv6 (סטאק כפול) ב-Cloud Interconnect. כדי ליצור שערים של HA VPN עם תמיכה כפולה במצבי עבודה, צריך להשתמש ב-Google Cloud CLI או ב-Cloud Interconnect API. אי אפשר להשתמש באשף הפריסה של HA VPN over Cloud Interconnect במסוף Google Cloud .
מטען ייעודי (payload) וזמן אחזור:
שער HA VPN over Cloud Interconnect מבחין בין הערכים הבאים של יחידת השידור המקסימלית (MTU):
HA VPN over Cloud Interconnect gateway MTU: 1440 bytes.
HA VPN over Cloud Interconnect payload MTU: הערך הוא בין 1,354 ל-1,386 בייט, בהתאם להצפנה שבה נעשה שימוש. מידע נוסף זמין במאמר בנושא ערכי MTU של תנועה מוצפנת.
כל מנהרת HA VPN יכולה לתמוך בעד 250,000 מנות בשנייה, בסך הכול לתנועה נכנסת ויוצאת. זוהי מגבלה של HA VPN. מידע נוסף זמין בקטע מגבלות במאמרי העזרה בנושא Cloud VPN.
לצירוף יחיד ל-VLAN עם הצפנה מופעלת, התפוקה המשולבת של נתונים נכנסים ויוצאים מוגבלת ל-50 Gbps.
מבחינת זמן האחזור, הוספת הצפנת IPsec ל-Cloud Interconnect
עומס התנועה גורם לעיכוב. במהלך פעילות רגילה, זמן האחזור הנוסף הוא פחות מ-5 אלפיות השנייה.
אפשר לסיים את החיבורים של VLAN ואת מנהרות ה-IPsec בשני מכשירים פיזיים שונים באתר. הפעלת סשנים של BGP בכל צירוף ל-VLAN, פרסום וניהול משא ומתן על קידומות של שער VPN, צריכה להסתיים במכשיר צירוף ל-VLAN המקומי. סשנים של BGP בכל מנהרת VPN, שבהם מתבצעת פרסום של קידומות הענן (כמו תמיד), צריכים להסתיים במכשיר ה-VPN.
מספרי ה-ASN של שני נתבי הענן יכולים להיות שונים. לא ניתן להקצות ל-Cloud Router ממשקים שמבצעים peering עם מכשירים מקומיים כתובות IP פרטיות (RFC 1918).
מה השלב הבא?
כדי לפעול לפי השלבים הנדרשים לפריסת HA VPN דרך Cloud Interconnect, אפשר לעיין במאמר תהליך הפריסה של HA VPN דרך Cloud Interconnect.
פריסת HA VPN דרך Cloud Interconnect
שימוש ב-Terraform, אפשר לעיין בדוגמאות ל-Terraform ל-HA VPN דרך Cloud Interconnect.