Ao criar um hub do Network Connectivity Center (NCC), é possível escolher uma das topologias predefinidas a seguir. A topologia de malha é a padrão.
- Topologia de malha
- Topologia de estrela
- Topologia de inspeção híbrida: com suporte apenas do gateway do NCC
Depois de criar um hub com uma topologia predefinida, não é possível mudar a topologia.
Grupos de spoke
Dependendo da topologia, um hub oferece suporte a um ou mais grupos de spoke. Os tipos de spokes que podem estar em cada grupo também dependem da topologia do hub. Para todas as topologias, as seguintes características se aplicam:
- Cada grupo de spoke é um domínio de roteamento com a própria tabela de rotas. A tabela de rotas do grupo de spoke é atualizada automaticamente à medida que os spokes são adicionados ou removidos do grupo.
- Cada spoke adicionado a um hub só pode pertencer a um grupo de spoke.
- O NCC aceita automaticamente os spokes adicionados do mesmo projeto que o hub.
- O NCC oferece opções de aceitação automática e revisão de propostas de spoke ao adicionar spokes VPC que estão em projetos diferentes do hub. Para mais informações, consulte Spokes VPC em um projeto diferente de um hub.
Para conferir as etapas de configuração de topologias e grupos de spoke, consulte Configurar um hub.
Topologia de malha
Com a topologia de malha, todos os spokes no hub pertencem a um único grupo de spoke.
Se você criar um hub sem especificar explicitamente uma topologia, a topologia do hub será definida como malha por padrão. Ao adicionar duas ou mais redes VPC de carga de trabalho ao hub como spokes VPC, cada spoke VPC exporta as rotas de sub-rede de acordo com os filtros de inclusão e exclusão de exportação configurados. Para mais informações sobre a troca de rotas de sub-rede entre spokes VPC, consulte Visão geral dos spokes VPC.
A topologia de malha também oferece suporte à conectividade de rede em alta escala entre spokes VPC e híbridos. Os administradores de spoke ou de rede de uma rede VPC de roteamento que contém spokes híbridos precisam configurar a divulgação de rotas de sub-rede recebidas de spokes VPC. Para mais informações, consulte Como estabelecer conectividade entre spokes híbridos e spokes de VPC spokes.
O diagrama a seguir mostra um hub que usa a topologia de malha e tem três spokes VPC.
Tipos de spoke compatíveis
A topologia de malha oferece suporte a spokes VPC de produtor, spokes híbridos, e spokes de gateway do NCC no grupo de spoke único.
O gcloud network-connectivity hubs groups list --hub
comando
retorna apenas o grupo de spoke padrão único ao usar a topologia de malha.
Topologia de estrela
A topologia de estrela tem dois grupos de spoke que fornecem segmentação de rede usando tabelas de rotas separadas para cada grupo. As regras de tabela de rotas a seguir se aplicam a cada grupo de spoke:
- O grupo de spoke central permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo central se comuniquem com recursos nos spokes do grupo central ou de borda.
- O grupo de spoke de borda só permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo de borda se comuniquem com recursos nos spokes do grupo central. O NCC proíbe rotas na tabela de rotas do grupo de spoke de borda que forneçam conectividade entre diferentes spokes no grupo de borda.
Sujeito às regras da tabela de rotas do grupo de spoke, os administradores de spoke ou de rede podem fazer o seguinte.
Use filtros de inclusão e exclusão de exportação para controlar quais intervalos de sub-rede um spoke VPC exporta para a tabela de rotas do grupo de spoke a que o spoke VPC pertence.
Controle quais intervalos de sub-rede de spoke VPC são exportados nas sessões do BGP dos Cloud Routers em spokes híbridos. Para mais informações, consulte Como estabelecer conectividade entre spokes híbridos e spokes de VPC spokes.
O diagrama a seguir mostra a conectividade da topologia de estrela entre quatro spokes VPC. Os spokes VPC center-vpc-a e center-vpc-b são membros do grupo de spoke central, e os spokes VPC edge-vpc-c e edge-vpc-d são membros do grupo de spoke de borda.
Tipos de spoke compatíveis
A topologia de estrela oferece suporte a spokes VPC, spokes VPC de produtor, spokes híbridos e gateway do NCC. A tabela a seguir mostra os grupos de spoke com suporte de acordo com o tipo de spoke:
| Spoke | Pode estar no grupo de spoke central | Pode estar no grupo de spoke de borda |
|---|---|---|
| Spoke VPC | ||
| Spoke de VPC do produtor | ||
| Spoke híbrido com transferência de dados site a site desativada | ||
| Spoke híbrido com transferência de dados site a site ativada | ||
| Spoke do gateway do NCC |
O gcloud network-connectivity hubs groups list --hub
comando
retorna os grupos central e de borda ao usar a topologia de estrela.
Compatibilidade de spoke híbrido com a topologia de estrela
Um hub configurado para usar a topologia de estrela aplica as seguintes limitações aos spokes híbridos:
- Os spokes híbridos com a transferência de dados site a site ativada precisam estar no grupo de spoke central.
- Os spokes híbridos sem a transferência de dados site a site ativada podem estar no grupo de spoke central ou de borda.
Para informações detalhadas sobre como configurar a topologia de malha ou em estrela para seus spokes VPC, consulte Configurar um hub.
Topologia de inspeção híbrida
A topologia de inspeção híbrida tem os quatro grupos de spoke a seguir que fornecem segmentação de rede e recursos de inspeção de pacotes:
- O grupo de spoke prod foi projetado para cargas de trabalho de produção.
- O grupo de spoke non-prod foi projetado para cargas de trabalho de não produção.
- O grupo de spoke services foi projetado para serviços essenciais para cargas de trabalho de produção e não produção.
- O grupo de spoke gateways oferece suporte a spokes de gateway do NCC que servem como pontos de verificação de segurança.
As regras a seguir se aplicam à tabela de rotas de cada grupo de spoke:
O grupo de spoke prod permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo prod se comuniquem com recursos nos spokes do grupo prod, do grupo de serviços ou do grupo de gateway. O NCC proíbe rotas na tabela de rotas do grupo de spoke prod que forneçam conectividade a spokes no grupo non-prod.
O grupo de spoke non-prod permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo non-prod se comuniquem com recursos nos spokes do grupo non-prod, do grupo de serviços ou do grupo de gateway. O NCC proíbe rotas na tabela de rotas do grupo de spoke non-prod que forneçam conectividade a spokes no grupo prod.
O grupo de spoke services permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo de serviços se comuniquem com recursos nos spokes de qualquer grupo de spoke.
O grupo de spoke gateways permite rotas na tabela de rotas que permitem que cada spoke de gateway do NCC se comunique com recursos nos spokes de qualquer grupo de spoke.
Sujeito às regras da tabela de rotas do grupo de spoke, os administradores de spoke ou de rede podem fazer o seguinte:
Use filtros de inclusão e exclusão de exportação para controlar quais intervalos de sub-rede um spoke VPC exporta para a tabela de rotas do grupo de spoke a que o spoke VPC pertence.
Crie divulgações de rota personalizadas nas sessões do BGP dos Cloud Routers que gerenciam conexões híbridas em spokes de gateway do NCC. Essas divulgações de rota personalizadas podem incluir intervalos de sub-rede de spoke VPC. Para mais informações, consulte Adicionar conexões híbridas ao gateway do NCC.
Controle quais intervalos de sub-rede de spoke VPC são exportados nas sessões do BGP dos Cloud Routers em spokes híbridos. Para mais informações, consulte Como estabelecer conectividade entre spokes híbridos e spokes de VPC spokes.
Disponibilidade do Security Service Edge
A inspeção de pacotes do Security Service Edge (SSE) está disponível apenas para o tráfego roteado entre um spoke de gateway do NCC no grupo de spoke gateways e um spoke no grupo prod, no grupo non-prod ou no grupo de serviços.
A tabela a seguir resume se o roteamento é permitido e se a inspeção de pacotes do SSE está disponível para tráfego roteado entre spokes em diferentes grupos de spoke.
| Spoke de recurso de destino | ||||
|---|---|---|---|---|
| Spoke de recurso de origem | no grupo prod | no grupo non-prod | no grupo services | no grupo gateways |
| no grupo prod | roteamento inspeção do SSE |
roteamento inspeção do SSE |
roteamento inspeção do SSE |
roteamento inspeção do SSE |
| no grupo non-prod | roteamento inspeção do SSE |
roteamento inspeção do SSE |
roteamento inspeção do SSE |
roteamento inspeção do SSE |
| no grupo services | roteamento inspeção do SSE |
roteamento inspeção do SSE |
roteamento inspeção do SSE |
roteamento inspeção do SSE |
| no grupo gateways | roteamento inspeção do SSE |
roteamento inspeção do SSE |
roteamento inspeção do SSE |
roteamento inspeção do SSE |
Tipos de spoke compatíveis
A topologia de inspeção híbrida oferece suporte a spokes VPC, spokes VPC de produtor, spokes híbridos e spokes de gateway do NCC. A tabela a seguir mostra os grupos de spoke com suporte de acordo com o tipo de spoke.
| Spoke | Pode estar no grupo de spoke prod | Pode estar no grupo de spoke non-prod | Pode estar no grupo de spoke services | Pode estar no grupo de spoke gateways |
|---|---|---|---|---|
| Spoke VPC | ||||
| Spoke de VPC do produtor | ||||
| Spoke híbrido com transferência de dados site a site desativada | ||||
| Spoke híbrido com transferência de dados site a site ativada | ||||
| Spoke do gateway do NCC |
O gcloud network-connectivity hubs groups list --hub
comando
retorna os grupos prod, non-prod, services e gateway ao usar a topologia de inspeção
híbrida.
A seguir
- Para saber mais sobre o NCC, consulte Visão geral do NCC.
- Para encontrar soluções para problemas comuns, consulte Solução de problemas do NCC.
- Para ver detalhes sobre os comandos da API e do
gcloud, consulte APIs e referência. - Para criar hubs e spokes, consulte Como trabalhar com hubs e spokes.