Topologias de conectividade predefinidas

Ao criar um hub do Network Connectivity Center (NCC), é possível escolher uma das topologias predefinidas a seguir. A topologia de malha é a padrão.

  • Topologia de malha
  • Topologia de estrela
  • Topologia de inspeção híbrida: com suporte apenas do gateway do NCC

Depois de criar um hub com uma topologia predefinida, não é possível mudar a topologia.

Grupos de spoke

Dependendo da topologia, um hub oferece suporte a um ou mais grupos de spoke. Os tipos de spokes que podem estar em cada grupo também dependem da topologia do hub. Para todas as topologias, as seguintes características se aplicam:

  • Cada grupo de spoke é um domínio de roteamento com a própria tabela de rotas. A tabela de rotas do grupo de spoke é atualizada automaticamente à medida que os spokes são adicionados ou removidos do grupo.
  • Cada spoke adicionado a um hub só pode pertencer a um grupo de spoke.
  • O NCC aceita automaticamente os spokes adicionados do mesmo projeto que o hub.
  • O NCC oferece opções de aceitação automática e revisão de propostas de spoke ao adicionar spokes VPC que estão em projetos diferentes do hub. Para mais informações, consulte Spokes VPC em um projeto diferente de um hub.

Para conferir as etapas de configuração de topologias e grupos de spoke, consulte Configurar um hub.

Topologia de malha

Com a topologia de malha, todos os spokes no hub pertencem a um único grupo de spoke.

Se você criar um hub sem especificar explicitamente uma topologia, a topologia do hub será definida como malha por padrão. Ao adicionar duas ou mais redes VPC de carga de trabalho ao hub como spokes VPC, cada spoke VPC exporta as rotas de sub-rede de acordo com os filtros de inclusão e exclusão de exportação configurados. Para mais informações sobre a troca de rotas de sub-rede entre spokes VPC, consulte Visão geral dos spokes VPC.

A topologia de malha também oferece suporte à conectividade de rede em alta escala entre spokes VPC e híbridos. Os administradores de spoke ou de rede de uma rede VPC de roteamento que contém spokes híbridos precisam configurar a divulgação de rotas de sub-rede recebidas de spokes VPC. Para mais informações, consulte Como estabelecer conectividade entre spokes híbridos e spokes de VPC spokes.

O diagrama a seguir mostra um hub que usa a topologia de malha e tem três spokes VPC.

Conectividade da topologia de malha do NCC.
Conectividade da topologia de malha do NCC (clique para ampliar).

Tipos de spoke compatíveis

A topologia de malha oferece suporte a spokes VPC de produtor, spokes híbridos, e spokes de gateway do NCC no grupo de spoke único.

O gcloud network-connectivity hubs groups list --hub comando retorna apenas o grupo de spoke padrão único ao usar a topologia de malha.

Topologia de estrela

A topologia de estrela tem dois grupos de spoke que fornecem segmentação de rede usando tabelas de rotas separadas para cada grupo. As regras de tabela de rotas a seguir se aplicam a cada grupo de spoke:

  • O grupo de spoke central permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo central se comuniquem com recursos nos spokes do grupo central ou de borda.
  • O grupo de spoke de borda só permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo de borda se comuniquem com recursos nos spokes do grupo central. O NCC proíbe rotas na tabela de rotas do grupo de spoke de borda que forneçam conectividade entre diferentes spokes no grupo de borda.

Sujeito às regras da tabela de rotas do grupo de spoke, os administradores de spoke ou de rede podem fazer o seguinte.

O diagrama a seguir mostra a conectividade da topologia de estrela entre quatro spokes VPC. Os spokes VPC center-vpc-a e center-vpc-b são membros do grupo de spoke central, e os spokes VPC edge-vpc-c e edge-vpc-d são membros do grupo de spoke de borda.

Conectividade da topologia em estrela do NCC.
Conectividade da topologia de estrela do NCC (clique para ampliar).

Tipos de spoke compatíveis

A topologia de estrela oferece suporte a spokes VPC, spokes VPC de produtor, spokes híbridos e gateway do NCC. A tabela a seguir mostra os grupos de spoke com suporte de acordo com o tipo de spoke:

Spoke Pode estar no grupo de spoke central Pode estar no grupo de spoke de borda
Spoke VPC
Spoke de VPC do produtor
Spoke híbrido com transferência de dados site a site desativada
Spoke híbrido com transferência de dados site a site ativada
Spoke do gateway do NCC

O gcloud network-connectivity hubs groups list --hub comando retorna os grupos central e de borda ao usar a topologia de estrela.

Compatibilidade de spoke híbrido com a topologia de estrela

Um hub configurado para usar a topologia de estrela aplica as seguintes limitações aos spokes híbridos:

  • Os spokes híbridos com a transferência de dados site a site ativada precisam estar no grupo de spoke central.
  • Os spokes híbridos sem a transferência de dados site a site ativada podem estar no grupo de spoke central ou de borda.

Para informações detalhadas sobre como configurar a topologia de malha ou em estrela para seus spokes VPC, consulte Configurar um hub.

Topologia de inspeção híbrida

A topologia de inspeção híbrida tem os quatro grupos de spoke a seguir que fornecem segmentação de rede e recursos de inspeção de pacotes:

  • O grupo de spoke prod foi projetado para cargas de trabalho de produção.
  • O grupo de spoke non-prod foi projetado para cargas de trabalho de não produção.
  • O grupo de spoke services foi projetado para serviços essenciais para cargas de trabalho de produção e não produção.
  • O grupo de spoke gateways oferece suporte a spokes de gateway do NCC que servem como pontos de verificação de segurança.

As regras a seguir se aplicam à tabela de rotas de cada grupo de spoke:

  • O grupo de spoke prod permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo prod se comuniquem com recursos nos spokes do grupo prod, do grupo de serviços ou do grupo de gateway. O NCC proíbe rotas na tabela de rotas do grupo de spoke prod que forneçam conectividade a spokes no grupo non-prod.

  • O grupo de spoke non-prod permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo non-prod se comuniquem com recursos nos spokes do grupo non-prod, do grupo de serviços ou do grupo de gateway. O NCC proíbe rotas na tabela de rotas do grupo de spoke non-prod que forneçam conectividade a spokes no grupo prod.

  • O grupo de spoke services permite rotas na tabela de rotas que permitem que os recursos nos spokes do grupo de serviços se comuniquem com recursos nos spokes de qualquer grupo de spoke.

  • O grupo de spoke gateways permite rotas na tabela de rotas que permitem que cada spoke de gateway do NCC se comunique com recursos nos spokes de qualquer grupo de spoke.

Sujeito às regras da tabela de rotas do grupo de spoke, os administradores de spoke ou de rede podem fazer o seguinte:

Disponibilidade do Security Service Edge

A inspeção de pacotes do Security Service Edge (SSE) está disponível apenas para o tráfego roteado entre um spoke de gateway do NCC no grupo de spoke gateways e um spoke no grupo prod, no grupo non-prod ou no grupo de serviços.

A tabela a seguir resume se o roteamento é permitido e se a inspeção de pacotes do SSE está disponível para tráfego roteado entre spokes em diferentes grupos de spoke.

Spoke de recurso de destino
Spoke de recurso de origem no grupo prod no grupo non-prod no grupo services no grupo gateways
no grupo prod roteamento
inspeção do SSE
roteamento
inspeção do SSE
roteamento
inspeção do SSE
roteamento
inspeção do SSE
no grupo non-prod roteamento
inspeção do SSE
roteamento
inspeção do SSE
roteamento
inspeção do SSE
roteamento
inspeção do SSE
no grupo services roteamento
inspeção do SSE
roteamento
inspeção do SSE
roteamento
inspeção do SSE
roteamento
inspeção do SSE
no grupo gateways roteamento
inspeção do SSE
roteamento
inspeção do SSE
roteamento
inspeção do SSE
roteamento
inspeção do SSE

Tipos de spoke compatíveis

A topologia de inspeção híbrida oferece suporte a spokes VPC, spokes VPC de produtor, spokes híbridos e spokes de gateway do NCC. A tabela a seguir mostra os grupos de spoke com suporte de acordo com o tipo de spoke.

Spoke Pode estar no grupo de spoke prod Pode estar no grupo de spoke non-prod Pode estar no grupo de spoke services Pode estar no grupo de spoke gateways
Spoke VPC
Spoke de VPC do produtor
Spoke híbrido com transferência de dados site a site desativada
Spoke híbrido com transferência de dados site a site ativada
Spoke do gateway do NCC

O gcloud network-connectivity hubs groups list --hub comando retorna os grupos prod, non-prod, services e gateway ao usar a topologia de inspeção híbrida.

A seguir