Network Connectivity Center (NCC) ist ein Orchestrierungs-Framework, das Netzwerkverbindungen zwischen Spoke -Ressourcen bietet, die mit einer zentralen Verwaltungsressource verbunden sind, Hub genannt. NCC unterstützt die folgenden Arten von Spokes:
- VPC-Spokes (Virtual Private Cloud)
- Ersteller-VPC-Spokes
- NCC-Gateway-Spokes
- Hybrid-Spokes, die mit einer der folgenden Ressourcen verknüpft werden können:
- HA VPN-Tunnel
- Cloud Interconnect-VLAN-Anhänge
- Router-Appliance-VMs
- Cross-Cloud Interconnect-VLAN-Anhänge
- Partner Cross-Cloud Interconnect für Oracle Cloud Infrastructure (OCI)-VLAN-Anhänge
- Partner Cross-Cloud Interconnect für Amazon Web Services (AWS) (Vorschau)
Mit der Hub-und-Spoke-Verbindung haben Sie folgende Möglichkeiten:
- Verbinden Sie mehrere VPC-Netzwerke miteinander. Die VPC Netzwerke können sich in verschiedenen Projekten in derselben Google Cloud Organisation oder in verschiedenen Organisationen befinden.
- Verbinden Sie mehrere VPC-Netzwerke mit lokalen oder anderen Netzwerken des Cloud Anbieters. Diese externen Netzwerke können über jede Art von Hybrid-Spoke erreichbar sein. Dieser Ansatz wird als Site-to-Cloud-Konnektivität bezeichnet.
- Verwenden Sie Router-Appliance-VMs, um die Verbindung zwischen Ihren VPC Netzwerken zu verwalten.
- Verwenden Sie ein Google Cloud VPC-Netzwerk als Enterprise Wide Area Network (WAN), um Netzwerke außerhalb von Google Cloudzu verbinden. Sie können eine Verbindung zwischen Ihren externen Standorten mit einem beliebigen Typ Hybrid-Spoke herstellen. Dieser Ansatz wird als Site-to-Site Konnektivität bezeichnet.
Funktionsweise
Wenn ein Hub VPC-Spokes verwendet, können Sie die Verbindung zwischen den VPC-Netzwerken konfigurieren, die mit dem Hub verbunden sind, indem Sie Subnetzrouten zwischen allen oder einigen der VPC-Netzwerke austauschen.
Wenn ein Hub sowohl VPC-Spokes als auch Hybrid-Spokes verwendet, wird die „Any-to-Any“-Konnektivität über all diese Spokes unterstützt.
Wenn ein Hub Hybrid-Spokes in einem einzelnen VPC-Netzwerk verwendet, können Sie die Site-to-Site-Datenübertragung auch so konfigurieren, dass die dynamischen Routen, deren nächste Hops ein Hybrid-Spoke sind – z. B. ein Cloud Interconnect-VLAN-Anhang – in einem lokalen Netzwerk durch die BGP-Sitzungen der anderen Hybrid-Spokes im VPC-Netzwerk beworben werden.
In den folgenden Abschnitten finden Sie eine detaillierte Beschreibung von Hubs und Spokes.
Hubs
Ein NCC-Hub ist eine globale Ressource, an die Sie Spokes anhängen. Ein einzelner Hub kann Spokes aus mehreren Regionen enthalten. Wenn jedoch einer der Spokes eines Hubs das Feature für die Site-to-Site-Datenübertragung verwendet, müssen sich alle Ressourcen, die mit diesen Spokes verknüpft sind, im selben VPC-Netzwerk befinden. Spokes, die keine Site-to-Site-Datenübertragung verwenden, können mit jedem VPC-Netzwerk in Ihrem Projekt verknüpft werden.
Spokes
Ein Spoke steht für eine oder mehrere Google Cloud Netzwerkressourcen, die mit einem Hub verbunden sind.
Wenn Sie einen Spoke erstellen, müssen Sie ihn mindestens einer unterstützten Verbindungsressource zuordnen. Diese wird auch als Sicherungsressource bezeichnet.
Ein Spoke kann jede der folgenden Google Cloud Ressourcen als Sicherungs Ressource verwenden.
VPC-Spokes
Mit VPC-Spokes können Sie zwei oder mehr VPC Netzwerke mit einem Hub verbinden, sodass die Netzwerke Subnetzrouten austauschen. VPC-Spokes, die an einen einzelnen Hub angehängt sind, können auf VPC-Netzwerke im selben Projekt oder in einem anderen Projekt verweisen (einschließlich eines Projekts in einer anderen Organisation).
VPC-Spokes exportieren Subnetzrouten zum Hub und importieren Subnetzrouten und dynamische Routen vom Hub.
Ausführliche Informationen zu VPC-Spokes finden Sie unter VPC-Spokes.
VPC-Spokes bieten Konnektivität zwischen IPv4- und IPv6-Subnetzbereichen aus mehreren VPC-Netzwerken. Sie können jeden VPC-Spoke so konfigurieren, dass Subnetzbereiche wie folgt exportiert werden:
- Nur IPv4-Subnetzbereiche
- Sowohl IPv4- als auch IPv6-Subnetzbereiche
- Nur IPv6-Subnetzbereiche
Betrachten Sie einen Spoke, dessen VPC-Netzwerk eine Mischung aus Subnetz-Stacktypen aufweist. Wenn Sie den Spoke so konfigurieren, dass nur IPv6-Subnetzbereiche exportiert werden, werden IPv6-Subnetzbereiche aus Dual-Stack- und reinen IPv6-Subnetzen ausgetauscht, IPv4-Subnetzbereiche aus reinen IPv4- und Dual-Stack-Subnetzen jedoch nicht.
Ersteller-VPC-Spokes
Wenn Sie einen vorhandenen VPC-Spoke haben, der einen Dienst aus einem Erstellernetzwerk in einem anderen Projekt über VPC-Netzwerk-Peering nutzt, können Sie den Dienst für die anderen Spokes in Ihrem NCC-Hub erreichbar machen, indem Sie einen Ersteller-VPC-Spoke erstellen.
Ausführliche Informationen zu Ersteller-VPC-Spokes finden Sie unter Ersteller-VPC-Spokes.
Gateway-Spokes
NCC Gateway ist ein regionaler Spoke-Typ, der an den NCC-Hub angehängt ist. Er sorgt für Sicherheit für Cross-Cloud Network-Traffic. NCC Gateway ermöglicht die Prüfung von Drittanbieter-SSE (Security Service Edge).
Ausführliche Informationen zu NCC-Gateway-Spokes finden Sie unter NCC Gateway.
Hybrid-Spokes
Ein Hybrid-Spoke steht für eine oder mehrere Netzwerkverbindungsressourcen, die mit einem Hub verbunden sind. Ein Hybrid-Spoke-Typ kann eine der folgenden Ressourcen sein, mit denen ein Spoke verknüpft ist:
- Router-Appliance-VMs
- HA VPN-Tunnel
- Dedicated Interconnect-VLAN-Anhänge
- Partner Interconnect-VLAN-Anhänge
- Cross-Cloud Interconnect-VLAN-Anhänge
- Partner Cross-Cloud Interconnect für AWS-VLAN-Anhänge
Ein einzelner Hybrid-Spoke kann mehr als einer Ressource desselben Typs zugeordnet sein. Beispiel: Ein Hybrid-Spoke kann auf zwei oder mehr HA VPN-Tunnel verweisen, aber derselbe Hybrid-Spoke kann nicht auch auf Router-Appliance-VMs oder Cloud Interconnect-VLAN-Anhänge verweisen. Ein Hybrid-Spoke muss sich im selben Projekt wie der NCC-Hub befinden.
Für die Site-to-Site-Datenübertragung mit Hybrid-Spokes müssen sich die Spokes im selben VPC-Netzwerk befinden. Weitere Informationen finden Sie unter Übersicht über die Site-zu-Site-Datenübertragung.
Router-Appliance-Spokes
Ein Spoke, der mit einer Router-Appliance-VM-Instanz verknüpft ist, unterstützt die folgenden Anwendungsfälle:
- IPv4-Site-to-Cloud-Konnektivität: Stellen Sie eine Verbindung zwischen einem externen Standort und Ihren VPC-Netzwerkressourcen her.
- IPv4-Site-to-Site-Datenübertragung: Verwenden Sie das Google-Netzwerk als Teil eines Wide Area Network (WAN), das Ihre externen Standorte umfasst, um Daten zwischen allen Standorten zu übertragen.
- IPv4-Konnektivität zwischen VPC-Netzwerken: Verwenden Sie eine virtuelle Appliance eines Drittanbieters um eine Verbindung zwischen Ihren VPC-Netzwerken herzustellen.
Alle Site-to-Site-Spokes, die mit demselben Hub verbunden sind, müssen alle ihre unterstützenden Ressourcen im selben VPC-Netzwerk haben.
HA VPN-Tunnel-Spokes
Ein Spoke, der mit Cloud VPN-Tunneln (HA VPN) verknüpft ist, unterstützt die folgenden Anwendungsfälle:
- IPv4-Site-to-Cloud-Konnektivität: Stellen Sie eine Verbindung zwischen einem externen Standort und Ihren VPC-Netzwerkressourcen her.
- IPv4-Site-to-Site-Datenübertragung: Verwenden Sie das Google-Netzwerk als Teil eines Wide Area Network (WAN), das Ihre externen Standorte umfasst, um Daten zwischen allen Standorten zu übertragen.
Alle Appliances, die mit einem einzelnen Spoke verknüpft sind, und alle Cloud VPN-Tunnel und VLAN-Anhänge müssen sich im selben VPC-Netzwerk befinden.
Cloud Interconnect-VLAN-Anhang-Spokes
Ein Spoke, der mit Cloud Interconnect-VLAN-Anhängen verknüpft ist, unterstützt die folgenden Anwendungsfälle:
- IPv4-Site-to-Cloud-Konnektivität (alle Appliances, die mit einem einzelnen Spoke verknüpft sind, müssen sich im selben VPC-Netzwerk befinden)
- IPv4-Site-to-Site-Datenübertragung: Alle Cloud VPN-Tunnel, VLAN-Anhänge oder beides müssen sich im selben VPC Netzwerk befinden.
Partner Cross-Cloud Interconnect für AWS
Partner Cross-Cloud Interconnect für AWS bietet eine On-Demand-Methode zum Einrichten von Cross-Cloud-Transporten, ohne dass Sie Netzwerkkomponenten manuell einrichten müssen. Dieser Transport ist mit einem NCC-Hub des Kunden verknüpft und erstellt Hybrid-Spokes.
Ausführliche Informationen zur Partner Cross-Cloud Interconnect für AWS-Konnektivität finden Sie unter Partner Cross-Cloud Interconnect für AWS.
Routenaustausch mit VPC-Konnektivität
NCC-VPC-Spokes unterstützen den Austausch der folgenden Subnetzbereiche:
Dynamische IPv4-Routen, also Routen, die von Hybrid-Spokes über BGP erlernt werden, können auch mit VPC-Spokes oder anderen Hybrid-Spokes ausgetauscht werden.
Import von Hub-Subnetzen für Hybrid-Spokes
Sie können die automatische Bekanntgabe von VPC-Spoke-IP-Subnetzbereichen an lokale und andere Netzwerke des Cloud-Anbieters über BGP erreichen, indem Sie den Import von Hub-Subnetzen für Hybrid-Spokes aktivieren. Wenn diese Option aktiviert ist, werden alle neuen VPC-Subnetze, die erstellt oder gelöscht wurden und sich in der Hub-Routingtabelle befinden, automatisch von Hybrid-Spokes importiert und über BGP gegenüber ihren Remote-Peers beworben.
Wenn Sie IP-Adressbereiche von VPC-Spoke-Subnetzen automatisch für Hybrid-Spokes bewerben möchten, verwenden Sie beim Erstellen des Spoke das Flag --include-import-ranges mit dem Feld ALL_IPV4_RANGES. Standardmäßig ist das Feld --include-import-ranges leer. Das bedeutet, dass keine Hub-Subnetze in neue oder vorhandene Hybrid-Spokes importiert werden, bis ALL_IPV4_RANGES angegeben ist. Hybrid-Spokes können auch privat verwendete öffentliche IP-Adressbereiche
an den NCC-Hub senden (Vorschau).
Spoke-Filter
Mit NCC können Sie die Konnektivität zwischen Spokes mithilfe von Spoke-Filtern einschränken.
Ausführliche Informationen zu Spoke-Filtern finden Sie unter Spoke-Filter.
Ausführliche Informationen zum Erstellen von Hybrid-Spokes finden Sie unter Mit Spokes arbeiten.
Beispielanwendungsfälle
In den folgenden Abschnitten werden die wichtigsten NCC-Anwendungsfälle beschrieben.
Verschiedene VPC-Netzwerke mit NCC verbinden
Wenn Sie zwei oder mehr VPC-Spokes an einen Hub anhängen, bietet NCC Konnektivität über Subnetzrouten zwischen allen VPC-Netzwerken, die durch die Spokes dargestellt werden. Die Verwendung eines Hubs vereinfacht die Verwaltung umfangreicher Mesh-Subnetzverbindungen. Informationen zur Anzahl der VPC-Netzwerke, die mit einem Hub verbunden werden können, finden Sie unter Kontingente.
Das folgende Diagramm zeigt zwei VPC-Spokes.
Lokale Verbindung für VPC-Spokes
VPC-Spokes können sich mit lokalen Netzwerken verbinden, indem sie Hybrid Spokes verwenden, die sich in anderen (Routing-) VPC-Netzwerken befinden. Jeder NCC-Hub unterstützt mehrere VPC-Spokes und Cloud Interconnect-VLAN-Anhänge, HA VPN-Tunnel oder Router-Appliance-VMs, die als Hybrid-Spokes hinzugefügt wurden.
Netzwerke über Router-Appliance-VMs verbinden
NCC kann Router-Appliance-VMs in den folgenden beiden IPv4-Konnektivitätsszenarien verwenden:
- VPC-Netzwerk mit dynamischen Routen mit einem lokalen oder anderen Netzwerk eines Cloud Anbieters verbinden
- Zwei VPC-Netzwerke über dynamische Routen miteinander verbinden
Mit dieser Option verwaltet Cloud Router die BGP-Sitzungen für Router-Appliance-VMs.
Ein externes Netzwerk mit verbinden Google Cloud
Im folgenden Diagramm wird ein Hybrid-Spoke mit einer Router-Appliance-VM verwendet, um zwei VPC-Netzwerke mit einem externen Netzwerk zu verbinden. Die Cloud Router-VM hat in jedem VPC-Netzwerk eine Netzwerkschnittstelle (NIC).
Weitere Informationen zu diesem Anwendungsfall finden Sie unter Site-to-Cloud-Topologien, die eine Appliance eines Drittanbieters verwenden.
Verbindungen zwischen VPC-Netzwerken verwalten
Das folgende Diagramm verwendet einen Hybrid-Spoke mit einer Router-Appliance-VM, auf der spezielle Firewall- oder Paketinspektionssoftware zum Verbinden von zwei VPC-Netzwerken ausgeführt wird.
Weitere Informationen finden Sie unter VPC-zu-VPC-Topologie, die eine Appliance eines Drittanbieters verwendet.
Daten über das Google-Netzwerk übertragen (Site-to-Site)
Datenübertragung bietet IPv4-Konnektivität zwischen externen Netzwerken über ein Google Cloud VPC-Netzwerk und Hybrid-Spokes. Sie können Daten zwischen mehreren lokalen Netzwerken oder in andere Cloud-Netzwerke übertragen.
Wenn Sie einen Hybrid-Spoke erstellen, können Sie die Datenübertragungsoption für diesen Spoke aktivieren. Wenn die Datenübertragung für Hybrid-Spokes aktiviert ist, die mit demselben Hub verbunden sind, werden die dynamischen Routen, die von jeder Router-Appliance-VM, jedem Cloud VPN-Tunnel oder jedem Cloud Interconnect-VLAN-Anhang erlernt werden, noch einmal beworben – gegenüber den anderen VMs, Tunneln oder VLAN-Anhängen, die mit einem beliebigen Hybrid-Spoke verknüpft sind, der mit demselben Hub verbunden ist. Für die Datenübertragung müssen alle Hybrid-Spokes auf Router-Appliance-VMs, Cloud VPN-Tunnel oder Cloud Interconnect-VLAN-Anhänge in einem einzelnen VPC-Netzwerk verweisen.
Angenommen, Sie haben Rechenzentren in New York, Sydney und Tokio. Nachdem Sie unterstützte Ressourcen verwendet haben, um Ihr VPC-Netzwerk mit jedem dieser Standorte zu verbinden, können Sie einen Spoke für jedes Netzwerk erstellen. Nachdem Sie diese Einrichtung abgeschlossen haben, bietet NCC vollständige Mesh-Konnektivität zwischen allen drei Standorten.
Wie im folgenden Diagramm dargestellt, können Sie Spokes erstellen, die auf Konnektivitätsressourcen wie Cloud VPN, Cloud Interconnect und der Router-Appliance basieren.
Das Diagramm zeigt keine Cross-Cloud Interconnect-Verbindungen, aber Sie können auch Cross-Cloud Interconnect-VLAN-Anhänge verwenden.
Weitere Informationen zu diesem Anwendungsfall finden Sie unter Übersicht über die Site-to-Site-Datenübertragung.
Hinweise zu NCC
Lesen Sie die folgenden Abschnitte, bevor Sie NCC einrichten.
IP-Adressierung
Die Unterstützung der IP-Version hängt vom Spoke-Typ ab:
VPC-Spokes: NCC unterstützt die folgenden IP Versionen:
IPv4 und IPv6 für den Austausch von Subnetzbereichen.
Sie können VPC-Spokes so konfigurieren, dass nur IPv4-Subnetzbereiche, nur IPv6-Subnetzbereiche oder sowohl IPv4- als auch IPv6-Subnetzbereiche ausgetauscht werden.
Nur IPv4-Adressen für den Austausch dynamischer Routen.
Hybrid-Spokes: NCC unterstützt nur IPv4. Beispiel:
Wenn für einen Spoke die Site-to-Site-Datenübertragung aktiviert ist, unterstützen die mit den Spokes verknüpften Ressourcen nur IPv4-Traffic. Diese Anweisung gilt für alle Hybrid-Spoke-Typen: Router-Appliance, VLAN-Anhang und VPN-Spokes.
Site-to-Cloud-Router-Appliance-Spokes unterstützen nur IPv4-Traffic.
Wenn Sie eine Router-Appliance-VM erstellen, muss die primäre interne IPv4-Adresse der VM eine RFC 1918-Adresse sein.
Routing
Von NCC-Hybrid-Spokes installierte Routen werden als dynamische Routen behandelt.
Informationen zum Umgang mit dynamischen Routen im Vergleich zu anderen Routentypen finden Sie in der VPC-Dokumentation unter Anwendbarkeit und Reihenfolge.
| Ressource | Geeignete Anwendungsfälle |
|---|---|
| Priorisierung | Alle Hybrid-Spoke-Ressourcen verwenden Cloud Router. Weitere Informationen dazu, wie Cloud Router erlernte Routen verarbeiten, um dynamische Routen in einem VPC-Netzwerk oder NCC-Hub zu erstellen, finden Sie in der Cloud Router-Dokumentation unter Erlernte Routen. |
| ASN | Alle Nicht-Google-Peering-Router, die mit einem einzelnen Spoke verknüpft sind, müssen beim Bewerben von Präfixen an den Cloud Router dieselbe ASN verwenden. Dies ist wichtig, denn wenn zwei Peers dasselbe Präfix mit unterschiedlichen ASNs oder AS-Pfaden bewerben, werden nur die ASN und der AS-Pfad eines einzelnen Peers für dieses Präfix neu beworben. Unterschiedliche Spokes müssen unterschiedliche ASNs haben. Wenn also zwei BGP-Sitzungen zu unterschiedliche Spokes gehören, müssen sie unterschiedliche ASNs haben. Wenn Sie das Datenübertragungsfeature verwenden, müssen Sie ASNs zuweisen, wie unter ASN-Anforderungen für die Site-to-Site-Datenübertragung beschrieben. |
| BGP-Sitzungen | BGP-Communitys werden nicht unterstützt. |
Änderungen des Route Advertisements bei Verwendung der Site-to-Site-Datenübertragung
Wenn Sie einem Hybrid-Spoke einen Cloud Interconnect-VLAN-Anhang oder einen Cloud VPN-Tunnel hinzufügen, aktualisiert Network Connectivity Center die entsprechende BGP-Sitzung für den VLAN-Anhang oder den Cloud VPN-Tunnel, sodass die Präfixe noch einmal beworben werden, die von BGP-Sitzungen der anderen Cloud Interconnect-VLAN-Anhängen oder Cloud VPN-Tunneln gelernt wurden, die mit einem der Hybrid-Spokes des Hubs verbunden sind, für die die Site-to-Site-Datenübermittlung aktiviert ist.
Unterstützung für andere Produkte
In den folgenden Abschnitten wird beschrieben, wie NCC mit anderen Netzwerkprodukten und -features funktioniert.
VPC-Spokes und VPC-Netzwerk-Peering
NCC-VPC-Spokes unterstützen den Austausch der folgenden Elemente:
- Gültige IPv4-Subnetzbereiche
- IPv6-Subnetzbereiche
- Dynamische IPv4-Routen
VPC-Spokes unterstützen den Austausch der folgenden Elemente nicht:
- Peering-Subnetzrouten
- Lokale Routen mit privat verwendeten öffentlichen IPv4-Adressen
- Lokale Subnetzrouten mit IPv6-Adressen
VPC-Spokes tauschen keine statischen Routen aus. Sie können jedoch dynamische NCC-IPv4-Routen von Hybrid-Spokes importieren, die sich im selben NCC-Hub befinden.
Weitere Informationen zu NCC-VPC-Spokes finden Sie unter VPC-Spokes.
Weitere Informationen zum Austausch von Routen mithilfe von VPC-Netzwerk-Peering finden Sie unter Optionen für den Routenaustausch in der Dokumentation zum VPC-Netzwerk-Peering.
Obwohl NCC-VPC-Spokes den Austausch statischer Routen nicht unterstützen, kann ein Spoke-VPC-Netzwerk die statischen Routen aus einem anderen VPC-Netzwerk mithilfe von VPC-Netzwerk-Peering importieren.
Außerdem kann ein VPC-Spoke dynamische Routen aus einem anderen VPC-Netzwerk mithilfe von VPC-Netzwerk-Peering importieren. Wenn das andere VPC-Netzwerk dynamische Routen mit nächstem Hop Cloud Interconnect-VLAN-Anhängen oder Cloud VPN-Tunneln hat, die eine Verbindung zu einem lokalen Netzwerk herstellen, können Sie das Spoke-VPC-Netzwerk mit dem lokalen Netzwerk verbinden. Verwenden Sie dazu benutzerdefinierte Route Advertisements von Cloud Router und Routenaustauschoptionen für VPC-Netzwerk-Peering , wie im Beispiel zum Transitnetzwerk in der VPC-Netzwerk-Peering-Dokumentation beschrieben.
Freigegebene VPC-Netzwerke
Freigegebene VPC-Netzwerke können als VPC-Spokes zu einem NCC-Hub hinzugefügt werden. Der Hub kann sich in einem beliebigen Projekt befinden. Diese VPC-Spokes können sich aus demselben Projekt mit dem Hub verbinden oder als VPC-Spokes in einem anderen Projekt als der Hub.
Wir empfehlen Administratoren von Dienstprojekten die Rolle networkconnectivity.googleapis.com/spokeAdmin zuzuweisen. Weitere Informationen zu dieser Rolle und anderen
NCC-Rollen finden Sie unter
Rollen und Berechtigungen.
Legacy-Netzwerke
Spoke-Ressourcen können nicht Teil eines Legacy-Netzwerks sein.
VPN-Tunnel
Klassische VPN-Tunnel werden nicht unterstützt.
Datenübertragung
Wenn Sie Datenübertragungen verwenden, lesen Sie den Abschnitt Hinweise in der Übersicht über die Site-to-Site-Datenübertragung.
Service Level Agreement
Informationen zum Service Level Agreement (SLA) für NCC finden Sie unter Service Level Agreement (SLA) für Network Connectivity Center.
Preise
Informationen zu Preisen finden Sie unter Preise für Network Connectivity Center.
Nächste Schritte
- Informationen zum Verwalten von Hubs und Spokes finden Sie unter Mit Hubs und Spokes arbeiten.
- Informationen zur Verwendung von Cloud VPN-Spokes finden Sie unter Zwei Standorte über Cloud VPN-Spokes verbinden.
- Eine Liste der Partner, deren Lösungen in NCC eingebunden sind, finden Sie unter NCC-Partner.
- Informationen zu NCC-Kontingenten und -Limits finden Sie unter Kontingente und Limits.