סקירה כללית על NCC

Network Connectivity Center‏ (NCC) הוא מסגרת תזמור שמפשטת את קישוריות הרשת בין משאבי Spoke שמחוברים למשאב ניהול מרכזי שנקרא Hub. ב-NCC יש תמיכה בסוגים הבאים של רשתות מסוג Hub and Spoke:

  • רשתות מסוג Hub and Spoke בענן וירטואלי פרטי (VPC)
  • רשתות מסוג Hub and Spoke של VPC של תוכן
  • רכזות של שער NCC
  • רכזות היברידיות

בעזרת קישוריות של רכזת ונקודות הסתעפות, אפשר:

  • חיבור של כמה רשתות VPC זו לזו. רשתות ה-VPC יכולות להיות ממוקמות בפרויקטים שונים באותו ארגון Google Cloud או בארגונים שונים.
  • חיבור של כמה רשתות VPC לרשתות בארגון או לרשתות של ספק שירותי ענן אחר. אפשר להגיע לרשתות החיצוניות האלה דרך כל סוג של רשת היברידית מסוג Hub and Spoke. הגישה הזו נקראת קישוריות מאתר לענן.
  • אפשר להשתמש במכונות וירטואליות של Router appliance כדי לנהל את הקישוריות בין רשתות ה-VPC.
  • אפשר להשתמש ברשת Google Cloud VPC כרשת תקשורת מרחבית (WAN) ארגונית כדי לחבר רשתות שנמצאות מחוץ ל- Google Cloud. אתם יכולים ליצור קישוריות בין האתרים החיצוניים שלכם באמצעות כל סוג של רכזת היברידית. הגישה הזו נקראת קישוריות מאתר לאתר.

איך זה עובד

כשמרכז משתמש ברשתות VPC מסוג spoke, אפשר להגדיר קישוריות בין רשתות ה-VPC האלה שמחוברות למרכז על ידי החלפת מסלולי משנה בין כל רשתות ה-VPC או חלק מהן.

כשמרכז משתמש גם ב-VPC spokes וגם ב-hybrid spokes, נתמכת קישוריות מכל סוג בין כל ה-spokes האלה.

כשמרכזת משתמשת בחיבורי spoke היברידיים שנמצאים ברשת VPC אחת, אפשר גם להגדיר העברת נתונים בין אתרים כך שהמסלולים הדינמיים שהצעד הבא שלהם הוא חיבור spoke היברידי – למשל, חיבור VLAN של Cloud Interconnect – יפורסמו ברשת מקומית על ידי סשנים של BGP של חיבורי spoke היברידיים אחרים באותה רשת VPC.

בקטעים הבאים מופיע תיאור מפורט של רכזות ושל חיבורים.

מרכזי פעילות

מרכז NCC הוא משאב גלובלי שאליו מצרפים רשתות spoke. מרכז אחד יכול להכיל רשתות מסוג spoke מכמה אזורים. עם זאת, אם אחד מה-spokes של ה-hub משתמש בתכונה של העברת נתונים מאתר לאתר, כל המשאבים שמשויכים ל-spokes האלה חייבים להיות באותה רשת VPC. אפשר לשייך רשתות מסוג Hub-and-Spoke שלא משתמשות בהעברת נתונים מאתר לאתר לכל רשת VPC בפרויקט.

אופניים

רשת מסוג Spoke מייצגת משאב רשת אחד או יותר Google Cloud שמחוברים לרשת מסוג Hub.

כשיוצרים רכזת משנית, צריך לשייך אותה למשאב קישוריות נתמך אחד לפחות, שנקרא גם משאב בסיסי.

ה-spoke יכול להשתמש בכל אחד מהמשאבים הבאים Google Cloud כמשאב הגיבוי שלו.

רשתות מסוג Hub and Spoke ב-VPC

רשתות מסוג Hub and Spoke מאפשרות לחבר שתי רשתות VPC או יותר ל-Hub, כך שהרשתות מחליפות נתיבי רשת משנה. רשתות VPC מסוג Hub and Spoke שמצורפות ל-Hub יחיד יכולות להפנות לרשתות VPC באותו פרויקט או בפרויקט אחר (כולל פרויקט בארגון אחר).

רשתות מסוג Hub מייצאות נתיבי תת-רשת לרשתות מסוג Hub ומייבאות נתיבי תת-רשת ונתיבים דינמיים מרשתות מסוג Hub.

מידע מפורט על רשתות מסוג Hub and Spoke ב-VPC זמין במאמר סקירה כללית על רשתות מסוג Hub and Spoke ב-VPC.

רשתות spoke של VPC מספקות קישוריות בין טווחי רשתות משנה של IPv4 ו-IPv6 מכמה רשתות VPC. אפשר להגדיר כל רשת מסוג spoke ב-VPC לייצא טווחי תת-רשת באופן הבא:

  • רק טווחי רשת משנה של IPv4
  • טווחי רשתות משנה של IPv4 ו-IPv6
  • רק טווחי רשתות משנה של IPv6

כדאי לשקול רכזת שרשת ה-VPC שלה כוללת שילוב של סוגי מחסנית של רשתות משנה. אם מגדירים את ה-spoke לייצא רק טווחי רשתות משנה של IPv6, מתבצעת החלפה של טווחי רשתות משנה של IPv6 מרשתות משנה עם תמיכה כפולה ומרשתות משנה של IPv6 בלבד, אבל לא מתבצעת החלפה של טווחי רשתות משנה של IPv4 מרשתות משנה של IPv4 בלבד ומרשתות משנה עם תמיכה כפולה.

Producer VPC spokes

אם יש לכם רשת VPC מסוג Spoke קיימת שצורכת שירות מרשת Producer בפרויקט אחר באמצעות קישור בין רשתות VPC שכנות, אתם יכולים ליצור רשת VPC מסוג Producer Spoke כדי שהשירות יהיה נגיש לרשתות Spoke אחרות ב-Hub שלכם ב-NCC.

מידע מפורט על רשתות מסוג spoke ב-VPC של יצרן זמין במאמר רשתות מסוג spoke ב-VPC של יצרן.

רכזות של שער

שער NCC הוא סוג אזורי של רכזת משנית שמחוברת לרכזת NCC. הוא מאפשר אבטחה של תעבורת נתונים ברשתות חוצות ענן. שער NCC מאפשר בדיקה של Security Service Edge‏ (SSE) של צד שלישי.

מידע מפורט על רכזות של NCC Gateway זמין במאמר סקירה כללית על NCC Gateway.

רכזות היברידיות

רשת מסוג Spoke היברידית מייצגת משאב אחד או יותר של קישוריות לרשת שמחוברים לרשת Hub. סוג ה-Spoke ההיברידי יכול להיות כל אחד מהמשאבים הבאים שאליהם משויך ה-Spoke:

  • מכונות וירטואליות של נתב וירטואלי
  • מנהרות HA VPN
  • צירופים ל-VLAN של Cloud Interconnect עבור:
    • Dedicated Interconnect
    • Partner Interconnect
    • Cross-Cloud Interconnect
    • Partner Cross-Cloud Interconnect for OCI
    • Partner Cross-Cloud Interconnect for AWS (תצוגה מקדימה)

אפשר לשייך רכזת היברידית אחת ליותר ממשאב אחד מאותו סוג. לדוגמה, רשת מסוג spoke היברידית יכולה להפנות לשתי מנהרות HA VPN או יותר, אבל אותה רשת מסוג spoke היברידית לא יכולה להפנות גם למכונות וירטואליות של Router appliance או לחיבורי VLAN של Cloud Interconnect. החיבור ההיברידי צריך להיות באותו פרויקט כמו ה-NCC hub.

העברת נתונים מאתר לאתר באמצעות רכזות היברידיות מחייבת שהרכזות יהיו באותה רשת VPC. מידע נוסף זמין במאמר סקירה כללית על העברת נתונים מאתר לאתר.

רכיבי Router appliance

spoke שמשויכת למכונת VM של נתב וירטואלי תומכת בתרחישי השימוש הבאים:

  • קישוריות IPv4 מאתר לענן: יצירת קישוריות בין אתר חיצוני למשאבי רשת ה-VPC.
  • העברת נתונים מאתר לאתר ב-IPv4: שימוש ברשת של Google כחלק מרשת רחבת היקף (WAN) שכוללת את האתרים החיצוניים שלכם, כדי להעביר נתונים בין כל האתרים.
  • קישוריות IPv4 בין רשתות VPC: אפשר להשתמש במכשיר וירטואלי של רשת צד שלישי כדי ליצור קישוריות בין רשתות ה-VPC.

כל הרשתות מסוג Hub-and-Spoke שמחוברות לאותו Hub צריכות להשתמש בכל משאבי הגיבוי שלהן באותה רשת VPC.

מנהרות HA VPN

רשת spoke שמשויכת למנהרות Cloud VPN (HA VPN) תומכת בתרחישי השימוש הבאים:

  • קישוריות IPv4 ו-IPv6 (גרסת Preview) מאתר לענן: יצירת קישוריות בין אתר חיצוני למשאבי רשת VPC.
  • העברת נתונים מאתר לאתר באמצעות IPv4 ו-IPv6 (בגרסת Preview): אפשר להשתמש ברשת של Google כחלק מרשת רחבת היקף (WAN) שכוללת את האתרים החיצוניים שלכם, כדי להעביר נתונים בין כל האתרים.

כל מכשירי ה-Appliance שמקושרים מ-Spoke יחיד, וכל מנהרות ה-Cloud VPN, קובצי ה-VLAN, חייבים להיות באותה רשת VPC.

רכיבי Spoke של צירוף ל-VLAN ב-Cloud Interconnect

רשת מסוג Spoke שמשויכת לצירופי VLAN של Cloud Interconnect תומכת בתרחישי השימוש הבאים:

  • קישוריות IPv4 ו-IPv6 (גרסת Preview) בין אתר ל-Cloud: כל המכשירים שמקושרים מ-spoke יחיד צריכים להיות באותה רשת VPC.
  • העברת נתונים מאתר לאתר באמצעות IPv4 ו-IPv6 (גרסת Preview): כל מנהרות ה-Cloud VPN, כל חיבורי ה-VLAN או שניהם צריכים להיות באותה רשת VPC.

Partner Cross-Cloud Interconnect for AWS

‫Partner Cross-Cloud Interconnect for AWS מספק שיטה על פי דרישה להקמת העברה בין עננים בלי להגדיר ידנית רכיבי רשת. ההעברה הזו משויכת למרכז NCC של לקוח ויוצרת רשתות משנה היברידיות.

מידע מפורט על Partner Cross-Cloud Interconnect לקישוריות ל-AWS זמין במאמר סקירה כללית של Partner Cross-Cloud Interconnect ל-AWS.

מסננים של מרכזיות וסניפים

אתם קובעים אילו מסלולים ישלחו מ-spoke ל-hub של NCC באמצעות מסנני ייצוא:

רשתות VPC מסוג Spoke מייבאות את כל המסלולים מקבוצת ה-Spoke שלהן ב-NCC Hub. אתם קובעים אילו מסלולים יובאו על ידי רכזת היברידית מקבוצת הרכזות שלה באמצעות מסנני ייבוא:

תרחישים לדוגמה

בקטעים הבאים מתוארים תרחישי השימוש העיקריים ב-NCC.

חיבור בין רשתות VPC שונות באמצעות NCC

כשמצרפים שני רכזות או יותר לרכזת, NCC מספק קישוריות באמצעות נתיבי תת-רשת בין כל רשתות ה-VPC שמיוצגות על ידי הרכזות. שימוש במרכז מפשט את הניהול של קישוריות לרשתות משנה גדולות. בקטע מיכסות מוסבר כמה רשתות VPC אפשר לקשר למרכז.

הדיאגרמה הבאה מציגה שני spokes של VPC.

מחברים רשתות מסוג Hub and Spoke לרשת VPC.
חיבור רשתות spoke לרשת VPC (לחצו כדי להגדיל).

קישוריות מקומית לרשתות מסוג spoke ב-VPC

רשתות VPC מסוג Hub יכולות להתחבר לרשתות מקומיות באמצעות רשתות VPC מסוג Hub היברידיות שנמצאות ברשתות VPC אחרות (לניתוב). כל רכזת NCC תומכת בכמה רשתות VPC מסוג Hub and Spoke ובחיבורי VLAN של Cloud Interconnect, במנהרות HA VPN או במכונות וירטואליות של מכשירי נתב שנוספו כרשתות Spoke היברידיות.

חיבור רשתות באמצעות מכונות וירטואליות של מכשירי נתב

‫NCC יכול להשתמש במכונות וירטואליות של מכשיר נתב בשני תרחישי קישוריות IPv4 הבאים:

  • חיבור רשת VPC לרשת מקומית או לרשת של ספק ענן אחר באמצעות מסלולים דינמיים
  • חיבור בין שתי רשתות VPC באמצעות מסלולים דינמיים

באמצעות האפשרות הזו, Cloud Router מנהל את סשני ה-BGP עבור מכונות וירטואליות של Router appliance.

חיבור רשת חיצונית אל Google Cloud

בדיאגרמה הבאה מוצג רכזת היברידית עם מכונה וירטואלית של נתב כדי לחבר שתי רשתות VPC לרשת חיצונית. למכונה הווירטואלית של Cloud Router יש ממשק רשת (NIC) אחד בכל רשת VPC.

מחברים רשת חיצונית אל Google Cloud.
חיבור רשת חיצונית אל Google Cloud (לחצו כדי להגדיל).

מידע נוסף על תרחיש השימוש הזה זמין במאמר טופולוגיות של אתר ל-Cloud שמשתמשות במכשיר של צד שלישי.

ניהול הקישוריות בין רשתות VPC

בתרשים הבא מוצג חיבור בין שתי רשתות VPC באמצעות רשת משנה היברידית עם מכונה וירטואלית של מכשיר נתב שמריצה תוכנה מיוחדת של חומת אש או של בדיקת מנות.

אתם משתמשים בחומת אש של צד שלישי.
שימוש בחומת אש של צד שלישי (לחצו כדי להגדיל).

מידע נוסף זמין במאמר טופולוגיה של VPC ל-VPC שמשתמשת במכשיר של צד שלישי.

העברת נתונים ברשת של Google (מאחד לאחד)

העברת נתונים מספקת קישוריות IPv4 ו-IPv6 (גרסת Preview) בין רשתות חיצוניות באמצעות Google Cloud רשת VPC ורכזות היברידיות. אפשר להעביר נתונים בין כמה רשתות מקומיות או לרשתות ענן אחרות.

כשיוצרים רכזת היברידית, אפשר להפעיל את האפשרות להעברת נתונים עבור הרכזת הזו. כשמעבירים נתונים בין רכזות שמחוברות לאותה רשת, המסלולים הדינמיים שנלמדים על ידי כל מכונה וירטואלית של נתב, מנהרת Cloud VPN או חיבור VLAN של Cloud Interconnect, מפורסמים מחדש למכונות וירטואליות, למנהרות או לחיבורי VLAN אחרים שמשויכים לכל רכזת שמחוברת לאותה רשת. העברת נתונים מחייבת שכל הרכזות ההיברידיות יפנו למכונות וירטואליות של מכשיר נתב, למנהרות Cloud VPN או לחיבורי VLAN של Cloud Interconnect ברשת VPC אחת.

לדוגמה, נניח שיש לכם מרכזי נתונים בניו יורק, בסידני ובטוקיו. אחרי שתשתמשו במשאבים נתמכים כדי לחבר את רשת ה-VPC לכל אחד מהאתרים האלה, תוכלו ליצור רשת משנית כדי לייצג כל רשת. אחרי שתשלימו את ההגדרה הזו, NCC יספק קישוריות מלאה בין כל שלושת האתרים.

כפי שמוצג בתרשים הבא, אפשר ליצור רשתות מסוג Spoke שמסתמכות על משאבי קישוריות כמו Cloud VPN,‏ Cloud Interconnect ו-Router appliance.

בתרשים לא מוצג Cross-Cloud Interconnect, אבל אפשר להשתמש גם ב-VLAN attachments של Cross-Cloud Interconnect.

העברת נתונים ברשת של Google.
העברת נתונים ברשת של Google (לחצו כדי להגדיל).

מידע נוסף על תרחיש השימוש הזה מופיע במאמר סקירה כללית על העברת נתונים מאתר לאתר.

שיקולים לגבי NCC

לפני שמגדירים המרות משופרות, חשוב לעיין בקטעים הבאים.

ניתוב

מסלולים שמותקנים על ידי רכזות היברידיות של NCC נחשבים למסלולים דינמיים.

מידע על אופן הטיפול בניתוב דינמי בהשוואה לסוגים אחרים של ניתוב זמין במאמר החלות והסדר במסמכי ה-VPC.

משאב תרחישים רלוונטיים לדוגמה
קביעת סדרי עדיפויות כל המשאבים של רכזות היברידיות משתמשים בנתבי Cloud. לפרטים על האופן שבו Cloud Routers מעבדים מסלולים שנלמדו כדי ליצור מסלולים דינמיים ברשת VPC או במרכז NCC, אפשר לעיין במאמר מסלולים שנלמדו בתיעוד של Cloud Router.
ASN כל נתבי ה-peering שאינם של Google שמקושרים ל-spoke יחיד חייבים להשתמש באותו מספר ASN כשהם מפרסמים קידומות ל-Cloud Router. זה חשוב כי אם שני עמיתים מפרסמים את אותו קידומת עם מספרי מערכת אוטונומית (ASN) או נתיבי מערכת אוטונומית שונים, רק מספר המערכת האוטונומית ונתיב המערכת האוטונומית של אחד מהעמיתים מפורסמים מחדש עבור הקידומת הזו. לכל רכזת צריכה להיות מערכת ASN שונה. כלומר, אם שני סשנים של BGP שייכים ל-spokes שונים, צריך להיות להם מספרי AS שונים. בנוסף, אם אתם משתמשים בתכונה 'העברת נתונים', אתם צריכים להקצות מספרי ASN כמו שמתואר במאמר דרישות ASN להעברת נתונים מאתר לאתר.
סשנים של BGP אין תמיכה בקהילות BGP.

שינויים בפרסום ניתוב כשמשתמשים בהעברת נתונים מאתר לאתר

כשמוסיפים חיבור VLAN של Cloud Interconnect או מנהרת Cloud VPN ל-Spoke היברידי,‏ NCC מעדכן את סשן ה-BGP התואם של חיבור ה-VLAN או מנהרת ה-Cloud VPN, כך שהוא יפרסם מחדש את הקידומות שנלמדו על ידי סשנים של BGP של חיבורי VLAN אחרים של Cloud Interconnect או מנהרות Cloud VPN שמחוברים לכל אחד מה-Spokes ההיברידיים של ה-Hub שבהם מופעלת האפשרות של העברת נתונים מאתר לאתר.

תמיכה במוצרים אחרים

בקטעים הבאים מוסבר איך NCC פועל עם מוצרים ותכונות אחרים של רשתות.

רשתות מסוג Hub and Spoke וקישור בין רשתות VPC שכנות (peering)

רשתות Spoke ב-NCC VPC יכולות:

  • ייצוא נתיבי תת-רשת מקומיים אל ה-Hub
  • ייבוא נתיבי תת-רשת מ-VPC spokes אחרים
  • ייבוא נתיבים דינמיים מ-spokes היברידיים

ב-VPC spokes אין תמיכה בייצוא של:

מידע נוסף על רשתות Spoke של NCC VPC זמין במאמרים סקירה כללית על רשתות Spoke של VPC וסקירה כללית על מסנני Spoke.

רשת VPC מסוג spoke יכולה להתחבר לרשת VPC אחרת שלא מוגדרת כ-spoke ברשת ה-hub באמצעות קישור בין רשתות VPC שכנות. פרטים על אופן ההחלפה של מסלולים באמצעות VPC Network Peering זמינים בקטע אפשרויות להחלפת מסלולים במסמכי התיעוד של VPC Network Peering.

רשתות VPC משותפות

אפשר להוסיף רשתות VPC משותפות כרשתות מסוג spoke ב-NCC hub. המרכז יכול להיות בכל פרויקט. החיבור של רשתות ה-VPC המשניות לרשת ה-VPC הראשית יכול להתבצע מאותו פרויקט או כרשתות VPC משניות בפרויקט אחר מרשת ראשית.

מומלץ להקצות את התפקיד networkconnectivity.googleapis.com/spokeAdmin לאדמינים של פרויקטים של שירותים. פרטים על התפקיד הזה ועל תפקידים אחרים ב-NCC זמינים במאמר תפקידים והרשאות.

רשתות מדור קודם

משאבי Spoke לא יכולים להיות חלק מרשת מדור קודם.

מנהרות VPN

אין תמיכה במנהרות VPN קלאסיות.

העברת נתונים

אם אתם משתמשים בהעברת נתונים, כדאי לעיין בקטע שיקולים במאמר בנושא סקירה כללית של העברת נתונים מאתר לאתר.

הסכם רמת שירות (SLA)

מידע על הסכם רמת השירות של NCC זמין במאמר הסכם רמת השירות (SLA) של Network Connectivity Center.

תמחור

מידע על תמחור זמין במאמר תמחור של NCC.

המאמרים הבאים