Network Connectivity Center (NCC) הוא מסגרת תזמור שמפשטת את קישוריות הרשת בין משאבי Spoke שמחוברים למשאב ניהול מרכזי שנקרא Hub. ב-NCC יש תמיכה בסוגים הבאים של רשתות מסוג Hub and Spoke:
- רשתות מסוג Hub and Spoke בענן וירטואלי פרטי (VPC)
מרכזי רשת היברידיים, שאפשר לשייך לכל אחד מהמשאבים הבאים:
- מנהרות HA VPN
- צירופים ל-VLAN ב-Cloud Interconnect
- מכונות וירטואליות של נתב וירטואלי
- צירופים ל-VLAN ב-Cross-Cloud Interconnect
- Partner Cross-Cloud Interconnect לצירופי VLAN ב-Oracle Cloud Infrastructure (OCI)
- Partner Cross-Cloud Interconnect for Amazon Web Services (AWS) (תצוגה מקדימה)
בעזרת קישוריות של רכזת ונקודות הסתעפות, אפשר:
- חיבור של כמה רשתות VPC זו לזו. רשתות ה-VPC יכולות להיות ממוקמות בפרויקטים שונים באותו ארגון Google Cloud או בארגונים שונים.
- חיבור של כמה רשתות VPC לרשתות בארגון או לרשתות של ספק שירותי ענן אחר. אפשר להגיע לרשתות החיצוניות האלה דרך כל סוג של רשת היברידית מסוג Hub and Spoke. הגישה הזו נקראת קישוריות מאתר לענן.
- אפשר להשתמש במכונות וירטואליות של Router appliance כדי לנהל את הקישוריות בין רשתות ה-VPC.
- אפשר להשתמש ברשת Google Cloud VPC כרשת תקשורת מרחבית (WAN) ארגונית כדי לחבר רשתות שנמצאות מחוץ ל- Google Cloud. אתם יכולים ליצור קישוריות בין האתרים החיצוניים שלכם באמצעות כל סוג של רכזת היברידית. הגישה הזו נקראת קישוריות מאתר לאתר.
איך זה עובד
כשמרכז משתמש ברשתות VPC מסוג spoke, אפשר להגדיר קישוריות בין רשתות ה-VPC האלה שמחוברות למרכז על ידי החלפת מסלולי משנה בין כל רשתות ה-VPC או חלק מהן.
כשמרכז משתמש גם ב-VPC spokes וגם ב-hybrid spokes, נתמכת קישוריות מכל סוג בין כל ה-spokes האלה.
כשמרכזת משתמשת בחיבורי spoke היברידיים שנמצאים ברשת VPC אחת, אפשר גם להגדיר העברת נתונים בין אתרים כך שהמסלולים הדינמיים שהצעד הבא שלהם הוא חיבור spoke היברידי – למשל, חיבור VLAN של Cloud Interconnect – יפורסמו ברשת מקומית על ידי סשנים של BGP של חיבורי spoke היברידיים אחרים באותה רשת VPC.
בקטעים הבאים מופיע תיאור מפורט של רכזות ושל חיבורים.
מרכזי פעילות
מרכז NCC הוא משאב גלובלי שאליו מצרפים רשתות spoke. מרכז אחד יכול להכיל רשתות מסוג spoke מכמה אזורים. עם זאת, אם אחד מה-spokes של ה-hub משתמש בתכונה של העברת נתונים מאתר לאתר, כל המשאבים שמשויכים ל-spokes האלה חייבים להיות באותה רשת VPC. אפשר לשייך רשתות מסוג Hub-and-Spoke שלא משתמשות בהעברת נתונים מאתר לאתר לכל רשת VPC בפרויקט.
אופניים
רשת מסוג Spoke מייצגת משאב רשת אחד או יותר Google Cloud שמחוברים לרשת מסוג Hub.
כשיוצרים רכזת משנית, צריך לשייך אותה למשאב קישוריות נתמך אחד לפחות, שנקרא גם משאב בסיסי.
ה-spoke יכול להשתמש בכל אחד מהמשאבים הבאים Google Cloud כמשאב הגיבוי שלו.
רשתות מסוג Hub and Spoke ב-VPC
רשתות מסוג Hub and Spoke מאפשרות לחבר שתי רשתות VPC או יותר ל-Hub, כך שהרשתות מחליפות נתיבי רשת משנה. רשתות VPC מסוג Hub and Spoke שמצורפות ל-Hub יחיד יכולות להפנות לרשתות VPC באותו פרויקט או בפרויקט אחר (כולל פרויקט בארגון אחר).
רשתות מסוג Hub מייצאות נתיבי תת-רשת לרשתות מסוג Hub ומייבאות נתיבי תת-רשת ונתיבים דינמיים מרשתות מסוג Hub.
מידע מפורט על רשתות מסוג Hub and Spoke ב-VPC זמין במאמר סקירה כללית על רשתות מסוג Hub and Spoke ב-VPC.
רשתות spoke של VPC מספקות קישוריות בין טווחי רשתות משנה של IPv4 ו-IPv6 מכמה רשתות VPC. אפשר להגדיר כל רשת מסוג spoke ב-VPC לייצא טווחי תת-רשת באופן הבא:
- רק טווחי רשת משנה של IPv4
- טווחי רשתות משנה של IPv4 ו-IPv6
- רק טווחי רשתות משנה של IPv6
כדאי לשקול רכזת שרשת ה-VPC שלה כוללת שילוב של סוגי מחסנית של רשתות משנה. אם מגדירים את ה-spoke לייצא רק טווחי רשתות משנה של IPv6, מתבצעת החלפה של טווחי רשתות משנה של IPv6 מרשתות משנה עם תמיכה כפולה ומרשתות משנה של IPv6 בלבד, אבל לא מתבצעת החלפה של טווחי רשתות משנה של IPv4 מרשתות משנה של IPv4 בלבד ומרשתות משנה עם תמיכה כפולה.
רכזות היברידיות
רשת מסוג Spoke היברידית מייצגת משאב אחד או יותר של קישוריות לרשת שמחוברים לרשת Hub. סוג ה-Spoke ההיברידי יכול להיות כל אחד מהמשאבים הבאים שאליהם משויך ה-Spoke:
- מכונות וירטואליות של נתב וירטואלי
- מנהרות HA VPN
- צירופים ל-VLAN ב-Dedicated Interconnect
- צירופים ל-VLAN ב-Partner Interconnect
- צירופים ל-VLAN ב-Cross-Cloud Interconnect
- Partner Cross-Cloud Interconnect for AWS VLAN attachments
אפשר לשייך רכזת היברידית אחת ליותר ממשאב אחד מאותו סוג. לדוגמה, רשת מסוג spoke היברידית יכולה להפנות לשתי מנהרות HA VPN או יותר, אבל אותה רשת מסוג spoke היברידית לא יכולה להפנות גם למכונות וירטואליות של Router appliance או לחיבורי VLAN של Cloud Interconnect. החיבור ההיברידי צריך להיות באותו פרויקט כמו ה-NCC hub.
העברת נתונים מאתר לאתר באמצעות רכזות היברידיות מחייבת שהרכזות יהיו באותה רשת VPC. מידע נוסף זמין במאמר סקירה כללית על העברת נתונים מאתר לאתר.
רכיבי Router appliance
spoke שמשויכת למכונת VM של נתב וירטואלי תומכת בתרחישי השימוש הבאים:
- קישוריות IPv4 מאתר לענן: יצירת קישוריות בין אתר חיצוני למשאבי רשת ה-VPC.
- העברת נתונים מאתר לאתר ב-IPv4: שימוש ברשת של Google כחלק מרשת רחבת היקף (WAN) שכוללת את האתרים החיצוניים שלכם, כדי להעביר נתונים בין כל האתרים.
- קישוריות IPv4 בין רשתות VPC: אפשר להשתמש במכשיר וירטואלי של רשת צד שלישי כדי ליצור קישוריות בין רשתות ה-VPC.
כל הרשתות מסוג Hub-and-Spoke שמחוברות לאותו Hub צריכות להשתמש בכל משאבי הגיבוי שלהן באותה רשת VPC.
מנהרות HA VPN
רשת spoke שמשויכת למנהרות Cloud VPN (HA VPN) תומכת בתרחישי השימוש הבאים:
- קישוריות IPv4 מאתר לענן: יצירת קישוריות בין אתר חיצוני לבין משאבי רשת ה-VPC.
- העברת נתונים מאתר לאתר ב-IPv4: שימוש ברשת של Google כחלק מרשת רחבת היקף (WAN) שכוללת את האתרים החיצוניים שלכם, כדי להעביר נתונים בין כל האתרים.
כל מכשירי ה-Appliance שמקושרים מ-Spoke יחיד, וכל מנהרות ה-Cloud VPN, קובצי ה-VLAN, חייבים להיות באותה רשת VPC.
רכיבי Spoke של צירוף ל-VLAN ב-Cloud Interconnect
רשת מסוג Spoke שמשויכת לצירופי VLAN של Cloud Interconnect תומכת בתרחישי השימוש הבאים:
- קישוריות IPv4 בין אתר לענן: כל המכשירים שמקושרים ממרכז אחד צריכים להיות באותה רשת VPC.
- העברת נתונים מ-IPv4 מאתר לאתר: כל מנהרות ה-Cloud VPN, כל חיבורי ה-VLAN או שניהם צריכים להיות באותה רשת VPC.
Partner Cross-Cloud Interconnect for AWS
Partner Cross-Cloud Interconnect for AWS מספק שיטה על פי דרישה להקמת העברה בין עננים בלי להגדיר ידנית רכיבי רשת. ההעברה הזו משויכת למרכז NCC של לקוח ויוצרת רשתות משנה היברידיות.
מידע מפורט על Partner Cross-Cloud Interconnect לקישוריות ל-AWS זמין במאמר סקירה כללית של Partner Cross-Cloud Interconnect ל-AWS.
החלפת מסלולים עם קישוריות ל-VPC
רכזות NCC VPC תומכות בהחלפת טווחי רשתות המשנה הבאים:
אפשר גם להחליף מסלולים דינמיים של IPv4 – כלומר, מסלולים שנלמדו על ידי רכזות היברידיות באמצעות BGP – עם רכזות VPC או עם רכזות היברידיות אחרות.
ייבוא של תת-רשתות של רכזות עבור רכזות משנה היברידיות
כדי להפעיל את הפרסום האוטומטי של טווחי תת-רשתות של כתובות IP של רשתות spoke ב-VPC ברשתות מקומיות ובספקי שירותי ענן אחרים באמצעות BGP, צריך להפעיל את הייבוא של תת-רשתות של רשתות hub לרשתות spoke היברידיות. כשהאפשרות הזו מופעלת, כל רשתות המשנה החדשות של VPC שנוצרות או נמחקות, ונמצאות בטבלת המסלולים של הרכזת, מיובאות אוטומטית על ידי רשתות מסוג spoke היברידיות ומפורסמות באמצעות BGP לעמיתים המרוחקים שלהן.
כדי לפרסם באופן אוטומטי טווחי כתובות IP של רשתות משנה מסוג spoke ב-VPC לרשתות spoke היברידיות, משתמשים בדגל --include-import-ranges בשדה ALL_IPV4_RANGES במהלך יצירת ה-spoke. כברירת מחדל, השדה --include-import-ranges ריק, מה שאומר שלא מתבצע ייבוא של רשתות משנה של רכזות ל-spokes היברידיים חדשים או קיימים עד שמציינים את ALL_IPV4_RANGES. בנוסף, רכזות היברידיות יכולות לשלוח טווחים של כתובות IP ציבוריות לשימוש פרטי לרכזת NCC (גרסת Preview).
מסננים של מרכזי משנה
NCC מאפשרת להגביל את הקישוריות בין רכזות באמצעות מסנני רכזות.
מידע מפורט על מסנני Spoke זמין במאמר סקירה כללית על מסנני Spoke.
מידע מפורט על יצירת מרכזי משנה היברידיים זמין במאמר בנושא עבודה עם מרכזי משנה.
תרחישים לדוגמה
בקטעים הבאים מתוארים תרחישי השימוש העיקריים ב-NCC.
חיבור בין רשתות VPC שונות באמצעות NCC
כשמצרפים שני רכזות או יותר לרכזת, NCC מספק קישוריות באמצעות נתיבי תת-רשת בין כל רשתות ה-VPC שמיוצגות על ידי הרכזות. שימוש במרכז מפשט את הניהול של קישוריות לרשתות משנה גדולות. בקטע מיכסות מוסבר כמה רשתות VPC אפשר לקשר למרכז.
הדיאגרמה הבאה מציגה שני spokes של VPC.
קישוריות מקומית לרשתות מסוג spoke ב-VPC
רשתות VPC מסוג Hub יכולות להתחבר לרשתות מקומיות באמצעות רשתות VPC מסוג Hub היברידיות שנמצאות ברשתות VPC אחרות (לניתוב). כל רכזת NCC תומכת בכמה רשתות VPC מסוג Hub and Spoke ובחיבורי VLAN של Cloud Interconnect, במנהרות HA VPN או במכונות וירטואליות של מכשירי נתב שנוספו כרשתות Spoke היברידיות.
חיבור רשתות באמצעות מכונות וירטואליות של מכשירי נתב
NCC יכול להשתמש במכונות וירטואליות של מכשיר נתב בשני תרחישי קישוריות IPv4 הבאים:
- חיבור רשת VPC לרשת מקומית או לרשת של ספק ענן אחר באמצעות מסלולים דינמיים
- חיבור בין שתי רשתות VPC באמצעות מסלולים דינמיים
באמצעות האפשרות הזו, Cloud Router מנהל את סשני ה-BGP עבור מכונות וירטואליות של Router appliance.
חיבור רשת חיצונית אל Google Cloud
בדיאגרמה הבאה מוצג רכזת היברידית עם מכונה וירטואלית של נתב כדי לחבר שתי רשתות VPC לרשת חיצונית. למכונה הווירטואלית של Cloud Router יש ממשק רשת (NIC) אחד בכל רשת VPC.
מידע נוסף על תרחיש השימוש הזה זמין במאמר טופולוגיות של אתר ל-Cloud שמשתמשות במכשיר של צד שלישי.
ניהול הקישוריות בין רשתות VPC
בתרשים הבא מוצג חיבור בין שתי רשתות VPC באמצעות רשת משנה היברידית עם מכונה וירטואלית של מכשיר נתב שמריצה תוכנה מיוחדת של חומת אש או של בדיקת מנות.
מידע נוסף זמין במאמר טופולוגיה של VPC ל-VPC שמשתמשת במכשיר של צד שלישי.
העברת נתונים ברשת של Google (מאחד לאחד)
העברת נתונים מספקת קישוריות IPv4 בין רשתות חיצוניות באמצעות Google Cloud רשת VPC ורשתות משנה היברידיות. אפשר להעביר נתונים בין כמה רשתות מקומיות או לרשתות ענן אחרות.
כשיוצרים רכזת היברידית, אפשר להפעיל את האפשרות להעברת נתונים עבור הרכזת הזו. כשמעבירים נתונים בין רכזות שמחוברות לאותה רשת, המסלולים הדינמיים שנלמדים על ידי כל מכונה וירטואלית של נתב, מנהרת Cloud VPN או חיבור VLAN של Cloud Interconnect, מפורסמים מחדש למכונות וירטואליות, למנהרות או לחיבורי VLAN אחרים שמשויכים לכל רכזת שמחוברת לאותה רשת. העברת נתונים מחייבת שכל הרכזות ההיברידיות יפנו למכונות וירטואליות של מכשיר נתב, למנהרות Cloud VPN או לחיבורי VLAN של Cloud Interconnect ברשת VPC אחת.
לדוגמה, נניח שיש לכם מרכזי נתונים בניו יורק, בסידני ובטוקיו. אחרי שתשתמשו במשאבים נתמכים כדי לחבר את רשת ה-VPC לכל אחד מהאתרים האלה, תוכלו ליצור רשת משנית כדי לייצג כל רשת. אחרי שתשלימו את ההגדרה הזו, NCC יספק קישוריות מלאה בין כל שלושת האתרים.
כפי שמוצג בתרשים הבא, אפשר ליצור רשתות מסוג Spoke שמסתמכות על משאבי קישוריות כמו Cloud VPN, Cloud Interconnect ו-Router appliance.
בתרשים לא מוצג Cross-Cloud Interconnect, אבל אפשר להשתמש גם ב-VLAN attachments של Cross-Cloud Interconnect.
מידע נוסף על תרחיש השימוש הזה מופיע במאמר סקירה כללית על העברת נתונים מאתר לאתר.
שיקולים לגבי NCC
לפני שמגדירים המרות משופרות, חשוב לעיין בקטעים הבאים.
הקצאת כתובות IP
התמיכה בגרסת ה-IP תלויה בסוג ה-spoke:
רשתות VPC מסוג Spoke: NCC תומך בגרסאות ה-IP הבאות:
IPv4 ו-IPv6 להחלפת טווחי רשתות משנה.
אפשר להגדיר את רשתות ה-Spoke ב-VPC כך שיחליפו רק טווחי תת-רשתות של IPv4, רק טווחי תת-רשתות של IPv6 או גם טווחי תת-רשתות של IPv4 וגם של IPv6.
כתובות IPv4 רק להחלפת מסלולים דינמיים.
רכזות היברידיות: NCC תומך ב-IPv4 בלבד. לדוגמה:
אם במרכז יש העברת נתונים מאתר לאתר, המשאבים שמשויכים למרכזים תומכים רק בתנועת IPv4. ההצהרה הזו חלה על כל סוגי ה-spoke ההיברידיים: מכשיר נתב, חיבור VLAN ו-VPN spokes.
רכיבי נתב וירטואלי מסוג spokes באתרים תומכים רק בתנועת IPv4.
כשיוצרים מכונה וירטואלית של נתב וירטואלי, כתובת ה-IPv4 הפנימית הראשית של המכונה הווירטואלית צריכה להיות כתובת RFC 1918.
ניתוב
מסלולים שמותקנים על ידי רכזות היברידיות של NCC נחשבים למסלולים דינמיים.
מידע על אופן הטיפול בניתוב דינמי בהשוואה לסוגים אחרים של ניתוב זמין במאמר החלות והסדר במסמכי ה-VPC.
| משאב | תרחישים רלוונטיים לדוגמה |
|---|---|
| קביעת סדרי עדיפויות | כל המשאבים של רכזות היברידיות משתמשים בנתבי Cloud. לפרטים על האופן שבו Cloud Routers מעבדים מסלולים שנלמדו כדי ליצור מסלולים דינמיים ברשת VPC או במרכז NCC, אפשר לעיין במאמר מסלולים שנלמדו בתיעוד של Cloud Router. |
| ASN | כל נתבי ה-peering שאינם של Google שמקושרים ל-spoke יחיד חייבים להשתמש באותו מספר ASN כשהם מפרסמים קידומות ל-Cloud Router. זה חשוב כי אם שני עמיתים מפרסמים את אותו קידומת עם מספרי מערכת אוטונומית (ASN) או נתיבי מערכת אוטונומית שונים, רק מספר המערכת האוטונומית ונתיב המערכת האוטונומית של אחד מהעמיתים מפורסמים מחדש עבור הקידומת הזו. לכל רכזת צריכה להיות מערכת ASN שונה. כלומר, אם שני סשנים של BGP שייכים ל-spokes שונים, צריך להיות להם מספרי AS שונים. בנוסף, אם אתם משתמשים בתכונה 'העברת נתונים', אתם צריכים להקצות מספרי ASN כמו שמתואר במאמר דרישות ASN להעברת נתונים מאתר לאתר. |
| סשנים של BGP | אין תמיכה בקהילות BGP. |
שינויים בפרסום ניתוב כשמשתמשים בהעברת נתונים מאתר לאתר
כשמוסיפים חיבור VLAN של Cloud Interconnect או מנהרת Cloud VPN ל-Spoke היברידי, NCC מעדכן את סשן ה-BGP התואם של חיבור ה-VLAN או מנהרת ה-Cloud VPN, כך שהוא יפרסם מחדש את הקידומות שנלמדו על ידי סשנים של BGP של חיבורי VLAN אחרים של Cloud Interconnect או מנהרות Cloud VPN שמחוברים לכל אחד מה-Spokes ההיברידיים של ה-Hub שבהם מופעלת האפשרות של העברת נתונים מאתר לאתר.
תמיכה במוצרים אחרים
בקטעים הבאים מוסבר איך NCC פועל עם מוצרים ותכונות אחרים של רשתות.
רשתות מסוג Hub and Spoke וקישור בין רשתות VPC שכנות (peering)
רשתות Spoke של NCC VPC תומכות בהחלפת הנתונים הבאים:
- טווחים תקינים של תת-רשתות IPv4
- טווחי רשתות משנה של IPv6
- מסלולים דינמיים של IPv4
אי אפשר להחליף בין רשתות VPC את הפרטים הבאים:
- נתיבי תת-רשת של Peering
- מסלולים מקומיים עם כתובות IPv4 ציבוריות שמשמשות באופן פרטי
- נתיבי תת-רשת מקומיים עם כתובות IPv6
רשתות VPC מסוג Spokes לא מחליפות מסלולים סטטיים, אבל הן יכולות לייבא מסלולים דינמיים של IPv4 מ-NCC מ-Spokes היברידיות שנמצאות באותו מרכז NCC.
מידע נוסף על רשתות Spoke של NCC VPC זמין במאמר סקירה כללית על רשתות Spoke של VPC.
לפרטים על האופן שבו מתבצעת החלפת מסלולים באמצעות VPC Network Peering, אפשר לעיין באפשרויות להחלפת מסלולים במסמכי התיעוד של VPC Network Peering.
למרות שרשתות VPC מסוג spoke ב-NCC לא תומכות בהחלפת מסלולים סטטיים, רשת VPC מסוג spoke עדיין יכולה לייבא את המסלולים הסטטיים מרשת VPC אחרת באמצעות קישור בין רשתות שכנות (peering) של VPC.
בנוסף, רשת VPC מסוג spoke עדיין יכולה לייבא מסלולים דינמיים מרשת VPC אחרת באמצעות קישור בין רשתות שכנות (peering) של VPC. אם ברשת ה-VPC השנייה יש מסלולים דינמיים עם קבצים מצורפים של Cloud Interconnect VLAN או מנהרות Cloud VPN שמתחברים לרשת מקומית, אפשר לחבר את רשת ה-VPC מסוג Hub לרשת המקומית באמצעות פרסום מסלולים בהתאמה אישית של Cloud Router ואפשרויות להחלפת מסלולים בקישור בין רשתות VPC, כמו שמתואר בדוגמה של רשת מעבר במסמכי הקישור בין רשתות VPC.
רשתות VPC משותפות
אפשר להוסיף רשתות VPC משותפות כרשתות מסוג spoke ב-NCC hub. המרכז יכול להיות בכל פרויקט. החיבור של רשתות ה-VPC המשניות לרשת ה-VPC הראשית יכול להתבצע מאותו פרויקט או כרשתות VPC משניות בפרויקט אחר מרשת ראשית.
מומלץ להקצות את התפקיד networkconnectivity.googleapis.com/spokeAdmin לאדמינים של פרויקטים של שירותים. פרטים על התפקיד הזה ועל תפקידים אחרים ב-NCC זמינים במאמר תפקידים והרשאות.
רשתות מדור קודם
משאבי Spoke לא יכולים להיות חלק מרשת מדור קודם.
מנהרות VPN
אין תמיכה במנהרות VPN קלאסיות.
העברת נתונים
אם אתם משתמשים בהעברת נתונים, כדאי לעיין בקטע שיקולים במאמר בנושא סקירה כללית של העברת נתונים מאתר לאתר.
הסכם רמת שירות (SLA)
מידע על הסכם רמת השירות של NCC זמין במאמר הסכם רמת השירות (SLA) של Network Connectivity Center.
תמחור
מידע על תמחור זמין במאמר תמחור של NCC.