O Network Connectivity Center (NCC) é um framework de orquestração que simplifica a conectividade de rede entre recursos spoke conectados a um recurso de gerenciamento central chamado hub. O NCC oferece suporte aos seguintes tipos de spokes:
- Spokes de nuvem privada virtual (VPC)
- Spokes de VPC do produtor
- Spokes do gateway do NCC
- Spokes híbridos
Com a conectividade hub-spoke, é possível fazer o seguinte:
- Conecte várias redes VPC entre si. As redes VPC podem estar localizadas em projetos diferentes na mesma Google Cloud organização ou em organizações diferentes.
- Conectar várias redes VPC à infraestrutura no local ou a outras redes de provedor de nuvem. Essas redes externas podem ser acessadas por qualquer tipo de spoke híbrido. Essa abordagem é conhecida como conectividade site a nuvem.
- Utilize as VMs do dispositivo roteador para gerenciar a conectividade entre as redes VPC.
- Use uma rede Google Cloud VPC como uma rede de longa distância (WAN, na sigla em inglês) corporativa para conectar redes fora do Google Cloud. É possível estabelecer conectividade entre sites externos usando qualquer tipo de spoke híbrido. Essa abordagem é conhecida como conectividade site a site conectividade.
Como funciona
Quando um hub usa spokes VPC, é possível configurar a conectividade entre essas redes VPC conectadas ao hub trocando rotas de sub-rede entre todas ou algumas das redes VPC.
Quando um hub usa spokes VPC e híbridos, a conectividade de qualquer um para qualquer um é aceita em todos esses spokes.
Quando um hub usa spokes híbridos localizados em uma única rede VPC, também é possível configurar a transferência de dados de site para site para que as rotas dinâmicas com próximos saltos que sejam spokes híbridos (por exemplo, um anexo da VLAN do Cloud Interconnect) sejam anunciadas para uma rede local pelas sessões do BGP dos outros spokes híbridos nessa rede VPC.
Consulte as seções a seguir para conferir uma descrição detalhada dos hubs e spokes.
Hubs
Um hub do NCC é um recurso global ao qual você anexa spokes. Um único hub pode conter raios de várias regiões. No entanto, se algum dos spokes de um hub usar o recurso de transferência de dados site a site, os recursos associados a esses spokes precisarão estar na mesma rede VPC. Os spokes que não usam a transferência de dados site a site podem ser associados a qualquer rede VPC no projeto.
Spokes
Um spoke representa um ou mais Google Cloud recursos de rede que estão conectados a um hub.
Ao criar um spoke, associe-o a pelo menos um recurso de conectividade compatível, que também é chamado de recurso de apoio.
Um spoke pode usar qualquer um dosseguintes Google Cloud recursos como apoio.
Spokes VPC
Os spokes VPC permitem conectar duas ou mais redes VPC a um hub para que as redes troquem rotas de sub-rede. Os spokes VPC anexados a um único hub podem fazer referência a redes VPC no mesmo projeto ou em um projeto diferente (incluindo um projeto em uma organização diferente).
Os spokes VPC exportam rotas de sub-rede para o hub e importam rotas de sub-rede e rotas dinâmicas do hub.
Para informações detalhadas sobre os spokes VPC, consulte Visão geral dos spokes VPC.
Os spokes VPC fornecem conectividade entre intervalos de sub-rede IPv4 e IPv6 de várias redes VPC. É possível configurar cada spoke VPC para exportar intervalos de sub-rede da seguinte maneira:
- Somente intervalos de sub-rede IPv4
- Intervalos de sub-rede IPv4 e IPv6
- Somente intervalos de sub-rede IPv6
Considere um spoke cuja rede VPC tenha uma combinação de tipos de pilha de sub-rede. Se você configurar o spoke para exportar apenas intervalos de sub-rede IPv6, os intervalos de sub-rede IPv6 de sub-redes de pilha dupla e somente IPv6 serão trocados, mas os intervalos de sub-rede IPv4 de sub-redes somente IPv4 e de pilha dupla não serão trocados.
Spokes de VPC do produtor
Se você tiver um spoke VPC que consome um serviço de uma rede de produtor em outro projeto pelo peering de rede VPC, será possível tornar o serviço acessível pelos outros spokes no hub do NCC criando um spoke VPC de produtor.
Para informações detalhadas sobre spokes de VPC do produtor, consulte Spokes de VPC do produtor.
Spokes do gateway
O gateway do NCC é um tipo de spoke regional anexado ao hub do NCC. Ele permite a segurança do tráfego de rede entre nuvens. O gateway do NCC permite a inspeção do Serviço de segurança de borda (SSE) de terceiros.
Para informações detalhadas sobre os spokes do gateway do NCC, consulte Visão geral do gateway do NCC.
Spokes híbridos
Um spoke híbrido representa um ou mais recursos de conectividade de rede conectados a um hub. Um tipo de spoke híbrido pode ser qualquer um dos seguintes recursos associados a um spoke:
- VMs de dispositivos roteadores
- Túneis de VPN de alta disponibilidade
- Anexos da VLAN do Cloud Interconnect para:
- Interconexão dedicada
- Interconexão por parceiro
- Interconexão entre nuvens
- Interconexão entre nuvens por parceiro para OCI
- Interconexão entre nuvens por parceiro para AWS (pré-lançamento)
Um único spoke híbrido pode ser associado a mais de um recurso do mesmo tipo. Por exemplo, um spoke híbrido pode fazer referência a dois ou mais túneis de VPN de alta disponibilidade, mas esse mesmo spoke híbrido também não pode referenciar VMs do dispositivo roteador ou anexos da VLAN do Cloud Interconnect. Um spoke híbrido precisa estar no mesmo projeto que o hub do NCC.
A transferência de dados site a site usando spokes híbridos exige que os spokes estejam localizados na mesma rede VPC. Saiba mais em Visão geral da transferência de dados site a site.
Portas do dispositivo roteador
Um spoke associado a uma instância de VM do dispositivo roteador oferece suporte aos seguintes casos de uso:
- Conectividade do site para a nuvem IPv4: estabeleça a conectividade entre um site externo e os recursos de rede VPC.
- Transferência de dados site a site IPv4: use a rede do Google como parte de uma rede de longa distância (WAN, na sigla em inglês) que inclui seus sites externos para transferir dados entre todos os sites.
- Conectividade IPv4 entre redes VPC: use um dispositivo virtual de rede de terceiros para estabelecer a conectividade entre as redes VPC.
Todos os spokes site a site conectados ao mesmo hub precisam ter todos os recursos de suporte na mesma rede VPC.
Spokes de túnel de VPN de alta disponibilidade
Um spoke associado a túneis do Cloud VPN (VPN de alta disponibilidade) oferece suporte aos seguintes casos de uso:
- Conectividade do site para a nuvem IPv4 e IPv6 (pré-lançamento): estabeleça a conectividade entre um site externo e os recursos de rede VPC.
- Transferência de dados site a site IPv4 e IPv6 (pré-lançamento): use a rede do Google como parte de uma rede de longa distância (WAN, na sigla em inglês) que inclui seus sites externos para transferir dados entre todos os sites.
Todos os dispositivos vinculados a um único spoke e todos os túneis do Cloud VPN e anexos da VLAN precisam estar na mesma rede VPC.
Spokes de anexo da VLAN do Cloud Interconnect
Um spoke associado a anexos da VLAN do Cloud Interconnect oferece suporte aos seguintes casos de uso:
- Conectividade do site para a nuvem IPv4 e IPv6 (pré-lançamento): todos os dispositivos vinculados a um único spoke precisam estar na mesma rede VPC.
- Transferência de dados site a site IPv4 e IPv6 (pré-lançamento): todos os túneis do Cloud VPN, anexos da VLAN ou ambos precisam estar na mesma rede VPC.
Interconexão entre nuvens por parceiro para AWS
O Interconexão entre nuvens por parceiro para AWS oferece um método on demand para estabelecer o transporte entre nuvens sem precisar configurar manualmente os componentes de rede. Esse transporte está associado a um hub do NCC do cliente e cria spokes híbridos.
Para informações detalhadas sobre Interconexão entre nuvens por parceiro para conectividade AWS, consulte a visão geral do Interconexão entre nuvens por parceiro para AWS.
Troca de rotas e filtros de spoke
Você controla quais rotas um spoke envia para o hub do NCC usando exportação filtros:
Os spokes VPC oferecem suporte à exportação de intervalos de sub-rede IPv4 e intervalos de sub-rede IPv6.
Os spokes híbridos oferecem suporte à exportação de rotas dinâmicas IPv4 e IPv6 (pré-lançamento), exceto para spokes de dispositivos roteadores, que oferecem suporte à exportação apenas de rotas dinâmicas IPv4.
Os spokes VPC importam todas as rotas do grupo de spokes do hub do NCC. Você controla quais rotas um spoke híbrido importa de seu grupo de spokes usando filtros de importação:
Os spokes híbridos podem anunciar novamente as rotas de sub-rede importadas.
Ao usar a transferência de dados site a site, os spokes híbridos podem anunciar novamente as rotas dinâmicas importadas de outros spokes híbridos.
Exemplos de casos de uso
As seções a seguir descrevem os principais casos de uso do NCC.
Conectar diferentes redes VPC com o NCC
Quando você anexa dois ou mais spokes VPC a um hub, o NCC fornece conectividade por rotas de sub-rede entre todas as redes VPC representadas pelos spokes. O uso de um hub simplifica o gerenciamento da conectividade de sub-rede de malha em grande escala. Consulte cotas para ver quantas redes VPC podem ser conectadas a um hub.
O diagrama a seguir mostra dois spokes VPC.
Conectividade local para spokes de VPC
Os spokes de VPC podem se conectar a redes locais usando spokes híbridos localizados em outras redes VPC (roteamento). Cada hub do NCC aceita vários spokes de VPC e anexos da VLAN do Cloud Interconnect, túneis de VPN de alta disponibilidade ou VMs de dispositivo roteador adicionados como spokes híbridos.
Conectar redes usando VMs do dispositivo roteador
O NCC pode usar VMs do dispositivo roteador nos dois cenários de conectividade IPv4 abaixo:
- Como conectar uma rede VPC a uma rede local ou de outro provedor de nuvem usando rotas dinâmicas
- Como conectar duas redes VPC entre si usando rotas dinâmicas
Com essa opção, o Cloud Router gerencia as sessões do BGP para as VMs do dispositivo roteador.
Conectar uma rede externa a Google Cloud
O diagrama a seguir usa um spoke híbrido com uma VM de dispositivo roteador para conectar duas redes VPC a uma rede externa. A VM do Cloud Router tem uma interface de rede (NIC, na sigla em inglês) em cada rede VPC.
Para mais informações sobre esse caso de uso, consulte Topologias site a nuvem que usam um dispositivo de terceiros.
Gerenciar a conectividade entre redes VPC
O diagrama a seguir usa um spoke híbrido com uma VM de dispositivo roteador que executa um software especializado de firewall ou inspeção de pacotes para conectar duas redes VPC.
Para mais informações, consulte Topologia VPC para VPC que usa um dispositivo de terceiros.
Transferência de dados pela rede do Google (site a site)
A transferência de dados fornece conectividade IPv4 e IPv6 (pré-lançamento) entre redes externas usando uma Google Cloud rede VPC e spokes híbridos. É possível transferir dados entre várias redes locais ou para outras redes na nuvem.
Ao criar um spoke híbrido, é possível ativar a opção de transferência de dados para esse spoke. Quando a transferência de dados é ativada para spokes híbridos conectados ao mesmo hub, as rotas dinâmicas aprendidas por cada VM do dispositivo Router, túnel do Cloud VPN ou anexo da VLAN do Cloud Interconnect são divulgadas novamente para as outras VMs, túneis ou anexos da VLAN associados a qualquer spoke híbrido conectado ao mesmo hub. A transferência de dados exige que todos os spokes híbridos se refiram às VMs do dispositivo roteador, aos túneis do Cloud VPN ou aos anexos da VLAN do Cloud Interconnect em uma única rede VPC.
Por exemplo, imagine que você tem data centers em Nova York, Sydney e Tóquio. Depois de usar recursos compatíveis para conectar sua rede VPC a cada um desses sites, crie um spoke para representar cada rede. Depois de concluir essa configuração, o NCC passa a fornecer conectividade de malha completa entre os três sites.
Conforme mostrado no diagrama a seguir, é possível criar spokes que dependem de recursos de conectividade, como Cloud VPN, Cloud Interconnect e dispositivo roteador.
O diagrama não mostra o Cross-Cloud Interconnect, mas também é possível usar anexos da VLAN do Cloud Interconnect.
Saiba mais sobre esse caso de uso na Visão geral da transferência de dados site a site.
Considerações sobre o NCC
Antes de configurar o NCC, revise as seções a seguir.
Calculando rota
As rotas instaladas por spokes híbridos do NCC são tratadas como rotas dinâmicas.
Saiba mais sobre como as rotas dinâmicas são tratadas em comparação com outros tipos de rotas em Aplicabilidade e ordem na documentação da VPC.
| Recurso | Casos de uso aplicáveis |
|---|---|
| Priorização | Todos os recursos spoke híbridos usam o Cloud Router. Para detalhes sobre como os Cloud Routers processam rotas aprendidas para criar rotas dinâmicas em uma rede VPC ou hub do NCC, consulte Rotas aprendidas na documentação do Cloud Router. |
| ASN | Todos os roteadores de peering que não são do Google e que estão associados a um único spoke precisam usar o mesmo ASN ao divulgar prefixos para o Cloud Router. Isso é importante porque, se dois pares divulgarem o mesmo prefixo com caminhos AS ou ASNs diferentes, apenas o caminho AS e o ASN de um deles será divulgado novamente nesse prefixo. Spokes diferentes precisam ter ASNs diferentes. Ou seja, se duas sessões do BGP pertencerem a spokes diferentes, elas precisarão ter ASNs diferentes. Além disso, ao usar o recurso de transferência de dados, você precisa atribuir ASNs, conforme descrito nos Requisitos de ASN para a transferência de dados site a site. |
| Sessões do BGP | As comunidades de BGP não são compatíveis. |
Alterações no anúncio de rota ao usar a transferência de dados site a site
Quando você adiciona um anexo da VLAN do Cloud Interconnect ou um túnel do Cloud VPN a um spoke híbrido, o NCC atualiza a sessão do BGP correspondente para o anexo da VLAN ou o túnel do Cloud VPN para que ele anuncie novamente os prefixos aprendidos por sessões do BGP dos outros anexos da VLAN do Cloud Interconnect ou túneis do Cloud VPN conectados a qualquer um dos spokes híbridos do hub que têm a opção de transferência de dados de site para site ativada.
Compatibilidade com outros produtos
As seções a seguir descrevem como o NCC funciona com outros produtos e recursos de rede.
Spokes VPC e peering de rede VPC
Os spokes VPC do NCC podem fazer o seguinte:
- Exportar rotas de sub-rede local para o hub
- Importar rotas de sub-rede de outros spokes VPC
- Importar rotas dinâmicas de spokes híbridos
Os spokes VPC não oferecem suporte à exportação do seguinte:
Para mais informações sobre os spokes VPC do NCC, consulte Visão geral dos spokes VPC e Visão geral dos filtros de spoke.
Um spoke VPC pode se conectar a outra rede VPC que não seja um spoke no hub usando o peering de rede VPC. Para saber como as rotas são trocadas usando o peering de rede VPC, consulte opções de troca de rota na documentação do peering de rede VPC.
Redes VPC compartilhada
As redes VPC compartilhada podem ser adicionadas como spokes VPC a um hub do NCC. O hub pode estar em qualquer projeto. Esses spokes VPC podem se conectar ao hub do mesmo projeto ou como spokes VPC em um projeto diferente de um hub.
Recomendamos atribuir o papel networkconnectivity.googleapis.com/spokeAdmin aos administradores de projetos de serviço. Para detalhes sobre esse e outros
papéis do NCC, consulte
Papéis e permissões.
Redes legadas
Os recursos spoke não podem fazer parte de uma rede legada.
Túneis VPN
Túneis VPN clássicos não são compatíveis.
Transferência de dados
Se você estiver usando a transferência de dados, revise a seção Considerações da visão geral da transferência de dados site a site.
Contrato de nível de serviço
Para informações sobre o contrato de nível de serviço (SLA) do NCC, consulte Contrato de nível de serviço (SLA) do Network Connectivity Center.
Preços
Para informações sobre preços, consulte Preços do NCC.
A seguir
- Para saber como gerenciar hubs e spokes, consulte Trabalhar com hubs e spokes.
- Para saber como usar os spokes do Cloud VPN, consulte Conectar dois locais usando os spokes do Cloud VPN.
- Para uma lista de parceiros com soluções integradas ao NCC, consulte Parceiros do NCC.
- Para conferir as cotas e os limites do NCC, consulte Cotas e limites.