静的ルートの概要

このドキュメントでは、Network Connectivity Center が VPC スポークで静的ルートをサポートする方法について説明します。

このページを読む前に、次のリソースについてよく理解しておいてください。

  • Google Cloudのルートの概要については、ルートをご覧ください。
  • 静的ルートの概要については、静的ルートをご覧ください。

はじめに

サブネット ルートや動的ルートとは異なり、Network Connectivity Center ハブは静的ルートを交換しません。ハブは、各 VPC スポークで作成された静的ルートの構成の柔軟性を高めます。

次の条件がすべて満たされている場合、1 つの VPC スポークの静的ルートは別の VPC スポークのネクストホップを使用できます。

静的ルートの構成の柔軟性の追加は、VPC スポークにのみ適用され、純粋にルーティング VPC ネットワーク(ハイブリッド スポークのみを含む)である VPC ネットワークには適用されません。

他のタイプの静的ルート ネクストホップとの比較については、ネクストホップのプロジェクトとネットワークをご覧ください。

ネクストホップの内部パススルー ネットワーク ロードバランサを特定する

Google Cloud は、次のプロセスを使用して、ネクストホップの内部パススルー ネットワーク ロードバランサの IP アドレスを持つ静的ルートの内部パススルー ネットワーク ロードバランサを見つけようとします。

  • ネクストホップ IP アドレスがローカル サブネット ルートの宛先範囲内にある場合: Google Cloud 転送ルールの IP アドレスが対応するローカル サブネット内にある内部パススルー ネットワーク ロードバランサのみを検索します。ネクストホップ内部パススルー ネットワーク ロードバランサが見つかった場合、静的ルートとネクストホップの両方が同じ VPC ネットワーク内にあります。

  • ネクストホップ IP アドレスが Network Connectivity Center サブネット ルート(ハブからインポート)の宛先範囲内にある場合: Google Cloud は、転送ルールの IP アドレスが別の VPC スポークの対応するサブネット内にある内部パススルー ネットワーク ロードバランサのみを検索します。ネクストホップの内部パススルー ネットワーク ロードバランサが見つかった場合、静的ルートは 1 つの VPC スポークにあり、ネクストホップは別の VPC スポークにあります。

    • 別の VPC スポークにある内部パススルー ネットワーク ロードバランサを検出する方法については、接続に関する Network Connectivity Center の要件をご覧ください。

    • ルーティング VPC ネットワーク(ハイブリッド スポークを含む)でネクストホップ内部パススルー ネットワーク ロードバランサを使用する場合は、ルーティング VPC ネットワークを VPC スポークとしてハブに追加する必要があります。ルーティング VPC ネットワークを VPC スポークとして使用する場合に関連する制限事項については、動的ルート交換の制限事項をご覧ください。

  • ネクストホップ IP アドレスがピアリング サブネット ルートの宛先範囲内にある場合(VPC ネットワーク ピアリングを使用している別のネットワークからインポートされた場合):Google Cloud は、転送ルールの IP アドレスがピアリングされた VPC ネットワークの対応するサブネット内にある内部パススルー ネットワーク ロードバランサを排他的に検索します。ネクストホップ内部パススルー ネットワーク ロードバランサが見つかった場合、静的ルートは 1 つの VPC ネットワークにあり、ネクストホップはピアリングされた VPC ネットワークにあります。

ネクストホップの内部パススルー ネットワーク ロードバランサが見つからない場合、静的ルートの宛先範囲に送信されたパケットは破棄されます。

ネクストホップの内部パススルー ネットワーク ロードバランサの更新

Google Cloud は、ネクストホップの内部パススルー ネットワーク ロードバランサの特定を継続的に試みます。次の例では、静的ルートのネクストホップが自動的に更新されます。

  • ネクストホップの内部パススルー ネットワーク ロードバランサの置き換え: 静的ルートのネクストホップが内部パススルー ネットワーク ロードバランサの IP アドレスの場合、最初に静的ルートを削除しなくても、ネクストホップの内部パススルー ネットワーク ロードバランサを削除できます。 Google Cloud が同じ IP アドレスの代替内部パススルー ネットワーク ロードバランサを見つけると、 Google Cloud は代替内部パススルー ネットワーク ロードバランサのネクストホップに切り替わります。

  • 有効なネクストホップの内部パススルー ネットワーク ロードバランサがない既存の静的ルートは、有効なネクストホップの内部パススルー ネットワーク ロードバランサが見つかると、動作可能になります。 Google Cloudは、その内部パススルー ネットワーク ロードバランサのネクストホップの使用を開始します。

  • Network Connectivity Center の構成の調整: VPC スポークを別のスポーク グループに移動したり、エクスポート フィルタを調整したりすると、ネクストホップの内部パススルー ネットワーク ロードバランサが見つからなくなったり、別のネクストホップの内部パススルー ネットワーク ロードバランサが見つかって使用されたりする可能性があります。

接続に関する Network Connectivity Center の要件

別の VPC スポークでネクストホップの内部パススルー ネットワーク ロードバランサを見つけるには、内部パススルー ネットワーク ロードバランサの転送ルールで使用されるサブネットが、静的ルートが定義されている VPC スポークでアクセス可能である必要があります。次の両方の条件を満たす必要があります。

  1. ハブ トポロジでは、ネクストホップの内部パススルー ネットワーク ロードバランサを含むサブネット ルートの交換を許可する必要があります。

    • メッシュ トポロジを使用する場合、すべての VPC スポークは同じスポーク グループに属します。静的ルートは任意の VPC スポークに存在でき、そのネクストホップの内部パススルー ネットワーク ロードバランサは任意の VPC スポークに存在できます。

    • スタートポロジを使用する場合は、次の要件が適用されます。

      • 静的ルートがエッジ スポーク グループの VPC スポークにある場合、ネクストホップの内部パススルー ネットワーク ロードバランサは、そのエッジ VPC スポークまたはセンター スポーク グループの任意の VPC スポークに配置できます。ネクストホップをエッジ スポーク グループの別の VPC スポークにすることはできません。

      • 静的ルートが中央スポーク グループの VPC スポークにある場合、ネクストホップの内部パススルー ネットワーク ロードバランサは、任意の VPC スポーク(エッジ スポーク グループまたは中央スポーク グループ)に配置できます。

  2. 内部パススルー ネットワーク ロードバランサの転送ルールで使用されるサブネット範囲は、ハブにエクスポートする必要があります。詳細については、エクスポート フィルタを使用した VPC 接続をご覧ください。

グローバル アクセスの影響

グローバル アクセスが有効になっていないネクストホップの内部パススルー ネットワーク ロードバランサには、ロードバランサのリージョン外のリージョンからはアクセスできません。 Google Cloud が指定されたネクストホップ IP アドレスでネクストホップ ロードバランサを特定し、Network Connectivity Center の接続要件が満たされているが、ロードバランサでグローバル アクセスが有効になっていない場合、 Google Cloud は、ロードバランサのリージョンとは異なるリージョンの VM インスタンス、VLAN アタッチメント、Cloud VPN トンネルから送信されたすべてのパケットを破棄します。

この動作を変更して、すべてのリージョンからネクストホップ ロードバランサに到達できるようにするには、グローバル アクセスを有効にします

次のステップ