בדף הזה מובאת סקירה כללית מנקודת המבט של אדמין של רשת מסוג Hub and Spoke בענן וירטואלי פרטי (VPC).
אם רכזת Network Connectivity Center (NCC) והרשת המרכזית של ה-VPC נמצאות באותו פרויקט, לאדמינים של הרשת המרכזית של ה-VPC צריכים להיות שני הקישורים הבאים של ניהול הזהויות והרשאות הגישה (IAM) באותו פרויקט:
התפקיד Compute Network Admin (אדמין של רשת מחשוב) (
roles/compute.networkAdmin).תפקיד האדמין של NCC Spoke (
roles/networkconnectivity.spokeAdmin).
אם מרכז ה-NCC והרשת המחוברת מסוג VPC נמצאים בפרויקטים שונים, למדיניות IAM צריכות להיות ההרשאות הבאות.
לאדמינים של רשתות spoke ב-VPC צריכים להיות שני ה-IAM binding הבאים בפרויקט שמכיל את רשת ה-VPC (spoke):
- התפקיד Compute Network Admin (אדמין של רשת מחשוב) (
roles/compute.networkAdmin). - אדמין של רכזת NCC
(
roles/networkconnectivity.spokeAdmin).
- התפקיד Compute Network Admin (אדמין של רשת מחשוב) (
לאדמינים של רשתות spoke ב-VPC צריכות להיות גם ההרשאות הבאות ב-NCC hub או בפרויקט שמכיל את ה-NCC hub:
- תפקיד המשתמש של NCC Group (
roles/networkconnectivity.groupUser). כדי להוסיף רכזת לקבוצה בטופולוגיה של כוכב, צריך להיות לכם תפקיד משתמש בקבוצה. - התפקיד NCC Hub & Spoke Viewer
(
roles/networkconnectivity.hubViewer).
- תפקיד המשתמש של NCC Group (
אפשר גם להשתמש בתפקידים בהתאמה אישית, כל עוד הם כוללים את אותן הרשאות כמו התפקידים המוגדרים מראש שצוינו קודם.
אם רשת ה-VPC והרכזת של NCC ממוקמות בפרויקטים שונים, אדמין של רשת ה-VPC צריך ליצור הצעה לרשת משנית כדי לבקש מרשת ה-VPC להצטרף לרכזת. אדמין של מרכז בודק את ההצעה. אם האדמין של ה-hub יאשר את ההצעה, רשת ה-VPC תחובר ל-hub. אדמין של מרכז יכול גם לדחות הצעות להוספת ענפים. אדמינים של רשתות Spoke יכולים לבדוק את הסטטוס של הצעת VPC Spoke בכל שלב.
אתם יכולים להציע עדכונים לרשת מסוג spoke קיימת ב-VPC כדי לשנות את קבוצת טווחי רשתות המשנה שמיוצאים לטבלאות הניתוב של הרשת הראשית.
מידע נוסף מופיע בסעיפים הבאים.
- הצעת רשת מסוג Spoke ב-VPC בפרויקט אחר
- בדיקת הסטטוס של רשת VPC מסוג Spoke
- צפייה בטבלת הניתוב של VPC
- סקירה כללית על רשתות מסוג spoke ב-VPC
- שינוי טווחי כתובות של תת-רשתות שמיוצאות (גרסת Preview)
ייחודיות של נתיבי תת-רשת
בדומה לקישור בין רשתות VPC שכנות (peering), Google Cloud הוא מונע התנגשויות בין טווחי כתובות ה-IP של רשתות המשנה ברשתות VPC מסוג spoke שמחוברות לרכזת NCC. טווח כתובות IP של תת-רשת מתנגש עם טווח כתובות IP אחר של תת-רשת אם אחד מהתנאים הבאים מתקיים:
- טווח כתובות ה-IP של תת-רשת אחת ברשת VPC זהה בדיוק לטווח כתובות ה-IP של תת-רשת אחרת ברשת VPC אחרת.
- טווח כתובות ה-IP של תת-רשת אחת ברשת VPC נכלל בטווח כתובות ה-IP של תת-רשת אחרת ברשת VPC אחרת.
- טווח כתובות IP של רשת משנה ברשת VPC אחת מכיל טווח כתובות IP של רשת משנה ברשת VPC אחרת.
אי אפשר לייצא רשתות מסוג VPC spokes עם טווחי כתובות IP של תת-רשתות שמתנגשים אחת עם השנייה לאותו מרכז NCC. כדי למנוע שיתוף של טווח כתובות IP של רשת משנה מ-VPC מסוג Spoke אל רכזת NCC, אפשר להשתמש בexclude-export-rangesflag ב-Google Cloud CLI או בשדה excludeExportRanges ב-API. לדוגמה, נניח שיש לכם שתי רשתות VPC שאתם רוצים לחבר לאותו מרכז NCC:
- ברשת ה-VPC הראשונה יש רשת משנה שטווח כתובות ה-IPv4 הפנימיות הראשי שלה הוא 100.64.0.0/16, ולכן יש נתיב לרשת המשנה 100.64.0.0/16.
- ברשת ה-VPC השנייה יש תת-רשת עם טווח כתובות IPv4 פנימיות משני, 100.64.0.0/24, ולכן יש נתיב לתת-רשת 100.64.0.0/24.
לשני נתיבי תת-הרשת יש טווחי כתובות IP של תת-רשתות שמתנגשים כי 100.64.0.0/24 נכלל ב-100.64.0.0/16. אי אפשר לחבר את שתי הרשתות כרשתות מסוג Spoke של VPC לאותו מרכז NCC, אלא אם פותרים את הסתירה. כדי לפתור את הבעיה, אפשר להשתמש באחת מהאסטרטגיות הבאות:
- אפשר להחריג את טווח כתובות ה-IP 100.64.0.0/16 כשמצרפים את רשת ה-VPC הראשונה ל-hub, או להחריג את טווח כתובות ה-IP 100.64.0.0/24 כשמצרפים את רשת ה-VPC השנייה ל-hub.
- כשמצרפים כל רשת VPC, צריך להחריג את 100.64.0.0/16 או את כל המרחב RFC 6598, 100.64.0.0/10.
אינטראקציה עם נתיבי תת-רשת של קישור בין רשתות VPC שכנות (peering)
מסלולי משנה של רשתות שכנות הם מסלולים שמועברים בין רשתות VPC שמקושרות באמצעות קישור בין רשתות VPC שכנות (peering). למרות שנתיבי תת-רשתות של רשתות VPC מקושרות אף פעם לא מוחלפים בין רשתות VPC מסוג Hub-and-Spoke שמחוברות ל-NCC Hub, עדיין צריך לקחת בחשבון את נתיבי תת-הרשתות של רשתות VPC מקושרות. מנקודת המבט של כל רשת spoke של VPC, לא יכול להיות קונפליקט בין כל המסלולים של רשתות המשנה המקומיות, המסלולים של רשתות המשנה המיובאות של ה-peering, והמסלולים של רשתות המשנה המיובאות של NCC.
כדי להמחיש את הרעיון הזה, נסתכל על ההגדרה הבאה:
- רשת ה-VPC
net-aהיא רשת Spoke של VPC שמחוברת למרכז NCC. - רשת ה-VPC
net-bהיא רשת VPC מסוג Spoke שמחוברת לאותו רכזת NCC. - רשתות ה-VPC
net-bו-net-cמקושרות זו לזו באמצעות קישור בין רשתות VPC שכנות.
נניח שקיים טווח כתובות IP מקומיות ברשת המשנה 100.64.0.0/24 ב-net-c. הפעולה הזו יוצרת מסלול מקומי של רשת משנה ב-net-c ומסלול של רשת משנה ב-net-b. גם אם נתיב רשת המשנה של ה-Peering לטווח כתובות ה-IP 100.64.0.0/24 לא מיוצא ל-NCC hub, העובדה שהוא קיים ב-net-b מונעת מ-net-b לייבא נתיב NCC שהיעד שלו תואם בדיוק ל-100.64.0.0/24, נכלל ב-100.64.0.0/24 או מכיל את 100.64.0.0/24. לכן, לא יכולים להיות נתיבים של רשתות משנה מקומיות עבור 100.64.0.0/24, 100.64.0.0/25 או 100.64.0.0/16 ב-net-a אלא אם מגדירים את net-a כך שלא ייצא טווח שחופף לטווח הזה.
טבלאות ניתוב שמציגות נתיבי תת-רשת
Google Cloud shows NCC subnet routes imported from VPC spokes in two route tables:
- טבלת המסלולים של ה-NCC Hub.
- טבלת המסלולים של רשת ה-VPC לכל רשת VPC (רשת משנית).
Google Cloud מתעדכן אוטומטית בטבלת הניתוב של רשת ה-VPC של כל רשת VPC מסוג spoke ובטבלת הניתוב של רכזת ה-NCC כשמתקיים אחד מהתנאים הבאים:
- כשמבצעים פעילות במחזור החיים של נתיב רשת משנה, כמו הוספה או מחיקה של רשת משנה.
- כשמוסיפים או מסירים רשתות VPC מסוג Hub.
בטבלאות של מסלולי רשת VPC, כל מסלול שיובא ממרכזי VPC אחרים מופיע כמסלול של רשת משנה של NCC, והנקודה הבאה במסלול היא מרכז NCC. השמות של מסלולי המשנה של NCC מתחילים בקידומת ncc-subnet-route-. כדי לראות את הניתוב בפועל לקפיצה הבאה של מסלול רשת משנה של NCC שיובא, אפשר לראות את טבלת הניתוב של מרכז ה-NCC או לראות את טבלת הניתוב של רשת ה-VPC של רשת ה-VPC מסוג spoke שמייצאת את מסלול רשת המשנה למרכז ה-NCC.
מידע נוסף על מסלולי VPC זמין במאמר מסלולים במאמרי העזרה בנושא VPC.
המאמרים הבאים
- במאמר עבודה עם רכזות ונקודות הסתעפות מוסבר איך ליצור רכזות ונקודות הסתעפות.
- כדי ליצור רשת spoke בפרויקט ששונה מהרשת הראשית, אפשר לעיין במאמר בנושא הצעת רשת spoke של VPC בפרויקט אחר.
- כדי לראות רשימה של שותפים שהפתרונות שלהם משולבים עם NCC, אפשר לעיין ברשימת השותפים של NCC.
- כדי למצוא פתרונות לבעיות נפוצות, אפשר לעיין במאמר בנושא פתרון בעיות.
- פרטים על פקודות API ו-
gcloudזמינים במאמר ממשקי API והפניות.