העברה של מחבר VPC רגיל ל-Direct VPC egress

הדף הזה מיועד למומחי רשתות שרוצים להעביר תנועה ברשת VPC רגילה משימוש במחברים של חיבור לרשת (VPC) מאפליקציית serverless לשימוש ביציאה ישירה של VPC כששולחים תנועה לרשת VPC.

תעבורת נתונים יוצאת (egress) ישירה מ-Direct VPC מהירה יותר ויכולה להתמודד עם יותר תעבורת נתונים מאשר מחברים. היא מספקת זמן טעינה נמוך יותר ותפוקה גבוהה יותר כי היא משתמשת בנתיב רשת חדש וישיר ולא במופעי מחבר.

לפני המיגרציה, מומלץ לעיין בדרישות המוקדמות, במגבלות, בהקצאת כתובות IP, בהרשאות IAM ובכללי חומת האש של Direct VPC egress.

החיוב על מחברים נמשך גם אם אין תנועה דרכם והם מנותקים. פרטים נוספים זמינים במאמר בנושא תמחור. אם אתם לא צריכים יותר את כלי החיבור, הקפידו למחוק אותו כדי שלא תמשיכו לשלם עליו.

העברת שירותים ל-Direct VPC egress בהדרגה

כשמעבירים שירותי Cloud Run ממחברי Serverless VPC Access לתעבורת נתונים יוצאת (egress) ישירה של VPC, מומלץ לעשות זאת במעבר הדרגתי.

כדי לעבור בהדרגה:

  1. כדי לעדכן את השירות כך שישתמש ב-Direct VPC egress, פועלים לפי ההוראות שמפורטות בקטע הזה.
  2. פיצול של אחוז קטן מהתנועה כדי לקבוע אם התנועה פועלת בצורה תקינה.
  3. מעדכנים את פיצול התנועה כדי לשלוח את כל התנועה לגרסה החדשה באמצעות יציאה ישירה מ-VPC.

כדי להעביר תעבורת נתונים באמצעות Direct VPC egress לשירות, משתמשים בGoogle Cloud מסוף או ב-Google Cloud CLI:

המסוף

  1. נכנסים לדף Services של Cloud Run במסוף Google Cloud .

    כניסה ל-Cloud Run

  2. לוחצים על השירות שרוצים להעביר מ-Connector ל-Direct VPC egress, ואז לוחצים על Edit and deploy new revision (עריכה ופריסה של גרסה חדשה).

  3. נכנסים לכרטיסייה Networking.

  4. בקטע Connect to a VPC for outbound traffic (חיבור ל-VPC לתעבורה יוצאת), לוחצים על Send traffic directly to a VPC (שליחת תעבורה ישירות ל-VPC).

  5. בשדה Network (רשת), בוחרים את רשת ה-VPC שאליה רוצים להפנות את התנועה.

  6. בשדה רשת משנה, בוחרים את רשת המשנה שדרכה השירות מקבל כתובות IP. אפשר לפרוס כמה שירותים באותה רשת משנה.

  7. אופציונלי: מזינים את השמות של תגי הרשת שרוצים לשייך לשירות או לשירותים. תגי רשת מצוינים ברמת הגרסה. לכל גרסה של שירות יכולים להיות תגי רשת שונים, כמו network-tag-2.

  8. בקטע Traffic routing (ניתוב תנועה), בוחרים באחת מהאפשרויות הבאות:

    • הפניית בקשות רק לכתובות IP פרטיות אל ה-VPC כדי לשלוח תעבורה רק לכתובות פנימיות דרך רשת ה-VPC.
    • העברת כל התעבורה ל-VPC כדי לשלוח את כל התעבורה היוצאת דרך רשת ה-VPC.
  9. לוחצים על פריסה.

  10. כדי לוודא שהשירות נמצא ברשת ה-VPC, לוחצים על השירות ואז על הכרטיסייה Networking (רשת). הרשת ותת-הרשת מופיעות בכרטיס VPC.

    מעכשיו אפשר לשלוח בקשות ישירות משירות Cloud Run לכל משאב ברשת ה-VPC, בהתאם לכללי חומת האש.

gcloud

כדי להעביר שירות Cloud Run ממחבר לתעבורת נתונים יוצאת (egress) ישירה של VPC באמצעות Google Cloud CLI:

  1. מעדכנים את שירות Cloud Run לשימוש בתעבורת נתונים יוצאת (egress) ישירה של VPC ומנקים את המחבר באמצעות הפקודה הבאה.

    gcloud run services update SERVICE_NAME \
      --clear-vpc-connector \
      --network=NETWORK \
      --subnet=SUBNET \
      --network-tags=NETWORK_TAG_NAMES \
      --region=REGION \
      --no-traffic

    מחליפים את:

    • SERVICE_NAME בשם של השירות.
    • NETWORK בשם של רשת ה-VPC.
    • SUBNET בשם של רשת המשנה. אפשר לפרוס או להפעיל כמה שירותים או עבודות באותה רשת משנה.
    • אופציונלי: NETWORK_TAG_NAMES עם השמות המופרדים בפסיקים של תגי הרשת שרוצים לשייך לשירות. בשירותים, תגי הרשת מצוינים ברמת הגרסה. לכל עדכון של שירות יכולים להיות תגי רשת שונים, כמו network-tag-2.
    • REGION עם אזור לשירות שלכם.
  2. אופציונלי: כדי לנתב את כל תעבורת הנתונים היוצאת דרך רשת ה-VPC, מריצים את הפקודה הבאה כדי לעדכן את הגדרת תעבורת הנתונים היוצאת:

    gcloud run services update SERVICE_NAME \
      --vpc-egress=all-traffic \
      --region REGION

    מחליפים את:

    • SERVICE_NAME בשם של השירות.
    • REGION באזור שציינתם בשלב הקודם.
  3. כדי לוודא שהשירות שלכם נמצא ברשת ה-VPC, מריצים את הפקודה הבאה:

    gcloud run services describe SERVICE_NAME \
      --region=REGION

    מחליפים את:

    • SERVICE_NAME בשם של השירות.
    • REGION באזור של השירות שציינתם בשלב הקודם.

    הפלט צריך לכלול את השם של הרשת, רשת המשנה והגדרת תעבורת נתונים יוצאת (egress), למשל:

    VPC access:
      Network:       default
      Subnet:        subnet
      Egress:        private-ranges-only
    
  4. הפניית חלק מהתנועה לנתיב החדש של Direct VPC egress. לדוגמה, כדי להפנות 10% מהתנועה לגרסה האחרונה שנוצרה בשלב הקודם, מריצים את הפקודה הבאה:

    gcloud run services update-traffic SERVICE_NAME --to-revisions=LATEST=10

    מחליפים את SERVICE_NAME בשם השירות.

    אחרי שמוודאים שאין רגרסיות, מעבירים בהדרגה את התנועה לגרסה האחרונה.

עכשיו אפשר לשלוח בקשות מהשירות שלכם ב-Cloud Run לכל משאב ברשת ה-VPC, בהתאם למה שמוגדר בכללי חומת האש.

העברת משימות ל-Direct VPC egress

אפשר להעביר תנועה באמצעות Direct VPC egress לעבודה באמצעותGoogle Cloud המסוף או Google Cloud CLI.

המסוף

  1. נכנסים לדף Jobs ב-Cloud Run במסוף Google Cloud .

    כניסה ל-Cloud Run

  2. לוחצים על העבודה שרוצים להעביר ממחבר ליציאה ישירה של VPC, ואז לוחצים על עריכה.

  3. נכנסים לכרטיסייה Networking.

  4. לוחצים על Container, Variables & Secrets, Connections, Security (מאגר, משתנים וסודות, חיבורים, אבטחה) כדי להרחיב את דף מאפייני העבודה.

  5. לוחצים על הכרטיסייה Connections (קישורים).

  6. בקטע Connect to a VPC for outbound traffic (חיבור ל-VPC לתעבורה יוצאת), לוחצים על Send traffic directly to a VPC (שליחת תעבורה ישירות ל-VPC).

  7. בשדה Network (רשת), בוחרים את רשת ה-VPC שאליה רוצים להפנות את התנועה.

  8. בשדה Subnet (רשת משנה), בוחרים את רשת המשנה שממנה המשימה מקבלת כתובות IP. אפשר לפרוס כמה משימות באותה רשת משנה.

  9. אופציונלי: מזינים את השמות של תגי הרשת שרוצים לשייך לשירות או לשירותים. תגי רשת מצוינים ברמת הגרסה. לכל גרסה של שירות יכולים להיות תגי רשת שונים, כמו network-tag-2.

  10. בקטע Traffic routing (ניתוב תנועה), בוחרים באחת מהאפשרויות הבאות:

    • הפניית בקשות רק לכתובות IP פרטיות אל ה-VPC כדי לשלוח תעבורה רק לכתובות פנימיות דרך רשת ה-VPC.
    • הפניית כל תעבורת הנתונים ל-VPC כדי לשלוח את כל תעבורת הנתונים היוצאת דרך רשת ה-VPC.
  11. לוחצים על עדכון.

  12. כדי לוודא שהעבודה נמצאת ברשת ה-VPC, לוחצים על העבודה ואז על הכרטיסייה הגדרות. הרשת ותת-הרשת מופיעות בכרטיס VPC.

עכשיו אפשר להריץ את משימת Cloud Run ולשלוח בקשות מהמשימה לכל משאב ברשת ה-VPC, בהתאם לכללי חומת האש.

gcloud

כדי להעביר משימת Cloud Run ממחבר לתעבורת נתונים יוצאת (egress) ישירה של VPC באמצעות Google Cloud CLI:

  1. כדי לעדכן את משימת Cloud Run כך שתשתמש בתעבורת נתונים יוצאת (egress) ישירה של VPC ולנקות את המחבר, מריצים את הפקודה הבאה.

    gcloud run jobs update JOB_NAME \
      --clear-vpc-connector \
      --network=NETWORK \
      --subnet=SUBNET \
      --network-tags=NETWORK_TAG_NAMES \
      --region=REGION

    מחליפים את:

    • JOB_NAME בשם של המשימה.
    • NETWORK בשם של רשת ה-VPC.
    • SUBNET בשם של רשת המשנה. אפשר לפרוס או להפעיל כמה שירותים או עבודות באותה רשת משנה.
    • אופציונלי: NETWORK_TAG_NAMES עם השמות של תגי הרשת שרוצים לשייך למשרה. לגבי עבודות, תגי הרשת מצוינים ברמת ההרצה. לכל הרצה של עבודה יכולים להיות תגי רשת שונים, כמו network-tag-2.
    • REGION עם אזור לחיפוש משרות.
  2. אופציונלי: כדי לנתב את כל תעבורת הנתונים היוצאת דרך רשת ה-VPC, מריצים את הפקודה הבאה כדי לעדכן את הגדרת תעבורת הנתונים היוצאת:

    gcloud run jobs update JOB_NAME \
      --vpc-egress=all-traffic \
      --region=REGION

    מחליפים את:

    • JOB_NAME בשם של המשימה.
    • REGION באזור שציינתם בשלב הקודם.
  3. כדי לוודא שהעבודה נמצאת ברשת ה-VPC, מריצים את הפקודה הבאה:

    gcloud run jobs describe JOB_NAME \
      --region=REGION

    מחליפים את:

    • JOB_NAME בשם של המשימה.
    • REGION באזור של המשרה שציינתם בשלב הקודם.

    הפלט צריך לכלול את השם של הרשת, רשת המשנה והגדרת תעבורת נתונים יוצאת (egress), למשל:

    VPC access:
      Network:       default
      Subnet:        subnet
      Egress:        private-ranges-only
    

עכשיו אפשר לשלוח בקשות מהעבודה שלכם ב-Cloud Run לכל משאב ברשת ה-VPC, בהתאם לכללי חומת האש.