Memigrasikan konektor VPC standar ke Traffic keluar VPC langsung

Halaman ini ditujukan bagi spesialis jaringan yang ingin memigrasikan traffic jaringan VPC standar dari penggunaan konektor Akses VPC Serverless ke penggunaan Direct VPC egress saat mengirim traffic ke jaringan VPC.

Egress Direct VPC lebih cepat dan dapat menangani lebih banyak traffic daripada konektor, sehingga memberikan latensi yang lebih rendah dan throughput yang lebih tinggi karena menggunakan jalur jaringan langsung yang baru, bukan instance konektor.

Sebelum migrasi, sebaiknya Anda memahami prasyarat, batasan, alokasi alamat IP, izin IAM, dan aturan firewall Direct VPC egress.

Konektor akan terus dikenai biaya meskipun tidak ada traffic dan berhenti dihubungkan. Untuk mengetahui detailnya, lihat harga. Jika Anda tidak lagi memerlukan konektor, pastikan untuk menghapusnya agar penagihan tidak berlanjut.

Memigrasikan layanan ke Traffic keluar VPC langsung secara bertahap

Saat memigrasikan layanan Cloud Run dari konektor Akses VPC Serverless ke traffic keluar VPC Langsung, sebaiknya Anda melakukannya secara bertahap.

Untuk melakukan transisi secara bertahap:

  1. Ikuti petunjuk di bagian ini untuk mengupdate layanan Anda agar menggunakan egress VPC Langsung.
  2. Pisahkan sebagian kecil traffic untuk menentukan apakah traffic berfungsi dengan benar.
  3. Perbarui pemisahan traffic untuk mengirim semua traffic ke revisi baru menggunakan Direct VPC egress.

Untuk memigrasikan traffic dengan Direct VPC egress untuk layanan, gunakan konsol Google Cloud atau Google Cloud CLI:

Konsol

  1. Di konsol Google Cloud , buka halaman Services Cloud Run.

    Buka Cloud Run

  2. Klik layanan yang ingin Anda migrasikan dari konektor ke keluar VPC Langsung, lalu klik Edit dan deploy revisi baru.

  3. Klik tab Networking.

  4. Dari Hubungkan ke VPC untuk traffic keluar, klik Kirim traffic langsung ke VPC.

  5. Di kolom Network, pilih jaringan VPC yang ingin Anda kirimi traffic.

  6. Di kolom Subnet, pilih subnet tempat alamat IP diterima oleh layanan Anda. Anda dapat men-deploy beberapa layanan di subnet yang sama.

  7. Opsional: Masukkan nama tag jaringan yang ingin dikaitkan dengan layanan Anda atau layanan lainnya. Tag jaringan ditentukan pada tingkat revisi. Setiap revisi layanan dapat memiliki tag jaringan yang berbeda, seperti network-tag-2.

  8. Untuk Pemilihan rute traffic, pilih salah satu opsi berikut:

    • Rutekan hanya permintaan IP pribadi ke VPC untuk hanya mengirim traffic ke alamat internal melalui jaringan VPC.
    • Rutekan semua traffic ke VPC untuk mengirim semua traffic keluar melalui jaringan VPC.
  9. Klik Deploy.

  10. Untuk memverifikasi bahwa layanan Anda berada di jaringan VPC, klik layanan tersebut, lalu klik tab Networking. Jaringan dan subnet tercantum dalam kartu VPC.

    Sekarang Anda dapat mengirim permintaan langsung dari layanan Cloud Run ke resource mana pun di jaringan VPC, sebagaimana diizinkan oleh aturan firewall Anda.

gcloud

Untuk memigrasikan layanan Cloud Run dari konektor ke egress Direct VPC menggunakan Google Cloud CLI:

  1. Perbarui layanan Cloud Run Anda untuk menggunakan Direct VPC egress dan hapus konektor menggunakan perintah berikut.

    gcloud run services update SERVICE_NAME \
      --clear-vpc-connector \
      --network=NETWORK \
      --subnet=SUBNET \
      --network-tags=NETWORK_TAG_NAMES \
      --region=REGION \
      --no-traffic

    Ganti:

    • SERVICE_NAME dengan nama layanan Anda.
    • NETWORK dengan nama jaringan VPC Anda.
    • SUBNET dengan nama subnet Anda. Anda dapat men-deploy atau menjalankan beberapa layanan atau tugas di subnet yang sama.
    • Opsional: NETWORK_TAG_NAMES dengan nama tag jaringan yang dipisahkan koma yang ingin Anda kaitkan dengan layanan. Untuk layanan, tag jaringan ditentukan pada tingkat revisi. Setiap revisi jaringan dapat memiliki tag jaringan yang berbeda, seperti network-tag-2.
    • REGION dengan region untuk layanan Anda.
  2. Opsional: Untuk merutekan semua traffic keluar melalui jaringan VPC, jalankan perintah berikut untuk memperbarui setelan traffic keluar:

    gcloud run services update SERVICE_NAME \
      --vpc-egress=all-traffic \
      --region REGION

    Ganti:

    • SERVICE_NAME dengan nama layanan Anda.
    • REGION dengan region yang Anda tentukan di langkah sebelumnya.
  3. Untuk memverifikasi bahwa layanan Anda berada di jaringan VPC, jalankan perintah berikut:

    gcloud run services describe SERVICE_NAME \
      --region=REGION

    Ganti:

    • SERVICE_NAME dengan nama layanan Anda.
    • REGION dengan region untuk layanan yang Anda tentukan di langkah sebelumnya.

    Output harus berisi nama jaringan, subnet, dan setelan egress, misalnya:

    VPC access:
      Network:       default
      Subnet:        subnet
      Egress:        private-ranges-only
    
  4. Alihkan sebagian kecil traffic ke jalur egress Direct VPC yang baru. Misalnya, untuk mengalihkan 10% traffic ke revisi terbaru yang dibuat pada langkah sebelumnya, jalankan perintah berikut:

    gcloud run services update-traffic SERVICE_NAME --to-revisions=LATEST=10

    Ganti SERVICE_NAME dengan nama layanan Anda.

    Setelah Anda yakin bahwa tidak ada regresi, migrasikan traffic secara bertahap ke revisi terbaru.

Kini Anda dapat mengirim permintaan dari layanan Cloud Run ke resource mana pun di jaringan VPC, sebagaimana diizinkan oleh aturan firewall Anda.

Memigrasikan tugas ke Direct VPC egress

Anda dapat memigrasikan traffic dengan Direct VPC egress untuk tugas menggunakan konsolGoogle Cloud atau Google Cloud CLI.

Konsol

  1. Di konsol Google Cloud , buka halaman Tugas Cloud Run.

    Buka Cloud Run

  2. Klik tugas yang ingin Anda migrasikan dari konektor ke Traffic keluar VPC langsung, lalu klik Edit.

  3. Klik tab Networking.

  4. Klik Container, Variabel, & Rahasia, Koneksi, Keamanan untuk memperluas halaman properti tugas.

  5. Klik tab Koneksi.

  6. Dari Hubungkan ke VPC untuk traffic keluar, klik Kirim traffic langsung ke VPC.

  7. Di kolom Network, pilih jaringan VPC yang ingin Anda kirimi traffic.

  8. Di kolom Subnet, pilih subnet tempat alamat IP diterima oleh tugas Anda. Anda dapat men-deploy beberapa tugas di subnet yang sama.

  9. Opsional: Masukkan nama tag jaringan yang ingin dikaitkan dengan layanan Anda atau layanan lainnya. Tag jaringan ditentukan pada tingkat revisi. Setiap revisi layanan dapat memiliki tag jaringan yang berbeda, seperti network-tag-2.

  10. Untuk Pemilihan rute traffic, pilih salah satu opsi berikut:

    • Rutekan hanya permintaan IP pribadi ke VPC untuk hanya mengirim traffic ke alamat internal melalui jaringan VPC.
    • Rutekan semua traffic ke VPC untuk mengirim semua traffic keluar melalui jaringan VPC.
  11. Klik Update.

  12. Untuk memverifikasi bahwa tugas Anda berada di jaringan VPC, klik tugas tersebut, lalu klik tab Konfigurasi. Jaringan dan subnet tercantum dalam kartuVPC.

Sekarang Anda dapat menjalankan tugas Cloud Run dan mengirim permintaan dari tugas ke resource mana pun di jaringan VPC, sebagaimana diizinkan oleh aturan firewall Anda.

gcloud

Untuk memigrasikan tugas Cloud Run dari konektor ke Direct VPC egress menggunakan Google Cloud CLI:

  1. Perbarui tugas Cloud Run Anda untuk menggunakan egress Direct VPC dan hapus konektor dengan menjalankan perintah berikut.

    gcloud run jobs update JOB_NAME \
      --clear-vpc-connector \
      --network=NETWORK \
      --subnet=SUBNET \
      --network-tags=NETWORK_TAG_NAMES \
      --region=REGION

    Ganti:

    • JOB_NAME dengan nama tugas Anda.
    • NETWORK dengan nama jaringan VPC Anda.
    • SUBNET dengan nama subnet Anda. Anda dapat men-deploy atau menjalankan beberapa layanan atau tugas di subnet yang sama.
    • Opsional: NETWORK_TAG_NAMES dengan nama tag jaringan yang ingin Anda kaitkan dengan tugas. Untuk tugas, tag jaringan ditentukan pada tingkat eksekusi. Setiap eksekusi tugas dapat memiliki tag jaringan yang berbeda, seperti network-tag-2.
    • REGION dengan region untuk tugas Anda.
  2. Opsional: Untuk merutekan semua traffic keluar melalui jaringan VPC, jalankan perintah berikut untuk memperbarui setelan traffic keluar:

    gcloud run jobs update JOB_NAME \
      --vpc-egress=all-traffic \
      --region=REGION

    Ganti:

    • JOB_NAME dengan nama tugas Anda.
    • REGION dengan region yang Anda tentukan di langkah sebelumnya.
  3. Untuk memverifikasi bahwa tugas Anda berada di jaringan VPC, jalankan perintah berikut:

    gcloud run jobs describe JOB_NAME \
      --region=REGION

    Ganti:

    • JOB_NAME dengan nama tugas Anda.
    • REGION dengan region untuk tugas yang Anda tentukan di langkah sebelumnya.

    Output harus berisi nama jaringan, subnet, dan setelan egress, misalnya:

    VPC access:
      Network:       default
      Subnet:        subnet
      Egress:        private-ranges-only
    

Sekarang Anda dapat mengirim permintaan dari tugas Cloud Run ke resource mana pun di jaringan VPC, sebagaimana diizinkan oleh aturan firewall Anda.