Internetzugang für Arbeitslast-VMs konfigurieren
Sie konfigurieren den Netzwerkdienst für den Internetzugriff für VMware-Arbeitslasten in Google Cloud VMware Engine pro Region. Sie können Internettraffic von Ihren Arbeitslast-VMs mithilfe der Internet-Edge von Google Cloud's oder einer lokalen Verbindung leiten.
VMware Engine bietet die folgenden Methoden zum Konfigurieren des Internetzugriffs für Arbeitslast-VMs:
- Internetzugriffsdienst von VMware Engine: Ermöglicht den direkten Internetzugriff für Arbeitslast-VMs über die Internet-Edge von Google Cloud. Weitere Informationen finden Sie unter Internetzugriffsdienst konfigurieren.
- Lokale Verbindung: Leitet Internettraffic von Arbeitslast-VMs über Ihre lokale Verbindung weiter. Weitere Informationen finden Sie unter Lokale Verbindung für den Arbeitslast-Internetzugriff verwenden.
- VPC-Netzwerk des Nutzers: Leitet Internettraffic von Arbeitslast-VMs über Ihr VPC-Netzwerk des Nutzers weiter. Weitere Informationen finden Sie unter VPC in Ihrem Projekt für den Arbeitslast-Internetzugriff verwenden.
Arbeitslast-VMs, die auf das Internet zugreifen können, können auch auf Google Cloud Dienste über den privaten Google-Zugriff zugreifen. Der Zugriff auf Google Cloud Dienste mit privater Google-Zugriff verbleibt in Google Cloud Netzwerken und geht nicht ins Internet.
Der Netzwerkdienst für den Internetzugang unterstützt Folgendes:
- Bis zu 100 öffentliche IP-Adressen für jede Region
- Bis zu 100 Regeln für externen Zugriff pro Netzwerkrichtlinie
- Durchsatz von bis zu 2 Gbit/s für jede Region
- TCP-, UDP- und ICMP-Protokolle
Der Netzwerkdienst für den Internetzugang unterstützt keine ALG-Funktionen (Application Level Gateway).
Hinweis
Um Änderungen an den Einstellungen für den Internetzugriff Ihrer privaten Cloud vorzunehmen, benötigen Sie Administratorzugriff auf VMware Engine.
Um den Internetzugriff zu aktivieren, benötigen Sie einen CIDR-Adressbereich für Edge-Dienste. Wenn Sie den Internetzugang oder öffentliche IP-Netzwerkdienste aktivieren, werden Gateways im Kontext des Dienstmandanten bereitgestellt.
Verwenden Sie den CIDR-Adressbereich für Edge-Dienste für die Adressierung von Internet- und öffentlichen IP-Gateways von VMware Engine. Der Adressbereich muss die folgenden Anforderungen erfüllen:
- Halten Sie RFC 1918 als privaten Bereich ein.
- Sie dürfen sich nicht mit anderen VMware Engine-Adressbereichen überschneiden, wie z. B. dem Adressbereich für Verwaltungsgeräte oder NSX-Segmente.
- Es dürfen sich keine Adressbereiche mit Adressbereichen überschneiden, die in VMware Engine beworben werden, beispielsweise aus VPC-Netzwerk-Subnetzen oder aus lokalen Netzwerken.
- Geben Sie einen IP-Adressbereich mit 26 Subnetzmasken-Bits (/26) an.
Anforderungen an die Google Cloud CLI und die API
Wenn Sie das gcloud-Befehlszeilentool oder die API zum Verwalten Ihrer VMware Engine-Ressourcen verwenden möchten, empfehlen wir, die Tools wie unten beschrieben zu konfigurieren.
gcloud
Legen Sie Ihre standardmäßige Projekt-ID fest:
gcloud config set project PROJECT_ID
Legen Sie eine Standardregion und -zone fest:
gcloud config set compute/region REGION
gcloud config set compute/zone ZONE
Weitere Informationen zum gcloud vmware-Tool
finden Sie in der Cloud SDK-Referenzdokumentation.
API
In den API-Beispielen in dieser Dokumentation wird das cURL-Befehlszeilentool verwendet, um die API abzufragen. Ein gültiges Zugriffstoken ist als Teil der cURL-Anfrage erforderlich. Es gibt viele Möglichkeiten, ein gültiges Zugriffstoken zu erhalten. In den folgenden Schritten wird das gcloud-Tool verwendet, um ein Zugriffstoken zu generieren:
Melden Sie sich an Google Cloud:
gcloud auth login
Generieren Sie ein Zugriffstoken und exportieren Sie es nach TOKEN:
export TOKEN=`gcloud auth print-access-token`
Prüfen Sie, ob TOKEN richtig festgelegt ist:
echo $TOKEN
Verwenden Sie jetzt das Autorisierungstoken in Ihren Anfragen an die API. Beispiel:
curl -X GET -H "Authorization: Bearer \"$TOKEN\"" -H "Content-Type: application/json; charset=utf-8" https://vmwareengine.googleapis.com/v1/projects/PROJECT_ID/locations
Python
In den Python-Codebeispielen in dieser Dokumentation wird die VMware Engine-Bibliothek verwendet, um mit der API zu kommunizieren. Damit Sie diesen Ansatz verwenden können, muss die Bibliothek installiert und die Standardanmeldedaten für Anwendungen konfiguriert sein.
Laden Sie die Python-Bibliothek herunter und installieren Sie sie:
pip install google-cloud-vmwareengine
Konfigurieren Sie die Standardanmeldedaten für Anwendungen-Informationen, indem Sie diese Befehle in der Shell ausführen:
gcloud auth application-default login
Alternativ können Sie eine Dienstkontoschlüsseldatei verwenden:
export GOOGLE_APPLICATION_CREDENTIALS="FILE_PATH"
Weitere Informationen zur Bibliothek finden Sie auf der Referenzseite oder in den Codebeispielen auf GitHub.
Internetzugriffsdienst konfigurieren
Wenn Sie Ihren Arbeitslast-VMs Internetzugriff gewähren möchten, erstellen oder aktualisieren Sie eine Netzwerkrichtlinie.
Standardmäßig ist der Netzwerkdienst zum Internetzugriff deaktiviert.
Internetzugriffsdienst in einer Region aktivieren
Console
So aktivieren Sie den Internetzugriffsdienst in einer Region:
Öffnen Sie in der Google Cloud Console die Seite Netzwerkrichtlinien.
Klicken Sie auf Projekt auswählen und wählen Sie dann die Organisation, den Ordner oder das Projekt aus, das das VMware Engine-Netzwerk enthält, für das Sie den Internetzugriffsdienst aktivieren möchten.
Klicken Sie auf Erstellen , um eine neue Richtlinie zu erstellen. Wenn Sie eine vorhandene Netzwerkrichtlinie bearbeiten möchten, klicken Sie am Ende der Zeile auf das Dreipunkt-Menü Mehr und wählen Sie Bearbeiten aus.
Geben Sie die Details Ihrer Netzwerkrichtlinie an, einschließlich des Netzwerks und der Region, für die die Richtlinie gilt.
Stellen Sie Internetzugriff auf Aktiviert ein und aktivieren Sie optional Dienst für externe IP-Adresse.
Geben Sie im Feld Edge Services CIDR den Adressbereich ein, der bei der Adressierung des VMware Engine-Internetgateways verwendet werden soll (/26-Adressbereich).
Klicken Sie auf Erstellen.
Wenn der Vorgang abgeschlossen ist, ändert sich der Status des Dienstes in Aktiviert (in der Regel nach einigen Minuten).
gcloud
Führen Sie mit dem gcloud-Tool den folgenden Befehl aus, um eine Netzwerkrichtlinie zu erstellen:
gcloud vmware network-policies create NETWORK_POLICY_NAME \
--vmware-engine-network projects/PROJECT_ID/locations/LOCATIONS/vmwareEngineNetworks/NETWORK_ID \
--edge-services-cidr=IP_RANGE \
--location=LOCATION \
--internet-accessErsetzen Sie Folgendes:
NETWORK_POLICY_NAME: der Name für diese Netzwerkrichtlinie.NETWORK_ID: das Netzwerk, für das diese Netzwerkrichtlinie gilt.IP_RANGE: der CIDR-Bereich, der für den Internetzugriff und die Gateways für den Zugriff auf externe IP-Adressen verwendet werden soll, in CIDR-Notation. Ein RFC 1918-CIDR-Block mit dem Präfix „/26“ ist erforderlich.LOCATION:globalfür Legacy-Netzwerke oder die Region eines Standardnetzwerks.
API
curl -X POST -H "Authorization: Bearer TOKEN" -H "Content-Type: application/json; charset=utf-8" https://vmwareengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/networkPolicies?networkPolicyId=NETWORK_POLICY_NAME
'{
"vmwareEngineNetwork":"projects/PROJECT_ID/locations/LOCATION/vmwareEngineNetworks/NETWORK_ID",
"edgeServiceCidr":"IP_RANGE",
"internetAccess": {
"enabled": true
},
"externalIp": {
"enabled": true
}
}'
Ersetzen Sie Folgendes:
NETWORK_POLICY_NAME: der Name für diese Netzwerkrichtlinie. Dieser muss das FormatREGION-defaulthaben.PROJECT_ID: die Projekt-ID für diese Anfrage.LOCATION:globalfür Legacy-Netzwerke oder die Region eines Standardnetzwerks.IP_RANGE: der CIDR-Bereich, der für den Internetzugriff und die Gateways für den Zugriff auf externe IP-Adressen verwendet werden soll, in CIDR-Notation. Ein RFC 1918-CIDR-Block mit dem Präfix „/26“ ist erforderlich.NETWORK_ID: das Netzwerk für diese Netzwerk richtlinie.
Python
Richtlinien für HCX Mobility Optimized Networking (MON)
Wenn Sie VMs mit HCX mit Mobility Optimized Networking (MON) migrieren, benötigen Sie eine bestimmte Routingkonfiguration, um die Internetverbindung sicherzustellen.
Wenn Sie MON für L2E-Segmente (Layer 2 Extension) aktiviert haben, bewirbt VMware Engine Routen für migrierte VMs nicht automatisch für den Internetdienst. Damit diese VMs auf das Internet zugreifen können, müssen Sie die statische Routenverteilung an BGP auf dem Tier-1-Router aktivieren.
Dieser Schritt ist erforderlich, um die Routen Ihrer MON-fähigen Segmente zu bewerben, damit sie Internettraffic über die VMware Engine-Umgebung weiterleiten können. Ohne diese Konfiguration können VMs in diesen Segmenten nicht auf das öffentliche Internet zugreifen.
Internetzugriffsdienst in einer Region deaktivieren
So deaktivieren Sie den Internetzugriffsdienst in einer Region:
Console
Öffnen Sie in der Google Cloud Console die Seite Netzwerkrichtlinien.
Klicken Sie auf Projekt auswählen und wählen Sie dann die Organisation, den Ordner oder das Projekt aus, das das VMware Engine-Netzwerk enthält, für das Sie den Internetzugriffsdienst deaktivieren möchten.
Klicken Sie in der Zeile der entsprechenden Netzwerkrichtlinie auf das Dreipunkt-Menü.
Ändern Sie die Einstellung für Internetzugriff auf Deaktiviert.
- Sie müssen den öffentlichen IP-Dienst deaktivieren, bevor Sie den Internetzugriff deaktivieren können.
- Sie müssen alle zugewiesenen öffentlichen IP-Adressen und Point-to-Site-VPN-Gateways löschen, bevor Sie den öffentlichen IP-Dienst deaktivieren können.
Klicken Sie auf Speichern.
Wenn der Vorgang abgeschlossen ist, ändert sich der Status des Dienstes in Deaktiviert (in der Regel nach einigen Minuten).
gcloud
Führen Sie mit dem gcloud-Tool den folgenden Befehl aus, um die Netzwerkrichtlinie zu aktualisieren:
gcloud vmware network-policies update NETWORK_POLICY_NAME \ --no-internet-access \ --location LOCATION
Ersetzen Sie Folgendes:
NETWORK_POLICY_NAME: der Name für diese Netzwerkrichtlinie.LOCATION:globalfür Legacy-Netzwerke oder die Region eines Standardnetzwerks.
API
curl -X PATCH -H "Authorization: Bearer TOKEN" -H "Content-Type: application/json; charset=utf-8" https://vmwareengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/networkPolicies/NETWORK_POLICY_NAME?updateMask=internetAccess.enabled,externalIp.enabled -d "{
"internetAccess": {
"enabled": false
},
"externalIp": {
"enabled": false
}
}"
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-ID für diese Anfrage.LOCATION:globalfür Legacy-Netzwerke oder die Region eines Standardnetzwerks.NETWORK_POLICY_NAME: der Name für diese Netzwerkrichtlinie.
Python
VPC in Ihrem Projekt für den Arbeitslast-Internetzugriff verwenden
Optional können Sie Internettraffic von Ihren Arbeitslast-VMs in VMware Engine über eine VPC in Ihrem Projekt weiterleiten. Diese Option ist nur für VMware Engine-Standardnetzwerke verfügbar, die mit Ihrem VPC-Netzwerk verbunden sind.
Wenn Sie von Ihren Arbeitslast-VMs über eine VPC in Ihrem Projekt auf das Internet zugreifen möchten, müssen Sie die folgenden Schritte ausführen:
- Konfigurieren Sie den Internetzugriff in Ihrer VPC.
- Wenn Sie Cloud NAT verwenden:Prüfen Sie, ob Cloud NAT so konfiguriert ist, dass Ressourcen in Ihrem VPC-Netzwerk Internetzugriff haben.
Es ist keine bestimmte Route für
0.0.0.0/0erforderlich, da Cloud NAT direkt eine Internetverbindung bereitstellt. - Wenn Sie Cloud NAT nicht verwenden:Prüfen Sie, ob in Ihrer
VPC eine Route für das Ziel
0.0.0.0/0vorhanden ist, die den Traffic an einen nächsten Hop weiterleitet, der Internetzugriff bietet, z. B. eine instanzbasierte Firewall oder ein Proxy. Außerdem müssen Sie VPC-Netzwerk-Peering konfigurieren, um benutzerdefinierte Routen auszutauschen. Aktualisieren Sie die Peering-Verbindung, um benutzerdefinierte Routen aus Ihrer VPC zu exportieren und benutzerdefinierte Routen in sie zu importieren.
- Wenn Sie Cloud NAT verwenden:Prüfen Sie, ob Cloud NAT so konfiguriert ist, dass Ressourcen in Ihrem VPC-Netzwerk Internetzugriff haben.
Es ist keine bestimmte Route für
- Deaktivieren Sie den Internetzugriff und den öffentlichen IP-Dienst für das VMware Engine-Netzwerk. Folgen Sie dazu der Anleitung unter Internetzugriffsdienst in einer Region deaktivieren.
Nachdem Sie diese Schritte ausgeführt haben, wird Internettraffic von Ihren Arbeitslast-VMs über die Peering-Verbindung an Ihr VPC-Netzwerk weitergeleitet und verwendet die dort konfigurierte Internetzugriffslösung.
Weitere Informationen finden Sie unter Internetzugang für Arbeitslast-VMs über VPC konfigurieren.
Lokale Verbindung für den Arbeitslast-Internetzugriff verwenden
Optional können Sie Internettraffic von Ihren Arbeitslast-VMs in VMware Engine über eine lokale Verbindung weiterleiten. Wie VMware Engine Traffic weiterleitet, hängt vom Status der folgenden Elemente ab:
- Standardmäßiges Route Advertisement (
0.0.0.0/0) aus lokaler Umgebung - Öffentlicher IP-Dienst von VMware Engine
- Internetzugriffsdienst von VMware Engine
- VPC Service Controls für die VPC-Peering-Verbindung zwischen Ihrem VPC-Netzwerk und VMware Engine (nur für Legacy-VMware Engine-Netzwerke)
Routing von Internettraffic über eine lokale Verbindung aktivieren
Wenn Sie von Ihren Arbeitslast-VMs über eine lokale Verbindung auf das Internet zugreifen möchten, müssen Sie zwei Schritte ausführen:
- Bieten Sie die Standardroute (
0.0.0.0/0) lokal von einer lokalen Verbindung (Cloud VPN oder Cloud Interconnect) an. Prüfen Sie das Cloud VPN-Gateway oder den Cloud Router , in dem die lokale Verbindung zu Ihrem VPN endet. - Deaktivieren Sie den Internetzugriff und den öffentlichen IP-Dienst für das VMware Engine-Netzwerk.
Console
Öffnen Sie in der Google Cloud Console die Seite Netzwerkrichtlinien.
Klicken Sie auf Projekt auswählen und wählen Sie dann die Organisation, den Ordner oder das Projekt aus, das das VMware Engine-Netzwerk enthält, für das Sie den Internetzugriffsdienst aktivieren möchten.
Klicken Sie in der Zeile der entsprechenden Netzwerkrichtlinie auf das Dreipunkt-Menü.
Ändern Sie die Option Öffentliche IP-Adresse auf Deaktiviert.
Ändern Sie die Einstellung für Internetzugriff auf Deaktiviert.
Klicken Sie auf Speichern.
Wenn Sie ein Legacy-VMware Engine-Netzwerk verwenden: aktivieren Sie VPC Service Controls für die VPC-Peering-Verbindung zwischen Ihrem VPC-Netzwerk und VMware Engine mit dem
gcloud services vpc-peerings enable-vpc-service-controlsBefehl:gcloud services vpc-peerings enable-vpc-service-controls \ --network=VPC_NETWORK \ --service=servicenetworking.googleapis.com
gcloud
Führen Sie mit dem gcloud-Tool den folgenden Befehl aus, um die Netzwerkrichtlinie zu aktualisieren:
gcloud vmware network-policies update NETWORK_POLICY_NAME \ --no-internet-access \ --no-external-ip-address \ --location LOCATION
Ersetzen Sie Folgendes:
NETWORK_POLICY_NAME: der Name für diese Netzwerkrichtlinie.LOCATION:globalfür Legacy-Netzwerke oder die Region eines Standardnetzwerks.
Wenn Sie ein Legacy-VMware Engine-Netzwerk verwenden: aktivieren Sie VPC Service Controls für die VPC-Peering-Verbindung zwischen Ihrem
VPC-Netzwerk und VMware Engine mit dem
gcloud services vpc-peerings enable-vpc-service-controls Befehl:
gcloud services vpc-peerings enable-vpc-service-controls \ --network=VPC_NETWORK \ --service=servicenetworking.googleapis.com
API
curl -X PATCH -H "Authorization: Bearer TOKEN" -H "Content-Type: application/json; charset=utf-8" https://vmwareengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/networkPolicies/NETWORK_POLICY_NAME?updateMask=internetAccess.enabled,externalIp.enabled
"{
"internetAccess: {
"enabled": false
},
"externalIp: {
"enabled": false
}
}"
Wenn Sie ein Legacy-VMware Engine-Netzwerk verwenden: aktivieren Sie VPC Service Controls für die VPC-Peering-Verbindung zwischen Ihrem
VPC-Netzwerk und VMware Engine mit dem
gcloud services vpc-peerings enable-vpc-service-controls Befehl:
gcloud services vpc-peerings enable-vpc-service-controls \ --network=VPC_NETWORK_NAME \ --service=servicenetworking.googleapis.com
Python
Setzen Sie internet_access und external_ip auf False.
Wenn Sie ein Legacy-VMware Engine-Netzwerk verwenden: aktivieren Sie VPC Service Controls für die VPC-Peering-Verbindung zwischen Ihrem
VPC-Netzwerk und VMware Engine mit dem
gcloud services vpc-peerings enable-vpc-service-controls Befehl:
gcloud services vpc-peerings enable-vpc-service-controls \ --network=VPC_NETWORK \ --service=servicenetworking.googleapis.com
Wenn Sie ein Legacy-Google Cloud VMware Engine-Netzwerk verwenden, müssen Sie VPC Service Controls aktivieren, um den Internetzugriff über ein Legacy-VEN entweder über eine lokale Verbindung oder eine VPC in Ihrem Projekt weiterzuleiten. Diese Anforderung gilt nur für Legacy-Google Cloud VMware Engine-Netzwerke und nicht für Standard-VENs.
Wenn Sie VPC Service Controls aktivieren, Google Cloud werden die folgenden Routingänderungen im VPC-Netzwerk des Diensterstellers vorgenommen (in diesem Fall das Dienstmandantenprojekt, das mit VMware Engine verbunden ist):
- Die IPv4-Standardroute wird entfernt (Ziel
0.0.0.0/0, nächster Hop „Standard-Internetgateway“). - Internettraffic wird über die VPC-Peering-Standardroute weitergeleitet.
Beispiel:
Wenn Sie VPC Service Controls für eine Peering-Verbindung eines Netzwerks mit dem Namen „my-network“ im aktuellen Projekt aktivieren möchten, verwenden Sie den gcloud services vpc-peerings enable-vpc-service-controls Befehl:
gcloud services vpc-peerings enable-vpc-service-controls \
--network=my-network \
--service=servicenetworking.googleapis.comRouting von Internet-Traffic über eine lokale Verbindung deaktivieren
Wenn Sie das Routing von Internettraffic von Ihren Arbeitslast-VMs über eine lokale Verbindung deaktivieren möchten, beenden Sie das Advertising der Standardroute (0.0.0.0/0) und deaktivieren Sie VPC Service Controls für die VPC-Peering-Verbindung.
Wenn Sie ein Legacy-VMware Engine-Netzwerk verwenden: Deaktivieren Sie VPC Service Controls für die VPC-Peering-Verbindung zwischen Ihrem
VPC-Netzwerk und VMware Engine mit dem
gcloud services vpc-peerings disable-vpc-service-controls Befehl:
gcloud services vpc-peerings disable-vpc-service-controls \
--network=VPC_NETWORK_NAME \
--service=servicenetworking.googleapis.comNächste Schritte
- Informationen zum Zuweisen einer öffentlichen IP-Adresse für eine VM in Ihrer privaten Cloud.
- Informationen dazu, wie Regeln für externen Zugriff den Netzwerkverkehr zu und von privaten Cloud-Ressourcen filtern.