מידע על זרימות תנועה
בדף הזה מוסבר איך VPC Flow Logs מדווח על יומנים של זרימות תנועה נפוצות. דוגמאות מפורטות בקטעים הבאים:
- מסלולי מכונות וירטואליות, מסלולי GKE, מסלולי Serverless ומסלולי קישוריות היברידית מתארים מסלולים בתוך Google Cloud ובין Google Cloud משאבים מחוץ ל- Google Cloud. בדוגמאות לזרימות בין פרויקטים שונים, מניחים ש-VPC Flow Logs מוגדר ברמת הפרויקט.Google Cloud
- במאמר תנועה בין רשתות VPC בפרויקטים שונים מוסבר איך מתבצעת הערה של תנועה בין פרויקטים כש-VPC Flow Logs מוגדר ברמת הארגון.
רצפי פעולות ב-VM
בקטעים הבאים מופיעות דוגמאות לאופן שבו יומני זרימה של VPC מוסיפים הערות לזרימות תנועה ממכונות וירטואליות (VM) ואליהן.
זרימות נתונים מ-VM ל-VM באותה רשת VPC
במקרה של תעבורת נתונים מ-VM ל-VM באותה רשת VPC, יומני תעבורת הנתונים מדווחים משני ה-VM – זה ששולח את הבקשה וזה שמגיב לה – בתנאי ששני ה-VM נמצאים ברשתות משנה שבהן מופעלים יומני תעבורת נתונים של VPC. בדוגמה הזו, מכונה וירטואלית 10.10.0.2 שולחת בקשה עם 1,224 בייט למכונה וירטואלית 10.50.0.2, שגם היא נמצאת ברשת משנה שבה מופעלת רישום ביומן. בתגובה, 10.50.0.2 משיב לבקשה עם תשובה שמכילה 5,342 בייט. הבקשה והתשובה מתועדות גם במכונות הווירטואליות ששלחו את הבקשה וגם במכונות הווירטואליות שהגיבו.
| כפי שדווח על ידי מכונה וירטואלית ששלחה בקשה (10.10.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.10.0.2 | 10.50.0.2 | 1,224 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* |
| תשובה | 10.50.0.2 | 10.10.0.2 | 5,342 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* |
| כפי שדווח על ידי מכונה וירטואלית מגיבה (10.50.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.10.0.2 | 10.50.0.2 | 1,224 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* |
| תשובה | 10.50.0.2 | 10.10.0.2 | 5,342 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* |
זרימות ממכונה וירטואלית לכתובת IP חיצונית
בזרימות נתונים שעוברות באינטרנט בין מכונה וירטואלית ברשת VPC לבין נקודת קצה עם כתובת IP חיצונית, יומני הזרימה מדווחים רק מהמכונה הווירטואלית ברשת ה-VPC:
- בזרימות יוצאות, היומנים מדווחים מהמכונה הווירטואלית ברשת ה-VPC שהיא המקור של התנועה.
- בזרימות נכנסות, היומנים מדווחים ממכונת ה-VM ברשת ה-VPC שהיא היעד של התנועה.
בדוגמה הזו, מכונה וירטואלית 10.10.0.2 מחליפה מנות באינטרנט עם נקודת קצה שיש לה כתובת IP חיצונית 203.0.113.5. תנועת היציאה של 1,224 בייטים שנשלחו מ-10.10.0.2 אל 203.0.113.5 מדווחת ממכונת ה-VM של המקור, 10.10.0.2. תעבורת הנתונים הנכנסת של 5,342 בייט שנשלחה מ-203.0.113.5 אל 10.10.0.2 מדווחת מהיעד של תעבורת הנתונים, מכונת וירטואלית 10.10.0.2.
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
|---|---|---|---|---|
| בקשה | 10.10.0.2 | 203.0.113.5 | 1,224 |
src_instance.* src_vpc.* dest_location.* internet_routing_details.* |
| תשובה | 203.0.113.5 | 10.10.0.2 | 5,342 |
src_location.* dest_instance.* dest_vpc.* |
תנועה ממכונה וירטואלית למכונה וירטואלית ב-VPC משותף
לזרימות של מכונה וירטואלית למכונה וירטואלית בVPC משותף, אפשר להפעיל את VPC Flow Logs עבור רשת המשנה בפרויקט המארח. לדוגמה, רשת המשנה 10.10.0.0/20 שייכת לרשת VPC משותפת שהוגדרה בפרויקט מארח. אפשר לראות יומני זרימה ממכונות וירטואליות ששייכות לרשת המשנה הזו, כולל מכונות וירטואליות שנוצרו על ידי פרויקטים של שירותים. בדוגמה הזו, פרויקטי השירות נקראים שרת אינטרנט, המלצה ו-מסד נתונים.
בזרימות של מכונה וירטואלית למכונה וירטואלית, אם שתי המכונות הווירטואליות נמצאות באותו פרויקט, או במקרה של רשת משותפת, באותו פרויקט מארח, מופיעות הערות לגבי מזהה הפרויקט ופרטים דומים לגבי נקודת הקצה השנייה בחיבור. אם המכונה הווירטואלית השנייה נמצאת בפרויקט אחר, לא יסופקו הערות לגבי המכונה הווירטואלית השנייה.
בטבלה הבאה מוצג תהליך כפי שהוא מדווח על ידי 10.10.0.10 או 10.10.0.20.
- הכתובות
src_vpc.project_idו-dest_vpc.project_idהן לפרויקט המארח כי רשת המשנה של ה-VPC שייכת לפרויקט המארח. -
src_instance.project_idו-dest_instance.project_idהם פרויקטים של שירותים כי המופעים שייכים לפרויקטים של השירותים.
|
connection .src_ip |
src_instance .project_id |
src_vpc .project_id |
connection .dest_ip |
dest_instance .project_id |
dest_vpc .project_id |
|---|---|---|---|---|---|
| 10.10.0.10 | שרת אינטרנט | host_project | 10.10.0.20 | המלצה | host_project |
הפרויקטים של השירות לא בבעלות רשת ה-VPC המשותפת ואין להם גישה ליומני התעבורה של רשת ה-VPC המשותפת.
תנועה בין מכונות וירטואליות בקישור בין רשתות VPC שכנות (peering)
אלא אם שתי המכונות הווירטואליות נמצאות באותו Google Cloud פרויקט, זרימות נתונים ממכונה וירטואלית למכונה וירטואלית ברשתות VPC מקושרות מדווחות באותו אופן כמו נקודות קצה חיצוניות – לא מסופקים פרטי הפרויקט ופרטי הערות אחרים של המכונה הווירטואלית השנייה. אם שתי המכונות הווירטואליות נמצאות באותו פרויקט, גם אם הן נמצאות ברשתות שונות, פרטי הפרויקט והערות אחרות יסופקו גם לגבי המכונה הווירטואלית השנייה.
בדוגמה הזו, רשתות המשנה של מכונה וירטואלית 10.10.0.2 בפרויקט analytics-prod ומכונה וירטואלית 10.50.0.2 בפרויקט webserver-test מחוברות באמצעות קישור בין רשתות VPC שכנות.
אם האפשרות 'יומני זרימה של VPC' מופעלת בפרויקט analytics-prod, התנועה (1,224 בייט) שנשלחת מ-10.10.0.2 אל 10.50.0.2 מדווחת מ-VM 10.10.0.2, שהוא המקור של הזרימה. התעבורה (5,342 בייט) שנשלחה מ-10.50.0.2 אל 10.10.0.2 מדווחת גם מ-VM 10.10.0.2, שהוא היעד של הזרימה.
בדוגמה הזו, האפשרות VPC Flow Logs לא מופעלת בפרויקט webserver-test, ולכן לא נרשמים יומנים על ידי מכונת ה-VM 10.50.0.2.
| מדווח/ת | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
|---|---|---|---|---|
| מקור | 10.10.0.2 | 10.50.0.2 | 1,224 |
src_instance.* src_vpc.* |
| יעד | 10.50.0.2 | 10.10.0.2 | 5,342 |
dest_instance.* dest_vpc.* |
תנועה ממכונה וירטואלית למכונה וירטואלית דרך Private Service Connect
יומני הזרימה של VPC מוסיפים הערות לזרימות בין צרכנים של Private Service Connect לבין שירותים שפורסמו. בדוגמה הבאה מתואר איך VPC Flow Logs מוסיף הערות לרשומות ביומן של מכונות וירטואליות של צרכנים ושל יצרנים.
התנועה לשירותים שפורסמו ב-Private Service Connect מדווחת ממכונות וירטואליות של צרכנים ושל יצרנים, כל עוד שתי המכונות הווירטואליות נמצאות בתתי-רשתות שמופעל בהן VPC Flow Logs. בדוגמה הזו, המכונה הווירטואלית של הצרכן, 10.10.0.2, שולחת בקשה עם 1,224 בייט לנקודת הקצה של Private Service Connect, 10.10.0.3. ב-VPC של היצרן, כתובת ה-IP של המקור של הבקשה מתורגמת לכתובת IP ברשת המשנה של קובץ השירות המצורף, שבמקרה הזה היא 10.40.0.2. כתובת ה-IP של היעד של הבקשה מתורגמת לכתובת ה-IP של מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי, 10.50.0.3. הבקשה מגיעה למכונה הווירטואלית בבק-אנד, 10.50.0.2, שנמצאת גם היא ברשת משנה שבה מופעלת רישום ביומן.
בתגובה, 10.50.0.2 משיב לבקשה עם תשובה שמכילה 5,342
בייט. הבקשה והתשובה מתועדות גם במכונות הווירטואליות ששלחו את הבקשה וגם במכונות הווירטואליות שהשיבו לבקשה. היומנים מהמכונה הווירטואלית של הצרכן זמינים בפרויקט של הצרכן, והיומנים מהמכונה הווירטואלית של היצרן זמינים בפרויקט של היצרן.
| כפי שדווח על ידי מכונה וירטואלית של צרכן (10.10.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.10.0.2 | 10.10.0.3 | 1,224 |
src_instance.* src_vpc.* psc.reporter psc.psc_endpoint.* psc.psc_attachment.* |
| תשובה | 10.10.0.3 | 10.10.0.2 | 5,342 |
dest_instance.* dest_vpc.* psc.reporter psc.psc_endpoint.* psc.psc_attachment.* |
| כפי שדווח על ידי מכונה וירטואלית של מפיק (10.50.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.40.0.2 | 10.50.0.3 | 1,224 |
dest_instance.* dest_vpc.* psc.reporter psc.psc_attachment.* |
| תשובה | 10.50.0.3 | 10.40.0.2 | 5,342 |
src_instance.* src_vpc.* psc.reporter psc.psc_attachment.* |
זרימות מ-VM אל Google API
כדי שתעבורת הנתונים ממכונות וירטואליות אל ממשקי Google APIs דרך כתובת ה-IP החיצונית של המכונה הווירטואלית, דרך גישה פרטית ל-Google או דרך נקודת קצה של Private Service Connect, תירשם ביומני תעבורה של VPC, המערכת מוסיפה לרישומי היומן מידע על Google API.
בדוגמה הבאה מתואר איך VPC Flow Logs מוסיף הערות לרשומות ביומן של מכונת VM שניגשת ל-Google API גלובלי דרך נקודת קצה של Private Service Connect.
תעבורת נתונים לממשק API של Google מדווחת על ידי מכונות VM של צרכנים, כל עוד מכונת ה-VM נמצאת ברשת משנה שבה מופעלים יומני תעבורה של VPC. בדוגמה הזו, המכונה הווירטואלית של הצרכן, 10.10.0.2, שולחת בקשה עם 1,224 בייטים לנקודת הקצה של Private Service Connect, 10.10.110.10. הבקשה מועברת לשירות Google המתאים, למשל Cloud Storage. בתגובה, Cloud Storage משיב לבקשה עם תשובה שמכילה 5,342 בייטים. גם הבקשה וגם התשובה מתועדות מהמכונה הווירטואלית ששלחה את הבקשה.
| כפי שדווח על ידי מכונה וירטואלית של צרכן (10.10.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.10.0.2 | 10.10.110.10 | 1,224 |
src_instance.* src_vpc.* dest_google_service.* psc.reporter psc.psc_endpoint.* |
| תשובה | 10.10.110.10 | 10.10.0.2 | 5,342 |
src_google_service.* dest_instance.* dest_vpc.* psc.reporter psc.psc_endpoint.* |
תנועה של מכונות וירטואליות דרך Cloud Load Balancing
יומני הזרימה של VPC מוסיפים הערות לתעבורת נתונים שנשלחת דרך מאזן עומסי רשת להעברת סיגנל ללא שינוי, מאזן עומסי רשת לשרת proxy או מאזן עומסים של אפליקציות. בדוגמאות הבאות מניחים שמאזני העומסים האלה מוגדרים כמאזני עומסים פנימיים.
זרימות נתונים מ-VM ל-VM דרך מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי
כשמוסיפים מכונה וירטואלית לשירות הקצה העורפי של מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי, Google Cloud מוסיף את כתובת ה-IP של מאזן העומסים לטבלת הניתוב המקומית של המכונה הווירטואלית. כך המכונה הווירטואלית יכולה לקבל חבילות של בקשות עם יעדים שמוגדרים לכתובת ה-IP של מאזן העומסים. כשהמכונה הווירטואלית משיבה, היא שולחת את התשובה שלה ישירות. עם זאת, כתובת ה-IP של המקור עבור חבילות התשובה מוגדרת ככתובת ה-IP של מאזן העומסים, ולא של המכונה הווירטואלית שמתבצע עבורה איזון עומסים.
דיווח על זרימות נתונים מ-VM ל-VM שנשלחות דרך מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי מתבצע גם ממקור הנתונים וגם מיעד הנתונים.
| כפי שדווח על ידי מכונה וירטואלית של לקוח (192.168.1.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 192.168.1.2 | 10.240.0.200 | 1,224 |
src_instance.* src_vpc.* load_balancing.forwarding_rule_project_id load_balancing.reporter load_balancing.type load_balancing.scheme load_balancing.forwarding_rule_name load_balancing.backend_service_name load_balancing.vpc.* |
| תשובה | 10.240.0.200 | 192.168.1.2 | 5,342 |
dest_instance.* dest_vpc.* load_balancing.forwarding_rule_project_id load_balancing.reporter load_balancing.type load_balancing.scheme load_balancing.forwarding_rule_name load_balancing.backend_service_name load_balancing.vpc.* |
| כפי שדווח על ידי מכונת ה-VM של ה-Backend (10.240.0.3) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 192.168.1.2 | 10.240.0.200 | 1,224 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* load_balancing.* (כל השדות חוץ מ-url_map_name) |
| תשובה | 10.240.0.200 | 192.168.1.2 | 5,342 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* load_balancing.* (כל השדות חוץ מ-url_map_name) |
בבקשה שמאזן העומסים מפזר למכונה הווירטואלית של הקצה העורפי, כתובת ה-IP של המקור מוגדרת ככתובת ה-IP של המכונה הווירטואלית של הלקוח. המשמעות היא ש-VM של קצה עורפי יכול לספק מידע על src_instance ועל dest_instance לגבי VM של לקוח. עם זאת, בניגוד למכונה הווירטואלית של ה-Backend, המכונה הווירטואלית של הלקוח לא יכולה להוסיף לדו"ח שלה את המידע src_instance ו-dest_instance על המכונה הווירטואלית של ה-Backend, כי היא שולחת את הבקשה לכתובת ה-IP של מאזן העומסים ומקבלת ממנה את התגובה, ולא מהמכונה הווירטואלית של ה-Backend.
תנועה של מכונה וירטואלית דרך מאזן עומסי רשת פנימי לשרת proxy או מאזן עומסים פנימי של אפליקציות (ALB)
תעבורת נתונים שזורמת דרך מאזן עומסים פנימי של רשת או מאזן עומסים פנימי של אפליקציות מדווחת על ידי מכונות וירטואליות של לקוחות, כל עוד המכונה הווירטואלית של הלקוח נמצאת ברשת משנה שבה מופעלים יומני זרימת נתונים של VPC. לדוגמה, מכונת VM של לקוח עם כתובת ה-IP 10.10.0.2 שולחת בקשה עם 1,224 בייט לנקודת הקצה של מאזן העומסים, 10.10.0.3. הבקשה מגיעה אל הקצה העורפי. בתגובה, ה-Backend משיב לבקשה עם תשובה שמכילה 5,342 בייט.
גם הבקשה וגם התשובה מתועדות במכונה הווירטואלית של הלקוח. היומנים מהמכונה הווירטואלית של הלקוח זמינים בפרויקט Google Cloud שהמכונה הווירטואלית שייכת לו.
| כפי שדווח על ידי מכונה וירטואלית של לקוח (10.10.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.10.0.2 | 10.10.0.3 | 1,224 |
src_instance.* src_vpc.* load_balancing.forwarding_rule_project_id load_balancing.reporter load_balancing.type load_balancing.scheme load_balancing.url_map_name (for Application Load Balancer) load_balancing.forwarding_rule_name load_balancing.vpc.* |
| תשובה | 10.10.0.3 | 10.10.0.2 | 5,342 |
dest_instance.* dest_vpc.* load_balancing.forwarding_rule_project_id load_balancing.reporter load_balancing.type load_balancing.scheme load_balancing.url_map_name (for Application Load Balancer) load_balancing.forwarding_rule_name load_balancing.vpc.* |
תנועות ב-GKE
בקטעים הבאים מופיעות דוגמאות לאופן שבו VPC Flow Logs מוסיף הערות לתנועה ב-GKE שמגיעה אל פודים או יוצאת מהם.
רשימת השלבים של Pod ל-ClusterIP
בדוגמה הזו, תעבורת הנתונים נשלחת מ-Pod של לקוח (10.4.0.2) אל cluster-service (10.0.32.2:80). היעד מפוענח לכתובת ה-IP של ה-Pod של השרת שנבחר (10.4.0.3) ביציאת היעד (8080).
בצמתים של קצוות, הזרימה נדגמת פעמיים עם כתובת ה-IP והיציאה המתורגמות. בשתי נקודות הדגימה, נזהה שיעד ה-Pod הוא שירות גיבוי cluster-service ביציאה 8080, ונוסיף לרשומה את פרטי השירות ופרטי ה-Pod. אם התנועה מנותבת ל-Pod באותו הצומת, היא לא יוצאת מהצומת ולא מתבצעת דגימה שלה בכלל.
בדוגמה הזו, הרשומות הבאות נמצאו.
| מדווח/ת | connection.src_ip | connection.dst_ip | bytes_sent | הערות |
|---|---|---|---|---|
| SRC | 10.4.0.2 | 10.4.0.3 | 1,224 |
src_instance.* src_vpc.* src_gke_details.cluster.* src_gke_details.pod.* dest_instance.* dest_vpc.* dest_gke_details.cluster.* dest_gke_details.pod.* dest_gke_details.service.* |
| DEST | 10.4.0.2 | 10.4.0.3 | 1,224 |
src_instance.* src_vpc.* src_gke_details.cluster.* src_gke_details.pod.* dest_instance.* dest_vpc.* dest_gke_details.cluster.* dest_gke_details.pod.* dest_gke_details.service.* |
תנועות נתונים של מאזן עומסים חיצוני ב-GKE
תעבורת נתונים מכתובת IP חיצונית לשירות GKE (35.35.35.35) מנותבת לצומת באשכול – 10.0.12.2 בדוגמה הזו – לצורך ניתוב. כברירת מחדל, מאזני עומסים אזוריים חיצוניים של רשתות להעברת סיגנל ללא שינוי מחלקים את התעבורה בין כל הצמתים באשכול, גם בין אלה שלא מריצים Pod רלוונטי. יכול להיות שהתנועה תעבור דרך עוד צמתים כדי להגיע ל-Pod הרלוונטי. מידע נוסף על רשתות מחוץ לאשכול
התעבורה מנותבת מהצומת (10.0.12.2) אל ה-Pod של השרת שנבחר (10.4.0.2). שני הניתובים מתועדים כי כל קצוות הצמתים נדגמים. אם התנועה מנותבת אל Pod באותו צומת – 10.4.0.3 בדוגמה הזו – הניתוב השני לא יתועד כי הוא לא יוצא מהצומת.
הניתור השני מתועד בנקודות הדגימה של שני הצמתים. בניתוב הראשון, אנחנו מזהים את השירות על סמך כתובת ה-IP של מאזן העומסים ויציאת השירות (80). בניתוב השני, אנחנו מזהים שתא היעד תומך בשירות ביציאת היעד (8080).
בדוגמה הזו, הרשומות הבאות נמצאו.
| מדווח/ת | connection.src_ip | connection.dst_ip | bytes_sent | הערות |
|---|---|---|---|---|
| DEST | 203.0.113.1 | 35.35.35.35 | 1,224 |
src_location.* dest_instance.* dest_vpc.* dest_gke_details.cluster.* dest_gke_details.service.* |
| SRC | 10.0.12.2 | 10.4.0.2 | 1,224 |
src_instance.* src_vpc.* src_gke_details.cluster.* dest_instance.* dest_vpc.* dest_gke_details.cluster.* dest_gke_details.pod.* dest_gke_details.service.* |
| DEST | 10.0.12.2 | 10.4.0.2 | 1,224 |
src_instance.* src_vpc.* src_gke_details.cluster.* dest_instance.* dest_vpc.* dest_gke_details.cluster.* dest_gke_details.pod.* dest_gke_details.service.* |
תנועה נכנסת ב-GKE
חיבור מכתובת IP חיצונית ליעד Ingress מסתיים בשירות Cloud Load Balancing. החיבור ממופה לשירות NodePort
בהתאם לכתובת ה-URL. כדי לטפל בבקשה, מאזן העומסים (130.211.0.1) מתחבר לאחד מצומתי האשכול (10.0.12.2) לניתוב באמצעות NodePort של השירות. כברירת מחדל, כשיוצרים אובייקט Ingress, בקר Ingress של GKE מגדיר מאזן עומסים של HTTP(S) שמפיץ את תעבורת הנתונים בכל הצמתים באשכול, גם בצמתים שלא מריצים Pod רלוונטי. יכול להיות שיידרשו יותר קפיצות כדי שהתנועה תגיע ל-Pod הרלוונטי. מידע נוסף זמין במאמר בנושא רשתות מחוץ לאשכול.
התנועה מנותבת מהצומת (10.0.12.2) אל ה-Pod של השרת שנבחר (10.4.0.2).
שני ההופים מתועדים כי כל קצוות הצמתים נדגמים. בניתור הראשון, אנחנו מזהים את השירות על סמך NodePort של השירות (60000). בניתור השני, אנחנו מזהים שתרמיל היעד מגבה את השירות ביציאת היעד (8080). הנתיב השני מתועד על ידי נקודות הדגימה של שני הצמתים.
עם זאת, במקרה שבו תעבורת הנתונים מנותבת אל Pod באותו צומת
(10.4.0.3), הצעד השני לא נרשם ביומן כי תעבורת הנתונים לא יצאה מהצומת.
בדוגמה הזו, הרשומות הבאות נמצאו.
| מדווח/ת | connection.src_ip | connection.dst_ip | bytes_sent | הערות |
|---|---|---|---|---|
| DEST | 130.211.0.1 | 10.0.12.2 | 1,224 |
dest_instance.* dest_vpc.* dest_gke_details.cluster.* dest_gke_details.service.* |
| SRC | 10.0.12.2 | 10.4.0.2 | 1,224 |
src_instance.* src_vpc.* src_gke_details.cluster.* dest_instance.* dest_vpc.* dest_gke_details.cluster.* dest_gke_details.pod.* dest_gke_details.service.* |
| DEST | 10.0.12.2 | 10.4.0.2 | 1,224 |
src_instance.* src_vpc.* src_gke_details.cluster.* dest_instance.* dest_vpc.* dest_gke_details.cluster.* dest_gke_details.pod.* dest_gke_details.service.* |
תעבורת נתונים נכנסת (Ingress) ב-GKE באמצעות איזון עומסים שמקורם בקונטיינר
בקשות מכתובת IP חיצונית ליעד Ingress שמשתמש באיזון עומסים מקורי של קונטיינרים מסתיימות במאזן העומסים. בסוג הזה של Ingress, Pods הם אובייקטים מרכזיים לאיזון עומסים.
לאחר מכן נשלחת בקשה ממאזן העומסים (130.211.0.1) ישירות לתא שנבחר (10.4.0.2). אנחנו מזהים שהתא של היעד מגבה את השירות ביציאת היעד (8080).
בדוגמה הזו, נמצאה הרשומה הבאה.
| מדווח/ת | connection.src_ip | connection.dst_ip | bytes_sent | הערות |
|---|---|---|---|---|
| DEST | 130.211.0.1 | 10.4.0.2 | 1,224 |
dest_instance.* dest_vpc.* dest_gke_details.cluster.* dest_gke_details.pod.* dest_gke_details.service.* |
העברה של פוד לזרימות חיצוניות
תעבורת נתונים מ-Pod (10.4.0.3) לכתובת IP חיצונית (203.0.113.1) עוברת שינוי על ידי הסתרת כתובת ה-IP, כך שהמנות נשלחות מכתובת ה-IP של הצומת (10.0.12.2) במקום מכתובת ה-IP של ה-Pod. כברירת מחדל, אשכול GKE מוגדר להסוות תעבורת נתונים ליעדים חיצוניים. מידע נוסף זמין במאמר בנושא סוכן להסוואת כתובת IP.
כדי לראות את ההערות של ה-Pod לגבי התעבורה הזו, אפשר להגדיר את הסוכן המתחזה כך שלא יתחזה לכתובות ה-IP של ה-Pod. במקרה כזה, כדי לאפשר תעבורת נתונים לאינטרנט, אפשר להגדיר Cloud NAT, שמטפל בכתובות ה-IP של ה-Pod. מידע נוסף על Cloud NAT עם GKE זמין במאמר אינטראקציה עם GKE.
בדוגמה הזו, נמצאה הרשומה הבאה.
| מדווח/ת | connection.src_ip | connection.dst_ip | bytes_sent | הערות |
|---|---|---|---|---|
| SRC | 10.0.12.2 | 203.0.113.1 | 1,224 |
src_instance.* src_vpc.* src_gke_details.cluster.* dest_location.* internet_routing_details.* |
תהליכים ללא שרת (serverless)
במקרה של תעבורת נתונים בלי שרתים, יומני הזרימה של VPC מוסיפים הערות לזרימות שנשלחות דרך נקודות קצה של Cloud Run שהוגדרו עם Direct VPC egress. מידע נוסף זמין במאמר בנושא פורמט השדה ServerlessDetails.
זרימות נתונים מ-Serverless ל-VM באותה רשת VPC
בזרימות משרתים וירטואליים ללא שרתים באותה רשת VPC, דוחות של יומני תעבורה מדווחים גם מהמשאבים ששולחים את הבקשה וגם מהמשאבים שמגיבים, כל עוד שני המשאבים נמצאים ברשתות משנה שבהן מופעלים יומני תעבורה של VPC.
בדוגמה הזו, נקודת הקצה של Cloud Run 10.10.0.2 שולחת בקשה עם 1,224 בייט למכונה הווירטואלית 10.50.0.2. בתגובה, 10.50.0.2 משיב לבקשה עם תשובה שמכילה 5,342 בייטים. הבקשה והתשובה מתועדות גם מנקודת הקצה ששולחת את הבקשה וגם מהמכונה הווירטואלית שמשיבה.
| כפי שדווח על ידי נקודת הקצה של Cloud Run (10.10.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.10.0.2 | 10.50.0.2 | 1,224 |
src_serverless_details.* src_vpc.* dest_instance.* dest_vpc.* |
| תשובה | 10.50.0.2 | 10.10.0.2 | 5,342 |
src_instance.* src_vpc.* dest_serverless_details.* dest_vpc.* |
| כפי שדווח על ידי מכונה וירטואלית מגיבה (10.50.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.10.0.2 | 10.50.0.2 | 1,224 |
src_serverless_details.* src_vpc.* dest_instance.* dest_vpc.* |
| תשובה | 10.50.0.2 | 10.10.0.2 | 5,342 |
src_instance.* src_vpc.* dest_serverless_details.* dest_vpc.* |
תהליכי קישוריות היברידית
לקישוריות היברידית דרך קבצים מצורפים של VLAN ל-Cloud Interconnect ולמנהרות Cloud VPN, יומני הזרימה של VPC מוסיפים הערות לזרימות הבאות:
- תנועה בין מכונות וירטואליות, כולל מכונות וירטואליות שמשמשות כצמתים של GKE, ונקודות קצה מקומיות
- זרימות בין שירותי Google לבין נקודות קצה מקומיות
- תנועת נתונים בין נקודות קצה מקומיות
בדוגמה הבאה מתואר איך VPC Flow Logs מוסיף הערות לזרימות בין מכונת VM ברשת VPC לבין נקודת קצה מקומית. הרשת מחוברת לנקודת הקצה באמצעות צירוף ל-VLAN ל-Cloud Interconnect.
במקרה של זרימות בין מכונה וירטואלית שנמצאת ברשת VPC לבין נקודת קצה מקומית עם כתובת IP פנימית, יומני הזרימה מדווחים רק מ-Google Cloud . במקורות המידע הבאים מדווחים יומני זרימת נתונים:
- המכונה הווירטואלית. הדוחות כוללים יומני תנועה אם מופעלים יומני תנועה ב-VPC ברשת המשנה שאליה המכונה הווירטואלית מחוברת.
- השער שמחבר את רשת ה-VPC לנקודת הקצה המקומית. דוחות של יומני תעבורה אם לשער (בדוגמה הזו, צירוף ל-VLAN) מופעלים יומני תעבורה של VPC.
בתרשים הקודם, נקודת הקצה המקומית 10.30.0.2 שולחת בקשה עם 1,224 בייטים למכונה הווירטואלית 10.0.0.2 ברשת ה-VPC.
בתגובה, המכונה הווירטואלית 10.0.0.2 משיבה לבקשה עם תשובה שמכילה 5,243 בייטים. גם הבקשה וגם התשובה מתועדות גם בצירוף ל-VLAN וגם במכונה הווירטואלית.
| כפי שדווח על ידי צירוף ל-VLAN | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.30.0.2 | 10.0.0.2 | 1,224 |
src_gateway.* dest_instance.* dest_vpc.* |
| תשובה | 10.0.0.2 | 10.30.0.2 | 5,342 |
src_instance.* src_vpc.* dest_gateway.* |
| כפי שדווח על ידי מכונה וירטואלית (10.0.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.30.0.2 | 10.0.0.2 | 1,224 |
src_gateway.* dest_instance.* dest_vpc.* |
| תשובה | 10.0.0.2 | 10.30.0.2 | 5,342 |
src_instance.* src_vpc.* dest_gateway.* |
זרימות בין רשתות VPC בפרויקטים שונים
אם יומני הזרימה של VPC מוגדרים לארגון והערות חוצות-פרויקטים מופעלות (ברירת מחדל), תנועת הנתונים בין רשתות VPC בפרויקטים שונים מתויגת באותו אופן כמו תנועת הנתונים בין רשתות VPC באותו פרויקט. רשומות היומן של הזרימות האלה מספקות מידע על שני הצדדים של החיבור.
אם ההערות בין הפרויקטים מושבתות, רשומות היומן מספקות מידע רק על המדווח של זרימת התנועה.
הערות חוצות-פרויקטים מופעלות
בדוגמה הבאה מתואר איך VPC Flow Logs מוסיף הערות לרשומות ביומן לגבי זרימות נתונים מ-VM ל-VM בין פרויקטים, כשההערות בין הפרויקטים מופעלות. הערות חוצות-פרויקטים זמינות לזרימות תנועה דרך VPC משותף, קישור בין רשתות VPC שכנות ומרכז קישוריות לרשת.
מכונת VM 10.0.0.2 שולחת בקשה עם 1,224 בייט למכונת VM 10.0.0.1.2. בתגובה, מכונה וירטואלית 10.0.0.1.2 משיבה לבקשה עם תשובה שמכילה 5,342 בייטים. הבקשה והתשובה מתועדות גם במכונות הווירטואליות ששלחו את הבקשה וגם במכונות הווירטואליות שהגיבו.
| כפי שדווח על ידי מכונת ה-VM המבקשת (10.0.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.0.0.2 | 10.0.1.2 | 1,224 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* |
| תשובה | 10.0.1.2 | 10.0.0.2 | 5,342 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* |
| כפי שדווח על ידי מכונת ה-VM המגיבה (10.0.1.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.0.0.2 | 10.0.1.2 | 1,224 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* |
| תשובה | 10.0.1.2 | 10.0.0.2 | 5,342 |
src_instance.* src_vpc.* dest_instance.* dest_vpc.* |
ההערות בין פרויקטים מושבתות
בדוגמה הבאה מוסבר איך VPC Flow Logs מוסיף הערות לרשומות ביומן של תעבורת נתונים מ-VM ל-VM בין פרויקטים, כשההערות בין הפרויקטים מושבתות.
מכונת VM 10.0.0.2 שולחת בקשה עם 1,224 בייט למכונת VM 10.0.0.1.2. בתגובה, מכונה וירטואלית 10.0.0.1.2 משיבה לבקשה עם תשובה שמכילה 5,342 בייט. הבקשה והתשובה מתועדות גם במכונות הווירטואליות ששלחו את הבקשה וגם במכונות הווירטואליות שהגיבו. עם זאת, לא מסופק מידע על מכונת ה-VM השנייה.
| כפי שדווח על ידי מכונת ה-VM המבקשת (10.0.0.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.0.0.2 | 10.0.1.2 | 1,224 |
src_instance.* src_vpc.* |
| תשובה | 10.0.1.2 | 10.0.0.2 | 5,342 |
dest_instance.* dest_vpc.* |
| כפי שדווח על ידי מכונת ה-VM המגיבה (10.0.1.2) | ||||
|---|---|---|---|---|
| request-reply | connection.src_ip | connection.dest_ip | bytes_sent | הערות |
| בקשה | 10.0.0.2 | 10.0.1.2 | 1,224 |
dest_instance.* dest_vpc.* |
| תשובה | 10.0.1.2 | 10.0.0.2 | 5,342 |
src_instance.* src_vpc.* |