אתם יכולים להשתמש ב-VPC Network Peering כדי לאפשר ל-Datastream לתקשר עם משאבים ברשת של הענן הווירטואלי הפרטי (VPC) באופן פרטי.
קישור בין רשתות VPC שכנות (peering) הוא חיבור בין רשת ה-VPC שלכם לבין הרשת הפרטית של Datastream, שמאפשר ל-Datastream לתקשר עם משאבים פנימיים באמצעות כתובות IP פנימיות. שימוש בקישוריות פרטית יוצר חיבור ייעודי ברשת Datastream, כך שאף לקוח אחר לא יכול לשתף אותו.
הקישור בין רשתות VPC שכנות (peering) בין רשת ה-VPC שלכם לבין רשת ה-VPC של Datastream מאפשר ל-Datastream להתחבר אל:
- משאבים כמו מכונות וירטואליות (VM) ומאזני עומסים פנימיים ברשת ה-VPC.
- משאבים ברשתות אחרות שמחוברות לרשת ה-VPC באמצעות מנהרות Cloud VPN, קבצים מצורפים של VLAN ב-Dedicated Interconnect, קבצים מצורפים של VLAN ב-Partner Interconnect ונתבים בענן של NCC.
הקישור בין רשת ה-VPC שלכם לרשת ה-VPC של Datastream לא מאפשר ל-Datastream להתחבר אל:
- נקודות קצה של Private Service Connect שנמצאות ברשת ה-VPC.
- משאבים שנמצאים ברשת VPC אחרת שמקושרת לרשת ה-VPC שלכם, אבל לא מקושרת לרשת ה-VPC של Datastream. (הסיבה לכך היא שקישור בין רשתות VPC שכנות לא מספק ניתוב טרנזיטיבי).
כדי ליצור קישוריות בין Datastream לבין משאב שאפשר לגשת אליו רק מרשת ה-VPC, אפשר להשתמש במכונה וירטואלית של תרגום כתובות רשת (NAT) ברשת ה-VPC. תרחיש שימוש נפוץ במכונת NAT וירטואלית הוא כש-Datastream צריך להתחבר למופע של Cloud SQL.
בדף הזה מתואר דוגמה להגדרת מכונת NAT וירטואלית שמאפשרת ל-Datastream להתחבר באופן פרטי למופע Cloud SQL.

דרישות מוקדמות לקישור בין רשתות VPC שכנות (peering)
לפני שיוצרים הגדרת קישוריות פרטית, צריך לבצע את השלבים הבאים כדי ש-Datastream יוכל ליצור את חיבור ה-VPC Peering לפרויקט:
- יש לכם רשת VPC שאפשר לקשר לרשת הפרטית של Datastream, ושעומדת בדרישות שמתוארות בדף VPC Network Peering. מידע נוסף על יצירת הרשת הזו זמין במאמר שימוש ב-VPC Network Peering.
- מזהים טווח כתובות IP זמין (עם בלוק CIDR של /29) ברשת ה-VPC. הטווח לא יכול להיות טווח כתובות IP שכבר קיים כרשת משנה, כטווח כתובות IP שהוקצה מראש לגישה לשירותים פרטיים או כנתיב כלשהו (מלבד נתיב ברירת המחדל 0.0.0.0) שכולל את טווח כתובות ה-IP. בנוסף, טווח כתובות ה-IP לא יכול לחפוף לטווחים של כתובות IP פנימיות ששמורים על ידי Datastream (
10.1.0.0/16ו-10.2.2.0/24). Datastream משתמש בטווח כתובות ה-IP הזה כדי ליצור רשת משנה, כדי שיוכל לתקשר עם מסד הנתונים של המקור. בטבלה הבאה מפורטים טווחי כתובות ה-IP התקפים.
| טווח | תיאור |
|---|---|
10.0.0.0/8172.16.0.0/12192.168.0.0/16
|
כתובות IP פרטיות RFC 1918 |
100.64.0.0/10 |
מרחב כתובות משותף RFC 6598 |
192.0.0.0/24 |
הקצאות פרוטוקול של IETF RFC 6890 |
192.0.2.0/24 (TEST-NET-1)198.51.100.0/24 (TEST-NET-2)203.0.113.0/24 (TEST-NET-3) |
מסמכי תיעוד RFC 5737 |
192.88.99.0/24 |
ממסר IPv6 ל-IPv4 (הוצא משימוש) RFC 7526 |
198.18.0.0/15 |
בדיקות השוואה RFC 2544 |
מוודאים שמשאבים ברשת ה-VPC שמתקשרים עם Datastream (כמו מכונות וירטואליות של NAT, מאזני עומסים פנימיים או מסדי נתונים של מקור ויעד) לא משתמשים בכתובות IP בטווחים
10.1.0.0/16או10.2.2.0/24. הטווחים האלה שמורים לתשתית הפנימית של Datastream, והשימוש בהם למשאבים שלכם עלול לגרום לקונפליקטים בניתוב ולכשלים בלתי צפויים בקישוריות.מוודאים ש Google Cloud וחומת האש המקומית מאפשרות תנועה מטווח כתובות ה-IP שנבחר. אם לא, צריך ליצור כלל של חומת אש לתעבורת נתונים נכנסת שמאפשר תעבורה ביציאה של מסד הנתונים של המקור, ולוודא שטווחי כתובות ה-IPv4 בכלל חומת האש זהים לטווחי כתובות ה-IP שהוקצו כשנוצר משאב הקישוריות הפרטית:
gcloud compute firewall-rules create FIREWALL-RULE-NAME \ --direction=INGRESS \ --priority=PRIORITY \ --network=PRIVATE_CONNECTIVITY_VPC \ --project=VPC_PROJECT \ --action=ALLOW \ --rules=FIREWALL_RULES \ --source-ranges=IP-RANGE
מחליפים את מה שכתוב בשדות הבאים:
- FIREWALL-RULE-NAME: השם של כלל חומת האש שרוצים ליצור.
- PRIORITY: העדיפות של הכלל, שמבוטאת כמספר שלם בין 0 ל-65535, כולל. הערך צריך להיות נמוך מהערך שמוגדר לכלל חסימת התנועה, אם קיים כזה. ערכים נמוכים יותר של עדיפות מצביעים על קדימות גבוהה יותר.
- PRIVATE_CONNECTIVITY_VPC: רשת ה-VPC שאפשר לקשר לרשת הפרטית של Datastream ועומדת בדרישות שמתוארות בדף קישור בין רשתות VPC שכנות (peering). זהו ה-VPC שאתם מציינים כשאתם יוצרים את הגדרת הקישוריות הפרטית.
- VPC_PROJECT: הפרויקט של רשת ה-VPC.
- FIREWALL_RULES: רשימת הפרוטוקולים והיציאות שאליהם חל כלל חומת האש, לדוגמה
tcp:80. הכלל צריך לאפשר תנועת TCP לכתובת ה-IP ולפורט של מסד הנתונים של המקור, או של ה-proxy. חיבור פרטי יכול לתמוך במספר מסדי נתונים, ולכן הכלל צריך להתייחס לשימוש בפועל בהגדרה. IP-RANGE: טווח כתובות ה-IP ש-Datastream משתמש בו כדי לתקשר עם מסד הנתונים של המקור. זהו אותו טווח שציינתם בשדה הקצאת טווח כתובות IP כשאתם יוצרים את הגדרת הקישוריות הפרטית.
יכול להיות שתצטרכו גם ליצור כלל זהה של חומת אש ליציאה כדי לאפשר תעבורת נתונים חזרה אל Datastream.
מוקצה להם תפקיד שכולל את ההרשאה
compute.networks.list. ההרשאה הזו מעניקה לכם את הרשאות ה-IAM הנדרשות להצגת רשימה של רשתות VPC בפרויקט. כדי לראות באילו תפקידים ההרשאה הזו כלולה, אפשר לעיין בחומר העזר בנושא הרשאות IAM.
דרישות מוקדמות ל-VPC משותף
אם אתם משתמשים ב-