הגדרת קישור בין רשתות VPC שכנות (peering)

אתם יכולים להשתמש ב-VPC Network Peering כדי לאפשר ל-Datastream לתקשר עם משאבים ברשת של הענן הווירטואלי הפרטי (VPC) באופן פרטי.

קישור בין רשתות VPC שכנות (peering) הוא חיבור בין רשת ה-VPC שלכם לבין הרשת הפרטית של Datastream, שמאפשר ל-Datastream לתקשר עם משאבים פנימיים באמצעות כתובות IP פנימיות. שימוש בקישוריות פרטית יוצר חיבור ייעודי ברשת Datastream, כך שאף לקוח אחר לא יכול לשתף אותו.

הקישור בין רשתות VPC שכנות (peering) בין רשת ה-VPC שלכם לבין רשת ה-VPC של Datastream מאפשר ל-Datastream להתחבר אל:

הקישור בין רשת ה-VPC שלכם לרשת ה-VPC של Datastream לא מאפשר ל-Datastream להתחבר אל:

כדי ליצור קישוריות בין Datastream לבין משאב שאפשר לגשת אליו רק מרשת ה-VPC, אפשר להשתמש במכונה וירטואלית של תרגום כתובות רשת (NAT) ברשת ה-VPC. תרחיש שימוש נפוץ במכונת NAT וירטואלית הוא כש-Datastream צריך להתחבר למופע של Cloud SQL.

בדף הזה מתואר דוגמה להגדרת מכונת NAT וירטואלית שמאפשרת ל-Datastream להתחבר באופן פרטי למופע Cloud SQL.

תרשים זרימה של משתמש במקור נתונים

דרישות מוקדמות לקישור בין רשתות VPC שכנות (peering)

לפני שיוצרים הגדרת קישוריות פרטית, צריך לבצע את השלבים הבאים כדי ש-Datastream יוכל ליצור את חיבור ה-VPC Peering לפרויקט:

  • יש לכם רשת VPC שאפשר לקשר לרשת הפרטית של Datastream, ושעומדת בדרישות שמתוארות בדף VPC Network Peering. מידע נוסף על יצירת הרשת הזו זמין במאמר שימוש ב-VPC Network Peering.
  • מזהים טווח כתובות IP זמין (עם בלוק CIDR של ‎ /29) ברשת ה-VPC. הטווח לא יכול להיות טווח כתובות IP שכבר קיים כרשת משנה, כטווח כתובות IP שהוקצה מראש לגישה לשירותים פרטיים או כנתיב כלשהו (מלבד נתיב ברירת המחדל 0.0.0.0) שכולל את טווח כתובות ה-IP. בנוסף, טווח כתובות ה-IP לא יכול לחפוף לטווחים של כתובות IP פנימיות ששמורים על ידי Datastream‏ (10.1.0.0/16 ו-10.2.2.0/24). ‏ Datastream משתמש בטווח כתובות ה-IP הזה כדי ליצור רשת משנה, כדי שיוכל לתקשר עם מסד הנתונים של המקור. בטבלה הבאה מפורטים טווחי כתובות ה-IP התקפים.
טווח תיאור
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
כתובות IP פרטיות RFC 1918
100.64.0.0/10 מרחב כתובות משותף RFC 6598
192.0.0.0/24 הקצאות פרוטוקול של IETF RFC 6890
192.0.2.0/24 (TEST-NET-1)
198.51.100.0/24 (TEST-NET-2)
203.0.113.0/24 (TEST-NET-3)
מסמכי תיעוד RFC 5737
192.88.99.0/24 ממסר IPv6 ל-IPv4 (הוצא משימוש) RFC 7526
198.18.0.0/15 בדיקות השוואה RFC 2544
  • מוודאים שמשאבים ברשת ה-VPC שמתקשרים עם Datastream (כמו מכונות וירטואליות של NAT, מאזני עומסים פנימיים או מסדי נתונים של מקור ויעד) לא משתמשים בכתובות IP בטווחים 10.1.0.0/16 או 10.2.2.0/24. הטווחים האלה שמורים לתשתית הפנימית של Datastream, והשימוש בהם למשאבים שלכם עלול לגרום לקונפליקטים בניתוב ולכשלים בלתי צפויים בקישוריות.

  • מוודאים ש Google Cloud וחומת האש המקומית מאפשרות תנועה מטווח כתובות ה-IP שנבחר. אם לא, צריך ליצור כלל של חומת אש לתעבורת נתונים נכנסת שמאפשר תעבורה ביציאה של מסד הנתונים של המקור, ולוודא שטווחי כתובות ה-IPv4 בכלל חומת האש זהים לטווחי כתובות ה-IP שהוקצו כשנוצר משאב הקישוריות הפרטית:

    gcloud compute firewall-rules create FIREWALL-RULE-NAME \
      --direction=INGRESS \
      --priority=PRIORITY \
      --network=PRIVATE_CONNECTIVITY_VPC \
      --project=VPC_PROJECT \
      --action=ALLOW \
      --rules=FIREWALL_RULES \
      --source-ranges=IP-RANGE
      

    מחליפים את מה שכתוב בשדות הבאים:

    • FIREWALL-RULE-NAME: השם של כלל חומת האש שרוצים ליצור.
    • PRIORITY: העדיפות של הכלל, שמבוטאת כמספר שלם בין 0 ל-65535, כולל. הערך צריך להיות נמוך מהערך שמוגדר לכלל חסימת התנועה, אם קיים כזה. ערכים נמוכים יותר של עדיפות מצביעים על קדימות גבוהה יותר.
    • PRIVATE_CONNECTIVITY_VPC: רשת ה-VPC שאפשר לקשר לרשת הפרטית של Datastream ועומדת בדרישות שמתוארות בדף קישור בין רשתות VPC שכנות (peering). זהו ה-VPC שאתם מציינים כשאתם יוצרים את הגדרת הקישוריות הפרטית.
    • VPC_PROJECT: הפרויקט של רשת ה-VPC.
    • FIREWALL_RULES: רשימת הפרוטוקולים והיציאות שאליהם חל כלל חומת האש, לדוגמה tcp:80. הכלל צריך לאפשר תנועת TCP לכתובת ה-IP ולפורט של מסד הנתונים של המקור, או של ה-proxy. חיבור פרטי יכול לתמוך במספר מסדי נתונים, ולכן הכלל צריך להתייחס לשימוש בפועל בהגדרה.
    • IP-RANGE: טווח כתובות ה-IP ש-Datastream משתמש בו כדי לתקשר עם מסד הנתונים של המקור. זהו אותו טווח שציינתם בשדה הקצאת טווח כתובות IP כשאתם יוצרים את הגדרת הקישוריות הפרטית.

      יכול להיות שתצטרכו גם ליצור כלל זהה של חומת אש ליציאה כדי לאפשר תעבורת נתונים חזרה אל Datastream.

  • מוקצה להם תפקיד שכולל את ההרשאה compute.networks.list. ההרשאה הזו מעניקה לכם את הרשאות ה-IAM הנדרשות להצגת רשימה של רשתות VPC בפרויקט. כדי לראות באילו תפקידים ההרשאה הזו כלולה, אפשר לעיין בחומר העזר בנושא הרשאות IAM.

דרישות מוקדמות ל-VPC משותף

אם אתם משתמשים ב-