ממשק קצה גלובלי (GFE) הוא פתרון רשת חוצה-ענן שמשפר את הביצועים והזמינות של אפליקציות. באמצעותCloud de Confiance רשת של יותר מ-200 נקודות נוכחות (PoP), ממשק הקצה הגלובלי פועל כשער קצה מאוחד ופלטפורמת הפצה בין משתמשים באינטרנט הציבורי לבין שירותי קצה עורפיים שמתארחים בכל ענן, מתקן לאחסון ואירוח שרתים (colocation facility) או מרכז נתונים.
אדריכלים של רשתות ארגוניות, מנהלי אבטחה וצוותי הנדסת פלטפורמות משתמשים ב-Global Front End כדי לנהל ולאבטח אפליקציות שמופצות בסביבות מרובות עננים (multi-cloud) וסביבות היברידיות. תרחישי פריסה נפוצים:
- אירוח של אפליקציה או אתר למסחר אלקטרוני.
- האצת נקודות קצה של API.
- עמידה בדרישות מחמירות של תאימות להורדות של קושחה.
- הצגת נכסים של אתרים סטטיים וממשקי API של אפליקציות לפורטלים באינטרנט.
שירותים גלובליים לקצה הקדמי
ממשק הקצה הגלובלי משלב את השירותים הבאים Cloud de Confiance:
Global external Application Load Balancer כדי לאזן את תנועת האפליקציות ברמה הגלובלית.
- ניתוב Anycast גלובלי: מפנה את התנועה אל קצה העורף הקרוב ביותר שפועל בצורה תקינה ויש לו קיבולת, כדי לצמצם את זמן האחזור.
- ניתוב מתקדם: ניתוב בקשות על סמך פרמטרים של HTTP כמו host, נתיב וכותרות.
- ניהול תנועת גולשים: החלת פעולות על תנועת הגולשים, כולל שכתוב כתובות URL, הפניות לכתובות URL אחרות, שינויים בכותרות ושיקוף תנועת הגולשים.
Google Cloud Armor לחומת אש של אפליקציות אינטרנט (WAF) ולהגנה מפני מתקפות מניעת שירות מבוזרות (DDoS).
- כללי מדיניות אבטחה: המערכת אוכפת חומת אש בשכבות 3 עד 7 וכללי מדיניות אבטחה.
- הגבלת קצב: הגנה על שרתי קצה עורפיים מפני קפיצות בתנועת הגולשים ושימוש יתר.
- הגנה דינמית: משתמשת בלמידת מכונה כדי לזהות מתקפות ולפרוס כללים באופן אוטומטי.
- Google Threat Intelligence: אפשר ליצור כללים על סמך קטגוריות של מודיעין איומים, כולל מקורות זדוניים מוכרים, מנועי חיפוש וספקי אירוח בענן.
- קבוצות כתובות: קבוצות של כתובות IP לכללי אבטחה.
- חשיפה של התקפות DDoS: מוצגים מדדים בזמן אמת וטלמטריה של התקפות.
Cloud CDN כדי לשמור תוכן במטמון בקצה הרשת ולהפחית את זמן האחזור.
- מדיניות מתקדמת בנושא מטמון: שליטה מדויקת במדיניות בנושא מטמון באמצעות מדיניות בנושא מטמון במפות של כתובות URL.
- ביטול תוקף של מטמון: מחיקה של תוכן במטמון במיקומי קצה.
- בקשה לאפיון: נעשה שימוש במיקום ובמטא נתונים של המכשיר כדי להגדיר את התנהגות הקאשינג.
Service Extensions להפעלת תוספים מותאמים אישית ו-callouts בנתיב הנתונים כדי להוסיף מאפיינים של בקשות ותגובות או לשנות אותם.
- פלאגינים: הפעלת פלאגינים בסביבות ארגז חול שמנוהלות על ידי Google.
- Callouts: יוצר callouts מותאמים אישית של gRPC למופעי מחשוב שמנוהלים על ידי המשתמש.
התרשים הבא מציג את הארכיטקטורה של Global Front End:
מידע נוסף על הארכיטקטורה של Global Front End זמין במאמר שימוש ב-Google Cloud Armor, ב-Cloud Load Balancing וב-Cloud CDN כדי לפרוס חזיתות גלובליות ניתנות לתכנות.
היתרונות של ממשק קצה גלובלי (GFE)
כשפורסים אפליקציות באמצעות ממשק קצה גלובלי (GFE), נהנים מהיתרונות הבאים ברמת הארכיטקטורה והתפעול:
ניתוב היברידי ובין כמה עננים: מספק ניתוב תנועה מרכזי ומחיל מדיניות אבטחה מאוחדת על מקורות האפליקציות, ללא קשר למקום האירוח שלהן.
ביצועים גלובליים: הפלטפורמה מבוססת על תשתית גלובלית של קצה הרשת שלCloud de Confiance, והיא שומרת תוכן במטמון ביותר מ-200 נקודות נוכחות (PoP) ברחבי העולם.
אבטחה גלובלית: כוללת הפחתת סיכון מובנית מפני מתקפות DDoS בשכבות 3 ו-4, וגם הגנה בשכבה 7 שמבוססת על למידת מכונה.
ניתוב מרכזי למספר שרתי קצה עורפיים: ניתוב תעבורה והחלת מדיניות אחידה על סוגים שונים של שרתי קצה עורפיים. בין שרתי הקצה העורפי הנתמכים נכלליםCloud de Confiance משאבים (כמו מכונות וירטואליות של Compute Engine, פודים של GKE, שירותי Cloud Run וקטגוריות של Cloud Storage) ושרתי קצה עורפי חיצוניים בתשתית מקומית או בעננים אחרים.
מודלים לחיוב של ממשק קצה גלובלי
כדי להשתמש בממשק הקצה הגלובלי, צריך להגדיר את השירותים Cloud de Confiance הספציפיים, כמו Cloud Load Balancing, Cloud CDN ו- Google Cloud Armor. אפשר לבחור אחד ממודלי החיוב הבאים:
- חיוב לפי בחירה או חיוב רגיל: אתם משלמים מחיר נפרד על כל שירות ועל כל מק"ט שבהם אתם משתמשים בפתרון. זהו מודל החיוב שמוגדר כברירת מחדל.
- חיוב ממשק קצה גלובלי (GFE) Enterprise: אתם מפעילים את ממשק קצה גלובלי (GFE) Enterprise בפרויקט Cloud de Confiance כדי לפשט את החיוב ולאחד את החיובים. איחוד רשת הקצה עם Global Front End Enterprise מאפשר להפחית את עלויות התפעול בהשוואה לרכישה, להגדרה ולתחזוקה של מוצרים נפרדים ועצמאיים.
Global Front End Enterprise
במודל החיוב הרגיל, צריך להעריך את העלויות של המק"טים עם כמה אפשרויות תמחור. כדי לפשט את החיוב, אתם יכולים להפעיל את ממשק קצה גלובלי (GFE) Enterprise בפרויקט שלכם ב- Cloud de Confiance .
ממשק קצה גלובלי Enterprise היא רמת חיוב שמשלבת שירותי ליבה של Cloud de Confiance רשת ואבטחה ברמת הפרויקט. כשמפעילים את Global Front End Enterprise בפרויקט, כל מאזני העומסים של אפליקציות (ALB) גלובליות וחיצוניות בפרויקט מקבלים גישה לתכונות של רמת השירות Google Cloud Armor Enterprise. רשימה מלאה של התכונות הכלולות מופיעה במאמר Cloud Armor Enterprise ו-ממשק קצה גלובלי (GFE).
כדי להפעיל את Global Front End Enterprise בפרויקט, אפשר לעיין במאמר הפעלה וניהול של Global Front End Enterprise ב Cloud de Confiance by S3NSפרויקט.
מזהי מק"טים לחיוב של ממשק קצה גלובלי (GFE) Enterprise
ממשק קצה גלובלי (GFE) Enterprise מאחד מק"טים של מוצרים נפרדים למק"טים הבאים לחיוב:
- מכונת ממשק קצה גלובלי (GFE): מחייבת תעריף קבוע לשעה על כל כלל העברה שמשויך לשירותים שפרסתם.
- בקשות ממשק קצה גלובלי (GFE): חיוב לפי תעריף יחיד לכל 10,000 בקשות, שכולל גם את תעבורת הנתונים באפליקציה וגם את תעבורת הנתונים ב-Cloud CDN שמאוחסנת במטמון בנקודת הקצה.
- עיבוד נתונים ב-Global Front End: חיוב לפי תעריף מדורג לכל GiB (גיביבייט) של תנועת נתונים נכנסת ויוצאת שעברה עיבוד.
מידע נוסף על התמחור של ממשק קצה גלובלי (GFE) Enterprise זמין במאמר בנושא תמחור רשת.
שיקולים חשובים
לפני שמגדירים את הפרויקט, כדאי לעיין במאפייני התכנון והחיוב הבאים:
- היקף ברמת הפרויקט: הפעלת ממשק קצה גלובלי (GFE) Enterprise מחילה את מודל החיוב על כל כללי ההעברה התואמים בפרויקט.
- חיוב על קצה עורפי בפרויקטים שונים: אם מאזן עומסים חיצוני גלובלי של אפליקציות מעביר תנועה לקצה עורפי בפרויקטים אחרים, התמחור של Global Front End Enterprise חל רק על הפרויקט שבו נמצאים רכיבי הקצה הקדמי של מאזן העומסים. השימוש והחיובים בפרויקטים שמכילים את רכיבי ה-Backend מתבססים על התמחור של כל מוצר בנפרד.
- היקף המסלול של Cloud Armor: הפעלת ממשק קצה גלובלי (GFE) Enterprise מספקת יכולות אבטחה למאזני העומסים החיצוניים הגלובליים של האפליקציות, אבל היא לא משנה את המסלול של Cloud Armor בפרויקט.
- התנהגות ההשבתה: אם משביתים את ממשק קצה גלובלי (GFE) Enterprise בפרויקט, Cloud de Confianceלא נשמרות הגדרות האבטחה הקודמות של Cloud Armor. צריך לשייך את שירותי הקצה העורפי לרמת Cloud Armor חלופית.
המאמרים הבאים
- הפעלה וניהול של ממשק קצה גלובלי (GFE) Enterprise ב Cloud de Confiance by S3NSפרויקט
- שימוש ב-Google Cloud Armor, ב-Cloud Load Balancing וב-Cloud CDN כדי לפרוס חזיתות גלובליות ניתנות לתכנות
- ממשק קצה גלובלי למאזני עומסים גלובליים חיצוניים של אפליקציות (ALB)
- תמחור של ערוצים
- מחשבון עלויות של Google Cloud