מאזני עומסים גלובליים חיצוניים להעברת סיגנל ללא שינוי הם מאזני עומסים להעברת סיגנל ללא שינוי בשכבה 4, שמפיצים תעבורה חיצונית בין שרתי בק-אנד (קבוצות של מופעים או קבוצות של נקודות קצה ברשת) שיכולים להיות ממוקמים בכמה אזורים Cloud de Confiance . מאזני העומסים האלה מבוססים על Maglevs שמופצים באופן גלובלי ופועלים יחד באמצעות הרשת הגלובלית של Google ומישור הבקרה שלה.
מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי מנתב אוטומטית את תעבורת הנתונים לאזור ה-backend שהכי קרוב לנקודה שבה תעבורת הנתונים של המשתמש נכנסת לרשת הגלובלית שלS3NS.
בתנאי שהגדרתם קצה עורפי שעומד בדרישות בשני אזורים או יותר:
אם אזור מסוים בקיבולת מלאה, מאזן העומסים מעביר באופן אוטומטי חלק מהחיבורים של המשתמשים החדשים שמעבר לקיבולת של האזור לאזורים הקרובים הבאים שבהם יש קיבולת זמינה, תוך שמירה על החיבורים הקיימים באזור הנוכחי.
אם אזור מסוים מושבת, מאזן העומסים מבצע באופן אוטומטי מעבר לגיבוי (failover) של התעבורה לאזור הקרוב הבא עם קיבולת זמינה.
מאזני עומסי רשת גלובליים חיצוניים להעברת סיגנל ללא שינוי יכולים לקבל תנועה מ:
- כל לקוח באינטרנט
- Cloud de Confiance מכונות וירטואליות עם כתובות IP חיצוניות
- Cloud de Confiance מכונות וירטואליות שיש להן גישה לאינטרנט דרך Cloud NAT או NAT מבוסס-מכונה
משתמשים במאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי בנסיבות הבאות:
אתם צריכים מאזן עומסים בשכבה 4 עם ביצועים גבוהים להעברת תנועה של TCP, UDP, ESP, GRE, ICMP ו-ICMPv6. מאזן העומסים יכול לטפל בתנועה של IPv4 ו-IPv6.
אתם צריכים לקבל את המנות המקוריות ללא פרוקסי. לדוגמה, אם אתם צריכים לשמור את כתובת ה-IP של מקור הלקוח.
אתם צריכים להעביר תעבורה לבק-אנדים בכמה Cloud de Confiance אזורים עם זמן אחזור נמוך, באמצעות אותה כתובת IP מסוג anycast.
אתם צריכים שהפריסה תהיה עמידה בפני כשלים בעורף האזורי ועומסי יתר, ותפנה את התעבורה באופן אוטומטי וחלק לאזור הקרוב הבא עם קיבולת זמינה.
כדי להשתמש במאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי, הפריסה צריכה לעמוד בדרישה הבאה:
- אם אתם משרתים תנועת TLS (SSL), הקצה העורפי שלכם חייב לסיים את תנועת ה-SSL. מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי לא תומך בסיום SSL.
תכונות עיקריות
מאזני עומסים גלובליים חיצוניים של רשתות להעברת סיגנל ללא שינוי תומכים בתכונות המרכזיות הבאות.
זמינות גבוהה כחלק מהתכנון
מאזן העומסים מספק לכם שתי כתובות IP גלובליות חיצוניות מסוג anycast, שכל אחת מהן מוגשת על ידי תשתית שרתים נפרדת ומבודדת של מישור הבקרה ומישור הנתונים של מאזן העומסים הגלובלי (שנקראת גם קבוצת זמינות), כדי לספק זמינות גבוהה. לקוחות יכולים להשתמש בכל אחת מכתובות ה-IP כדי להתחבר לשרת הקצה העורפי הקרוב ביותר שפועל בצורה תקינה ויש בו קיבולת זמינה.
מאזן העומסים מאפשר לשפר את זמינות השירות כשיוצרים שירותי קצה עורפיים גלובליים עם קצה עורפי בכמה Cloud de Confiance אזורים. אם שרתי קצה עורפיים באזור מסוים מושבתים, התנועה עוברת בצורה חלקה לאזור הקרוב הבא.
מומלץ לפרוס את השרתים העורפיים בשלושה Cloud de Confiance אזורים לפחות כדי להבטיח עמידות להפסקות חשמל אזוריות, גם אם מותר להגדיר את כל השרתים העורפיים באזור Cloud de Confiance אחד.
זמן אחזור ואיזון עומסים
מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי משתמש אך ורק במסלול פרימיום. במסלול פרימיום, תעבורת הנתונים הנכנסת מהאינטרנט נכנסת לרשת עם הביצועים המיטביים של S3NSעם השהייה הנמוכה ביותר ב-point of presence (PoP) שהכי קרובה למשתמש. באופן דומה, תעבורת נתונים יוצאת נשלחת דרך הרשת של S3NSויוצאת בנקודת ה-PoP שהכי קרובה למשתמש.
מאזני העומסים של Maglev שמפוזרים גלובלית מנתבים תעבורה נכנסת לאזורCloud de Confiance שהכי קרוב ל-PoP שבו התעבורה נכנסת לרשת שלS3NS, בתנאי שיש באזור שרתי קצה תקינים עם קיבולת זמינה. אחרת, מאזן העומסים מעביר את התעבורה באופן אוטומטי וחלק לאזור הקרוב הבא שיש בו שרתי קצה עורפיים תקינים עם קיבולת זמינה.
אתם קובעים את המיקומים והיכולות של השרתים העורפיים כדי להשיג חביון אופטימלי של מנות ויעילות של השרתים העורפיים. הקיבולת של הקצה העורפי יכולה להתבסס על קצב ה-PPS (חבילות לשנייה) המקסימלי הנכנס, או על ניצול ה-CPU המקסימלי, או על שניהם. היכולות של הקצה העורפי שמוגדרות בשירות קצה עורפי משותפות באופן שווה בין כתובות ה-IP של כל כללי ההעברה שמפנים לשירות הקצה העורפי.
איך פועלים מאזני עומסי רשת גלובליים חיצוניים להעברת סיגנל ללא שינוי
למאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי יש קצה קדמי (כלל ההעברה) וקצה עורפי (השירות לקצה העורפי וקבוצות הקצה העורפי שלו). אפשר להשתמש בקבוצות של מכונות וירטואליות או ב-NEGs אזוריים כקבוצות backend.GCE_VM_IP
ארכיטקטורה
בתרשים הבא מוצג מאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי שמפיץ תנועה אל קצה העורף (backend) בכמה Cloud de Confiance אזורים. כשמאזן העומסים נוצר, Cloud de Confiance מקצה לו שתי כתובות IP חיצוניות גלובליות מסוג Anycast, שמוגשות על ידי תשתית נפרדת ומבודדת של מישור הבקרה ומישור הנתונים (שנקראות גם קבוצות זמינות, AG0 ו-AG1).
שתי מישורי הבקרה והנתונים מספקים זמינות גבוהה, עמידות בפני תקלות ועמידות לכל מאזן עומסי רשת חיצוני להעברת סיגנל ללא שינוי. כשל במישור הבקרה או במישור הנתונים של קבוצת זמינות אחת לא משפיע על קבוצת הזמינות השנייה. לקוחות שהוגדרו בצורה נכונה צריכים להיות מסוגלים להתחבר לשתי כתובות ה-IP של מאזן העומסים. לדוגמה, אם לקוח לא מצליח להתחבר לכתובת ה-IP של AG0, צריך להגדיר אותו להתחבר לכתובת ה-IP של AG1 במקום.
מאזן העומסים מורכב מרכיבי ההגדרה הבאים.
שתי כתובות IP חיצוניות גלובליות, אחת מכל קבוצת זמינות (AG0 ו-AG1). הם יכולים להיות סטטיים או זמניים. פרטים נוספים מופיעים במאמר בנושא כתובות IP.
כלל העברה גלובלי שמציין את שתי כתובות ה-IP החיצוניות הגלובליות, אחת מכל קבוצת זמינות (AG0 ו-AG1). כשיוצרים את כלל ההעברה הזה, Cloud de Confiance נוצרים שני כללי העברה לקריאה בלבד, אחד לכל קבוצת זמינות, כדי להבטיח זמינות גבוהה. פרטים נוספים מופיעים במאמר בנושא כללי העברה.
שירות גלובלי לקצה העורפי שמגדיר איך התעבורה מתחלקת בין הקצוות העורפיים בכמהCloud de Confiance אזורים. קבוצות ה-Backend יכולות להיות כל קבוצות המכונות (קבוצות מנוהלות של מכונות באזור או קבוצות לא מנוהלות של מכונות באזור) או כל קצוות ה-Backend של ה-NEG באזור (קצוות NEG באזור עם נקודות קצה של
GCE_VM_IP). פרטים נוספים זמינים במאמר בנושא שירותי קצה עורפי.בדיקת תקינות גלובלית שמשויכת לשירות הקצה העורפי. פרטים נוספים מופיעים במאמר בדיקות תקינות.
כללי חומת אש שמאפשרים לתעבורת הנתונים של איזון העומסים ולבדיקות התקינות להגיע למכונות הווירטואליות של ה-Backend. פרטים נוספים מופיעים במאמר בנושא כללים של חומת אש.
החזרה ישירה של השרת
מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי, כמו מאזני עומסים אחרים להעברת סיגנל ללא שינוי, לא משמש כשרת proxy. מאזן העומסים עצמו לא מפסיק את חיבורי המשתמשים. חבילות מאוזנות עומסים נשלחות למכונות הווירטואליות של הבק-אנד עם כתובות ה-IP של המקור והיעד, הפרוטוקול והיציאות (אם רלוונטי), ללא שינוי. לאחר מכן, המכונות הווירטואליות בעורף המערכת מפסיקות את החיבורים של המשתמשים ושולחות את המנות החוזרות ישירות ללקוחות. התשובות לא עוברות דרך מאזן העומסים. התהליך הזה נקרא החזרת נתונים ישירות מהשרת (DSR).
ניתוב מקומי לכתובת ה-IP של מאזן העומסים
מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי, כמו מאזני עומסי רשת אחרים להעברת סיגנל ללא שינוי, לא מבצע NAT של כתובת ה-IP או של היציאות, לא של המקור ולא של היעד.
Cloud de Confiance סביבת האורח מגדירה לכל מכונה וירטואלית בקצה העורפי את כתובות ה-IP של מאזן העומסים. רשומה בטבלת הניתוב המקומית של המכונה הווירטואלית מגדירה את בקר הממשק של הרשת (NIC) של המכונה הווירטואלית של הבק-אנד לקבל מנות שכתובות ה-IP של היעד שלהן תואמות לכתובת ה-IP של כל כלל העברה. מידע נוסף זמין במאמר בנושא בדיקת טבלת הניתוב המקומית של כתובות ה-IP של מאזן העומסים.
כתובות IP של חבילות בקשה וחבילות החזרה
כשמכונה וירטואלית בקצה העורפי מקבלת חבילה מאוזנת עומסים מלקוח, המקור והיעד של החבילה הם:
- מקור: כתובת IP חיצונית שמשויכת ללקוח, Cloud de Confiance למכונה וירטואלית או למערכת באינטרנט.
- יעד: אחת מכתובות ה-IP של כלל ההעברה של מאזן העומסים.
למרות שסביבת האורח מגדירה באופן אוטומטי מסלולים מקומיים כדי שמערכת ההפעלה של המכונה הווירטואלית תקבל תעבורה שמיועדת לכתובת ה-IP של איזון העומסים, מערכת ההפעלה לא יכולה להעביר את החבילות האלה לאפליקציה אם האפליקציה מוגדרת להאזין רק לכתובת ה-IP הפנימית שהוקצתה למכונה הווירטואלית.
כדי לוודא שמערכת ההפעלה מעבירה חבילות לאפליקציה, צריך להגדיר את האפליקציה שפועלת במכונות וירטואליות של ה-Backend כך שתבצע את הפעולות הבאות:
- האזנה (binding) לכתובות ה-IP של כלל ההעברה של מאזן העומסים או לכל כתובת IP (
0.0.0.0או::)
- אם הפרוטוקול של כלל ההעברה של מאזן העומסים תומך ביציאות, צריך להאזין (להתחבר) ליציאה שכלולה בכלל ההעברה של מאזן העומסים.
חבילות החזרה נשלחות ישירות מהמכונות הווירטואליות של הקצה העורפי של מאזן העומסים אל הלקוח. כתובת ה-IP של המקור של חבילת הנתונים שמוחזרת תלויה בפרוטוקול:
- פרוטוקול TCP הוא פרוטוקול מבוסס-חיבור, ולכן מכונות וירטואליות בעורף צריכות להשיב עם חבילות שכתובות ה-IP של המקור שלהן תואמות לכתובת ה-IP של היעד של חבילת הבקשה, כדי שהלקוח יוכל לשייך את חבילות התגובה לחיבור ה-TCP המתאים.
- פרוטוקולים UDP, ESP, GRE, ICMP ו-ICMPv6 הם פרוטוקולים ללא חיבור. מכונות וירטואליות של בק-אנד יכולות לשלוח מנות תגובה שכתובות ה-IP של המקור שלהן תואמות לכתובת ה-IP של כלל ההעברה או לכל כתובת IP חיצונית שהוקצתה למכונה הווירטואלית. מבחינה מעשית, רוב הלקוחות מצפים שהתגובה תגיע מאותה כתובת IP שאליה הם שלחו חבילות.
בטבלה הבאה מפורטות כתובות ה-IP של המקור והיעד של חבילות התגובה:
| סוג תעבורה | מקור | יעד |
|---|---|---|
| TCP | היעד של מנת המידע ששולחת את הבקשה | המקור של חבילת הבקשה |
| UDP, ESP, GRE, ICMP ו-ICMPv6 | ברוב תרחישי השימוש, היעד של חבילת הבקשה1 | המקור של חבילת הבקשה |
1 כשמכונה וירטואלית כוללת כתובת IP חיצונית או כשמשתמשים ב-Cloud NAT, אפשר גם להגדיר את כתובת ה-IP של המקור של חבילת התגובה לכתובת ה-IPv4 הפנימית הראשית של כרטיס ממשק הרשת של המכונה הווירטואלית. Cloud de Confiance או ש-Cloud NAT משנה את כתובת ה-IP של המקור של חבילת התגובה לכתובת ה-IPv4 החיצונית של כרטיס ממשק הרשת או לכתובת IPv4 חיצונית של Cloud NAT, כדי לשלוח את חבילת התגובה לכתובת ה-IP החיצונית של הלקוח. לא להשתמש בכתובת ה-IP של כלל ההעברה כמקור הוא תרחיש מתקדם, כי הלקוח מקבל מכתובת IP חיצונית חבילת תגובה שלא תואמת לכתובת ה-IP שאליה הוא שלח חבילת בקשה.
רכיבים
בקטעים הבאים מפורט כל רכיב תצורה של מאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי.
כתובות IP
מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי דורש שתי כתובות IP חיצוניות גלובליות כדי לספק זמינות גבוהה. כללי ההעברה של מאזן העומסים משתמשים בכתובות האלה כדי לקבל תעבורה נכנסת, והן צריכות להיות מאותה גרסת IP – IPv4 או IPv6. Cloud de Confiance מפרסם את כתובות ה-IP של מאזן העומסים מכל נקודות הנוכחות, בכל העולם. כל כתובת IP של מאזן עומסים היא כתובת IP גלובלית מסוג anycast, שנתמכת רק במסלול פרימיום.
כל אחת משתי כתובות ה-IP צריכה להיות ממאגרים של כתובות IP חיצוניות גלובליות ששייכים לקבוצת זמינות נפרדת. כתובות ה-IP לא משויכות לתת-רשת ברשת VPC. ב-API, קבוצות הזמינות מיוצגות באמצעות השדה purpose במשאב globalAddresses:
-
PASSTHROUGH_LOAD_BALANCER_AVAILABILITY_GROUP0: לכתובות של קבוצת הזמינות 0. -
PASSTHROUGH_LOAD_BALANCER_AVAILABILITY_GROUP1: לכתובות של קבוצת הזמינות 1.
השדה IPAddresses של משאב כלל ההעברה מציין אפס, אחת או שתי כתובות IP:
- אם לא מציינים כתובת IP, Cloud de Confiance מוקצות שתי כתובות IP זמניות, אחת מכל קבוצת זמינות.
- אם מציינים כתובת IP אחת שמפנה למשאב קיים של כתובת IP סטטית מקבוצת זמינות אחת, Cloud de Confiance המערכת מקצה כתובת IP ארעית מקבוצת הזמינות השנייה.
- אם מציינים שתי כתובות IP שמפנות למשאבי כתובות IP סטטיות קיימות, הן צריכות להיות מקבוצות זמינות שונות.
כדאי להשתמש בכתובות IP סטטיות שמורות לכלל ההעברה אם אתם רוצים לשמור את הכתובות שמשויכות לפרויקט שלכם כדי להשתמש בהן מחדש אחרי שמוחקים כלל העברה, או אם אתם צריכים שכללי העברה שונים יפנו לאותן כתובות IP.
בכלל העברה של מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי, כתובות ה-IP יכולות להיות אחת מהאפשרויות הבאות:
- כתובת IPv4 סטטית או זמנית ממאגר כתובות IP גלובליות בבעלות Google.
- טווח של כתובות IPv6 חיצוניות סטטיות או ארעיות ממאגר גלובלי של כתובות IP בבעלות Google.
/96 - כתובת IPv4 סטטית של BYOIP מקידומת ציבורית גלובלית שהוקצתה.
מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי תומך בהעברת כתובות IP משלכם (BYOIP) רק לכתובות IPv4. התמיכה מוגבלת ל-BYOIP API בגרסה 1. הקצאה של טווחי כתובות IPv4 חדשים יכולה להימשך עד 4 שבועות, ואין ממשקי API שמאפשרים לכם לשלוט בסטטוס הפרסום של BGP. פרטים נוספים מופיעים במאמר בנושא הגדרות של כתובות IP משלכם.
אפשר להגדיר את השדה IPAddresses של כלל העברה רק בזמן היצירה, ואי אפשר לעדכן אותו.
לא משנה מה המקור שלהן (בבעלות Google או BYOIP), כתובות ה-IP החיצוניות הגלובליות ב- Cloud de Confiance נלקחות משלושה סוגים שונים של מאגרי כתובות IP חיצוניות גלובליות:
- מאגרי כתובות IP שמשמשים מאזני עומסים גלובליים חיצוניים של רשת להעברת סיגנל ללא שינוי לקבוצת הזמינות AG0
- מאגרי כתובות IP שמשמשים מאזני עומסים גלובליים חיצוניים של רשת להעברת סיגנל ללא שינוי לקבוצת הזמינות AG1
- מאגרים של כתובות IP שמשמשים מאזני עומסים גלובליים חיצוניים שמבוססים על שרת proxy
לכן, מאזני עומסי רשת גלובליים חיצוניים להעברת סיגנל ללא שינוי לא יכולים לשתף כתובות IP עם מאזני עומסים גלובליים או אזוריים אחרים.
כללי העברה גלובליים
כלל העברה של מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי יוצר את הקצה הקדמי של מאזן העומסים, ומגדיר את כתובות ה-IP של היעד, הפרוטוקול והיציאות שדרכן מאזן העומסים מקבל תעבורת נתונים. מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי הוא לא שרת proxy, ולכן הוא מעביר תנועה לשרתי קצה בלי לשנות את כתובות ה-IP של המקור והיעד, את הפרוטוקול ואת היציאות, אם הפרוטוקול כולל מידע על היציאות.
כלל העברה של מאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי שאתם מגדירים מציין את הפרטים הבאים:
- סכמת איזון העומסים מסומנת כ-
EXTERNAL_PASSTHROUGH. - זוג כתובות ה-IP הגלובליות בשדה
IPAddresses[], אחת מכל קבוצת זמינות. - הפרוטוקול (
TCP,UDPאוL3_DEFAULT) והיציאות.
לכל כלל העברה גלובלי חיצוני של מאזן עומסי רשת שאתם יוצרים (שנקרא גם כלל העברה ראשי),מערכת Cloud de Confianceיוצרת שני כללי העברה משניים לקריאה בלבד לכל ערימת איזון עומסים – AVAILABILITY_GROUP0 ו-AVAILABILITY_GROUP1. לכלל ההעברה של הצאצא יש את אותן הגדרות של פרוטוקול IP, יציאה ושירות קצה עורפי כמו לכלל ההעברה של ההורה, אבל יש לו רק אחת משתי כתובות ה-IP של כלל ההעברה של ההורה.
אפשר לזהות באופן ייחודי את כללי ההעברה של הצאצא, כי התווים -ag0 ו--ag1 מצורפים לשם של כלל ההעברה של ההורה. הם לא צורכים נפח אחסון נוסף ולא כרוכים בעלויות נוספות. מדדי הניטור וסטטוס הבריאות מדווחים ברמת כלל ההעברה של הילד.
תעבורה נכנסת מותאמת לכלל העברה, בהתאם לכתובת ה-IP של היעד, לפרוטוקול ולפורט של חבילת נתונים, לשילוב של שדות בכלל ההעברה – שתי כתובות IP, פרוטוקול, ואם הפרוטוקול מבוסס על פורט, אחד מהפורטים, טווח של פורטים או כל הפורטים. לאחר מכן, כלל ההעברה מנתב את התעבורה לשירות הקצה העורפי של מאזן העומסים.
אפשר להגדיר כללי העברה למאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי עם כתובות IPv4 או IPv6. אם רוצים שמאזן העומסים יטפל בתעבורת נתונים של IPv4 ו-IPv6, צריך ליצור שני כללי העברה:
כלל העברה לתעבורת IPv4 שמפנה לבק-אנד עם IPv4 בלבד או לבק-אנד עם תמיכה כפולה
כלל העברה לתעבורת IPv6 שמפנה לבק-אנד עם IPv6 בלבד או לבק-אנד עם תמיכה כפולה
אפשר להפנות כלל העברה של IPv4 וכלל העברה של IPv6 לאותו שירות לקצה העורפי, אבל שירות לקצה העורפי חייב להפנות ל-backends עם ממשקי רשת של מכונות וירטואליות עם תמיכה ב-dual-stack.
גרסת ה-IP של כלל ההעברה צריכה להיות זהה לסוג המערך של ממשקי הרשת של מכונת ה-VM בקצה העורפי.
| סוג הערימה של ממשקי הרשת של מכונות ה-VM בקצה העורפי | כלל העברה |
|---|---|
ממשק רשת של מכונה וירטואלית עם IPv4 בלבד (IPV4_ONLY) |
יכול להיות בק-אנד רק לכללי העברה של IPv4. |
ממשק רשת של מכונה וירטואלית עם IPv6 בלבד (IPV6_ONLY) |
יכול להיות בק-אנד רק בכללי העברה של IPv6. |
ממשק רשת של מכונה וירטואלית עם תמיכה כפולה (IPV4_IPV6) |
יכולים להיות שרתי בק-אנד לכללי העברה של IPv4, לכללי העברה של IPv6 או לשניהם. |
פרוטוקולים של כללי העברה
מאזני עומסי רשת גלובליים חיצוניים להעברת סיגנל ללא שינוי תומכים באפשרויות הפרוטוקול הבאות לכל כלל העברה: TCP, UDP ו-L3_DEFAULT.
משתמשים באפשרויות TCP ו-UDP כדי להגדיר איזון עומסים של TCP או UDP, בהתאמה. אפשרות הפרוטוקול L3_DEFAULT מאפשרת למאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי לאזן עומסים של תעבורת נתונים בפרוטוקולים TCP, UDP, ESP, GRE, ICMP ו-ICMPv6.
בנוסף לתמיכה בפרוטוקולים אחרים מלבד TCP ו-UDP, L3_DEFAULT מאפשרת לכלל העברה יחיד לשרת כמה פרוטוקולים. לדוגמה, שירותי IPsec בדרך כלל מטפלים בשילוב כלשהו של תנועת ESP ו-IKE ו-NAT-T שמבוססת על UDP. האפשרות L3_DEFAULT מאפשרת להגדיר כלל העברה יחיד לעיבוד כל הפרוטוקולים האלה.
אם אתם משתמשים בפרוטוקול L3_DEFAULT, אתם צריכים להגדיר את כלל ההעברה כדי לאפשר תנועה בכל היציאות. מכיוון ש-L3_DEFAULT הוא כלל catch-all, מומלץ להגדיר כללי חומת אש שמאפשרים תעבורת נתונים נכנסת (ingress) רק עבור פרוטוקולי ה-IP והיציאות שאתם צריכים.
כמה כללי העברה
אפשר להגדיר כמה כללי העברה, ויש שני סוגים של כללים כאלה:
כמה כללי העברה לאותן כתובות IP. אתם יכולים להגדיר כמה כללי העברה לאותו זוג כתובות IP, כל עוד אין שני כללי העברה שמשתמשים באותו פרוטוקול ובאותן יציאות. לכל כלל העברה יכול להיות שירות לקצה העורפי שונה, או שלכמה כללי העברה יכול להיות אותו שירות לקצה העורפי.
כמה כללי העברה שמפנים לאותו שירות לקצה העורפי. אפשר להגדיר כמה כללי העברה שמפנים לאותו שירות לקצה העורפי. בכפוף לתנאים שמפורטים בנקודה הראשונה, שני כללי העברה או יותר יכולים להשתמש באותו זוג כתובות IP, או שכל כלל העברה יכול להשתמש בזוג כתובות IP ייחודי. התעבורה של כל כתובות ה-IP של כל כללי ההעברה שמפנים לאותו שירות לקצה העורפי חולקת את הקיבולות של יעדי הבק-אנד באופן שווה.
עם זאת, אי אפשר לשתף את אותה כתובת IP חיצונית גלובלית בין מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי לבין מאזן עומסים גלובלי חיצוני של אפליקציות (ALB) או מאזן עומסי רשת גלובלי חיצוני בשרת proxy.
כשמשתמשים בכמה כללי העברה, צריך לוודא שמגדירים את האפליקציה שפועלת במכונות הווירטואליות של הקצה העורפי כך שהיא תתחבר לכל כתובות ה-IP החיצוניות של כללי ההעברה של מאזן העומסים.
הגדרת כמה כללי העברה יכולה להיות שימושית בתרחישי השימוש הבאים:
- צריך להגדיר יותר מזוג אחד של כתובות IP חיצוניות לאותו שירות לקצה העורפי. לדוגמה, כלל העברה אחד לכתובות IPv4 וכלל העברה אחר לכתובות IPv6.
- צריך להגדיר כמה כללי העברה לאותו זוג של כתובות IP חיצוניות, אבל עם פרוטוקולים שונים או יציאות או טווחי יציאות שלא חופפים. כללי ההעברה יכולים להשתמש באותם שירותי קצה עורפי או בשירותים שונים.
הגבלות על פרוטוקולים ויציאות בכמה כללי העברה
Cloud de Confiance בוחרת לכל היותר כלל העברה אחד לעיבוד של מנה נכנסת. אם יש לכם שני כללי העברה או יותר שמשתמשים באותו זוג של כתובות IP חיצוניות גלובליות, אתם צריכים לוודא ששילובי הפרוטוקול והיציאה הם ייחודיים, בהתאם למגבלות הבאות:כלל העברה שמוגדר לכל הפורטים של פרוטוקול מסוים מונע את היצירה של כללי העברה אחרים שמשתמשים באותו פרוטוקול ובאותה כתובת IP.
אפשר להגדיר כללי העברה באמצעות פרוטוקולים
TCPאוUDPכך שישתמשו בכל היציאות, או להגדיר אותם ליציאות ספציפיות.לדוגמה, אם יוצרים כלל העברה באמצעות צמד כתובות ה-IP –
136.124.69.214ו-136.124.83.205, פרוטוקולTCPוכל היציאות, אי אפשר ליצור כלל העברה אחר באמצעות אותו צמד כתובות IP ופרוטוקולTCP.אתם יכולים ליצור שני כללי העברה, שניהם באמצעות צמד כתובות ה-IP והפרוטוקול
TCP, אם לכל אחד מהם יש יציאות ייחודיות או טווחי יציאות לא חופפים. לדוגמה, אפשר ליצור שני כללי העברה באמצעות אותו זוג כתובות IP ופרוטוקולTCP, כאשר היציאות של כלל העברה אחד הן80,443והשני משתמש בטווח היציאות81-442.אפשר ליצור רק כלל העברה אחד של
L3_DEFAULTלכל זוג כתובות IP.הסיבה לכך היא שפרוטוקול
L3_DEFAULTמשתמש בכל היציאות בהגדרה. בהקשר הזה, המונח 'כל היציאות' כולל פרוטוקולים ללא מידע על יציאה.כלל העברה יחיד של
L3_DEFAULTיכול להתקיים לצד כללי העברה אחרים שמשתמשים בפרוטוקולים ספציפיים (TCPאוUDP) ובאותו זוג כתובות IP.אם יש לכם כללי העברה ספציפיים של TCP או UDP שמצורפים לצמד כתובות IP, אתם יכולים גם לצרף כלל העברה של
L3_DEFAULTלאותו צמד כתובות IP כדי שישמש כגיבוי לכל תנועה שלא תואמת לכללי ההעברה הספציפיים. כלל העברה שלL3_DEFAULTמעבד מנות שנשלחות לכתובת ה-IP של היעד שלו, אם ורק אם כתובת ה-IP של היעד, הפרוטוקול ויציאת היעד של המנה לא תואמים לכלל העברה ספציפי לפרוטוקול.כדי להמחיש את זה, נבחן שני תרחישים. כללי ההעברה בשני התרחישים משתמשים באותו צמד כתובות IP –
136.124.69.214ו-136.124.83.205.תרחיש 1. כלל ההעברה הראשון משתמש בפרוטוקול
L3_DEFAULT. כלל ההעברה השני משתמש בפרוטוקולTCPובכל היציאות. מנות TCP שנשלחות לכל יציאת יעד של אחת מכתובות ה-IP מעובדות על ידי כלל ההעברה השני, הספציפי יותר. מנות שמשתמשות בפרוטוקולים שונים מעובדות על ידי כלל ההעברה הראשון.תרחיש 2. כלל ההעברה הראשון משתמש בפרוטוקול
L3_DEFAULT. כלל ההעברה השני משתמש בפרוטוקולTCPובפורט8080. חבילות TCP שנשלחות ליציאה 8080 של אחת מכתובות ה-IP מעובדות על ידי כלל ההעברה השני. כל שאר המנות, כולל מנות TCP שנשלחות ליעדים שונים, מעובדות על ידי כלל ההעברה הראשון.
בחירת כלל העברה
Cloud de Confiance בוחר כלל העברה אחד או אפס כללי העברה לעיבוד מנה (packet) נכנס באמצעות תהליך הסינון הזה, החל מקבוצת המועמדים לכללי העברה שתואמים לכתובת ה-IP של היעד של המנה:
מבטלים כללי העברה שהפרוטוקול שלהם לא תואם לפרוטוקול של החבילה, למעט כללי העברה של
L3_DEFAULT. כללי העברה שמבוססים על הפרוטוקולL3_DEFAULTאף פעם לא נמחקים בשלב הזה, כיL3_DEFAULTתואם לכל הפרוטוקולים. לדוגמה, אם הפרוטוקול של החבילה הוא TCP, רק כללי ההעברה שמשתמשים בפרוטוקולUDPיבוטלו.מבטלים כללי העברה ליציאה אחרת שהיציאה שלהם לא תואמת ליציאה של המנה. כללי העברה ליציאות אחרות שהוגדרו לכל היציאות אף פעם לא מוסרים בשלב הזה, כי כלל העברה ליציאות אחרות שמוגדר לכל היציאות מתאים לכל יציאה.
בשלב הזה, המועמדים הנותרים לכלל ההעברה נכללים באחת מהקטגוריות הבאות:
שני כללי העברה נשארים, כלל העברה של
L3_DEFAULTוכלל העברה ספציפי לפרוטוקול. משתמשים בכלל העברה ספציפי לפרוטוקול כדי לנתב את המנה.כלל העברה יחיד נשאר, או
L3_DEFAULTכלל העברה או כלל העברה ספציפי לפרוטוקול. הוא משמש לניתוב המנות.לא נשארו מועמדים לכלל העברה והמנה נפסלת.
שירותים לקצה עורפי גלובלי
שירות לקצה העורפי של מאזן עומסי רשת חיצוני גלובלי מפזר תעבורה נכנסת בין שרתי בק-אנד שמצורפים אליו, שיכולים להיות ממוקמים בכמה אזורים של Cloud de Confiance . כל בק-אנד מורכב מקבוצת מופעים או מקבוצה של נקודות קצה ברשת, ומידע על קיבולת ההגשה של הבק-אנד. קיבולת ההגשה של ה-Backend יכולה להתבסס על ניצול המעבד (CPU), על חבילות נכנסות לשנייה (PPS) או על שניהם. שירות לקצה העורפי מנהל את חלוקת התעבורה בהתאם להגדרות הקיבולת והזיקה שנקבעו.
השירות לקצה העורפי מגדיר את הפרמטרים הבאים לקצה העורפי:
סכמת איזון עומסים. כדי להגדיר שירות לקצה העורפי למאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי, צריך להגדיר במפורש את סכמת איזון העומסים לערך
EXTERNAL_PASSTHROUGH.פרוטוקול. השדה של פרוטוקול שירות הקצה העורפי הוא מיותר ואפשר להגדיר אותו רק ל-
UNSPECIFIED. אפשר להשתמש בשירותי קצה עורפי עם פרוטוקולUNSPECIFIEDעם כל כלל העברה, בלי קשר לפרוטוקול של כלל ההעברה.פילוח התנועה. שירות לקצה העורפי מפזר את התנועה בהתאם להגדרות של זיקה לסשן (session affinity), מדיניות מעקב אחר חיבורים, מצב איזון עומסים, קיבולות של הקצה העורפי ומדיניות איזון עומסים לפי מיקום. אפשר גם להגדיר את שירות הקצה העורפי כך שיאפשר זמן להשלמת תהליך (connection draining), יקטין את הקיבולת של הקצה העורפי ויקבע קצה עורפי מועדף. לרוב ההגדרות האלה יש ערכי ברירת מחדל שמאפשרים לכם להתחיל במהירות.
בדיקת תקינות. לשירות לקצה העורפי צריך להיות משויך בדיקת תקינות.
Backends. שרתי קצה עורפיים הם נקודות הקצה בפועל שמקבלות תעבורה עם איזון עומסים. מאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי יכול להפיץ תעבורת נתונים לקבוצות של מכונות וירטואליות או ל-NEGs אזוריים שנמצאים במספר Cloud de Confiance אזורים:
אם בוחרים באפשרות קבוצות של מופעי מכונה, אפשר להשתמש בקבוצות מנוהלות של מופעי מכונה אזוריים, בקבוצות לא מנוהלות של מופעי מכונה אזוריים או בשילוב של סוגי קבוצות מופעי המכונה. קבוצות של מכונות תומכות גם ב-
RATEוגם ב-UTILIZATIONכמצב איזון העומסים שלהן.אם בוחרים באפשרות zonal NEGs, חובה להשתמש ב-
GCE_VM_IPzonal NEGs. קבוצות NEG תומכות רק ב-RATEכמצב איזון העומסים שלהן.
תאימות של ממשק רשת של מכונה וירטואלית (VM) לכללי העברה
מאזני עומסים גלובליים חיצוניים של רשתות להעברת סיגנל ללא שינוי לא מסיימים או מתרגמים תעבורת נתונים, ולכן סוג ה-stack של ממשק הרשת של המכונה הווירטואלית בקצה העורפי חייב להיות תואם לגרסת כתובת ה-IP של כלל ההעברה.
| כלל העברה | סוג המערך של ממשקי הרשת של מכונות וירטואליות בקצה העורפי |
|---|---|
| כללי העברה של IPv4 בלבד | IPv4 בלבד (IPV4_ONLY) או dual-stack (IPV4_IPv6) |
| רק כללי העברה של IPv6 | IPv6 בלבד (IPV6_ONLY) או dual-stack (IPV4_IPv6) |
| כללי העברה של IPv4 ו-IPv6 | Dual-stack (IPV4_IPv6) |
תאימות של ממשק הרשת של מכונות וירטואליות בעורף עם רשתות משנה של VPC
כפי שמוצג בטבלה הקודמת, אפשר להגדיר מאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי כך שיהיו לו בק-אנדים שמכילים ממשקי IPv4 בלבד, ממשקי dual-stack וממשקי IPv6 בלבד. בטבלה הבאה מסוכמים סוגי ממשקי הרשת של המכונות הווירטואליות בעורף המערכת שתואמים לכל סוג של מחסנית משנה של רשת VPC.
| סוג הערימה של רשתות משנה של VPC | סוג המערך של ממשק הרשת של מכונת ה-VM בקצה העורפי |
|---|---|
IPV4_ONLY (single-stack)רק טווחי רשתות משנה של IPv4 |
IPv4 בלבד (IPV4_ONLY) |
IPV4_IPV6 (dual-stack)Both IPv4 and IPv6 subnet ranges |
IPv4 בלבד (IPV4_ONLY), dual-stack (IPV4_IPv6) ו-IPv6 בלבד (IPV6_ONLY) |
IPV6_ONLY (single-stack)רק טווחי רשתות משנה של IPv6 |
IPv6 בלבד (IPV6_ONLY) |
חשוב לזכור:
כתובת ה-IP שמוקצית לממשק רשת של מכונה וירטואלית מוקצית ישירות מתת-רשת ה-VPC הבסיסית.
לצורך קישוריות IPv6, כשממשק רשת של מכונה וירטואלית מוקצה ל
/64רשת משנה Cloud de Confiance עם IPv6 מופעל,מערכת/64מקצה לממשק הרשת של המכונה הווירטואלית/96טווח כתובות מהחצי הראשון (/65) של/64טווח כתובות ה-IPv6 החיצוניות של רשת המשנה. מידע נוסף זמין במאמר בנושא מפרטים חיצוניים של IPv6.אם סוג הערימה של ממשק הרשת של המכונה הווירטואלית הוא dual-stack (
IPV4_IPv6) או IPv6 בלבד (IPV6_ONLY), צריך לבחור איך אפשר להגיע לכתובת IPv6 של ממשק הרשת של המכונה הווירטואלית. לשם כך, מגדירים את ההגדרה--ipv6-access-typeברשת המשנה של ה-VPC לאחת מהאפשרויות הבאות:EXTERNALאוINTERNAL. אם הערך של--ipv6-access-typeברשת המשנה מוגדר כ-EXTERNAL, צריך להגדיר גם את--ipv6-network-tierבממשק הרשת של המכונה הווירטואלית כ-PREMIUM. מידע נוסף זמין במאמר בנושא טווחים של רשתות משנה ב-IPv6.
ממשקי רשת ועורפי קצה של קבוצות של מכונות
בתוך קבוצת מופעים נתונה (מנוהלת או לא מנוהלת), ממשק הרשת nic0 של כל מכונה וירטואלית חברה תמיד נמצא באותה רשת VPC:
- בקבוצות של מופעי מכונה מנוהלים (MIG), רשת ה-VPC של קבוצת המופעים מגיעה מהממשק
nic0שמוגדר בתבנית המופע. - בקבוצות של מכונות לא מנוהלות, רשת ה-VPC של קבוצת המכונות מוגדרת לרשת ה-VPC שבה נעשה שימוש ב
nic0ממשק הרשת של המכונה הווירטואלית הראשונה שמוסיפים לקבוצת המכונות הלא מנוהלת. לא ניתן לשנות את רשת ה-VPC של קבוצת המופעים בשלב מאוחר יותר, גם אם מסירים את המופע הראשון שהוספתם לקבוצה.
למכונות וירטואליות של חברים יכולים להיות ממשקי רשת נוספים (vNICs או ממשקי רשת דינמיים).
כל ממשק שאינו nic0 יכול להיות ברשת ה-VPC של קבוצת המופעים (הרשת שבה נעשה שימוש בממשק nic0) או ברשת VPC אחרת.
nic0, אי אפשר להשתמש בקצה עורפי של קבוצת מופעים. במקום זאת, משתמשים ב-NEGs אזוריים עם נקודות קצה GCE_VM_IP. למידע נוסף, קראו את המאמר בנושא שירותי קצה עורפי ורשתות VPC.
ממשקי קצה וממשקי רשת של Zonal NEG
כשיוצרים NEG אזורי חדש עם נקודות קצה של GCE_VM_IP, צריך לשייך את ה-NEG לרשת משנה של רשת VPC לפני שמוסיפים נקודות קצה ל-NEG. אחרי שיוצרים את ה-NEG, אי אפשר לשנות את רשת המשנה או את רשת ה-VPC.
בתוך NEG נתון, כל נקודת קצה GCE_VM_IP מייצגת למעשה ממשק רשת. ממשק הרשת צריך להיות ברשת המשנה שמשויכת ל-NEG. מנקודת המבט של מכונת Compute Engine, לממשק הרשת יכול להיות כל מזהה. מנקודת המבט של נקודת קצה ב-NEG, ממשק הרשת מזוהה באמצעות כתובת ה-IPv4 הפנימית הראשית שלו. מידע נוסף זמין במאמר בנושא NEGs עם נקודות קצה (endpoint) של GCE_VM_IP.
יש שתי דרכים להוסיף נקודת קצה GCE_VM_IP ל-NEG:
- אם מציינים רק שם של מכונה וירטואלית (ללא כתובת IP) כשמוסיפים נקודת קצה, Cloud de Confiance דורש שלמכונה הווירטואלית יהיה ממשק רשת ברשת המשנה שמשויכת ל-NEG. כתובת ה-IP ש- Cloud de Confianceבוחרת לנקודת הקצה היא כתובת ה-IPv4 הפנימית הראשית של ממשק הרשת של מכונת ה-VM ברשת המשנה שמשויכת ל-NEG.
- אם מציינים גם שם של מכונה וירטואלית וגם כתובת IP כשמוסיפים נקודת קצה, כתובת ה-IP שציינתם צריכה להיות כתובת IPv4 פנימית ראשית לאחד מממשקי הרשת של המכונה הווירטואלית. ממשק הרשת הזה צריך להיות ברשת המשנה שמשויכת ל-NEG. שימו לב: ציון כתובת IP הוא מיותר כי יכול להיות רק ממשק רשת אחד שנמצא בתת-הרשת שמשויכת ל-NEG.
שירותים לקצה העורפי ורשתות VPC
שירות לקצה העורפי לא משויך לאף רשת VPC; עם זאת, כל קבוצת מופעים של שרת עורפי (backend instance) או NEG אזורי משויכת לרשת VPC, כמו שצוין קודם. כל עוד כל השרתים העורפיים ממוקמים באותו פרויקט, וכל עוד כל השרתים העורפיים הם מאותו סוג (קבוצות של מופעים או קבוצות אזוריות של נקודות קצה ברשת), מאזן העומסים והשרתים העורפיים שלו יכולים להיות באותן רשתות VPC או ברשתות VPC שונות.
כדי להפיץ מנות לממשקים שאינם nic0, צריך לעמוד בשתי הדרישות הבאות:
צריך להשתמש ב-NEGs אזוריים (עם נקודות קצה
GCE_VM_IP), ולא בקבוצות של מופעי מכונה.ממשקי הרשת
nic0ו-nic0צריכים להיות ברשתות VPC שונות. (רשת ה-VPC של ה-NEG לא יכולה להכיל את הממשקnic0ואת הממשק הרצוי שאינוnic0).
קצה עורפי מועדף
אתם יכולים להגדיר בקשות ספציפיות כבקשות מועדפות לשרתים עורפיים. צריך להשתמש בבק-אנדים האלה עד לקיבולת המקסימלית שלהם (כלומר, קיבולת היעד שצוינה במצב האיזון של הבק-אנד) לפני שליחת בקשות לבק-אנדים הנותרים.
בשירות לקצה העורפי של מאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי יכולה להיות קבוצה אחת לכל היותר של קצה עורפי מועדף, ולא ניתן להשתמש בקצוות עורפיים מועדפים ולא מועדפים באותו אזור Cloud de Confiance .
מידע נוסף זמין במאמר בנושא אופטימיזציות מתקדמות של איזון עומסים.
בדיקות תקינות
המידע של בדיקת תקינות משמש לקביעת שרתי קצה עורפיים שעומדים בדרישות לחיבורים חדשים, ולשליטה בשאלה אם חיבורים קיימים יישארו בשרתי קצה עורפיים לא תקינים.מאזן העומסים שולח בדיקות תקינות לכל כתובת IP של כלל העברה בנפרד. לכן, כל כתובת IP של כלל העברה של מאזן עומסים חיצוני גלובלי מסוג passthrough Network Load Balancer נבדקת, וכך תדירות הבדיקה בכל קצה עורפי מוכפלת. מידע נוסף זמין במאמר בדיקות מרובות ותדירות.
סוג בדיקת התקינות, הפרוטוקול והיציאה
השירות לקצה העורפי של מאזן העומסים חייב להפנות לבדיקת תקינות גלובלית, באמצעות כל פרוטוקול ויציאה נתמכים של בדיקת תקינות. הפרוטוקול של בדיקת התקינות ופרטי היציאה לא צריכים להיות זהים לפרוטוקול של כלל ההעברה ולפרטי היציאה.
מכיוון שכל פרוטוקולי בדיקות התקינות הנתמכים מסתמכים על TCP (בדיקות תקינות של UDP לא נתמכות), כשמשתמשים במאזן עומסי רשת חיצוני גלובלי להעברת סיגנל ללא שינוי כדי לאזן חיבורים ותעבורת נתונים עבור פרוטוקולים אחרים, מכונות וירטואליות בקצה העורפי צריכות להריץ שרת מבוסס-TCP כדי להשיב לבדיקות התקינות. לדוגמה, אפשר להשתמש בבדיקת תקינות של HTTP בשילוב עם הפעלת שרת HTTP בכל מכונה וירטואלית של קצה עורפי. בדוגמה הזו, התסריטים או התוכנה אחראים להגדרת שרת ה-HTTP כך שיחזיר את הסטטוס 200 רק כשהתוכנה שמקשיבה לחיבורים מאוזני עומס פועלת.
למידע נוסף על פרוטוקולים ויציאות נתמכים של בדיקות תקינות, אפשר לעיין במאמרים קטגוריות, פרוטוקולים ויציאות של בדיקות תקינות ואיך בדיקות תקינות פועלות.
מנות של בדיקת תקינות
במכונות וירטואליות לקצה העורפי של קבוצת מכונות, בדיקות תקינות שולחות מנות לnic0ממשק הרשת של כל מכונה וירטואלית לקצה העורפי. במקרה של בק-אנד של NEG אזורי, בדיקות תקינות שולחות מנות לממשק הרשת בתת-הרשת של ה-VPC של ה-NEG.GCE_VM_IP למנות של בדיקת תקינות יש את המאפיינים הבאים:
- כתובת ה-IP של המקור מתוך טווח כתובות ה-IP של בדיקת תקינות הרלוונטית.
- כתובת IP של היעד שתואמת לאחת משתי כתובות ה-IP של כלל ההעברה שמפנה לשירות לקצה העורפי של מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי. מנות של בדיקת תקינות נשלחות לשתי כתובות ה-IP.
- יציאת היעד שתואמת למספר היציאה שציינתם בבדיקת התקינות.
אפליקציות שפועלות במכונות וירטואליות של ה-Backend צריכות להיות קשורות לשילובי יציאות וכתובות IP רלוונטיים ולהאזין להם. כדי לעשות זאת, צריך להגדיר את האפליקציה כך שתתבצע בה פעולת איגוד והאזנה ליציאות הרלוונטיות של כל כתובות ה-IP של המכונה הווירטואלית (0.0.0.0 או ::/0). מידע נוסף זמין במאמר יעד לחבילות בדיקה.
כללי חומת אש
מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי הוא לא שרת proxy, ולכן הוא מעביר תנועה למכונות וירטואליות בעורף ללא שינוי של כתובות ה-IP של המקור והיעד, הפרוטוקול והיציאות, אם הפרוטוקול כולל מידע על היציאה. לכן, צריך ליצור כללי חומת אש לתעבורת נתונים נכנסת (ingress) או מדיניות חומת אש היררכית לתעבורת נתונים נכנסת כדי לשלוט בגישה למכונות הווירטואליות של השרתים העורפיים (backend) של מאזן העומסים, ובאופן ספציפי, כדי לאפשר בדיקות תקינות ותעבורה שמתבצעת בה איזון עומסים. אחרת, כלל חומת האש לדחייה של תעבורת נתונים נכנסת (ingress) חוסם מנות נתונים נכנסות מכל כתובות ה-IP החיצוניות של המקור.
כללי העברה וכללי חומת אש שמאפשרים כניסה או מדיניות חומת אש היררכית פועלים יחד באופן הבא: כלל העברה מציין את כתובת ה-IP של היעד, את הפרוטוקול ואת דרישות היציאה (אם הן מוגדרות) שחבילת נתונים צריכה לעמוד בהן כדי שיועברו למכונה וירטואלית בעורף. כללי חומת אש שמאפשרים תעבורה נכנסת קובעים אם חומת האש תעביר את המנות המועברות למכונה הווירטואלית או תבטל אותן. Cloud de Confiance רשת ה-VPC שמוגדרת כברירת מחדל כוללת קבוצה מוגבלת של כללי חומת אש שמאפשרים תעבורת נתונים נכנסת (ingress) ומאוכלסים מראש.
כדי לאשר תעבורת נתונים מכל כתובת IP באינטרנט, צריך ליצור כלל חומת אש לכניסת תעבורת נתונים עם טווח המקור
0.0.0.0/0או::/0. כדי לאפשר תנועה רק מטווחים מסוימים של כתובות IP, משתמשים בטווחים מגבילים יותר של מקורות.השיטה המומלצת לשמירה על האבטחה היא להגדיר את כללי חומת האש כך שיאפשרו תעבורת נתונים נכנסת (ingress) רק לפרוטוקולי ה-IP ולפורטים שאתם צריכים. הגבלת ההגדרה של הפרוטוקול (ואם אפשר, גם של היציאה) חשובה במיוחד כשמשתמשים בכללי העברה שהפרוטוקול שלהם מוגדר ל-
L3_DEFAULT.L3_DEFAULTכללי העברה העברת חבילות לכל פרוטוקולי ה-IP הנתמכים (בכל היציאות אם הפרוטוקול וחבילת הנתונים מכילים פרטי יציאה).מאזני עומסים גלובליים חיצוניים של רשת להעברת סיגנל ללא שינוי משתמשים ב Cloud de Confiance בדיקות תקינות. לכן, תמיד צריך לאפשר תנועה מטווח כתובות ה-IP של בדיקת התקינות. אפשר להגדיר את כללי חומת האש האלה שמאפשרים תעבורת נתונים נכנסת (ingress) באופן ספציפי לפרוטוקול וליציאות של בדיקת תקינות מאזן העומסים.
ביזור תעבורת נתונים
במאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי, חלוקת התעבורה היא פונקציה של מאפיינים שונים כמו זיקה לסשן (session affinity), מדיניות מעקב אחר חיבורים, מצב איזון עומסים, קיבולות בק-אנד, בק-אנדים מועדפים ומדיניות איזון עומסים לפי מיקום. הם משולבים בתהליך עבודה מתואם כדי לבצע אופטימיזציה של הגדרת איזון העומסים, במטרה להשיג ביצועים מהימנים וניצול יעיל של המשאבים.
ארכיטקטורה של VPC משותף
שימו לב לנקודות הבאות בנוגע לארכיטקטורת VPC משותף עבור מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי:
מלבד משאבי כתובות ה-IP, כל שאר המשאבים שמשויכים למאזן עומסי רשת חיצוני גלובלי מסוג passthrough – כלל העברה, שירות לקצה העורפי, בדיקת תקינות וקבוצות קצה עורפי (קבוצות מכונות או NEGs) – חייבים להיות באותו פרויקט, והפרויקט הזה יכול להיות פרויקט מארח או פרויקט שירות.
אם משאבי איזון העומסים קיימים בפרויקט המארח, משאבי כתובות ה-IP צריכים להיות קיימים גם בפרויקט המארח.
אם משאבי איזון העומסים קיימים בפרויקט שירות, משאבי כתובות ה-IP יכולים להיות באותו פרויקט שירות או בפרויקט המארח.
בטבלה הבאה מפורט איפה נמצאים הרכיבים השונים של מאזן עומסי רשת גלובלי חיצוני מסוג passthrough בארכיטקטורה של VPC משותף.
| המיקום של משאבי איזון העומסים1 | המיקום הנדרש של משאבי כתובות IP |
|---|---|
| פרויקט מארח | פרויקט מארח |
| פרויקט שירות | פרויקט שירות או פרויקט מארח |
1 כולל את כלל ההעברה, שירות לקצה העורפי, בדיקת תקינות ו-backends (קבוצות מופעים או NEGs)
מגבלות
אפשר לפרוס שרתי בק-אנד רק באזורים הבאים: Cloud de Confiance
- צפון אמריקה:
us-west1,us-west4,us-east4,us-east5 - אירופה:
europe-west2,europe-west3 - אסיה:
asia-southeast1, asia-south1, asia-northeast1 - דרום אמריקה:
southamerica-east1 - אפריקה:
africa-south1 - אוסטרליה:
australia-southeast1
- צפון אמריקה:
אפשר להגדיר מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי רק במסלול פרימיום.
אי אפשר להגדיר מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי באמצעות Cloud de Confiance המסוף. במקום זאת, אפשר להשתמש ב-Google Cloud CLI או ב-API בארכיטקטורת REST.
אי אפשר להשתמש בשרתי קצה מסוג קבוצת מופעי מכונה מנוהלת אזורית. אתם יכולים להשתמש בקבוצות מנוהלות של מופעי מכונה אזוריים, בקבוצות לא מנוהלות של מופעי מכונה אזוריים ובקבוצות אזוריות של נקודות קצה של רשתות עם
GCE_VM_IPנקודות קצה.ההגבלות וההנחיות הקיימות לשימוש בקבוצות של מופעים בשירותי בק-אנד חלות גם על מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי. קבוצת מופעים שמשותפת בין מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי לבין מאזני עומסי רשת אזוריים להעברת סיגנל ללא שינוי (מאזן עומסי רשת אזורי חיצוני להעברת סיגנל ללא שינוי או מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי) צריכה להיות מוגדרת לשימוש במצב איזון
RATEבמאזן עומסי הרשת הגלובלי החיצוני להעברת סיגנל ללא שינוי. מאזני עומסים אזוריים של רשת להעברת סיגנל ללא שינוי תמיד משתמשים במצב איזוןCONNECTION.אתם יכולים לשתף את אותה כתובת IP חיצונית גלובלית בין כמה כללי העברה של מאזני עומסי רשת גלובליים חיצוניים להעברת סיגנל ללא שינוי, כל עוד אין התנגשות בין הפרוטוקולים והיציאות שהוגדרו. עם זאת, אי אפשר לשתף את אותה כתובת IP חיצונית גלובלית בין מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי לבין מאזן עומסים גלובלי חיצוני של אפליקציות (ALB) או מאזן עומסי רשת גלובלי חיצוני לשרת proxy.
מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי תומך בהעברת כתובות IP משלכם (BYOIP) רק לכתובות IPv4. התמיכה מוגבלת ל-BYOIP API בגרסה 1. הקצאה של טווחי כתובות IPv4 חדשים יכולה להימשך עד 4 שבועות, ואין ממשקי API שמאפשרים לכם לשלוט בסטטוס הפרסום של BGP. פרטים נוספים מופיעים במאמר בנושא הגדרות של כתובות IP משלכם.
אי אפשר ליצור יותר מ-10 כללי העברה בפרויקט, ואי אפשר להוסיף יותר מ-25 קבוצות עורפיות לשירות לקצה העורפי. פרטים נוספים זמינים במאמר מכסות ומגבלות.
שירות לקצה העורפי של מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי יכול לכלול קבוצה אחת לכל היותר של קצה עורפי
PREFERRED. אי אפשר להשתמש בקבוצת שרתים עורפיים מסוגPREFERREDובקבוצת שרתים עורפיים שאינה מסוגPREFERREDבאותו אזור Cloud de Confiance .אי אפשר לפרוס מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי ב-GKE.
אי אפשר להשתמש ב-Google Cloud Armor כדי לספק הגנה מתקדמת מפני DDoS ברשת למאזני עומסים גלובליים חיצוניים להעברת סיגנל ללא שינוי. פרטים נוספים זמינים במאמר בנושא הגדרת הגנה מתקדמת מפני מתקפות DDoS ברשת.
מדיניות המיקום של איזון העומסים, שהוגדרה בשירות הקצה העורפי של מאזן העומסים, לא תומכת באפשרות
WEIGHTED_MAGLEV. במאזני עומסים גלובליים חיצוניים של רשתות להעברת סיגנל ללא שינוי, יש תמיכה רק ב-MAGLEV.אין תמיכה במצב מעקב החיבורים
PER_SESSION. יש תמיכה רק במצב מעקב אחר חיבוריםPER_CONNECTION.יש תמיכה רק במצבי איזון העומסים הבאים:
RATEו-UTILIZATION. הקצב מוגדר לא במונחים של בקשות לשנייה, אלא במונחים של חבילות נכנסות לשנייה. קבוצות של מכונות וירטואליות תומכות גם ב-RATEוגם ב-UTILIZATION, בעוד ש-NEGs תומכות רק ב-RATE.אין תמיכה בכללי העברה (הפניית תעבורה שמבוססת על כתובת IP של המקור).
כל ה-backends שמחוברים לשירות לקצה העורפי צריכים להיות מאותו סוג. שירות לקצה העורפי לא יכול להכיל שילוב של קבוצות של מכונות וירטואליות ו-NEGs אזוריים.
אי אפשר להריץ שאילתות על מדדי המעקב או לסנן אותם באמצעות כללי ההעברה הגלובליים של ההורה. צריך להריץ שאילתות באמצעות כללי ההעברה של הצאצא שנוצרו על ידי Cloud de Confiance.
תמחור
למידע על תמחור, אפשר לעיין במאמר תמחור רשת: Cloud Load Balancing.
המאמרים הבאים
- הגדרה של מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי עם מערכות בק-אנד של קבוצת מופעי מכונה
- הגדרת מאזן עומסי רשת גלובלי חיצוני להעברת סיגנל ללא שינוי עם קצוות עורפיים של קבוצות נקודות קצה ברשת (NEG) אזוריות
- מצבי איזון למאזני עומסי רשת להעברת סיגנל ללא שינוי
- מפרטים של קיבולת יעד למאזני עומסים גלובליים חיצוניים של רשת להעברת סיגנל ללא שינוי
- הפניות ל-API של Cloud Load Balancing ול-CLI של gcloud