전역 외부 패스 스루 네트워크 부하 분산기 개요

전역 외부 패스 스루 네트워크 부하 분산기는 여러 Cloud de Confiance 리전에 있을 수 있는 백엔드 (인스턴스 그룹 또는 네트워크 엔드포인트 그룹) 간에 외부 트래픽을 분산하는 Layer 4 패스 스루 부하 분산기입니다. 이러한 부하 분산기는 Google의 전역 네트워크 및 컨트롤 플레인을 사용하여 함께 작동하는, 전역적으로 배포된 Maglev에서 빌드됩니다.

전역 외부 패스 스루 네트워크 부하 분산기는 사용자 트래픽이S3NS의 전역 네트워크로 들어오는 지점과 가장 가까운 백엔드 리전으로 트래픽을 자동으로 전달합니다.

적합한 백엔드가 2개 이상의 리전에 구성된 경우:

  • 리전이 용량 한도에 도달하면 부하 분산기는 리전의 용량을 초과하는 일부 새 사용자 연결을 용량이 있는 다음으로 가까운 리전으로 자동으로 오버플로하는 동시에 기존 연결은 현재 리전에 유지합니다.

  • 리전이 다운되면 부하 분산기가 자동으로 트래픽을 사용 가능한 용량이 있는 다음으로 가까운 리전으로 장애 조치합니다.

전역 외부 패스 스루 네트워크 부하 분산기는 다음 항목에서 트래픽을 수신할 수 있습니다.

  • 인터넷의 모든 클라이언트
  • 외부 IP가 있는Cloud de Confiance VM
  • Cloud de Confiance Cloud NAT 또는 인스턴스 기반 NAT를 통해 인터넷에 액세스할 수 있는 VM

다음과 같은 경우 전역 외부 패스 스루 네트워크 부하 분산기를 사용합니다.

  • TCP, UDP, ESP, GRE, ICMP, ICMPv6 트래픽에 대해 고성능 패스스루 Layer 4 부하 분산기가 필요합니다. 부하 분산기는 IPv4 및 IPv6 트래픽을 모두 처리할 수 있습니다.

  • 프록시 해제된 상태의 원래 패킷을 수신해야 합니다. 클라이언트 소스 IP 주소를 보존해야 하는 경우와 같이 원래 클라이언트 패킷을 프록시 해제된 백엔드로 전달해야 합니다.

  • 동일한 애니캐스트 IP 주소를 사용하여 지연 시간이 짧은 여러 Cloud de Confiance 리전의 백엔드에 트래픽을 제공해야 합니다.

  • 배포가 리전 백엔드 장애 및 과부하에 탄력적이어야 하며, 사용 가능한 용량이 있는 다음으로 가까운 리전으로 트래픽을 자동으로 정상적으로 리디렉션해야 합니다.

전역 외부 패스 스루 네트워크 부하 분산기를 사용하려면 배포가 다음 요구사항을 충족해야 합니다.

  • TLS (SSL) 트래픽을 제공하는 경우 백엔드에서 SSL 트래픽을 종료해야 합니다. 전역 외부 패스 스루 네트워크 부하 분산기는 SSL 종료를 지원하지 않습니다.

주요 특징

전역 외부 패스 스루 네트워크 부하 분산기는 다음 주요 기능을 지원합니다.

설계에 의한 고가용성

부하 분산기는 고가용성을 제공하기 위해 분리되고 격리된 전역 부하 분산 제어 및 데이터 영역 서버 인프라 (가용성 그룹이라고도 함)에서 각각 제공하는 두 개의 전역 외부 애니캐스트 IP 주소를 제공합니다. 클라이언트는 IP 주소를 사용하여 사용 가능한 용량이 있는 가장 가까운 정상 백엔드에 연결할 수 있습니다.

부하 분산기를 사용하면 여러 Cloud de Confiance 리전에 백엔드가 있는 전역 백엔드 서비스를 만들 때 서비스 가용성을 높일 수 있습니다. 특정 리전의 백엔드가 다운되면 트래픽이 다음으로 가까운 리전으로 원활하게 장애 조치됩니다.

단일 Cloud de Confiance 리전에 모든 백엔드를 구성할 수 있지만 리전 중단에 대한 복원력을 확보하려면 Cloud de Confiance 리전을 3개 이상에 백엔드를 배포하는 것이 좋습니다.

지연 시간 및 부하 인식 분산

전역 외부 패스 스루 네트워크 부하 분산기는 프리미엄 등급만 사용합니다. 프리미엄 등급에서는 인터넷에서 유입되는 트래픽이 사용자와 가장 가까운 접속 지점 (PoP)에 있는 S3NS의 고성능 저지연 시간 네트워크로 들어갑니다. 마찬가지로 아웃바운드 트래픽은 S3NS의 네트워크를 통해 전송되고 사용자에게 가장 가까운 PoP에서 종료됩니다.

전역적으로 분산된 Maglev 부하 분산기는 트래픽이S3NS네트워크로 유입되는 PoP에 가장 가까운Cloud de Confiance 리전으로 들어오는 트래픽을 라우팅합니다. 단, 리전에 사용 가능한 용량이 있는 정상 백엔드가 있어야 합니다. 그렇지 않으면 부하 분산기가 사용 가능한 용량이 있는 정상 백엔드가 있는 다음으로 가까운 리전으로 트래픽을 자동으로 원활하게 유출합니다.

최적의 패킷 지연 시간과 백엔드 효율성을 위해 백엔드 배치와 용량을 결정합니다. 백엔드 용량은 최대 수신 PPS (초당 패킷 수) 비율 또는 최대 CPU 사용률 또는 둘 다를 기반으로 할 수 있습니다. 백엔드 서비스에 구성된 백엔드 용량은 백엔드 서비스를 참조하는 모든 전달 규칙의 IP 주소 간에 공정하게 공유됩니다.

전역 외부 패스 스루 네트워크 부하 분산기 작동 방식

전역 외부 패스 스루 네트워크 부하 분산기에는 프런트엔드 (전달 규칙) 및 백엔드(백엔드 서비스 및 백엔드 그룹)가 있습니다. 인스턴스 그룹 또는 GCE_VM_IP 영역 NEG를 백엔드 그룹으로 사용할 수 있습니다.

아키텍처

다음 다이어그램은 여러 Cloud de Confiance 리전의 백엔드로 트래픽을 분산하는 전역 외부 패스 스루 네트워크 부하 분산기를 보여줍니다. 부하 분산기가 생성되면 Cloud de Confiance 분리되고 격리된 제어 및 데이터 영역 인프라(가용성 그룹, AG0 및 AG1이라고도 함)에서 제공하는 두 개의 전역 외부 애니캐스트 IP 주소가 할당됩니다.

두 제어 및 데이터 플레인은 모든 전역 외부 패스 스루 네트워크 부하 분산기에 고가용성, 내결함성, 복원력을 제공합니다. 하나의 가용성 그룹의 제어 또는 데이터 플레인에 장애가 발생해도 다른 가용성 그룹에는 영향을 미치지 않습니다. 올바르게 구성된 클라이언트는 부하 분산기의 IP 주소에 모두 연결할 수 있어야 합니다. 예를 들어 클라이언트가 AG0 IP 주소에 연결할 수 없는 경우 AG1 IP 주소에 연결하도록 구성해야 합니다.

전역 외부 패스 스루 네트워크 부하 분산기는 `us-west1` 및 `europe-west2` 리전에 배포된 VM 인스턴스 그룹 백엔드로 트래픽을 전송합니다.
전역 외부 패스 스루 네트워크 부하 분산기의 아키텍처 (확대하려면 클릭)

부하 분산기는 다음 구성요소로 구성됩니다.

  • 두 개의 전역 외부 IP 주소(가용성 그룹(AG0 및 AG1)에서 각각 하나씩) 고정 또는 임시일 수 있습니다. 자세한 내용은 IP 주소를 참고하세요.

  • 가용성 그룹 (AG0 및 AG1)에서 각각 하나씩 가져온 두 개의 전역 외부 IP 주소를 지정하는 하나의 전역 전달 규칙 이 전달 규칙을 만들면 고가용성을 보장하기 위해 가용성 그룹마다 하나씩 읽기 전용 하위 전달 규칙 두 개가 Cloud de Confiance 생성됩니다. 자세한 내용은 전달 규칙을 참고하세요.

  • 트래픽이 여러Cloud de Confiance 리전의 백엔드에 분산되는 방식을 정의하는 하나의 전역 백엔드 서비스 백엔드 그룹은 모든 인스턴스 그룹 (영역 관리형 인스턴스 그룹 또는 영역 비관리형 인스턴스 그룹) 또는 모든 영역별 NEG 백엔드 (GCE_VM_IP 엔드포인트가 있는 영역별 NEG)일 수 있습니다. 자세한 내용은 백엔드 서비스를 참고하세요.

  • 백엔드 서비스와 연결된 전역 상태 확인입니다. 자세한 내용은 상태 점검을 참고하세요.

  • 부하 분산 트래픽 및 상태 확인 프로브가 백엔드 VM에 연결하도록 허용하는 방화벽 규칙 자세한 내용은 방화벽 규칙을 참고하세요.

직접 서버 반환

다른 패스 스루 네트워크 부하 분산기와 마찬가지로 전역 외부 패스 스루 네트워크 부하 분산기는 프록시가 아닙니다. 부하 분산기 자체는 사용자 연결을 종료하지 않습니다. 부하 분산된 패킷은 소스 및 대상 IP 주소, 프로토콜, 포트(해당하는 경우)가 변경되지 않은 백엔드 VM에 전송됩니다. 그러면 백엔드 VM에서 사용자 연결을 종료하고 반환 패킷을 클라이언트로 직접 전송합니다. 응답은 부하 분산기를 통하지 않고 이 프로세스를 직접 서버 반환(DSR)이라고 합니다.

부하 분산기의 IP 주소에 대한 로컬 라우팅

다른 패스 스루 네트워크 부하 분산기와 마찬가지로 전역 외부 패스 스루 네트워크 부하 분산기는 IP 주소 또는 포트의 소스 또는 대상 NAT를 수행하지 않습니다.

Cloud de Confiance 게스트 환경은 부하 분산기의 IP 주소를 사용하여 각 백엔드 VM을 구성합니다. VM의 로컬 라우팅 테이블에 있는 항목은 대상 IP 주소가 각 전달 규칙 IP 주소와 일치하는 패킷을 수락하도록 백엔드 VM의 부하 분산 네트워크 인터페이스 컨트롤러 (NIC)를 구성합니다. 자세한 내용은 부하 분산기의 IP 주소에 대한 로컬 라우팅 테이블 확인을 참고하세요.

요청 및 반환 패킷의 IP 주소

백엔드 VM이 클라이언트에서 부하 분산된 패킷을 수신하면 패킷의 소스 및 대상은 다음과 같습니다.

  • 소스: 클라이언트, Cloud de Confiance VM 또는 인터넷의 시스템과 연결된 외부 IP 주소입니다.
  • 대상: 부하 분산기의 전달 규칙의 IP 주소 중 하나입니다.
부하 분산기는 프록시가 아닌 패스스루 부하 분산기이므로 패킷은 부하 분산기 전달 규칙의 IP 주소 중 하나를 갖습니다.

게스트 환경은 VM의 운영체제가 부하 분산기의 IP 주소로 향하는 트래픽을 수락하도록 로컬 경로를 자동으로 구성하지만, 애플리케이션이 VM에 할당된 내부 IP 주소에서만 리슨하도록 구성된 경우 운영체제는 이러한 패킷을 애플리케이션에 전달할 수 없습니다.

운영체제에서 애플리케이션에 패킷을 전송하도록 하려면 백엔드 VM에서 실행되는 애플리케이션이 다음을 수행하도록 구성하세요.

  • 부하 분산기의 전달 규칙 IP 주소 또는 모든 IP 주소 (0.0.0.0 또는 ::)에 리슨 (결합)
  • 부하 분산기 전달 규칙의 프로토콜이 포트를 지원하는 경우 부하 분산기의 전달 규칙에 포함된 포트를 리슨(결합)

반환 패킷은 부하 분산기의 백엔드 VM에서 클라이언트로 직접 전송됩니다. 반환 패킷의 소스 IP 주소는 프로토콜에 따라 달라집니다.

  • TCP는 연결 지향적이므로 클라이언트가 적절한 TCP 연결로 응답 패킷을 연결할 수 있도록 백엔드 VM은 소스 IP 주소가 요청 패킷의 대상 IP 주소와 일치하는 패킷으로 응답해야 합니다.
  • UDP, ESP, GRE, ICMP, ICMPv6는 연결 지향적이지 않습니다. 백엔드 VM은 소스 IP 주소가 전달 규칙의 IP 주소와 일치하거나 VM에 할당된 외부 IP 주소와 일치하는 응답 패킷을 보낼 수 있습니다. 사실상 대부분의 클라이언트는 패킷을 전송한 IP 주소와 동일한 IP주소에서 응답을 받아야 합니다.

다음 표에는 응답 패킷의 소스 및 대상 IP 주소가 요약되어 있습니다.

트래픽 유형 소스 대상
TCP 요청 패킷의 대상 요청 패킷의 소스
UDP, ESP, GRE, ICMP, ICMPv6 대부분의 사용 사례에서 요청 패킷의 대상1 요청 패킷의 소스

1 VM에 외부 IP 주소가 있거나 Cloud NAT를 사용할 때 응답 패킷의 소스 IP 주소를 VM NIC의 기본 내부 IPv4 주소로 설정할 수도 있습니다. Cloud de Confiance 또는 Cloud NAT는 응답 패킷을 클라이언트의 외부 IP 주소로 전송하기 위해 응답 패킷의 소스 IP 주소를 NIC의 외부 IPv4 주소 또는 Cloud NAT 외부 IPv4 주소로 변경합니다. 전달 규칙의 IP 주소를 소스로 사용하지 않는 경우는 클라이언트가 요청 패킷을 전송한 IP 주소와 일치하지 않는 외부 IP 주소로부터 응답 패킷을 받으므로 고차원적 시나리오에 해당합니다.

구성요소

다음 섹션에서는 전역 외부 패스 스루 네트워크 부하 분산기의 각 구성요소를 자세히 설명합니다.

IP 주소

전역 외부 패스 스루 네트워크 부하 분산기는 고가용성을 제공하기 위해 두 개의 전역 외부 IP 주소가 필요합니다. 부하 분산기의 전달 규칙은 이러한 주소를 사용하여 수신 트래픽을 허용하며 동일한 IP 버전(IPv4 또는 IPv6)에 속해야 합니다. Cloud de Confiance 는 전 세계 모든 접속 지점에서 부하 분산기의 IP 주소를 공지합니다. 각 부하 분산기 IP 주소는 프리미엄 등급에서만 지원되는 전역 애니캐스트 IP 주소입니다.

두 IP 주소는 각각 별도의 가용성 그룹에 속하는 전역 외부 IP 주소 풀에서 가져와야 합니다. IP 주소가 VPC 네트워크의 서브넷과 연결되어 있지 않습니다. API에서 가용성 그룹은 globalAddresses 리소스의 purpose 필드를 사용하여 표현됩니다.

  • PASSTHROUGH_LOAD_BALANCER_AVAILABILITY_GROUP0: 가용성 그룹 0 주소
  • PASSTHROUGH_LOAD_BALANCER_AVAILABILITY_GROUP1: 가용성 그룹 1 주소

전달 규칙 리소스의 IPAddresses 필드는 0개, 1개 또는 2개의 IP 주소를 지정합니다.

  • 생략하면 Cloud de Confiance 각 가용성 그룹에서 하나씩 두 개의 임시 IP 주소를 할당합니다.
  • 하나의 가용성 그룹에서 기존 고정 IP 주소 리소스를 참조하는 IP 주소를 지정하면 Cloud de Confiance 는 다른 가용성 그룹에서 임시 IP 주소를 할당합니다.
  • 기존 고정 IP 주소 리소스를 참조하는 IP 주소를 두 개 지정하는 경우 서로 다른 가용성 그룹에 속해야 합니다.

전달 규칙을 삭제한 후 다시 사용할 프로젝트와 연결된 주소를 유지해야 하거나 동일한 IP 주소를 참조하는 전달 규칙 여러 개가 필요하면 전달 규칙에 대해 예약된 고정 IP 주소를 사용합니다.

전역 외부 패스 스루 네트워크 부하 분산기 전달 규칙의 경우 IP 주소는 다음 중 하나일 수 있습니다.

  • Google 소유 전역 IP 주소 풀의 고정 또는 임시 IPv4 주소입니다.
  • Google 소유 전역 IP 주소 풀의 고정 또는 임시 /96 범위의 외부 IPv6 주소입니다.
  • 전역 공개 위임 프리픽스의 고정 IPv4 BYOIP 주소입니다.

전역 외부 패스 스루 네트워크 부하 분산기는 IPv4 주소에만 자체 IP 주소 가져오기 (BYOIP)를 지원합니다. v1 BYOIP API만 지원됩니다. 새 IPv4 범위 프로비저닝에는 최대 4주가 걸릴 수 있으며 BGP 광고 상태를 제어할 수 있는 API는 없습니다. 자세한 내용은 자체 IP 구성 사용을 참고하세요.

전달 규칙의 IPAddresses 필드는 생성 시에만 설정할 수 있으며 업데이트할 수 없습니다.

출처 (Google 소유 또는 BYOIP)와 관계없이 Cloud de Confiance 의 전역 외부 IP 주소는 다음과 같은 세 가지 유형의 전역 외부 IP 주소 풀에서 가져옵니다.

  • 가용성 그룹 AG0에 전역 외부 패스 스루 네트워크 부하 분산기가 사용하는 IP 주소 풀
  • 가용성 그룹 AG1에 전역 외부 패스 스루 네트워크 부하 분산기가 사용하는 IP 주소 풀
  • 전역 외부 프록시 기반 부하 분산기에서 사용하는 IP 주소 풀

따라서 전역 외부 패스 스루 네트워크 부하 분산기는 다른 전역 또는 리전 부하 분산기와 IP 주소를 공유할 수 없습니다.

전역 전달 규칙

전역 외부 패스 스루 네트워크 부하 분산기 전달 규칙은 부하 분산기의 프런트엔드를 구성하여 부하 분산기가 트래픽을 수락하는 대상 IP 주소, 프로토콜, 포트를 지정합니다. 전역 외부 패스 스루 네트워크 부하 분산기는 프록시가 아니기 때문에 프로토콜에 포트 정보가 포함된 경우 소스 및 대상 IP 주소, 프로토콜, 포트를 수정하지 않고 백엔드로 트래픽을 전달합니다.

구성하는 전역 외부 패스 스루 네트워크 부하 분산기 전달 규칙은 다음을 지정합니다.

  • 부하 분산 스키마는 EXTERNAL_PASSTHROUGH로 지정됩니다.
  • IPAddresses[] 필드의 전역 IP 주소 쌍입니다. 각 가용성 그룹에서 하나씩입니다.
  • 프로토콜(TCP, UDP 또는 L3_DEFAULT) 및 포트입니다.

만드는 각 전역 외부 패스 스루 네트워크 부하 분산기 전달 규칙(상위 전달 규칙이라고도 함)에 대해 Cloud de Confiance 각 부하 분산 스택(AVAILABILITY_GROUP0AVAILABILITY_GROUP1)에 대해 읽기 전용 하위 전달 규칙 두 개를 생성합니다. 하위 전달 규칙은 상위 전달 규칙과 동일한 IP 프로토콜, 포트, 백엔드 서비스 설정을 갖지만 상위 전달 규칙의 두 IP 주소 중 하나만 갖습니다.

하위 전달 규칙은 상위 전달 규칙 이름에 -ag0-ag1가 추가되어 고유하게 식별할 수 있습니다. 추가 할당량을 사용하거나 추가 비용이 발생하지 않습니다. 모니터링 측정항목과 상태는 하위 전달 규칙 수준에서 보고됩니다.

수신 트래픽은 패킷의 대상 IP 주소, 프로토콜, 포트를 전달 규칙 필드(두 개의 IP 주소, 프로토콜, 프로토콜이 포트 기반인 경우 1개 포트, 포트 범위 또는 모든 포트)의 조합과 일치시키는 전달 규칙과 일치합니다. 그런 다음 전달 규칙은 트래픽을 부하 분산기의 백엔드 서비스로 전달합니다.

전역 외부 패스 스루 네트워크 부하 분산기의 전달 규칙은 IPv4 또는 IPv6 주소로 구성할 수 있습니다. 부하 분산기가 IPv4 트래픽과 IPv6 트래픽을 모두 처리하도록 하려면 전달 규칙을 두 개 만듭니다.

  • IPv4 전용 또는 이중 스택 백엔드를 가리키는 IPv4 트래픽용 전달 규칙

  • IPv6 전용 또는 이중 스택 백엔드를 가리키는 IPv6 트래픽용 전달 규칙

IPv4 및 IPv6 전달 규칙이 동일한 백엔드 서비스를 참조할 수 있지만 백엔드 서비스는 이중 스택 VM 네트워크 인터페이스가 있는 백엔드를 참조해야 합니다.

전달 규칙의 IP 버전은 백엔드 VM 네트워크 인터페이스의 스택 유형과 일치해야 합니다.

백엔드 VM 네트워크 인터페이스의 스택 유형 전달 규칙
IPv4 전용 (IPV4_ONLY) VM 네트워크 인터페이스 IPv4 전달 규칙의 백엔드만 가능합니다.
IPv6 전용 (IPV6_ONLY) VM 네트워크 인터페이스 IPv6 전달 규칙의 백엔드만 가능합니다.
이중 스택 (IPV4_IPV6) VM 네트워크 인터페이스 IPv4 전달 규칙, IPv6 전달 규칙 또는 둘 다의 백엔드가 될 수 있습니다.

전달 규칙 프로토콜

전역 외부 패스 스루 네트워크 부하 분산기는 각 전달 규칙에 TCP, UDP, L3_DEFAULT 프로토콜 옵션을 지원합니다.

TCPUDP 옵션을 사용하여 각각 TCP 또는 UDP 부하 분산을 구성합니다. L3_DEFAULT 프로토콜 옵션은 전역 외부 패스 스루 네트워크 부하 분산기가 TCP, UDP, ESP, GRE, ICMP, ICMPv6 트래픽을 부하 분산할 수 있게 해줍니다.

TCP 및 UDP 이외의 프로토콜을 지원하는 것 외에도 L3_DEFAULT는 단일 전달 규칙이 여러 프로토콜을 지원할 수 있게 해줍니다. 예를 들어 IPsec 서비스는 일반적으로 ESP 및 UDP 기반 IKE와 NAT-T 트래픽 조합을 처리합니다. L3_DEFAULT 옵션을 사용하면 이러한 모든 프로토콜을 처리하도록 단일 전달 규칙을 구성할 수 있습니다.

L3_DEFAULT 프로토콜을 사용하는 경우 모든 포트에서 트래픽을 허용하도록 전달 규칙을 구성해야 합니다. L3_DEFAULT모두 허용 규칙이므로 보안 권장사항에 따라 필요한 IP 프로토콜 및 포트만 허용하는 인그레스 허용 방화벽 규칙을 구성해야 합니다.

여러 전달 규칙

여러 전달 규칙을 구성할 수 있으며, 전달 규칙에는 다음 두 가지 유형이 있습니다.

  • 동일한 IP 주소에 대한 여러 전달 규칙 동일한 프로토콜 및 포트 조합을 사용하는 전달 규칙이 두 개 이상 없으면 동일한 IP 주소 쌍에 대해 여러 전달 규칙을 구성할 수 있습니다. 각 전달 규칙마다 각기 다른 백엔드 서비스가 있을 수 있으며 여러 전달 규칙이 동일한 백엔드 서비스를 가질 수 있습니다.

  • 동일한 백엔드 서비스를 참조하는 여러 전달 규칙 동일한 백엔드 서비스를 참조하는 여러 전달 규칙을 구성할 수 있습니다. 첫 번째 항목에 명시된 조건을 충족하는 경우 두 개 이상의 전달 규칙이 동일한 IP 주소 쌍을 사용할 수 있으며, 각 전달 규칙이 고유한 IP 주소 쌍을 사용할 수도 있습니다. 동일한 백엔드 서비스를 참조하는 모든 전달 규칙의 모든 IP 주소에 대한 트래픽은 백엔드 대상 용량을 공정하게 공유합니다.

하지만 전역 외부 패스 스루 네트워크 부하 분산기와 전역 외부 애플리케이션 부하 분산기 또는 전역 외부 프록시 네트워크 부하 분산기 간에 동일한 전역 외부 IP 주소를 공유할 수는 없습니다.

전달 규칙 여러 개를 사용할 경우 백엔드 VM에서 실행 중인 애플리케이션이 부하 분산기 전달 규칙의 모든 외부 IP 주소에 바인딩되도록 구성해야 합니다.

여러 전달 규칙을 구성하면 다음과 같은 경우에 유용합니다.

  • 동일한 백엔드 서비스에 외부 IP 주소 쌍을 두 개 이상 구성해야 합니다. 예를 들어 IPv4 주소용 전달 규칙 하나와 IPv6 주소용 전달 규칙 하나가 있습니다.
  • 동일한 외부 IP 주소 쌍에 대해 서로 다른 프로토콜이나 겹치지 않는 포트 또는 포트 범위를 사용하여 여러 전달 규칙을 구성해야 합니다. 전달 규칙은 동일한 백엔드 서비스를 사용하거나 서로 다른 백엔드 서비스를 사용할 수 있습니다.

여러 전달 규칙 프로토콜 및 포트 제약 조건

Cloud de Confiance 는 수신 패킷을 처리하기 위해 최대 하나의 전달 규칙을 선택합니다. 둘 이상의 전달 규칙이 동일한 전역 외부 IP 주소 쌍을 사용할 경우 다음 제약조건에 따라 규칙의 프로토콜과 포트 조합이 고유해야 합니다.

  • 프로토콜의 모든 포트에 대해 전달 규칙을 구성한 경우 동일한 프로토콜 및 IP 주소 쌍을 사용하여 다른 전달 규칙을 만들 수 없습니다.

    TCP 또는 UDP 프로토콜을 사용하는 전달 규칙은 모든 포트를 사용하도록 구성하거나 특정 포트에 대해 구성할 수 있습니다.

    예를 들어 IP 주소 쌍 136.124.69.214136.124.83.205, TCP 프로토콜, 모든 포트를 사용하여 전달 규칙을 만든 경우 동일한 IP 주소 쌍 및 TCP 프로토콜을 사용하여 다른 전달 규칙을 만들 수 없습니다.

    각각의 포트가 고유하거나 포트 범위가 겹치지 않는다면 IP 주소 쌍 및 TCP 프로토콜을 사용하는 전달 규칙을 두 개 만들 수 있습니다. 예를 들어 동일한 IP 주소 쌍과 TCP 프로토콜을 사용하여 전달 규칙을 두 개 만들 수 있습니다. 여기서 하나의 전달 규칙의 포트는 80,443이고 다른 규칙은 포트 범위 81-442를 사용합니다.

  • L3_DEFAULT 전달 규칙은 IP 주소 쌍당 하나만 만들 수 있습니다.

    이는 L3_DEFAULT 프로토콜은 모든 포트를 사용하도록 정의되어 있기 때문입니다. 이 컨텍스트에서 모든 포트라는 용어는 포트 정보가 없는 프로토콜을 포함합니다.

  • 단일 L3_DEFAULT 전달 규칙은 특정 프로토콜 (TCP 또는 UDP) 및 동일한 IP 주소 쌍을 사용하는 다른 전달 규칙과 공존할 수 있습니다.

    IP 주소 쌍에 연결된 특정 TCP 또는 UDP 전달 규칙이 있는 경우 해당 IP 주소 쌍에 L3_DEFAULT 전달 규칙을 연결하여 특정 전달 규칙과 일치하지 않는 트래픽의 대체로 사용할 수도 있습니다. L3_DEFAULT 전달 규칙은 패킷의 대상 IP 주소, 프로토콜, 대상 포트가 프로토콜별 전달 규칙과 일치하지 않는 경우에만 대상 IP 주소로 전송된 패킷을 처리합니다.

    이를 설명하기 위해 다음 두 시나리오를 가정해 보겠습니다. 두 시나리오의 전달 규칙은 동일한 IP 주소 쌍(136.124.69.214136.124.83.205)을 사용합니다.

    • 시나리오 1. 첫 번째 전달 규칙에는 L3_DEFAULT 프로토콜이 사용됩니다. 두 번째 전달 규칙에는 TCP 프로토콜 및 모든 포트가 사용됩니다. IP 주소 중 하나의 대상 포트로 전송되는 TCP 패킷은 두 번째의 더 구체적인 전달 규칙에 의해 처리됩니다. 다른 프로토콜을 사용하는 패킷은 첫 번째 전달 규칙에 의해 처리됩니다.

    • 시나리오 2. 첫 번째 전달 규칙에는 L3_DEFAULT 프로토콜이 사용됩니다. 두 번째 전달 규칙에는 TCP 프로토콜 및 포트 8080이 사용됩니다. IP 주소 중 하나의 포트 8080으로 전송되는 TCP 패킷은 두 번째 전달 규칙에 의해 처리됩니다. 다른 목적지 포트로 전송되는 TCP 패킷을 포함하여 다른 모든 패킷은 첫 번째 전달 규칙에 의해 처리됩니다.

전달 규칙 선택

Cloud de Confiance 는 이 삭제 프로세스를 사용하여 패킷의 대상 IP 주소와 일치하는 전달 규칙 후보 집합부터 시작하여 1개 또는 0개의 전달 규칙을 선택합니다.

  • L3_DEFAULT 전달 규칙을 제외하고, 프로토콜이 패킷의 프로토콜과 일치하지 않는 전달 규칙을 배제합니다. L3_DEFAULT는 모든 프로토콜과 일치하므로 L3_DEFAULT 프로토콜을 사용하는 전달 규칙은 이 단계에서 배제되지 않습니다. 예를 들어 패킷의 프로토콜이 TCP이면 UDP 프로토콜을 사용하는 전달 규칙만 배제됩니다.

  • 포트가 패킷의 포트와 일치하지 않는 전달 규칙을 배제합니다. 모든 포트 전달 규칙은 모든 포트와 일치하므로 모든 포트에 구성된 전달 규칙은 이 단계에서 배제되지 않습니다.

  • 이때 나머지 전달 규칙 후보는 다음 카테고리 중 하나에 해당합니다.

    • L3_DEFAULT 전달 규칙과 프로토콜별 전달 규칙이라는 두 개의 전달 규칙이 남아 있습니다. 프로토콜별 전달 규칙을 사용하여 패킷을 라우팅합니다.

    • L3_DEFAULT 전달 규칙 또는 프로토콜별 전달 규칙 중 하나의 전달 규칙만 남습니다. 패킷을 라우팅하는 데 사용됩니다.

    • 전달 규칙 후보가 0개로 유지되며 패킷이 삭제됩니다.

전역 백엔드 서비스

전역 외부 패스 스루 네트워크 부하 분산기의 백엔드 서비스는 여러 Cloud de Confiance 리전에 있을 수 있는 연결된 백엔드에 수신 트래픽을 분산합니다. 각 백엔드는 인스턴스 그룹 또는 네트워크 엔드포인트 그룹과 백엔드의 제공 용량에 대한 정보로 구성됩니다. 백엔드 제공 용량은 CPU 사용량 또는 초당 수신 패킷 수 (PPS) 또는 둘 다를 기반으로 합니다. 백엔드 서비스는 구성된 어피니티 및 용량 설정에 따라 트래픽 분산을 관리합니다.

백엔드 서비스는 다음과 같은 백엔드 매개변수를 정의합니다.

  • 부하 분산 스키마 전역 외부 패스 스루 네트워크 부하 분산기의 백엔드 서비스를 지정하려면 부하 분산 스킴을 EXTERNAL_PASSTHROUGH로 명시적으로 설정해야 합니다.

  • 프로토콜. 백엔드 서비스 프로토콜 필드는 중복되며 UNSPECIFIED로만 설정할 수 있습니다. UNSPECIFIED 프로토콜의 백엔드 서비스는 전달 규칙 프로토콜에 관계없이 모든 전달 규칙에 사용될 수 있습니다.

  • 트래픽 분산. 백엔드 서비스는 구성된 세션 어피니티, 연결 추적 정책, 부하 분산 모드 및 백엔드 용량, 부하 분산 지역 정책에 따라 트래픽을 분산합니다. 또한 백엔드 서비스에서 연결 드레이닝을 사용 설정하고, 백엔드 용량을 줄이고, 선호 백엔드를 지정하도록 구성할 수 있습니다. 대부분의 설정에는 빠른 시작에 도움이 되는 기본값이 있습니다.

  • 상태 점검. 백엔드 서비스는 연결된 상태 확인을 포함해야 합니다.

  • 백엔드. 백엔드는 부하 분산된 트래픽을 수신하는 실제 엔드포인트입니다. 전역 외부 패스 스루 네트워크 부하 분산기는 여러 Cloud de Confiance 리전에 있는 인스턴스 그룹 또는 영역별 NEG에 트래픽을 분산할 수 있습니다.

    • 인스턴스 그룹을 선택할 경우 영역 관리형 인스턴스 그룹, 영역 비관리형 인스턴스 그룹, 인스턴스 그룹 유형의 조합을 사용할 수 있습니다. 인스턴스 그룹은 RATEUTILIZATION를 모두 부하 분산 모드로 지원합니다.

    • 영역별 NEG를 선택하는 경우 GCE_VM_IP 영역별 NEG를 사용해야 합니다. NEG는 RATE만 부하 분산 모드로 지원합니다.

전달 규칙과의 VM 네트워크 인터페이스 호환성

전역 외부 패스 스루 네트워크 부하 분산기는 트래픽을 종료하거나 변환하지 않으므로 백엔드 VM의 네트워크 인터페이스 스택 유형은 전달 규칙 IP 주소 버전과 호환되어야 합니다.

전달 규칙 백엔드 VM의 네트워크 인터페이스 스택 유형
IPv4 전달 규칙만 IPv4 전용 (IPV4_ONLY) 또는 이중 스택 (IPV4_IPv6)
IPv6 전달 규칙만 IPv6 전용 (IPV6_ONLY) 또는 이중 스택 (IPV4_IPv6)
IPv4 및 IPv6 전달 규칙 이중 스택 (IPV4_IPv6)

백엔드 VM의 네트워크 인터페이스와 VPC 서브넷의 호환성

위 표에 표시된 것처럼 IPv4 전용 인터페이스, 이중 스택 인터페이스, IPv6 전용 인터페이스가 포함된 백엔드를 사용하도록 전역 외부 패스 스루 네트워크 부하 분산기를 구성할 수 있습니다. 다음 표에는 각 VPC 서브넷 스택 유형과 호환되는 백엔드 VM의 네트워크 인터페이스 유형이 요약되어 있습니다.

VPC 서브넷의 스택 유형 백엔드 VM의 네트워크 인터페이스 스택 유형
IPV4_ONLY (단일 스택)
IPv4 서브넷 범위만
IPv4 전용 (IPV4_ONLY)
IPV4_IPV6 (이중 스택)
IPv4 및 IPv6 서브넷 범위 모두
IPv4 전용 (IPV4_ONLY), 이중 스택 (IPV4_IPv6), IPv6 전용 (IPV6_ONLY)
IPV6_ONLY (단일 스택)
IPv6 서브넷 범위만
IPv6 전용 (IPV6_ONLY)

다음에 유의하세요.

  • VM 네트워크 인터페이스에 할당된 IP 주소는 기본 VPC 서브넷에서 직접 할당됩니다.

  • IPv6 연결의 경우 VM 네트워크 인터페이스가 IPv6 지원 /64 서브넷에 할당되면 Cloud de Confiance 에서 서브넷의 /64 외부 IPv6 주소 범위의 전반부 (/65)에서 VM 네트워크 인터페이스에 /96 주소 범위를 할당합니다. 자세한 내용은 외부 IPv6 사양을 참고하세요.

  • VM 네트워크 인터페이스의 스택 유형이 이중 스택 (IPV4_IPv6) 또는 IPv6 전용 (IPV6_ONLY)인 경우 VPC 서브넷에서 --ipv6-access-type 설정을 EXTERNAL 또는 INTERNAL로 구성하여 VM 네트워크 인터페이스의 IPv6 주소에 도달하는 방법을 선택해야 합니다. 서브넷의 --ipv6-access-typeEXTERNAL로 설정된 경우 VM의 네트워크 인터페이스에서 --ipv6-network-tierPREMIUM로 설정해야 합니다. 자세한 내용은 IPv6 서브넷 범위를 참고하세요.

인스턴스 그룹 백엔드 및 네트워크 인터페이스

지정된 관리형 또는 비관리형 인스턴스 그룹 내에서 각 구성원 VM의 nic0 네트워크 인터페이스는 항상 동일한 VPC 네트워크에 있습니다.

  • 관리형 인스턴스 그룹 (MIG)의 경우 인스턴스 그룹의 VPC 네트워크는 인스턴스 템플릿에 정의된 nic0 인터페이스에서 가져옵니다.
  • 비관리형 인스턴스 그룹의 경우 인스턴스 그룹의 VPC 네트워크는 사용자가 비관리형 인스턴스 그룹에 추가하는 첫 번째 VM 인스턴스의 nic0 네트워크 인터페이스에 사용되는 VPC 네트워크로 설정됩니다. 그룹에 추가한 첫 번째 인스턴스를 삭제하더라도 나중에 인스턴스 그룹의 VPC 네트워크를 변경할 수 없습니다.

구성원 VM에는 추가 네트워크 인터페이스 (vNIC 또는 Dynamic Network Interface)가 있을 수 있습니다. nic0가 아닌 각 인터페이스는 인스턴스 그룹의 VPC 네트워크 (nic0 인터페이스에서 사용하는 네트워크) 또는 다른 VPC 네트워크에 있을 수 있습니다.

부하 분산 트래픽을 nic0가 아닌 네트워크 인터페이스에 분산하려면 인스턴스 그룹 백엔드를 사용할 수 없습니다. 대신 GCE_VM_IP 엔드포인트를 사용하여 영역별 NEG를 사용하세요. 자세한 내용은 백엔드 서비스 및 VPC 네트워크를 참고하세요.

영역 NEG 백엔드 및 네트워크 인터페이스

GCE_VM_IP 엔드포인트와 함께 새로운 영역별 NEG를 만들 때는 NEG에 엔드포인트를 추가하기 전 NEG를 VPC 네트워크의 서브네트워크와 명시적으로 연결해야 합니다. NEG를 만든 후에는 서브넷 또는 VPC 네트워크를 변경할 수 없습니다.

지정된 NEG 내에서 각 GCE_VM_IP 엔드포인트는 실제로 네트워크 인터페이스를 나타냅니다. 네트워크 인터페이스가 NEG와 연결된 서브네트워크에 있어야 합니다. Compute Engine 인스턴스 관점에서 네트워크 인터페이스는 모든 식별자를 사용할 수 있습니다. NEG의 엔드포인트가 된다는 관점에서 네트워크 인터페이스는 기본 내부 IPv4 주소를 통해 식별됩니다. 자세한 내용은 GCE_VM_IP 엔드포인트가 있는 NEG를 참고하세요.

NEG에 GCE_VM_IP 엔드포인트를 추가하는 방법은 두 가지입니다.

  • 엔드포인트를 추가할 때 IP 주소 없이 VM 이름만 지정할 경우 Cloud de Confiance 에서는 해당 VM에 NEG와 연결된 서브네트워크의 네트워크 인터페이스가 있어야 합니다. Cloud de Confiance가 엔드포인트에 대해 선택하는 IP 주소는 NEG와 연결된 서브네트워크에 있는 VM 네트워크 인터페이스의 기본 내부 IPv4 주소입니다.
  • 엔드포인트를 추가할 때 VM 이름과 IP 주소를 모두 지정할 경우에는 제공하는 IP 주소가 VM의 네트워크 인터페이스 중 하나에 대한 기본 내부 IPv4 주소여야 합니다. 네트워크 인터페이스가 NEG와 연결된 서브네트워크에 있어야 합니다. NEG와 연결된 서브네트워크에 있는 단일 네트워크 인터페이스만 가능하므로 IP 주소 지정이 중복됩니다.

백엔드 서비스 및 VPC 네트워크

백엔드 서비스는 VPC 네트워크와 연결되지 않지만 앞에서 설명한 것처럼 각 백엔드 인스턴스 그룹 또는 영역별 NEG가 VPC 네트워크와 연결됩니다. 모든 백엔드가 동일한 프로젝트에 있고 모든 백엔드의 유형 (인스턴스 그룹 또는 영역별 NEG)이 동일하기만 하면 부하 분산기와 백엔드가 동일한 VPC 네트워크에 있거나 서로 다른 VPC 네트워크에 있어도 됩니다.

nic0가 아닌 인터페이스에 패킷을 배포하려면 다음 요구사항을 모두 충족해야 합니다.

  • 인스턴스 그룹이 아닌 영역 NEG (GCE_VM_IP 엔드포인트 포함)를 사용해야 합니다.

  • nic0이 아닌 네트워크 인터페이스와 nic0 네트워크 인터페이스는 서로 다른 VPC 네트워크에 있어야 합니다. (NEG의 VPC 네트워크에는 nic0 인터페이스와 원하는 비nic0 인터페이스가 포함될 수 없습니다.)

선호 백엔드

특정 백엔드를 선호 백엔드로 지정할 수 있습니다. 나머지 백엔드로 요청을 전송하기 전에 이러한 백엔드의 가용 용량 (즉, 백엔드의 분산 모드에서 지정된 대상 용량)을 모두 사용해야 합니다.

전역 외부 패스 스루 네트워크 부하 분산기의 백엔드 서비스에는 최대 하나의 기본 백엔드 그룹이 있을 수 있으며 동일한 Cloud de Confiance 리전에서 기본 백엔드와 비기본 백엔드가 허용되지 않습니다.

자세한 내용은 고급 부하 분산 최적화를 참고하세요.

상태 점검

상태 점검 정보는 새 연결에 적합한 백엔드를 결정하고 비정상 백엔드에서 기존 연결이 유지되는지 여부를 제어하는 데 사용됩니다.

부하 분산기는 모든 전달 규칙 IP 주소에 대해 별도로 상태 점검 프로브를 전송합니다. 따라서 IP 주소가 두 개인 전역 외부 패스 스루 네트워크 부하 분산기 전달 규칙은 각 IP 주소에 대해 프로브되므로 각 백엔드에서 프로브 빈도가 두 배로 늘어납니다. 자세한 내용은 여러 프로브 및 빈도를 참고하세요.

상태 점검 유형, 프로토콜, 포트

부하 분산기의 백엔드 서비스는 지원되는 상태 점검 프로토콜과 포트를 사용하여 전역 상태 점검을 참조해야 합니다. 상태 점검 프로토콜 및 포트 세부정보는 전달 규칙 프로토콜 및 포트 정보와 일치하지 않아도 됩니다.

지원되는 모든 상태 점검 프로토콜은 TCP를 사용하므로(UDP 상태 점검은 지원되지 않음) 전역 외부 패스 스루 네트워크 부하 분산기를 사용하여 다른 프로토콜의 연결과 트래픽을 분산하는 경우 백엔드 VM은 상태 점검 프로브에 응답하기 위해 TCP 기반 서버를 실행해야 합니다. 예를 들어 각 백엔드 VM에서 HTTP 서버를 실행하는 것과 함께 HTTP 상태 점검을 사용할 수 있습니다. 이 예시에서는 부하 분산 연결을 수신하는 소프트웨어가 작동하는 경우에만 상태 200를 반환하도록 HTTP 서버를 구성하는 것은 스크립트 또는 소프트웨어의 책임입니다.

지원되는 상태 점검 프로토콜 및 포트에 대한 자세한 내용은 상태 점검 카테고리, 프로토콜, 포트상태 점검 작동 방식을 참고하세요.

상태 점검 패킷

인스턴스 그룹 백엔드의 경우 상태 확인 프로버가 각 백엔드 VM의 nic0 네트워크 인터페이스로 패킷을 전송합니다. GCE_VM_IP 영역 NEG 백엔드의 경우 상태 점검 프로버가 NEG의 VPC 서브네트워크에 있는 네트워크 인터페이스로 패킷을 전송합니다. 상태 점검 패킷에는 다음과 같은 특성이 있습니다.

  • 전역 외부 패스 스루 네트워크 부하 분산기 백엔드 서비스를 참조하는 전달 규칙의 두 IP 주소 중 하나와 일치하는 대상 IP 주소 상태 점검 패킷은 두 IP 주소 모두로 전송됩니다.
  • 상태 점검에 지정한 포트 번호와 일치하는 대상 포트입니다.

백엔드 VM에서 실행되는 애플리케이션은 관련 IP 주소 및 포트 조합에 바인딩하고 이를 수신해야 합니다. 이렇게 하려면 VM의 IP 주소 (0.0.0.0 또는 ::/0) 중 하나의 관련 포트에 바인딩하고 수신 대기하도록 애플리케이션을 구성합니다. 자세한 내용은 프로브 패킷 대상을 참고하세요.

방화벽 규칙

전역 외부 패스 스루 네트워크 부하 분산기는 프록시가 아니기 때문에 프로토콜에 포트 정보가 포함된 경우 소스 및 대상 IP 주소, 프로토콜, 포트를 수정하지 않고 백엔드 VM으로 트래픽을 전달합니다. 따라서 인그레스 허용 방화벽 규칙 또는 인그레스 허용 계층적 방화벽 정책을 만들어 부하 분산기의 백엔드 VM에 대한 액세스를 제어해야 합니다. 특히 상태 점검과 부하 분산하는 트래픽을 허용해야 합니다. 그렇지 않으면 암시적 인그레스 거부 방화벽 규칙에 따라 모든 외부 소스 IP 주소의 수신 패킷이 차단됩니다.

전달 규칙 및 인그레스는 방화벽 규칙 또는 계층적 방화벽 정책이 다음 방식으로 함께 작동하도록 허용합니다. 여기에서 전달 규칙은 대상 IP 주소, 프로토콜을 지정하고, 정의된 경우 백엔드 VM에 전달되기 위해 패킷이 충족시켜야 하는 포트 요구 사항을 지정합니다. 인그레스 허용 방화벽 규칙은 방화벽이 전달된 패킷을 VM에 전달하는지 아니면 삭제하는지 제어합니다. Cloud de Confiance 기본 VPC 네트워크에는 자동 입력된 인그레스 허용 방화벽 규칙이 일부 제한적으로 포함되어 있습니다.

  • 인터넷의 모든 IP 주소로부터 트래픽을 허용하려면 0.0.0.0/0 또는 ::/0 소스 범위로 인그레스 허용 방화벽 규칙을 만들어야 합니다. 특정 IP 주소 범위의 트래픽만 허용하려면 더 제한적인 소스 범위를 사용합니다.

  • 보안 권장사항에 따라 인그레스 허용 방화벽 규칙은 필요한 IP 프로토콜 및 포트만 허용해야 합니다. 프로토콜(및 가능한 경우 포트) 구성을 제한하는 것은 해당 프로토콜이 L3_DEFAULT로 설정된 전달 규칙을 사용할 때 특히 중요합니다. L3_DEFAULT 전달 규칙은(프로토콜과 패킷에 포트 정보가 포함된 경우에는 모든 포트에서) 지원되는 모든 IP 프로토콜의 패킷을 전달합니다.

  • 전역 외부 패스 스루 네트워크 부하 분산기는 Cloud de Confiance 상태 점검을 사용합니다. 따라서 항상 상태 확인 IP 주소 범위의 트래픽을 허용해야 합니다. 부하 분산기 상태 확인의 프로토콜과 포트에 따라 이러한 인그레스 허용 방화벽 규칙을 구성할 수 있습니다.

트래픽 분산

전역 외부 패스 스루 네트워크 부하 분산기의 경우 트래픽 분산은 세션 어피니티, 연결 추적 정책, 부하 분산 모드, 백엔드 용량, 기본 백엔드, 부하 분산 지역 정책과 같은 다양한 속성의 함수입니다. 이러한 기능은 모두 안정적인 성능과 효율적인 리소스 사용을 위해 부하 분산 구성을 최적화하는 조정된 워크플로의 일부로 함께 제공됩니다.

공유 VPC 아키텍처

전역 외부 패스 스루 네트워크 부하 분산기의 공유 VPC 아키텍처와 관련하여 다음 사항에 유의하세요.

  • IP 주소 리소스를 제외한 전역 외부 패스 스루 네트워크 부하 분산기와 연결된 다른 모든 리소스(전달 규칙, 백엔드 서비스, 상태 점검, 백엔드 그룹(인스턴스 그룹 또는 NEG))는 동일한 프로젝트에 있어야 하며 이 프로젝트는 호스트 프로젝트 또는 서비스 프로젝트일 수 있습니다.

  • 부하 분산 리소스가 호스트 프로젝트에 있는 경우 IP 주소 리소스도 호스트 프로젝트에 있어야 합니다.

  • 부하 분산 리소스가 서비스 프로젝트에 있는 경우 IP 주소 리소스는 동일한 서비스 프로젝트 또는 호스트 프로젝트에 있을 수 있습니다.

다음 표에는 공유 VPC 아키텍처에서 전역 외부 패스 스루 네트워크 부하 분산기의 다양한 구성요소가 있는 위치가 간략하게 설명되어 있습니다.

부하 분산 리소스의 위치1 IP 주소 리소스의 필수 위치
호스트 프로젝트 호스트 프로젝트
서비스 프로젝트 서비스 프로젝트또는 호스트 프로젝트

1 전달 규칙, 백엔드 서비스, 상태 점검, 백엔드 (인스턴스 그룹 또는 NEG)를 포함합니다.

제한사항

  • 백엔드는 다음 Cloud de Confiance 리전에만 배포할 수 있습니다.

    • 북미: us-west1, us-west4, us-east4, us-east5
    • 유럽: europe-west2, europe-west3
    • 아시아: asia-southeast1, asia-south1, asia-northeast1
    • 남미: southamerica-east1
    • 아프리카: africa-south1
    • 오스트레일리아: australia-southeast1
  • 전역 외부 패스 스루 네트워크 부하 분산기는 프리미엄 등급에서만 구성할 수 있습니다.

  • Cloud de Confiance 콘솔을 사용하여 전역 외부 패스 스루 네트워크 부하 분산기를 구성할 수 없습니다. 대신 Google Cloud CLI 또는 REST API를 사용하세요.

  • 리전 관리형 인스턴스 그룹 백엔드는 사용할 수 없습니다. 영역 관리형 인스턴스 그룹, 영역 비관리형 인스턴스 그룹, GCE_VM_IP 엔드포인트가 있는 영역 NEG를 사용할 수 있습니다.

  • 기존 백엔드 서비스에서 인스턴스 그룹을 사용하는 데 적용되는 제한사항 및 안내도 전역 외부 패스 스루 네트워크 부하 분산기에 적용됩니다. 전역 외부 패스 스루 네트워크 부하 분산기와 리전 패스 스루 네트워크 부하 분산기(리전 외부 패스 스루 네트워크 부하 분산기 또는 내부 패스 스루 네트워크 부하 분산기) 간에 공유되는 인스턴스 그룹은 전역 외부 패스 스루 네트워크 부하 분산기에서 RATE 분산 모드를 사용하도록 구성해야 합니다. 리전 패스 스루 네트워크 부하 분산기는 항상 CONNECTION 분산 모드를 사용합니다.

  • 구성된 프로토콜과 포트가 충돌하지 않는 한 여러 전역 외부 패스 스루 네트워크 부하 분산기 전달 규칙 간에 동일한 전역 외부 IP 주소를 공유할 수 있습니다. 하지만 전역 외부 패스 스루 네트워크 부하 분산기와 전역 외부 애플리케이션 부하 분산기 또는 전역 외부 프록시 네트워크 부하 분산기 간에 동일한 전역 외부 IP 주소를 공유할 수는 없습니다.

  • 전역 외부 패스 스루 네트워크 부하 분산기는 IPv4 주소에만 자체 IP 주소 가져오기 (BYOIP)를 지원합니다. v1 BYOIP API만 지원됩니다. 새 IPv4 범위 프로비저닝에는 최대 4주가 걸릴 수 있으며 BGP 광고 상태를 제어할 수 있는 API는 없습니다. 자세한 내용은 자체 IP 구성 사용을 참고하세요.

  • 프로젝트에서 전달 규칙을 10개 이상 만들 수 없으며 백엔드 서비스에 백엔드 그룹을 25개 이상 추가할 수 없습니다. 자세한 내용은 할당량 및 한도를 참조하세요.

  • 전역 외부 패스 스루 네트워크 부하 분산기 백엔드 서비스에는 최대 하나의 PREFERRED 백엔드 그룹이 있을 수 있습니다. 동일한 Cloud de Confiance 리전에 PREFERRED 백엔드 그룹과 비PREFERRED 백엔드 그룹이 있을 수 없습니다.

  • GKE에서는 전역 외부 패스 스루 네트워크 부하 분산기를 배포할 수 없습니다.

  • Google Cloud Armor를 사용하여 전역 외부 패스 스루 네트워크 부하 분산기에 고급 네트워크 DDoS 보호를 제공할 수 없습니다. 자세한 내용은 고급 네트워크 DDoS 보호 구성을 참고하세요.

  • 부하 분산기의 백엔드 서비스에 구성된 부하 분산 지역 정책은 WEIGHTED_MAGLEV 옵션을 지원하지 않습니다. 전역 외부 패스 스루 네트워크 부하 분산기의 경우 MAGLEV만 지원됩니다.

  • PER_SESSION 연결 추적 모드는 지원되지 않습니다. PER_CONNECTION 연결 추적 모드만 지원됩니다.

  • RATEUTILIZATION 부하 분산 모드만 지원됩니다. 비율은 초당 요청 수가 아니라 초당 수신 패킷 수로 정의됩니다. 인스턴스 그룹은 RATEUTILIZATION를 모두 지원하는 반면 NEG는 RATE만 지원합니다.

  • 트래픽 조정 전달 규칙 (소스 IP 기반 트래픽 조정)은 지원되지 않습니다.

  • 백엔드 서비스에 연결된 모든 백엔드는 동일한 유형이어야 합니다. 백엔드 서비스에 인스턴스 그룹과 영역별 NEG를 혼합할 수 없습니다.

  • 모니터링 측정항목은 상위 전역 전달 규칙을 사용하여 쿼리하거나 필터링할 수 없습니다. Cloud de Confiance에서 생성된 하위 전달 규칙을 사용하여 쿼리해야 합니다.

가격 책정

가격 정보는 네트워크 가격 책정: Cloud Load Balancing을 참고하세요.

다음 단계