רשתות וניתוב מנהרות

בדף הזה מפורטות רשתות נתמכות של ענן וירטואלי פרטי (VPC) ואפשרויות ניתוב.

הגדרות של המונחים שמופיעים בדף הזה מפורטות בקטע מונחים מרכזיים.

רשתות נתמכות

‫Cloud VPN תומך ברשתות VPC במצב מותאם אישית, ברשתות VPC במצב אוטומטי וברשתות מדור קודם. עם זאת, כדאי לפעול לפי השיטות המומלצות הבאות:

  • שימוש ברשתות VPC במקום ברשתות מדור קודם. רשתות מדור קודם לא תומכות ברשתות משנה, וכל הרשת משתמשת בטווח יחיד של כתובות IP. אי אפשר להמיר רשתות מדור קודם לרשתות VPC.

  • שימוש ברשת VPC במצב מותאם אישית. רשתות VPC במצב מותאם אישית מאפשרות לכם שליטה מלאה בטווח כתובות ה-IP שמשמשות את רשתות המשנה שלהן.

    • אם משתמשים ב-Cloud VPN כדי לחבר שתי רשתות VPC, לפחות אחת מהרשתות חייבת להיות רשת VPC במצב מותאם אישית. רשתות VPC במצב אוטומטי משתמשות באותו טווח של כתובות IP פנימיות עבור תת-הרשתות שלהן.

    • לפני שמשתמשים ברשת VPC במצב אוטומטי עם Cloud VPN, כדאי לעיין בשיקולים לגבי רשתות VPC במצב אוטומטי. ברשתות VPC במצב אוטומטי נוצרת אוטומטית רשת משנה בכל אזור Cloud de Confiance , כולל יצירה אוטומטית של רשתות משנה חדשות באזורים חדשים כשהם מתווספים. מומלץ להימנע משימוש בכתובות IP פנימיות מהטווח שמשמש רשתות VPC במצב אוטומטי ברשת שאליה מתחברים מנהרות Cloud VPN.

אפשרויות ניתוב למנהרות VPN

VPN קלאסי תומך באפשרויות של ניתוב סטטי למנהרות VPN, בעוד ש-HA VPN תומך באפשרות של ניתוב דינמי. אפשר להשתמש במנהרות VPN קלאסיות שמשתמשות בניתוח דינמי רק אם שער ה-VPN הקלאסי מתחבר לתוכנת שער VPN שפועלת בתוך מכונת VM של Compute Engine.

ניתוב דינמי משתמש בפרוטוקול Border Gateway Protocol‏ (BGP).

ניתוב דינמי (BGP)

ניתוב דינמי משתמש ב-Cloud Router כדי לנהל אוטומטית את חילופי המסלולים באמצעות BGP. ממשק BGP ב-Cloud Router באותו אזור כמו מנהרת Cloud VPN המתאימה מנהל את ההחלפה הזו. ה-Cloud Router מוסיף ומסיר מסלולים בלי לדרוש מחיקה ויצירה מחדש של המנהרה.

מצב הניתוב הדינמי של רשת ה-VPC שולט בהתנהגות של כל נתבי Cloud שלה. המצב הזה קובע אם הנתיבים שנלמדו מרשת ה-peer שלכם יחולו על משאבים באותו אזור כמו מנהרת ה-VPN, או אם הם יחולו בכל האזורים. Cloud de Confiance אתם שולטים בנתיבים שמפורסמים על ידי נתב או שער עמיתים.

מצב הניתוב הדינמי קובע גם אם נתיבי רשתות משנה רק מהאזור של המנהרה או מכל האזורים ישותפו עם נתב או שער עמיתים. בנוסף למסלולי רשת המשנה האלה, אפשר להגדיר פרסום ניתוב מותאם אישית ב-Cloud Router.

ניתוב סטטי

מנהרות VPN קלאסיות תומכות באפשרויות ניתוב סטטי מבוסס-מדיניות ומבוסס-נתיבים. כדאי לשקול שימוש באפשרות של ניתוב סטטי רק אם אין אפשרות להשתמש בניתוב דינמי (BGP) או ב-HA VPN.

  • ניתוב על סמך מדיניות. טווחי כתובות ה-IP המקומיות (בצד ימין) וטווחי כתובות ה-IP המרוחקות (בצד שמאל) מוגדרים כחלק מתהליך יצירת המנהרה.

  • VPN מבוסס-ניתוב. כשמשתמשים במסוף Cloud de Confiance כדי ליצור VPN מבוסס-ניתוב, מציינים רק רשימה של טווחי כתובות IP מרוחקות. הטווחים האלה משמשים רק ליצירת מסלולים ברשת ה-VPC כדי ליצור קשר בין משאבים.

מידע נוסף על שתי האפשרויות האלה של ניתוב סטטי מפורט בקטע הבא.

בוררי תנועה

בורר תנועה מגדיר קבוצה של טווחי כתובות IP או בלוקים של CIDR שמשמשים ליצירת מנהרת VPN. הטווחי הכתובות האלה משמשים כחלק מהמשא ומתן של IKE עבור המנהרה. בספרות מסוימת, סלקטורים של תנועת גולשים נקראים דומיינים של הצפנה.

יש שני סוגים של בוררי תנועה:

  • בורר התנועה המקומית מגדיר את קבוצת טווחי כתובות ה-IP המקומיים (בלוקים של CIDR) מנקודת המבט של שער ה-VPN שיוצר את מנהרת ה-VPN. במנהרות Cloud VPN, בורר התנועה המקומית מגדיר את קבוצת ה-CIDR של תת-הרשתות הראשיות והמשניות של תת-הרשתות ברשת ה-VPC, שמייצגות את הצד השמאלי של המנהרה.

  • בורר התנועה המרוחק מגדיר את קבוצת טווחי כתובות ה-IP המרוחקים (בלוקים של CIDR) מנקודת המבט של שער ה-VPN שיוצר את מנהרת ה-VPN. במנהרות Cloud VPN, בורר התנועה המרוחק הוא הצד הימני או רשת ה-peer.

בוררי תנועה הם חלק בלתי נפרד ממנהרת VPN, והם משמשים ליצירת לחיצת היד של IKE. אם צריך לשנות את ה-CIDR המקומי או המרוחק, צריך להרוס את מנהרת ה-Cloud VPN ואת המנהרה המקבילה שלה, וליצור אותן מחדש.

אפשרויות ניתוב ובוררי תנועה

ערכי טווח כתובות ה-IP (בלוק CIDR) של בוררי תנועה מקומיים ומרוחקים תלויים באפשרות הניתוב שבה נעשה שימוש במנהרת Cloud VPN.

מנהרות HA VPN
אפשרות הניתוב
Tunnel
בורר תנועה מקומית
כלי לבחירת תנועה
מרחוק
נתיבים
לרשת VPC
מסלולים
לרשת העמיתים
נדרש ניתוב דינמי (BGP)
‫Always
0.0.0.0/0 ל-IPv4 (single-stack)
או 0.0.0.0/0,::/0 ל-IPv4 ו-IPv6 (dual-stack) או ::/0 ל-IPv6 (single-stack)
‫Always
0.0.0.0/0 ל-IPv4 (single-stack)
או 0.0.0.0/0,::/0 ל-IPv4 ו-IPv6 (dual-stack) או ::/0 ל-IPv6 (single-stack)
אלא אם משנים את ההגדרות באמצעות פרסומים בהתאמה אישית, נתב Cloud שמנהל את ממשק ה-BGP למנהרת Cloud VPN משתף את המסלולים לתת-הרשתות ברשת ה-VPC בהתאם למצב הניתוב הדינמי של הרשת ולמכסות ולמגבלות של Cloud Router. בכפוף להגבלות על מסלולים בהתאמה אישית ועל המכסות וההגבלות של Cloud Router, שירות Cloud Router שמנהל את ממשק ה-BGP של מנהרת Cloud VPN לומד את המסלולים שנשלחים אליו משער ה-VPN של העמית, ומוסיף אותם לרשת ה-VPC בתור מסלולים דינמיים בהתאמה אישית.
מנהרות VPN קלאסיות
אפשרות הניתוב
Tunnel
בורר תנועה מקומית
כלי לבחירת תנועה
מרחוק
נתיבים
לרשת VPC
מסלולים
לרשת העמיתים
ניתוב על סמך מדיניות ניתן להגדרה.
מידע נוסף על מנהרות מבוססות מדיניות ועל בוררי תנועה
חובה.
מידע נוסף על מנהרות מבוססות מדיניות ועל בוררי תנועה
צריך ליצור ולתחזק ידנית את המסלולים לרשתות המשנה ברשת ה-VPC בנתבי הפירינג. אם משתמשים במסוף Cloud de Confiance כדי ליצור מנהרת VPN שמבוססת על מדיניות, מסלולים סטטיים בהתאמה אישית נוצרים אוטומטית. אם משתמשים ב-CLI של gcloud כדי ליצור את המנהרה, צריך להשתמש בפקודות נוספות של gcloud כדי ליצור את המסלולים. הוראות מפורטות זמינות במאמר בנושא יצירת VPN קלאסי באמצעות ניתוב סטטי.
VPN מבוסס-ניתוב תמיד
0.0.0.0/0
תמיד
0.0.0.0/0
צריך ליצור ולתחזק ידנית את המסלולים לרשתות המשנה ברשת ה-VPC בנתבי הפירינג. אם משתמשים במסוף Cloud de Confiance כדי ליצור מנהרת VPN מבוססת-ניתוב, נוצרים אוטומטית מסלולים סטטיים בהתאמה אישית. אם משתמשים ב-CLI של gcloud כדי ליצור את המנהרה, צריך להשתמש בפקודות נוספות של gcloud כדי ליצור את המסלולים. הוראות מפורטות זמינות במאמר בנושא יצירת VPN קלאסי באמצעות ניתוב סטטי.

מנהרות שמבוססות על מדיניות ובוררי תנועה

בקטע הזה מתוארים שיקולים מיוחדים לגבי בוררי תנועה כשיוצרים מנהרות VPN קלאסיים מבוססי-מדיניות. הוא לא חל על מנהרות VPN קלאסיות או מנהרות HA VPN מסוג אחר.

כשיוצרים מנהרת Cloud VPN שמבוססת על מדיניות, אפשר לציין את בורר התנועה המקומית שלה:

  • בורר תנועה מקומית בהתאמה אישית. אפשר להגדיר את בורר התנועה המקומית כקבוצה של רשתות משנה ברשת ה-VPC או כקבוצה של כתובות IP פנימיות שכוללות את טווחי כתובות ה-IP שבחרתם של רשתות המשנה ברשת ה-VPC. ‫IKEv1 מגביל את בוררי התנועה המקומית ל-CIDR יחיד.

  • רשתות VPC במצב מותאם אישית. מציינים בורר תנועה מקומית בהתאמה אישית, שמורכב מטווח של כתובות IP פנימיות.

  • רשתות VPC במצב אוטומטי. אם לא מציינים ערך, בורר התנועה המקומית הוא טווח כתובות ה-IP הראשי (בלוק CIDR) של רשת המשנה שנוצרה באופן אוטומטי באותו אזור כמו מנהרת Cloud VPN. לרשתות VPC במצב אוטומטי יש רשת משנה אחת לכל אזור עם טווחי IP מוגדרים היטב.

  • רשתות מדור קודם. אם לא מציינים בורר תעבורה מקומי, הוא מוגדר כטווח כתובות ה-IP המלא של RFC 1918 ברשת מדור קודם.

כשיוצרים מנהרת Cloud VPN מבוססת-מדיניות, צריך לציין את בורר התנועה המרוחק שלה. אם משתמשים במסוף Cloud de Confiance כדי ליצור את מנהרת Cloud VPN, נוצרים באופן אוטומטי מסלולים סטטיים בהתאמה אישית שהיעדים שלהם תואמים ל-CIDR של בורר התנועה המרוחק. ‫IKEv1 מגביל את בוררי התעבורה המרוחקים ל-CIDR יחיד. הוראות מפורטות זמינות במאמר בנושא יצירת VPN קלאסי באמצעות ניתוב סטטי.

שיקולים חשובים לגבי כלי לבחירת תנועה

לפני שיוצרים מנהרת Cloud VPN שמבוססת על מדיניות, כדאי לקרוא את הנקודות הבאות:

  • רוב שערים של VPN מעבירים תעבורה דרך מנהרת VPN רק אם כתובת ה-IP של מנהרת הנתונים מתאימה לבורר התעבורה המקומי של המנהרה, ואם כתובת ה-IP של היעד של מנהרת הנתונים מתאימה לבורר התעבורה המרוחק של המנהרה. חלק ממכשירי ה-VPN לא אוכפים את הדרישה הזו.

  • ‫Cloud VPN תומך ב-CIDR של בורר תנועה מסוג 0.0.0.0/0 או ::/0 (כל כתובת IP). כדי לבדוק אם גם שער ה-VPN של העמיתים שלכם עושה זאת, צריך לעיין במסמכי התיעוד שצורפו לשער ה-VPN של העמיתים. יצירת מנהרת VPN מבוססת-מדיניות עם שני בוררי תנועה שמוגדרים ל-0.0.0.0/0 או ל-::/0 שקולה מבחינה פונקציונלית ליצירת VPN מבוסס-ניתוב.

  • מומלץ לעיין בקטע מספר CIDR לכל בורר תנועה כדי להבין איך Cloud VPN מטמיע את הפרוטוקולים IKEv1 ו-IKEv2.

  • ב-Cloud VPN אי אפשר לערוך את בוררי התנועה אחרי שיוצרים VPN. כדי לשנות את בורר התנועה המקומי או המרוחק למנהרת Cloud VPN, צריך למחוק את המנהרה ואז ליצור אותה מחדש. לא צריך למחוק את שער Cloud VPN.

  • אם ממירים רשת VPC במצב אוטומטי לרשת VPC במצב מותאם אישית, יכול להיות שיהיה צורך למחוק וליצור מחדש את מנהרת Cloud VPN (אבל לא את השער). זה יכול לקרות אם מוסיפים רשתות משנה בהתאמה אישית, מסירים רשתות משנה שנוצרו אוטומטית או משנים את טווחי כתובות ה-IP המשניות של רשת משנה כלשהי. מומלץ להימנע מהחלפת המצב של רשת VPC שיש בה מנהרות Cloud VPN קיימות. הצעות נוספות מופיעות במאמר שיקולים לגבי רשתות VPC במצב אוטומטי.

כדי להבטיח התנהגות עקבית וצפויה של ה-VPN, צריך:

  • חשוב להגדיר את בוררי התנועה המקומיים והמרוחקים בצורה ספציפית ככל האפשר.

  • הגדרת בורר תנועה מקומית ב-Cloud VPN זהה לבורר התנועה המרוחק שהוגדר למנהרה המתאימה בשער ה-VPN של עמית.

  • צריך לוודא שבורר התנועה המרוחק ב-Cloud VPN זהה לבורר התנועה המקומי שהוגדר למנהרה המתאימה בשער ה-VPN המקומי.

כמה CIDR לכל בורר תנועה

כשיוצרים מנהרת VPN קלאסית שמבוססת על מדיניות, אם משתמשים ב-IKEv2, אפשר לציין כמה CIDR לכל בורר תנועה. שירות Cloud VPN תמיד משתמש באגודה אחת של אבטחת צאצאים (SA), ללא קשר לגרסת IKE.

בטבלה הבאה מפורט סיכום של התמיכה ב-Cloud VPN במספר CIDR לכל בורר תנועה במנהרות VPN מבוססות-מדיניות.

גרסת IKE כמה CIDR לכל בורר תנועה
IKEv1

לא

פרוטוקול IKEv1 תומך רק ב-CIDR אחד לכל SA צאצא, כפי שמוגדר ב-RFC 2407 וב-RFC 2409. מכיוון ש-Cloud VPN דורש SA צאצא יחיד לכל מנהרת VPN, כשמשתמשים ב-IKEv1, אפשר לספק רק CIDR יחיד עבור בורר התנועה המקומי ו-CIDR יחיד עבור בורר התנועה המרוחק.

שירות Cloud VPN לא תומך ביצירת מנהרת VPN באמצעות IKEv1 עם כמה Child SA, כל אחת עם CIDR יחיד.

IKEv2 כן, אם מתקיימים התנאים הבאים:
  • שער ה-VPN של העמית משתמש ב-SA צאצא יחיד. כל ה-CIDR של בורר התעבורה המקומי וכל ה-CIDR של בורר התעבורה המרוחק חייבים להיות ב-Child SA יחיד.
  • מספר ה-CIDR שאתם מגדירים לא גורם לחבילות של הצעת IKE לחרוג מה-MTU המקסימלי של Cloud VPN, שהוא 1,460 בייט. אם הצעות IKE חורגות מה-MTU הזה, מנהרות Cloud VPN לא נוצרות.
  • לא חורגים מההגבלה על מספר ה-CIDR הנתמכים בשער המקומי. לפרטים נוספים, אפשר לעיין במסמכי העזרה של ספק השער.

מומלץ להשתמש ב-30 או פחות CIDR לכל בורר תנועה, כדי לא ליצור מנות של הצעות IKE שחורגות מה-MTU המקסימלי.

אסטרטגיות לבחירת תנועה

אם שער ה-VPN המקומי שלכם יוצר כמה SA צאצאים לכל מנהרת VPN, או אם כמה CIDR לכל בורר תנועה יגרמו להצעת IKE עבור IKEv2 לחרוג מ-1,460 בייט (לפרטים, ראו אפשרויות ניתוב ובוררי תנועה), כדאי לשקול את האסטרטגיות הבאות:

  1. שימוש בניתוב דינמי למנהרת ה-VPN. אם שער ה-VPN של הרשת השכנה תומך ב-BGP, צריך להגדיר את בוררי התנועה המקומיים והמרוחקים למנהרת ה-VPN כדי לאפשר כל כתובת IP. משתמשים ב-0.0.0.0/0 לתנועה ב-IPv4 בלבד או ב-0.0.0.0/0,::/0 לתנועה ב-IPv4 וב-IPv6. המסלולים מוחלפים באופן אוטומטי בין שער ה-VPN של העמית לבין Cloud Router שמשויך למנהרת Cloud VPN. אם אתם יכולים להשתמש בניתוב דינמי, כדאי לשקול HA VPN.

  2. שימוש בבוררי תנועה רחבים של CIDR יחיד ובניתוב מנהרות סטטי:

    • שימוש ב-VPN מבוסס-ניתוב. שני סוגי בוררי התנועה הם 0.0.0.0/0 בהגדרה עבור רשתות VPN מבוססות-ניתוב. אתם יכולים ליצור מסלולים שהם ספציפיים יותר מבוררי התנועה.

    • משתמשים בניתוב על סמך מדיניות ומגדירים את בוררי התנועה המקומיים והמרוחקים כך שיהיו רחבים ככל האפשר. במנהרות Cloud VPN שמבוססות על מדיניות, אפשר ליצור מסלולים לרשתות מקומיות ברשת ה-VPC, שהיעדים שלהם ספציפיים יותר מבלוקי ה-CIDR שצוינו בבוררי התנועה המרוחקים. כדי ליצור את המסלולים בנפרד ממנהרות ה-VPN, משתמשים ב-CLI של gcloud ומבצעים את השלבים במאמר יצירת VPN קלאסי באמצעות ניתוב סטטי.

  3. משתמשים בניתוב על סמך מדיניות כדי ליצור כמה מנהרות Cloud VPN, כך שלכל מנהרה יש רק בלוק CIDR אחד לבחירת תנועה מקומית ובלוק CIDR אחד לבחירת תנועה מרוחקת. מגדירים את המנהרה המקבילה המקומית באופן דומה. ‫Cloud VPN תומך בכמה מנהרות לכל שער, אבל לשימוש בכמה מנהרות יש כמה השלכות:

    • שער ה-VPN השכן צריך לספק כתובות IP חיצוניות נפרדות שאליהן כל מנהרת Cloud VPN יכולה להתחבר. מנהרות באותו שער VPN קלאסי חייבות להתחבר לכתובות IP ייחודיות של שערים שכנים. יכול להיות ששער ה-VPN של העמיתים ידרוש גם שהמנהרות שלו יתחברו לכתובות IP ייחודיות. במקרים מסוימים, צריך ליצור שער Cloud VPN נפרד לכל מנהרת Cloud VPN.
    • כשמשתמשים במסוף Cloud de Confiance כדי ליצור מנהרות Cloud VPN שמבוססות על מסלולים או על מדיניות, מסלולים לרשת העמיתים נוצרים באופן אוטומטי בנוסף למנהרה. אם מסלולים נוצרים באופן אוטומטי לכמה מנהרות VPN שכל אחת מהן משתמשת באותם בוררי תעבורה מרוחקים – כמו במקרה של יצירת VPN מבוסס-מסלול – יכולים להיות לכם כמה מסלולים ברשת ה-VPC, כולם עם יעדים זהים אבל עם צעדים הבאים שונים. הדבר עלול להוביל להתנהגות בלתי צפויה כי התנועה מועברת למנהרת VPN בהתאם לרלוונטיות ולסדר של המסלולים. אם אתם לא משתמשים בניתוב דינמי (BGP) של מנהרות, צרו ובדקו מסלולים סטטיים ברשת ה-VPC וברשת העמיתים.

המאמרים הבאים

  • כדי לקרוא על המושגים הבסיסיים של Cloud VPN, אפשר לעיין בסקירה הכללית של Cloud VPN.
  • כדי להשתמש בתרחישים של זמינות גבוהה וקצב העברה גבוה או בתרחישים של כמה רשתות משנה, אפשר לעיין במאמר בנושא הגדרות מתקדמות.
  • כדי לעזור לכם לפתור בעיות נפוצות שאתם עלולים להיתקל בהן כשאתם משתמשים ב-Cloud VPN, תוכלו לעיין במאמר בנושא פתרון בעיות.