בדף הזה מוסבר איך מסלולים מותאמים אישית עם קפיצות הבאות של מנהרות Cloud VPN פועלים ב- Cloud de Confiance by S3NS.
מידע רקע על Cloud de Confiance מסלולים, כולל מידע על תחולת המסלול, סדר המסלול ופרמטרים של מסלול סטטי, זמין בסקירה הכללית על מסלולים בענן וירטואלי פרטי (VPC).
סוגי מסלולים
מנהרת Cloud VPN יכולה להיות הצעד הבא במסלול מותאם אישית ברשת ה-VPC. כל מסלול מותאם אישית עם מנהרת Cloud VPN של הצעד הבא מגדיר נתיב יציאה לחבילות שיוצאות מרשת ה-VPC:
Cloud Router תמיד מנהל מנהרת VPN קלאסי שמשתמשת בניתוב דינמי או מנהרת HA VPN. Cloud Router מקבל הודעות BGP ומפרסם אותן, ושולח הודעות BGP לשער VPN של עמית. Cloud Router יוצר ומסיר באופן אוטומטי מסלולים דינמיים ברשת ה-VPC – כלומר, המסלולים עם יעדים ברשת שכנה. הוא גם מפרסם נתיבים לרשת שכנה – כלומר, נתיבים לטווחים של כתובות IP של רשתות משנה ברשת ה-VPC או ליעדים מותאמים אישית שאתם מציינים בהגדרת Cloud Router. מצב הניתוב הדינמי של רשת ה-VPC קובע את קבוצת המסלולים ש-Cloud Router מייבא ומייצא.
מנהרת VPN קלאסית מבוססת-מדיניות או מבוססת-ניתוב משתמשת בניתוב סטטי. אם משתמשים במסוף Cloud de Confiance כדי ליצור אחת מהמנהרות האלה,Cloud de Confiance יוצר אוטומטית מסלולים סטטיים על סמך טווחי כתובות ה-IP המרוחקות שמציינים בהגדרת Cloud VPN. אם משתמשים ב-Google Cloud CLI כדי ליצור אחד מהמנהרות האלה, צריך ליצור באופן ידני את המסלולים הסטטיים שמשתמשים במנהרה כנקודת מעבר.
תרחישים לדוגמה
Cloud de Confiance פועל לפי סדר וכללים מוגדרים היטב לבחירת הניתוב הבא שאליו צריך לשלוח מנה. בדוגמאות הבאות מוצגות אינטראקציות נפוצות בין מסלולים לבין Cloud VPN.
אינטראקציה עם נתיבי תת-רשת
הטבלה הבאה ממחישה את האינטראקציה בין מסלולי רשתות משנה ומסלולים בהתאמה אישית.
כל שורה מייצגת טווח אפשרי של כתובות IP של תת-רשת ברשת VPC. הטווחים של הרשת המקומית הם 10.2.0.0/16 ל-IPv4 ו-fd20:a:b:c::/64 ל-IPv6.
תנועת IPv6 נתמכת רק בשערי HA VPN שהוגדרו עם סוג dual stack של IPv4 ו-IPv6.
| רשת VPC | ניתוב של מנהרות Cloud VPN | |
|---|---|---|
| טווח כתובות ה-IP של Cloud de Confiance תת-הרשת | סטטי (מבוסס מדיניות, מבוסס נתיב) VPN קלאסי בלבד |
דינמי (BGP) VPN קלאסי או HA VPN |
10.2.0.0/16זהה לטווח כתובות ה-IP המקומי |
Cloud de Confiance לא מאפשר ליצור נתיב סטטי
שהיעד שלו הוא 10.2.0.0/16 והקפיצה הבאה שלו היא
מנהרת Cloud VPN. |
ה-Cloud Router שמשויך למנהרה מתעלם מכל הנתיבים שפורסמו עם יעד של 10.2.0.0/16. תעבורת נתונים שמיועדת לכתובת 10.2.0.0/16 נשארת ברשת ה-VPC. |
fd20:a:b:c::/64זהה לטווח כתובות ה-IP המקומי |
VPN קלאסי לא תומך ב-IPv6. | ה-Cloud Router שמשויך למנהרה מתעלם מכל הנתיבים שפורסמו עם יעד של fd20:a:b:c::/64. תעבורת נתונים שמיועדת לכתובת fd20:a:b:c::/64 נשארת ברשת ה-VPC. |
10.0.0.0/8רחב יותר מטווח כתובות ה-IP המקומי (מסכה של רשת משנה קטנה יותר) |
Cloud de Confiance לא מאפשר ליצור נתיב סטטי
שהיעד שלו הוא 10.2.0.0/16 והקפיצה הבאה שלו היא
מנהרת Cloud VPN. |
ה-Cloud Router שמשויך למנהרה מתעלם מכל המסלולים שפורסמו שיעדי היעד שלהם תואמים ל-10.0.0.0/8 או נכללים בטווח שלו, כולל 10.2.0.0/16. תעבורת נתונים שמיועדת לכתובת 10.0.0.0/8 נשארת ברשת ה-VPC. |
fd20:a:b::/48רחב יותר מטווח כתובות ה-IP המקומי (מסכה של רשת משנה קטנה יותר) |
VPN קלאסי לא תומך ב-IPv6. | ה-Cloud Router שמשויך למנהרה מתעלם מכל המסלולים שפורסמו שיעדי היעד שלהם תואמים ל-fd20:a:b::/48 או נכללים בטווח שלו, כולל fd20:a:b:c::/64. תעבורת נתונים שמיועדת לכתובת fd20:a:b::/48 נשארת ברשת ה-VPC. |
10.2.99.0/24צמצום טווח כתובות ה-IP בהשוואה לטווח כתובות ה-IP המקומי (מסכה של רשת משנה ארוכה יותר) |
Cloud de Confiance מאפשר ליצור נתיב סטטי עם יעד 10.2.0.0/16 ומנהרת Cloud VPN של הנתב הבא. עם זאת, התעבורה לכתובות IP ב-10.2.99.0/24 נשארת בתוך רשת ה-VPC. |
ה-Cloud Router שמשויך למנהרה מקבל נתיב שפורסם שהיעד שלו הוא 10.2.0.0/16. עם זאת, תעבורת הנתונים לכתובות IP ב-10.2.99.0/24 נשארת בתוך רשת ה-VPC. |
fd20:a:b:c::/80צמצום טווח כתובות ה-IP בהשוואה לטווח כתובות ה-IP המקומי (מסכה של רשת משנה ארוכה יותר) |
VPN קלאסי לא תומך ב-IPv6. | ה-Cloud Router שמשויך למנהרה מקבל נתיב שפורסם שהיעד שלו הוא fd20:a:b:c::/64. עם זאת, תעבורת הנתונים לכתובות IP ב-fd20:a:b:c::/80 נשארת בתוך רשת ה-VPC. |
כשהמנהרות מושבתות
בקטעים הבאים מתואר אופן הפעולה של Cloud VPN כשהמנהרות מושבתות, הן עבור ניתוב דינמי והן עבור ניתוב סטטי.
ניתוב דינמי (BGP)
כשמנהרת VPN קלאסית שמשתמשת בניתוב דינמי או במנהרת HA VPN מושבתת, נתיבי הניתוב שנלמדו מוסרים אוטומטית על ידי Cloud Router שמנהל אותה. משך הזמן שנדרש לזיהוי הניתוק משתנה בהתאם למרווח הזמן בין הודעות ה-keepalive ולזמן ההמתנה שהוגדרו ב-BGP. אפשר להוסיף מחדש את המסלולים שנלמדו כשמקימים מחדש את המנהרה.
התהליך הזה אוטומטי לחלוטין, אבל עדיין יכול לגרום לאובדן מנות בזמן שנדרש ל-Cloud Router כדי להסיר את המסלולים המושפעים.
ניתוב סטטי
Cloud de Confiance never considers a Cloud VPN tunnel as a valid next hop that has not established an IKE security association (SA). אם מנהרת Cloud VPN יצרה SA של IKE, Cloud de Confiance היא נחשבת לפעילה. מנהרת Cloud VPN פעילה מעבירה תנועה רק אם היא נבחרה כנקודת הניתוב הבאה בהתאם לסדר הניתוב. יכול להיות שהמערכת תשתמש בניתור הבא במסלול אחר, עם יעד ספציפי יותר או עם עדיפות גבוהה יותר.
התרחישים הבאים ממחישים התנהגויות צפויות:
אם יש לכם כמה נתיבים סטטיים לאותו יעד, שלכל אחד מהם יש מנהרת Cloud VPN שונה לניתוב הבא, Cloud de Confianceיילקחו בחשבון רק המנהרות שבהן נוצרו SA של IKE (שלב 1). מנהרות שלא פועלים – כלומר, אין להם SA תקף של IKE – לא נלקחים בחשבון לפני שבודקים את סדר העדיפויות של המסלול.
לדוגמה, נניח שיש לכם שלושה מסלולים סטטיים ליעד
192.168.168.0/24: אחד עם עדיפות10, שהמנהרה הבאה שלו ב-Cloud VPN מושבתת, השני עם עדיפות20, שהמנהרה הבאה שלו פעילה, והשלישי עם עדיפות30, שהמנהרה הבאה שלו גם פעילה. Cloud de Confiance שולח תנועה למנהרה השנייה, למרות שהמסלול שלה בעדיפות נמוכה יותר מהמסלול שהמנהרה הבאה שלו מושבתת. אם המנהרה הראשונה נוצרת מחדש, Cloud de Confiance רואה אותה כצעד הבא חוקי ומשתמשת בנתיב הזה במקום.התעבורה נפסלת אם כל מנהרות Cloud VPN שמשמשות כנקודות מעבר (next hop) עבור מסלולים סטטיים עם אותו יעד מושבתות. התנועה מושמטת גם אם יש מסלול סטטי ליעד רחב יותר עם מנהרת קפיצה הבאה תפעולית.
לדוגמה, נניח שיש לכם נתיב סטטי ל-
192.168.168.0/24שהקפיצה הבאה שלו במנהרת Cloud VPN מושבתת (אין SA תקף של IKE). גם אם יש לכם נתיב ל-192.168.0.0/16שהצעד הבא למעבר שלו הוא מנהרת Cloud VPN פעילה, התנועה אל192.168.168.0/24מושמטת. הסיבה לכך היא ש Cloud de Confiance תמיד בוחר מסלולים עם היעדים הספציפיים ביותר.
כשמתבצע מעבר של תעבורת נתונים ממנהרת Cloud VPN אחת של קפיצה הבאה למנהרת Cloud VPN אחרת של קפיצה הבאה, עדיין צפוי אובדן מנות. יכול להיות שחבילות בטיסה יושמטו ויהיה צורך לשדר אותן מחדש.
ECMP over tunnels
גם בניתוב דינמי וגם בניתוב סטטי, אם קיימים יותר מנתיב מותאם אישית אחד לאותו יעד, עם אותה עדיפות ומנהרת צעד הבא פעילה (IKE SA הוקמה), המערכת Cloud de Confiance משתמשת בניתוב שווה-עלות מרובה נתיבים (ECMP) כדי לחלק את המנות בין המנהרות.
שיטת האיזון הזו מבוססת על גיבוב, כך שכל החבילות מאותו זרם משתמשות באותו מנהור כל עוד המנהור הזה פעיל.
כדי לבדוק את ההתנהגות של ECMP, משתמשים ב-iperf3 כדי לשלוח כמה זרמי TCP בו-זמנית, באופן אידיאלי מכמה מכונות וירטואליות (VM), דרך מנהרות Cloud VPN.Cloud de Confiance אם אתם צריכים לאמת את ההתנהגות של ECMP, אל תשתמשו ב-ICMP (ping) כדי לבצע בדיקות. בדיקת ping ממכונה וירטואלית אחת לא מספיקה כדי לבדוק תעבורת נתונים יוצאת (egress) מבוססת-ECMP דרך מנהרות Cloud VPN, כי רק מנהרה אחת נבחרת כשמקור ויעד קבועים.
ב-ICMP אין מושג של יציאות, והוא פרוטוקול קבוע, ולכן הגיבוב מחושב רק על סמך שני חלקי מידע: כתובות המקור והיעד (גיבוב של שני ערכים).
המאמרים הבאים
- כדי לקרוא על המושגים הבסיסיים של Cloud VPN, אפשר לעיין בסקירה הכללית של Cloud VPN.
- כדי לעזור לכם לפתור בעיות נפוצות שאתם עלולים להיתקל בהן כשאתם משתמשים ב-Cloud VPN, תוכלו לעיין במאמר בנושא פתרון בעיות.