בדף הזה מוסבר איך לחבר שער HA VPN למכונות וירטואליות (VM) של Compute Engine עם כתובות IP חיצוניות שמתארחות ב- Cloud de Confiance by S3NS.
ההוראות האלה יוצרות את משאבי HA VPN הבאים:
- שער HA VPN
- שער VPN של עמית
- זוג מנהרות VPN משער ה-VPN של העמית לכל מכונת VM, כדי להבטיח זמינות גבוהה
מידע נוסף על Cloud VPN זמין במקורות המידע הבאים:
תרשימים של הטופולוגיה הזו זמינים במאמרים HA VPN למכונות וירטואליות של Compute Engine בכמה אזורים וHA VPN למכונה וירטואלית של Compute Engine.
לפני שמגדירים Cloud VPN, כדאי לעיין בשיטות המומלצות.
מידע נוסף על Cloud VPN זמין בסקירה הכללית על Cloud VPN.
הגדרות של המונחים שמופיעים בדף הזה מפורטות בקטע מונחים מרכזיים.
לפני שמתחילים
כדאי לעיין במידע על ניתוב דינמי ב- Cloud de Confiance.
מוודאים ששער ה-VPN של הרשת השכנה תומך ב-Border Gateway Protocol (BGP).
מוודאים שיש לכם מכונה וירטואלית אחת או שתיים ב-Compute Engine עם כתובות IP חיצוניות.
כדי להקל על הגדרת Cloud VPN, מגדירים את הפריטים הבאים ב- Cloud de Confiance :
-
In the Cloud de Confiance console, on the project selector page, select or create a Cloud de Confiance project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Cloud de Confiance project.
-
התקינו את ה-CLI של Google Cloud.
-
הגדירו שה-CLI של gcloud ישתמש בזהות המאוחדת שלכם.
-
כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:
gcloud init
-
אם אתם משתמשים ב-Google Cloud CLI, אתם יכולים להגדיר את מזהה הפרויקט באמצעות הפקודה הבאה. ההוראות בדף הזה מניחות שהגדרתם את מזהה הפרויקט לפני הפעלת הפקודות.
gcloudgcloud config set project PROJECT_ID
-
אפשר גם לראות מזהה פרויקט שכבר הוגדר באמצעות הפקודה הבאה:
gcloud config list --format='text(core.project)'
יצירת רשת VPC ותת-רשת בהתאמה אישית
לפני שיוצרים שער HA VPN וזוג מנהרות, צריך ליצור רשת ענן וירטואלי פרטי (VPC) ולפחות תת-רשת אחת באזור שבו נמצא שער ה-HA VPN:
- כדי ליצור רשת VPC במצב מותאם אישית (מומלץ), אפשר לעיין במאמר בנושא יצירת רשת VPC במצב מותאם אישית.
- במאמר עבודה עם רשתות משנה מוסבר איך ליצור רשתות משנה.
כדי להפעיל IPv6 בשערי HA VPN, צריך להפעיל את ההקצאה של כתובות פנימיות של IPv6 כשיוצרים את ה-VPC. בנוסף, צריך להגדיר את רשתות המשנה לשימוש בכתובות פנימיות של IPv6.
בנוסף, צריך להגדיר IPv6 במכונות הווירטואליות ברשת המשנה.
- כדי ליצור רשת VPC במצב מותאם אישית עם כתובות IPv6 פנימיות, אפשר לעיין במאמר בנושא יצירת רשת VPC במצב מותאם אישית עם לפחות תת-רשת אחת של מחסנית כפולה.
- כדי ליצור תת-רשת עם IPv6 מופעל, אפשר לעיין במאמר בנושא הוספת תת-רשת עם תמיכה ב-IPv4 ו-IPv6.
- כדי להפעיל IPv6 ברשת משנה קיימת, אפשר לעיין במאמר המרת רשת משנה של IPv4 לרשת משנה עם מחסנית כפולה.
- כדי ליצור מכונות וירטואליות עם IPv6 מופעל, אפשר לעיין במאמר בנושא הגדרת IPv6 למכונות ולתבניות של מכונות.
רשת המשנה של ה-VPC צריכה להיות מוגדרת לשימוש בכתובות IPv6 פנימיות.
כשמשתמשים ב-CLI של gcloud, מגדירים את רשת המשנה באמצעות הדגל --ipv6-access-type=INTERNAL. Cloud Router לא מפרסם באופן דינמי מסלולים לתת-רשתות שהוגדרו לשימוש בכתובות IPv6 חיצוניות (--ipv6-access-type=EXTERNAL).
מידע על שימוש בטווחים פנימיים של IPv6 ברשתות VPC וברשתות משנה זמין במאמר מפרטים פנימיים של IPv6.
בדוגמאות שבמסמך הזה נעשה שימוש גם במצב ניתוב דינמי גלובלי של VPC, שפועל באופן הבא:
- כל המכונות של Cloud Router מחילות את המסלולים
to on-premisesשהן לומדות על כל תת-הרשתות של רשת ה-VPC. - מסלולים לכל רשתות המשנה ברשת ה-VPC משותפים עם נתבים מקומיים.
יצירה של שער HA VPN ומנהרות למכונות וירטואליות ב-Compute Engine
כדי ליצור שער HA VPN, משאב שער VPN של עמית, מנהרות וסשנים של BGP, פועלים לפי ההוראות שבקטע הזה.
המסוף
כדי ליצור חיבור VPN בפעם הראשונה, משתמשים באשף להגדרת VPN. אשף הגדרת ה-VPN כולל את כל שלבי ההגדרה הנדרשים ליצירת שער HA VPN, משאב של שער VPN מקביל, מנהרות וסשנים של BGP.
יצירת שער HA VPN ב-Cloud
נכנסים לדף VPN במסוף Cloud de Confiance .
- אם אתם יוצרים שער בפעם הראשונה, לוחצים על יצירת חיבור VPN.
- אם יש לכם משאבי Cloud VPN קיימים, לוחצים על אשף הגדרת VPN.
בוחרים באפשרות High-availability (HA) VPN (VPN בזמינות גבוהה).
לוחצים על Continue.
מציינים שם של שער VPN.
ברשימה רשת, בוחרים רשת קיימת או את רשת ברירת המחדל.
ברשימה Region, בוחרים את אותו אזור שבו נמצאות המכונות הווירטואליות של Compute Engine.
בוחרים את סוג ה-stack לשער ה-VPN: IPv4 (single-stack) או IPv4 ו-IPv6 (dual-stack).
לוחצים על Create and continue.
פרטי השער מוצגים בדף המסוף. שתי כתובות IP חיצוניות מוקצות באופן אוטומטי לכל אחד מממשקי השער. כדאי לרשום את פרטי ההגדרה של השער כדי להשתמש בהם בשלבי ההגדרה הבאים.
הוספת מנהרות VPN
- ברשימה Peer VPN gateway (שער VPN של עמית), בוחרים באפשרות Compute Engine VMs with external IP addresses (מכונות וירטואליות של Compute Engine עם כתובות IP חיצוניות).
ברשימה Peer VPN gateway name (שם שער VPN של עמית), בוחרים שער עמית קיים או לוחצים על Create a new peer VPN gateway (יצירת שער VPN חדש של עמית).
אם בוחרים שער עמית קיים, Cloud de Confiance מספר המנהרות שיוגדרו במסוף ייבחר על סמך מספר הממשקים של העמית שהגדרתם בשער העמית.
כדי ליצור שער עמיתים:
- מציינים שם לשער ה-VPN של עמית.
- בקטע Peer VPN gateway interfaces, בוחרים ממשק אחד או שניים. אפשר לחבר זוג מנהרות לכל מכונת וירטואלית (VM) של Compute Engine. דוגמאות לטופולוגיה הזו מופיעות במאמר בנושא טופולוגיות של HA VPN.
- בשדה של כל ממשק VPN של שער שכן, מציינים את כתובת ה-IP החיצונית שמשמשת לממשק הזה.
ברשימה Cloud Router, בוחרים או יוצרים Cloud Router על ידי ציון האפשרויות הבאות.
- כדי ליצור נתב חדש של Cloud Router, מציינים את הפרטים הבאים:
- שם
- תיאור אופציונלי
- מספר מערכת אוטונומית (ASN) של Google לנתב החדש
אתם יכולים להשתמש בכל מספר ASN פרטי (
64512עד65534,4200000000עד4294967294) שלא נמצא בשימוש במקום אחר ברשת שלכם. מספר ה-ASN של Google משמש לכל סשני ה-BGP באותו Cloud Router, ואי אפשר לשנות את מספר ה-ASN בהמשך.- כדי ליצור את הנתב, לוחצים על Create.
בקטע VPN tunnels (מנהרות VPN), מרחיבים כל פריט כדי למלא את הפרטים של מנהרות ה-VPN שנוצרו.
- בקטע Associated peer VPN gateway interface (ממשק שער VPN של עמית משויך), בוחרים את השילוב של ממשק שער ה-VPN של העמית וכתובת ה-IP שרוצים לשייך למנהרה הזו ולממשק ה-HA VPN. הממשק הזה צריך להיות זהה לממשק בנתב הפירינג בפועל.
- מציינים שם למנהרה.
- מציינים תיאור אופציונלי.
- מציינים את גרסת IKE. מומלץ להשתמש ב-IKEv2, הגדרת ברירת המחדל, אם הנתב שלכם תומך בו. כדי לאפשר תנועת IPv6, צריך לבחור באפשרות IKEv2.
- מציינים מפתח משותף מראש של IKE באמצעות המפתח המשותף מראש (סוד משותף), שצריך להתאים למפתח המשותף מראש של מנהרת השותף שיוצרים בשער העמית. אם לא הגדרתם מפתח משותף מראש בשער ה-VPN של העמית ורוצים ליצור כזה, לוחצים על יצירה והעתקה. חשוב לתעד את המפתח המשותף מראש במיקום מאובטח, כי אי אפשר לאחזר אותו אחרי שיוצרים את מנהרות ה-VPN.
- לוחצים על סיום.
- בדף יצירת VPN, חוזרים על השלבים ליצירת מנהרה לכל תיבת דו-שיח שנותרה ליצירת מנהרה.
אחרי שמגדירים את כל המנהרות, לוחצים על יצירה והמשך.
הגדרת סשנים של BGP
- לוחצים על Configure BGP Session כדי להגדיר את סשן ה-BGP ב-Cloud Router. מידע על יצירת סשנים של BGP זמין במאמר בנושא יצירת סשנים של BGP.
- לוחצים על שמירת הגדרת BGP.
דף המסוף מתרענן ומוצג בו מידע על שער HA VPN, שער VPN של עמיתים ומידע על מנהרת Cloud VPN.
gcloud
יצירת שער HA VPN
כדי ליצור שער HA VPN, מריצים את הפקודה הבאה. כשיוצרים את השער, מוקצות לו באופן אוטומטי שתי כתובות IPv4 חיצוניות, אחת לכל ממשק של השער.
gcloud compute vpn-gateways create GW_NAME \
--network=NETWORK \
--region=REGION \
[--stack-type=IP_STACK]
מחליפים את מה שכתוב בשדות הבאים:
-
GW_NAME: השם של השער -
NETWORK: השם של Cloud de Confiance הרשת -
REGION: Cloud de Confiance האזור שבו יוצרים את השער והמנהרה -
IP_STACK: אופציונלי: מחסנית ה-IP לשימוש. מצייניםIPV4_ONLYאוIPV4_IPV6. אם לא מציינים את הדגל הזה, סוג ה-stack שמוגדר כברירת מחדל הואIPV4_ONLY.
השער שיוצרים אמור להיראות כמו בדוגמה הבאה של פלט. כתובת IPv4 חיצונית מוקצית באופן אוטומטי לכל ממשק של שער:
Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnGateways/ha-vpn-gw-a]. NAME INTERFACE0 INTERFACE1 NETWORK REGION ha-vpn-gw-a 203.0.113.16 203.0.113.23 network-a us-central1
יצירת משאב של שער VPN עמית
בהתאם לצרכים של זמינות גבוהה, אפשר ליצור משאב אחד או זוג של משאבי שער VPN של עמיתים.
כדי ליצור את שער ה-VPN הראשון של העמית, מריצים את הפקודה הבאה:
gcloud compute external-vpn-gateways create PEER_GW_NAME1 \
--interfaces 0=PEER_GW_IP_0,1=PEER_GW_IP_1
כדי ליצור את שער ה-VPN השני של הרשת הווירטואלית, מריצים את הפקודה הבאה:
gcloud compute external-vpn-gateways create PEER_GW_NAME2 \
--interfaces 0=PEER_GW_IP_1,1=PEER_GW_IP_0
מחליפים את מה שכתוב בשדות הבאים:
-
PEER_GW_NAME1: שם שמייצג את שער ה-VPN הראשון של העמית -
PEER_GW_NAME2: שם שמייצג את שער ה-VPN השני של העמית -
PEER_GW_IP_1: כתובת ה-IP החיצונית של המכונה הווירטואלית הראשונה ב-Compute Engine -
PEER_GW_IP_0: כתובת ה-IP החיצונית של המכונה הווירטואלית השנייה של Compute Engine
משאב שער ה-VPN של העמית שיצרתם נראה כמו הדוגמה הבאה, ו-PEER_GW_IP_0 ו-PEER_GW_IP_1 מציגים את כתובות ה-IP החיצוניות של המכונות הווירטואליות של Compute Engine:
Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways/peer-gw]. NAME INTERFACE0 INTERFACE1 peer-gw-1 203.0.113.16 203.0.113.23 Peer-gw-2 203.0.113.23 203.0.113.16
יצירת Cloud Router
כדי ליצור Cloud Router, מריצים את הפקודה הבאה:
gcloud compute routers create ROUTER_NAME \
--region=REGION \
--network=NETWORK \
--asn=GOOGLE_ASN
מחליפים את מה שכתוב בשדות הבאים:
-
ROUTER_NAME: השם של Cloud Router באותו אזור כמו שער Cloud VPN -
REGION: Cloud de Confianceהאזור שבו יוצרים את השער והמנהרה -
NETWORK: השם של Cloud de Confiance הרשת -
GOOGLE_ASN: כל מספר מערכת אוטונומית (ASN) פרטי (64512עד65534,4200000000עד4294967294) שעדיין לא נעשה בו שימוש ברשת העמיתים. מספר ה-ASN של Google משמש לכל סשני ה-BGP באותו Cloud Router, ואי אפשר לשנות אותו בהמשך.
הפלט אמור להיראות כך:
Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a]. NAME REGION NETWORK router-a us-central1 network-a
הוספת מנהרות VPN
יוצרים ארבע מנהרות VPN, שתיים לכל ממשק בשער HA VPN. כשיוצרים מנהרות VPN, מציינים את הצד המקביל של מנהרות ה-VPN כשער ה-VPN החיצוני שיצרתם קודם.
מנהרת VPN אחת צריכה להתחבר ל-interface 0 של שער ה-VPN החיצוני, ומנהרת ה-VPN השנייה צריכה להתחבר ל-interface 1 של שער ה-VPN החיצוני.
gcloud compute vpn-tunnels create TUNNEL_NAME_IF0 \
--peer-external-gateway=PEER_GW_NAME1 \
--peer-external-gateway-interface=PEER_EXT_GW_IF0 \
--region=REGION \
--ike-version=IKE_VERS \
--shared-secret=SHARED_SECRET \
--router=ROUTER_NAME \
--vpn-gateway=GW_NAME \
--interface=INT_NUM_0
gcloud compute vpn-tunnels create TUNNEL_NAME_IF1 \
--peer-external-gateway=PEER_GW_NAME1 \
--peer-external-gateway-interface=PEER_EXT_GW_IF1 \
--region=REGION \
--ike-version=IKE_VERS \
--shared-secret=SHARED_SECRET \
--router=ROUTER_NAME \
--vpn-gateway=GW_NAME \
--interface=INT_NUM_1
gcloud compute vpn-tunnels create TUNNEL_NAME_IF2 \
--peer-external-gateway=PEER_GW_NAME2 \
--peer-external-gateway-interface=PEER_EXT_GW_IF0 \
--region=REGION \
--ike-version=IKE_VERS \
--shared-secret=SHARED_SECRET \
--router=ROUTER_NAME \
--vpn-gateway=GW_NAME \
--interface=INT_NUM_0
gcloud compute vpn-tunnels create TUNNEL_NAME_IF3 \
--peer-external-gateway=PEER_GW_NAME2 \
--peer-external-gateway-interface=PEER_EXT_GW_IF1 \
--region=REGION \
--ike-version=IKE_VERS \
--shared-secret=SHARED_SECRET \
--router=ROUTER_NAME \
--vpn-gateway=GW_NAME \
--interface=INT_NUM_1
מחליפים את מה שכתוב בשדות הבאים:
-
TUNNEL_NAME_IF0, TUNNEL_NAME_IF1, TUNNEL_NAME_IF2ו-TUNNEL_NAME_IF3: שם לתיעול. כדאי לתת לתיעול שם שכולל את שם ממשק השער כדי שיהיה קל יותר לזהות את התיעול בהמשך -
PEER_GW_NAME: שם של שער עמיתים חיצוני שיצרתם קודם -
PEER_EXT_GW_IF0ו-PEER_EXT_GW_IF1: מספר הממשק שהוגדר קודם בשער החיצוני של עמית -
IKE_VERS:1ל-IKEv1 או2ל-IKEv2. אם אפשר, כדאי להשתמש ב-IKEv2 לגרסת ה-IKE. אם שער העמיתים דורש IKEv1, מחליפים את--ike-version 2ב---ike-version 1. כדי לאפשר תנועת IPv6, צריך לציין IKEv2. -
SHARED_SECRET: המפתח המשותף מראש (סוד משותף), שצריך להתאים למפתח המשותף מראש של מנהרת השותף שיוצרים בשער העמית; להמלצות, אפשר לעיין במאמר יצירת מפתח משותף מראש חזק -
GW_NAME: השם של שער HA VPN -
INT_NUM_0: המספר0של הממשק הראשון בשער HA VPN שיצרתם קודם. -
INT_NUM_1: המספר1לממשק השני בשער HA VPN שיצרתם קודם אופציונלי:
--vpn-gateway-regionהוא האזור של שער HA VPN שבו רוצים לפעול. הערך שלו צריך להיות זהה לערך של--region. אם לא מציינים את האפשרות הזו, היא מוגדרת אוטומטית. האפשרות הזו מבטלת את ערך ברירת המחדל של המאפיין compute או region עבור הפעלת הפקודה הזו.הפלט של הפקודה אמור להיראות כך:
Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-0]. NAME REGION GATEWAY VPN_INTERFACE PEER_GATEWAY PEER_INTERFACE tunnel-a-to-on-prem-if-0 us-central1 ha-vpn-gw-a 0 peer-gw 0 Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-1]. NAME REGION GATEWAY VPN_INTERFACE PEER_GATEWAY PEER_INTERFACE tunnel-a-to-on-prem-if-1 us-central1 ha-vpn-gw-a 1 peer-gw 1 Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-0]. NAME REGION GATEWAY VPN_INTERFACE PEER_GATEWAY PEER_INTERFACE tunnel-a-to-on-prem-if-2 us-central1 ha-vpn-gw-b 0 peer-gw 0 Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-1]. NAME REGION GATEWAY VPN_INTERFACE PEER_GATEWAY PEER_INTERFACE tunnel-a-to-on-prem-if-3 us-central1 ha-vpn-gw-b 1 peer-gw 1
הגדרת סשנים של BGP
מידע על יצירת סשנים של BGP זמין במאמר בנושא יצירת סשנים של BGP.
API
יצירת שער HA VPN ב-Cloud
כדי ליצור שער HA VPN, שולחים בקשת POST באמצעות השיטה vpnGateways.insert:
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/vpnGateways
{
"name": "ha-vpn-gw-a",
"network": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/network-a",
"stackType": "IPV4_IPV6"
}
השדה stackType הוא אופציונלי. הערכים החוקיים היחידים הם IPV4_IPV6 או IPV4_ONLY.
אם לא מציינים stackType, ברירת המחדל היא IPV4_ONLY.
יצירת משאב של שער VPN עמית
כדי ליצור משאב שער VPN חיצוני, שולחים בקשת POST באמצעות ה-method externalVpnGateways.insert.
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways
{
"name": "my-peer-gateway",
"interfaces": [
{
"id": 0,
"ipAddress": "192.0.2.1"
},
{
"id": 1,
"ipAddress": "192.0.2.2"
}
{
"id": 1,
"ipAddress": "192.0.2.2"
},
{
"id": 0,
"ipAddress": "192.0.2.1"
}
],
"redundancyType": "FOUR_IPS_REDUNDANCY"
}
כדי ליצור שער VPN שכן עם שני ממשקים, או שני שערי VPN חיצוניים עם ממשק אחד כל אחד, משתמשים בהגדרה TWO_IPS_REDUNDANCY.
כדי ליצור שער VPN עמית עם ארבעה ממשקים, מציינים ארבעה מופעים של מזהה הממשק ושל ipAddress ומשתמשים ב-redundancyType של FOUR_IPS_REDUNDANCY.
יצירת Cloud Router
כדי ליצור Cloud Router, שולחים בקשת POST באמצעות ה-method routers.insert:
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers
{
"name": "router-a",
"network": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/network-a"
}
הוספת מנהרות VPN
כדי ליצור ארבע מנהרות VPN, שתיים לכל ממשק בשער HA VPN, שולחים בקשת POST באמצעות השיטה vpnTunnels.insert.
כדי לקבל הסכם רמת שירות (SLA) של 99.9% זמן פעולה תקינה, צריך ליצור מנהרה בכל ממשק של שער HA VPN.
כדי ליצור את המנהרה הראשונה, מריצים את הפקודה הבאה:
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/vpnTunnels { "name": "ha-vpn-gw-a-tunnel-0", "ikeVersion": 2, "peerExternalGateway": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways/my-peer-gateway", "peerExternalGatewayInterface": 0, "router": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/router-a", "sharedSecret": "SHARED_SECRET", "vpnGateway": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/vpnGateways/ha-vpn-gw-a", "vpnGatewayInterface": 0 }אם אתם מתכננים להפעיל IPv6 בסשן BGP שמשויך למנהרה הזו, אתם צריכים לציין
2עבורikeVersion.כדי ליצור את המנהרות האחרות, חוזרים על הפקודה הזו, אבל משנים את הפרמטרים הבאים:
namepeerExternalGatewayInterfacesharedSecretאוsharedSecretHash(אם צריך)-
vpnGatewayInterface: משנים לערך של הממשק האחר של שער ה-HA VPN – בדוגמה הזו, משנים את הערך ל-1
הגדרת סשנים של BGP
מידע על יצירת סשנים של BGP זמין במאמר בנושא יצירת סשנים של BGP.
API
כדי ליצור את התצורה המלאה של שער HA VPN, משתמשים בפקודות ה-API שמופיעות בקטעים הבאים. כל הערכים בשדות שמופיעים בקטעים האלה הם ערכים לדוגמה.
כדי ליצור שער HA VPN, שולחים בקשת POST באמצעות השיטה vpnGateways.insert:
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/vpnGateways
{
"name": "ha-vpn-gw-a",
"network": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/network-a",
"stackType": "IPV4_IPV6"
}
השדה stackType הוא אופציונלי. הערכים החוקיים היחידים הם IPV4_IPV6 או IPV4_ONLY.
אם לא מציינים stackType, ברירת המחדל היא IPV4_ONLY.
אימות ההגדרה
המסוף
כדי לוודא שההגדרה נכונה, עוברים לדף סיכום ותזכורת:
- בקטע סיכום בדף הזה מפורט מידע על שער HA VPN ועל פרופיל שער VPN של עמית. לכל מנהרת VPN, אפשר לראות את הסטטוס של מנהרת ה-VPN, את שם סשן ה-BGP, את הסטטוס של סשן ה-BGP ואת ערך ה-MED (העדיפות של המסלול שפורסם).
- בקטע תזכורת בדף הזה מפורטים השלבים שצריך לבצע כדי ליצור חיבור VPN פעיל לחלוטין בין Cloud VPN לבין ה-VPN של עמית.
- אחרי שבודקים את המידע בדף הזה, לוחצים על אישור.
gcloud
כדי לאמת את ההגדרה של Cloud Router, פועלים לפי השלבים הבאים:
רשימת כתובות ה-IP של BGP שנבחרו על ידי Cloud Router. אם הוספתם ממשק חדש ל-Cloud Router קיים, כתובות ה-IP של BGP לממשק החדש מופיעות עם מספר האינדקס הגבוה ביותר. משתמשים בכתובת ה-IP של BGP
peerIpAddressכדי להגדיר את שער ה-VPN של העמית:gcloud compute routers get-status ROUTER_NAME \ --region=REGION \ --format='flattened(result.bgpPeerStatus[].name, result.bgpPeerStatus[].ipAddress, result.bgpPeerStatus[].peerIpAddress)'הפלט הצפוי של Cloud Router שמנהל שני מנהרות Cloud VPN (אינדקס
0ואינדקס1) נראה כמו בדוגמה הבאה, שבה התנאים הבאים מתקיימים:-
GOOGLE_BGP_IP_0מייצג את כתובת ה-IP של BGP של הממשק של Cloud Router למנהרה בשער Cloud VPNinterface 0;PEER_BGP_IP_0מייצג את כתובת ה-IP של BGP של הרשת השכנה. -
GOOGLE_BGP_IP_1מייצג את כתובת ה-IP של BGP של הממשק של Cloud Router למנהרה בשער Cloud VPNinterface 1;PEER_BGP_IP_1מייצג את כתובת ה-IP של BGP של הרשת השכנה.
result.bgpPeerStatus[0].ipAddress: 169.254.0.1 GOOGLE_BGP_IP_0 result.bgpPeerStatus[0].name: bgp-peer-tunnel-a-to-on-prem-if-0 result.bgpPeerStatus[0].peerIpAddress: 169.254.0.2 PEER_BGP_IP_0 result.bgpPeerStatus[1].ipAddress: 169.254.1.1 GOOGLE_BGP_IP_1 result.bgpPeerStatus[1].name: bgp-peer-tunnel-a-to-on-prem-if-1 result.bgpPeerStatus[1].peerIpAddress: 169.254.1.2 PEER_BGP_IP_1
-
אפשר גם להשתמש בפקודה הבאה כדי לקבל רשימה מלאה של הגדרות Cloud Router:
gcloud compute routers describe ROUTER_NAME \ --region=REGION
הרישום המלא נראה כמו בדוגמה הבאה:
bgp: advertiseMode: DEFAULT asn: 65001 bgpPeers: - interfaceName: if-tunnel-a-to-on-prem-if-0 ipAddress: 169.254.0.1 name: bgp-peer-tunnel-a-to-on-prem-if-0 peerAsn: 65002 peerIpAddress: 169.254.0.2 - interfaceName: if-tunnel-a-to-on-prem-if-1 ipAddress: 169.254.1.1 name: bgp-peer-tunnel-a-to-on-prem-if-1 peerAsn: 65004 peerIpAddress: 169.254.1.2 creationTimestamp: '2018-10-18T11:58:41.704-07:00' id: '4726715617198303502' interfaces: - ipRange: 169.254.0.1/30 linkedVpnTunnel: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-0 name: if-tunnel-a-to-on-prem-if-0 - ipRange: 169.254.1.1/30 linkedVpnTunnel: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-1 name: if-tunnel-a-to-on-prem-if-1 kind: compute#router name: router-a network: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/network-a region: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1 selfLink: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a
API
כדי לאמת את ההגדרה של Cloud Router, שולחים בקשת GET באמצעות ה-method routers.getRouterStatus, ומשתמשים בגוף בקשה ריק:
GET https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers
המאמרים הבאים
- כדי לשלוט בכתובות ה-IP שמותרות לשערי VPN של רשתות שכנות, אפשר לעיין במאמר בנושא הגבלת כתובות IP לשערי VPN של רשתות שכנות.