יצירת שער HA VPN לשער VPN עמית

בדף הזה מוסבר איך ליצור שער VPN בזמינות גבוהה שמתחבר לשער VPN מקביל.

שערי HA VPN משתמשים ב-HA VPN API ומספקים הסכם רמת שירות (SLA) של 99.99%. ההגדרה הזו משתמשת בצמד מנהרות, עם מנהרה אחת בכל ממשק של שער HA VPN. כדי לקבל הסכם רמת שירות (SLA) של 99.99%, עליך להגדיר מנהרות VPN בשני הממשקים של שער HA VPN.

יש שני רכיבי שער שצריך להגדיר עבור HA VPN:

  • שער HA VPN ב- Cloud de Confiance by S3NS.
  • שער או שערי ה-VPN של העמיתים.

    מכשיר אחד או יותר של שער VPN פיזי או אפליקציות תוכנה ברשת העמיתים שאליהם מתחבר שער ה-HA VPN. שער העמיתים יכול להיות שער VPN מקומי או שער שמארח ספק אחר של שירותי ענן.

    יוצרים משאב חיצוני של שער VPN ב- Cloud de Confiance לכל שירות או מכשיר שער עמית. כל התרחישים של שערים מקבילים מיוצגים ב-Cloud de Confiance על ידי משאב VPN חיצוני מקביל יחיד.

מידע נוסף על Cloud VPN זמין במקורות המידע הבאים:

אם רוצים לפרוס HA VPN דרך Cloud Interconnect, אפשר לעיין בסקירה הכללית של HA VPN דרך Cloud Interconnect.

סוגי יתירות

ממשק ה-API של HA VPN כולל אפשרות ל-REDUNDANCY_TYPE, שמייצגת את מספר הממשקים שאתם מגדירים עבור משאב שער ה-VPN החיצוני.

כשמגדירים משאב של שער VPN חיצוני, פקודות ה-CLI של gcloud מסיקות באופן אוטומטי את הערכים הבאים של REDUNDANCY_TYPE ממספר הממשקים שציינתם במזהה הממשק:

  • ממשק VPN חיצוני אחד הוא SINGLE_IP_INTERNALLY_REDUNDANT.
  • שני ממשקי VPN חיצוניים הם TWO_IPS_REDUNDANCY.
  • ארבעה ממשקי VPN חיצוניים הם FOUR_IPS_REDUNDANCY.

כשמגדירים שערי VPN חיצוניים, משתמשים במספרי הזיהוי של הממשקים הבאים למספר הממשקים החיצוניים של ה-VPN שצוין:

  • אם יש רק ממשק VPN חיצוני אחד, צריך להשתמש בערך 0.
  • לשני ממשקי VPN חיצוניים, משתמשים בערכים 0 ו-1.
  • אם יש ארבעה ממשקי VPN חיצוניים, משתמשים בערכים 0,‏ 1,‏ 2 ו-3.

יצירת Cloud Routers

כשמגדירים שער HA VPN חדש, אפשר ליצור Cloud Router חדש או להשתמש ב-Cloud Router קיים עם מנהרות Cloud VPN קיימות או עם קבצים מצורפים של VLAN. עם זאת, נתב הענן שבו אתם משתמשים לא יכול לנהל כבר סשן BGP לחיבור VLAN שמשויך לחיבור Partner Interconnect, בגלל דרישות ה-ASN הספציפיות של החיבור.

לפני שמתחילים

כדאי לעיין במידע על ניתוב דינמי ב- Cloud de Confiance.

מוודאים ששער ה-VPN של הרשת השכנה תומך ב-Border Gateway Protocol‏ (BGP).

כדי להקל על הגדרת Cloud VPN, מגדירים את הפריטים הבאים ב- Cloud de Confiance :

  1. In the Cloud de Confiance console, on the project selector page, select or create a Cloud de Confiance project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  2. Verify that billing is enabled for your Cloud de Confiance project.

  3. התקינו את ה-CLI של Google Cloud.

  4. הגדירו שה-CLI של gcloud ישתמש בזהות המאוחדת שלכם.

    איך נכנסים ל-CLI של gcloud באמצעות הזהות המאוחדת?

  5. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

    gcloud init
  1. אם אתם משתמשים ב-Google Cloud CLI, מגדירים את מזהה הפרויקט באמצעות הפקודה הבאה. ההוראות בדף הזה מניחות שהגדרתם את מזהה הפרויקט לפני הפעלת הפקודות.gcloud

        gcloud config set project PROJECT_ID
      
  1. אפשר גם לראות מזהה פרויקט שכבר הוגדר באמצעות הפקודה הבאה:

        gcloud config list --format='text(core.project)'
      

יצירת רשת VPC ותת-רשת בהתאמה אישית

לפני שיוצרים שער HA VPN וזוג מנהרות, צריך ליצור רשת ענן וירטואלי פרטי (VPC) ולפחות תת-רשת אחת:

כדי להפעיל IPv6 בשערי HA VPN, צריך להפעיל את ההקצאה של כתובות פנימיות של IPv6 כשיוצרים את ה-VPC. בנוסף, צריך להגדיר את רשתות המשנה לשימוש בכתובות פנימיות של IPv6.

בנוסף, צריך להגדיר IPv6 במכונות הווירטואליות ברשת המשנה.

רשת המשנה של ה-VPC צריכה להיות מוגדרת לשימוש בכתובות IPv6 פנימיות. כשמשתמשים ב-CLI של gcloud, מגדירים את רשת המשנה באמצעות הדגל --ipv6-access-type=INTERNAL. ‫Cloud Router לא מפרסם באופן דינמי מסלולים לתת-רשתות שהוגדרו לשימוש בכתובות IPv6 חיצוניות (--ipv6-access-type=EXTERNAL).

מידע על שימוש בטווחים של כתובות IPv6 פנימיות ברשתות VPC וברשתות משנה זמין במאמר מפרטים של כתובות IPv6 פנימיות.

בדוגמאות במסמך הזה נעשה שימוש גם במצב ניתוב דינמי גלובלי של VPC, שפועל באופן הבא:

  • כל המכונות של Cloud Router מחילות את המסלולים to on-premises שהן לומדות על כל תת-הרשתות של רשת ה-VPC.
  • מסלולים לכל רשתות המשנה ברשת ה-VPC משותפים עם נתבים מקומיים.

יצירת שער HA VPN וצמד מנהרות ל-VPN של עמית

כדי ליצור שער HA VPN, משאב שער VPN של עמית, זוג מנהרות וסשנים של BGP, צריך לפעול לפי ההוראות שבקטע הזה.

יצירת שער HA VPN

המסוף

אשף הגדרת ה-VPN כולל את כל שלבי ההגדרה הנדרשים ליצירת שער HA VPN, משאב של שער VPN מקביל, מנהרות וסשנים של BGP.

כדי ליצור שער HA VPN:

  1. נכנסים לדף VPN במסוף Cloud de Confiance .

    מעבר אל VPN

  2. אם אתם יוצרים שער בפעם הראשונה, לוחצים על יצירת חיבור VPN.

  3. בוחרים באפשרות אשף להגדרת VPN.

  4. בשדה שם שער ה-VPN, מזינים שם לשער HA VPN.

  5. בקטע רשת VPC, בוחרים רשת קיימת או את רשת ברירת המחדל.

  6. בשביל VPN gateway IP version, בוחרים גרסת IP של שער HA VPN.

    גרסת ה-IP של שער ה-HA VPN ושל שער ה-VPN של העמית חייבות להיות זהות.

  7. בקטע סוג מחסנית ה-IP של שער ה-VPN, בוחרים סוג מחסנית לשער ה-VPN.

  8. לוחצים על Create and continue.

    דף המסוף יתרענן ויוצגו בו פרטי השער. שתי כתובות IP חיצוניות מוקצות באופן אוטומטי לכל אחד מממשקי השער. כדאי לרשום את פרטי ההגדרה של השער כדי להשתמש בהם בשלבי ההגדרה הבאים.

gcloud

כדי ליצור שער HA VPN, מריצים את הפקודות הבאות. כשיוצרים את השער, מוקצות לו באופן אוטומטי שתי כתובות IP חיצוניות, אחת לכל ממשק של השער.

  • כדי לתמוך רק בעומסי עבודה (workloads) של IPv4, אפשר ליצור שער HA VPN עם סוג הערימה IPV4_ONLY.
  • כדי לתמוך בעומסי עבודה (workloads) של IPv4 ו-IPv6, אפשר ליצור שער HA VPN עם סוג הערימה IPV4_IPV6.
  • כדי לתמוך רק בעומסי עבודה של IPv6, אפשר ליצור שער HA VPN עם סוג הערימה IPV6_ONLY.

כדי ליצור שער HA VPN עם ממשקי IPv4, מריצים את הפקודה הבאה. כשיוצרים את השער, מוקצות לו באופן אוטומטי שתי כתובות IPv4 חיצוניות, אחת לכל ממשק של השער.

gcloud compute vpn-gateways create GW_NAME \
    --network=NETWORK \
    --region=REGION \
   [--stack-type=IP_STACK]

מחליפים את מה שכתוב בשדות הבאים:

  • GW_NAME: השם של השער
  • NETWORK: השם של Cloud de Confiance הרשת
  • REGION: Cloud de Confianceהאזור שבו יוצרים את השער והמנהרה
  • IP_STACK: מחסנית פרוטוקולי ה-IP שבה ייעשה שימוש. מציינים IPV4_ONLY או IPV4_IPV6. אם לא מציינים את הדגל הזה, סוג ה-stack הוא IPV4_ONLY עבור שער HA VPN. הדגל --stack-type הוא אופציונלי.

אפשר גם לציין --gateway-ip-version=IPV4. עם זאת, לא חובה להשתמש בדגל הזה. אם לא מציינים את הדגל הזה, שער HA VPN משתמש כברירת מחדל בכתובות IPv4 חיצוניות.

כדי ליצור שער HA VPN עם ממשקי IPv6, מריצים את הפקודה הבאה. כשיוצרים את השער, מוקצות לו באופן אוטומטי שתי כתובות IPv6 חיצוניות, אחת לכל ממשק של השער.

gcloud compute vpn-gateways create GW_NAME \
    --network=NETWORK \
    --region=REGION \
    --gateway-ip-version=IPV6 \
    --stack-type=IP_STACK

מחליפים את מה שכתוב בשדות הבאים:

  • GW_NAME: השם של השער
  • NETWORK: השם של Cloud de Confiance הרשת
  • REGION: Cloud de Confianceהאזור שבו יוצרים את השער והמנהרה
  • IP_STACK: מחסנית פרוטוקולי ה-IP שבה ייעשה שימוש. מציינים IPV4_IPV6 או IPV6_ONLY. אם לא מציינים את הדגל הזה, סוג ה-stack הוא IPV4_IPV6 עבור שער HA VPN. הדגל --stack-type הוא אופציונלי.

השער שיוצרים אמור להיראות כמו בדוגמה הבאה של פלט. אם מציינים --gateway-ip-version=IPV6, מוקצים ממשקי IPv6.

Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnGateways/ha-vpn-gw-a].
NAME          INTERFACE0                 INTERFACE1                NETWORK     REGION
ha-vpn-gw-a   2600:1900:4f00:2:a:49b::   2600:1900:4f10:2:a:6a8::  network-a   us-central1

API

כדי ליצור את התצורה המלאה של שער HA VPN, משתמשים בפקודות ה-API שמופיעות בקטעים הבאים. כל הערכים בשדות שמופיעים בקטעים האלה הם ערכים לדוגמה.

כדי ליצור שער HA VPN, שולחים בקשת POST באמצעות השיטה vpnGateways.insert:

   POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/vpnGateways
   {
     "name": "ha-vpn-gw-a",
     "network": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/network-a",
     "stackType": "IPV4_IPV6",
     "gatewayIpVersion": "IPV4"
   }
   POST https://compute.googleapis.com/compute/beta/projects/PROJECT_ID/regions/REGION/vpnGateways
   {
     "name": "ha-vpn-gw-a",
     "network": "https://www.googleapis.com/compute/beta/projects/PROJECT_ID/global/networks/network-a",
     "gatewayIpVersion": "IPV6",
     "stackType": "IPV6_ONLY"
   }
  • כשיוצרים שער HA VPN עם ממשקי IPv4, השדות gatewayIpVersion ו-stackType הם אופציונליים.

    • אם לא מציינים את stackType, ערך ברירת המחדל הוא IPV4_ONLY.

    • אם לא מציינים את gatewayIpVersion, ערך ברירת המחדל הוא IPV4.

    • הערכים החוקיים היחידים של stackType עבור שער עם gatewayIpVersion של IPV4 הם IPV4_IPV6 או IPV4_ONLY.

  • כשיוצרים שער HA VPN עם ממשקי IPv6, צריך לציין IPV6 כערך של gatewayIpVersion. השדה stackType הוא אופציונלי.

    • אם לא מציינים את stackType, ערך ברירת המחדל הוא IPV4_IPV6.

    • הערכים החוקיים היחידים של stackType עבור שער עם gatewayIpVersion של IPV6 הם IPV4_IPV6 או IPV6_ONLY.

יצירת משאב של שער VPN עמית

המסוף

משאב שער ה-VPN של העמית מייצג את השער שאינוCloud de Confiance ב- Cloud de Confiance.

כדי ליצור משאב של שער VPN עמית, פועלים לפי השלבים הבאים:

  1. בדף Create a VPN (יצירת VPN), בקטע Peer VPN gateway (שער VPN של עמית), בוחרים באפשרות On-prem or Non-Google Cloud (במקום או ב-Non-Google Cloud).
  2. בקטע שם שער ה-VPN של העמית, בוחרים שער עמית קיים או לוחצים על יצירת שער VPN חדש של עמית.

    אם בוחרים שער קיים, במסוף Cloud de Confiance נבחר מספר המנהרות להגדרה על סמך מספר ממשקי ה-peer שהגדרתם בשער ה-peer הקיים.

    כדי ליצור שער עמיתים חדש, מבצעים את השלבים הבאים:

    1. מציינים שם לשער ה-VPN של העמית.
    2. בקטע Peer VPN gateway interfaces, בוחרים בממשקים one, two או four, בהתאם לסוג הממשקים בשער השכן. דוגמאות לכל סוג מופיעות בדף הטופולוגיות.
    3. בשדה של כל ממשק VPN של שער שכן, מציינים את כתובת ה-IP החיצונית שמשמשת לממשק הזה. מידע נוסף זמין במאמר בנושא הגדרת שער VPN של עמיתים.
    4. לוחצים על יצירה.

gcloud

יוצרים משאב של שער VPN חיצוני שמספק מידע ל-Cloud de Confiance על שער או שערי ה-VPN של העמית. בהתאם להמלצות לגבי זמינות גבוהה לשער ה-VPN של העמית, אפשר ליצור משאבי שער VPN חיצוניים לסוגים השונים הבאים של שערי VPN מקומיים:

  • שני מכשירים נפרדים בשער VPN של עמיתים, שכל אחד מהם הוא יתיר, ולכל מכשיר יש כתובת IP חיצונית משלו.
  • שער VPN שכן יחיד שמשתמש בשני ממשקים נפרדים, שלכל אחד מהם יש כתובת IP חיצונית משלו. בשער שכן מהסוג הזה, אפשר ליצור שער VPN חיצוני יחיד עם שני ממשקים.
  • שער VPN יחיד של עמיתים עם כתובת IP חיצונית אחת.

אפשרות 1: יצירת משאב חיצוני של שער VPN לשני מכשירי שער VPN נפרדים

  • בסוג הזה של שער שכן, לכל ממשק של שער ה-VPN החיצוני יש כתובת IP חיצונית אחת, וכל כתובת היא מאחד ממכשירי שער ה-VPN השכן:

    gcloud compute external-vpn-gateways create PEER_GW_NAME \
       --interfaces 0=PEER_GW_IP_0,1=PEER_GW_IP_1
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PEER_GW_NAME: שם שמייצג את שער ה-VPN של העמית
    • PEER_GW_IP_0: כתובת ה-IP החיצונית של שער עמית
    • PEER_GW_IP_1: כתובת ה-IP החיצונית של שער עמית אחר

    משאב שער ה-VPN החיצוני שיצרתם נראה כמו הדוגמה הבאה, שבה PEER_GW_IP_0 ו-PEER_GW_IP_1 מייצגים את כתובות ה-IP החיצוניות בפועל של ממשקי שער העמיתים:

    Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways/peer-gw].
    NAME      INTERFACE0    INTERFACE1
    peer-gw   PEER_GW_IP_0  PEER_GW_IP_1
    

אפשרות 2: יצירת משאב חיצוני של שער VPN עבור שער VPN יחיד של עמיתים עם שני ממשקים נפרדים

  • בשביל שער שכן מהסוג הזה, צריך ליצור שער VPN חיצוני יחיד עם שני ממשקים:

    gcloud compute external-vpn-gateways create PEER_GW_NAME \
       --interfaces 0=PEER_GW_IP_0,1=PEER_GW_IP_1
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PEER_GW_NAME: שם שמייצג את שער ה-VPN של העמית
    • PEER_GW_IP_0: כתובת ה-IP החיצונית של אחד מהממשקים של שער ה-peer
    • PEER_GW_IP_1: כתובת ה-IP החיצונית של ממשק אחר משער העמית

    משאב שער ה-VPN החיצוני שיצרתם נראה כמו הדוגמה הבאה, שבה PEER_GW_IP_0 ו-PEER_GW_IP_1 מייצגים את כתובות ה-IP החיצוניות בפועל של ממשקי שער העמיתים:

    Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways/peer-gw].
    NAME     INTERFACE0    INTERFACE1
    peer-gw  PEER_GW_IP_0  PEER_GW_IP_1
    

אפשרות 3: יצירת משאב שער VPN חיצוני עבור שער VPN של עמית יחיד עם כתובת IP חיצונית יחידה

  • בשביל שער עמיתים מהסוג הזה, צריך ליצור שער VPN חיצוני עם ממשק אחד:

    gcloud compute external-vpn-gateways create PEER_GW_NAME \
       --interfaces 0=PEER_GW_IP_0
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PEER_GW_NAME: שם שמייצג את שער ה-VPN של העמית
    • PEER_GW_IP_0: כתובת ה-IP החיצונית של הממשק משער ה-VPN של העמית

    משאב שער ה-VPN החיצוני שיצרתם נראה כמו בדוגמה הבאה, שבה PEER_GW_IP_0 מייצג את כתובות ה-IP החיצוניות בפועל של ממשק שער ה-VPN השכן:

    Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways/peer-gw].
    NAME       INTERFACE0
    peer-gw    PEER_GW_IP_0
    

API

כדי ליצור משאב שער VPN חיצוני, שולחים בקשת POST באמצעות method‏ externalVpnGateways.insert.

  • בשער VPN חיצוני (עמית) עם ממשק אחד, משתמשים בדוגמה הבאה, אבל מציינים רק מזהה ממשק אחד ו-ipAddress אחד, עם redundancyType של SINGLE_IP_INTERNALLY_REDUNDANT.
  • אם יש לכם שער VPN חיצוני עם שני ממשקים, או שני שערי VPN חיצוניים עם ממשק אחד כל אחד, תוכלו להשתמש בדוגמה TWO_IPS_REDUNDANCY.
  • אם יש שער VPN חיצוני אחד או יותר עם ארבעה ממשקי VPN חיצוניים, למשל Amazon Web Services ‏ (AWS), אפשר להשתמש בדוגמה הבאה, אבל צריך לציין ארבעה מופעים של מזהה הממשק ושל ipAddress ולהשתמש ב-redundancyType של FOUR_IPS_REDUNDANCY.

     POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways
     {
       "name": "my-peer-gateway",
       "interfaces": [
         {
           "id": 0,
           "ipAddress": "192.0.2.1"
         },
         {
           "id": 1,
           "ipAddress": "192.0.2.2"
         }
       ],
       "redundancyType": "TWO_IPS_REDUNDANCY"
     }
    

יצירת Cloud Router

המסוף

בקטע Cloud Router, אם עוד לא עשיתם זאת, יוצרים Cloud Router ומציינים את האפשרויות הבאות. אפשר להשתמש ב-Cloud Router קיים, כל עוד הוא לא משמש ל-Cloud NAT.

  1. כדי ליצור נתב חדש של Cloud Router, מציינים את הפרטים הבאים:

    • שם
    • תיאור אופציונלי
    • מספר מערכת אוטונומית (ASN) של Google לנתב החדש

    אתם יכולים להשתמש בכל מספר ASN פרטי (64512 עד 65534, 4200000000 עד 4294967294) שלא נמצא בשימוש במקום אחר ברשת שלכם. מספר ה-ASN של Google משמש לכל סשני ה-BGP באותו Cloud Router, ואי אפשר לשנות את מספר ה-ASN בהמשך.

  2. כדי ליצור את הנתב החדש, לוחצים על Create (יצירה).

gcloud

אתם יכולים להשתמש ב-Cloud Router קיים, בתנאי שהוא לא משמש ל-Cloud NAT. אחרת, תצטרכו ליצור עוד Cloud Router.

כדי ליצור Cloud Router, מריצים את הפקודה הבאה:

gcloud compute routers create ROUTER_NAME \
    --region=REGION \
    --network=NETWORK \
    --asn=GOOGLE_ASN

מחליפים את מה שכתוב בשדות הבאים:

  • ROUTER_NAME: השם של Cloud Router באותו אזור כמו שער Cloud VPN
  • REGION: Cloud de Confianceהאזור שבו יוצרים את השער והמנהרה
  • NETWORK: השם של רשת ה-VPC
  • GOOGLE_ASN: כל מספר מערכת אוטונומית (ASN) פרטי (64512 עד 65534, 4200000000 עד 4294967294) שעדיין לא נעשה בו שימוש ברשת העמיתים. מספר ה-ASN של Google משמש לכל סשני ה-BGP באותו Cloud Router, ואי אפשר לשנות אותו בהמשך.

הנתב שיוצרים אמור להיראות כמו בדוגמת הפלט הבאה:

Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
NAME       REGION        NETWORK
router-a   us-central1   network-a

API

אתם יכולים להשתמש ב-Cloud Router קיים, בתנאי שהוא לא משמש ל-Cloud NAT. אחרת, צריך ליצור Cloud Router נוסף.

כדי ליצור Cloud Router, שולחים בקשת POST באמצעות ה-method‏ routers.insert:

 POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers
 {
   "name": "router-a",
   "network": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/network-a"
 }

יצירת מנהרות VPN

המסוף

אם הגדרתם את משאב שער ה-VPN של הנתב העמית עם ממשק אחד, בדף Create VPN, מגדירים את המנהרה היחידה בתיבת הדו-שיח של מנהרת ה-VPN היחידה. כדי לקבל הסכם רמת שירות (SLA) של 99.99%, צריך ליצור מנהרה שנייה.

אם הגדרתם את משאב שער ה-VPN השכן עם שניים או ארבעה ממשקים, צריך להגדיר את תיבות הדו-שיח המשויכות שמופיעות בתחתית הדף יצירת VPN.

יש שתי דרכים ליצור מנהרת VPN, עם הגדרת הצפנה או בלי הגדרת הצפנה. אם לא רוצים להגדיר הצפנה, המערכת משתמשת בקבוצת ערכי ברירת מחדל. אפשר גם להגדיר את הצפנים באופן ידני.

כדי ליצור מנהרות VPN, פועלים לפי השלבים הבאים:

  1. אם רלוונטי, בקטע Associated Cloud VPN gateway interface (ממשק שער Cloud VPN משויך), בוחרים את השילוב של ממשק HA VPN וכתובת IP שרוצים לשייך לממשק שער ה-VPN של העמית למנהרה הזו.
  2. בקטע ממשק שער VPN של עמיתים משויך, בוחרים את השילוב של ממשק שער VPN של עמיתים וכתובת IP שרוצים לשייך למנהרה הזו ולממשק HA VPN. הממשק הזה צריך להיות זהה לממשק בנתב העמית בפועל.
    1. מציינים שם למנהרה.
    2. מציינים תיאור אופציונלי.
    3. מציינים את גרסת IKE. מומלץ להשתמש ב-IKEv2, הגדרת ברירת המחדל, אם הנתב שלכם תומך בו. כדי לאפשר תנועת IPv6 ולהגדיר צפנים, צריך לבחור באפשרות IKEv2.
    4. מציינים מפתח משותף מראש של IKE באמצעות המפתח המשותף מראש (סוד משותף), שצריך להתאים למפתח המשותף מראש של מנהרת השותף שיוצרים בשער העמית. אם לא הגדרתם מפתח משותף מראש בשער ה-VPN של העמית ורוצים ליצור כזה, לוחצים על יצירה והעתקה. חשוב לתעד את המפתח המשותף מראש במיקום מאובטח, כי אי אפשר לאחזר אותו אחרי שיוצרים את מנהרות ה-VPN.
    5. אופציונלי: בוחרים הגדרת הצפנה. בוחרים באפשרות Default (ברירת מחדל) כדי להגדיר באופן אוטומטי את הגדרות האבטחה המומלצות, או באפשרות Custom (התאמה אישית) כדי להגדיר את הצפנים באופן ידני. במאמר הגדרת הצפנה מוסבר איך להגדיר הצפנה. אפשר לדלג על השלב הזה אם לא רוצים להגדיר את הצפנים באופן ידני.
    6. בוחרים באפשרות אפשרויות ניתוב, ניתוב מבוסס-מסלול או ניתוב מבוסס-מדיניות.
    7. לוחצים על סיום.
    8. בדף Create VPN (יצירת VPN), חוזרים על השלבים ליצירת מנהרה לכל תיבת דו-שיח של מנהרה שנותרה.
  3. אחרי שמגדירים את כל המנהרות, לוחצים על יצירה והמשך.

הגדרת הצפנות

אפשר להגדיר הצפנות כשיוצרים מנהרות Cloud VPN. אם לא מגדירים הצפנה, המערכת משתמשת בערכי ברירת המחדל.

כדי להגדיר הצפנות:

  1. עוברים לקטע בחירת הצפנה ל-VPN.
  2. לוחצים על בהתאמה אישית.
  3. מגדירים את הצפנים לשלב 1 של IKE.

    1. בשורה Encryption (הצפנה), לוחצים על Edit (עריכה).
    2. בקטע New Cipher, בוחרים את צופן ההצפנה.
    3. לוחצים על סיום.
    4. כדי להוסיף עוד צפנים, לוחצים על הוספת צופן, בוחרים את צופן ההצפנה ולוחצים על סיום.
  4. לוחצים על Save.

  5. באופן דומה, מגדירים את הפרטים הבאים:

    • שלמות: בשורה שלמות, לוחצים על עריכה, בוחרים צפנים ואז לוחצים על שמירה.
    • PRF: בשורה PRF, לוחצים על עריכה, בוחרים צפנים ואז לוחצים על שמירה.
    • Diffie-Hellman (DH): בשורה Diffie-Hellman (DH), לוחצים על עריכה, בוחרים צפנים ואז לוחצים על שמירה.
  6. מגדירים את ההגדרות הבאות עבור IKE Phase 2:

    • הצפנה: בשורה הצפנה לוחצים על עריכה, בוחרים צפנים ואז לוחצים על שמירה.
    • שלמות: בשורה שלמות, לוחצים על עריכה, בוחרים צפנים ואז לוחצים על שמירה.
    • PFS: בשורה PFS, לוחצים על עריכה, בוחרים צפנים ואז לוחצים על שמירה.

gcloud

יוצרים שתי מנהרות VPN, אחת לכל ממשק בשער HA VPN. כשיוצרים מנהרות VPN, מציינים את הצד המקביל של מנהרות ה-VPN כשער ה-VPN החיצוני שיצרתם קודם. בהתאם לסוג היתירות של שער ה-VPN החיצוני, מגדירים את המנהרות באמצעות אחת משתי האפשרויות הבאות.

יש שתי דרכים ליצור מנהרת VPN, עם הגדרת הצפנה או בלי הגדרת הצפנה. אם לא רוצים להגדיר הצפנה, המערכת משתמשת בקבוצת ערכי ברירת מחדל. אפשרות אחרת היא להגדיר את הצפנים באופן ידני כדי ליצור מנהרה מאובטחת יותר ומותאמת אישית. הוראות להגדרת הצפנות מפורטות במאמר הגדרת הצפנות.

אפשרות 1: אם שער ה-VPN החיצוני הוא שני מכשירים נפרדים של שער VPN עמית או מכשיר יחיד עם שתי כתובות IP

  • במקרה הזה, מנהרת VPN אחת צריכה להתחבר ל-interface 0 של שער ה-VPN החיצוני, ומנהרת ה-VPN השנייה צריכה להתחבר ל-interface 1 של שער ה-VPN החיצוני.

     gcloud compute vpn-tunnels create TUNNEL_NAME_IF0 \
         --peer-external-gateway=PEER_GW_NAME \
         --peer-external-gateway-interface=PEER_EXT_GW_IF0 \
         --region=REGION \
         --ike-version=IKE_VERS \
         --shared-secret=SHARED_SECRET \
         --router=ROUTER_NAME \
         --vpn-gateway=GW_NAME \
         [--vpn-gateway-region=VPN_GATEWAY_REGION] \
         --interface=INT_NUM_0
    
     gcloud compute vpn-tunnels create TUNNEL_NAME_IF1 \
         --peer-external-gateway=PEER_GW_NAME \
         --peer-external-gateway-interface=PEER_EXT_GW_IF1 \
         --region=REGION \
         --ike-version=IKE_VERS \
         --shared-secret=SHARED_SECRET \
         --router=ROUTER_NAME \
         --vpn-gateway=GW_NAME \
         [--vpn-gateway-region=VPN_GATEWAY_REGION] \
         --interface=INT_NUM_1
    

    מחליפים את מה שכתוב בשדות הבאים:

    • TUNNEL_NAME_IF0 ו-TUNNEL_NAME_IF1: שם למנהרה. אם כוללים את שם ממשק השער, אפשר לזהות את המנהרות בקלות בהמשך
    • PEER_GW_NAME: שם של שער עמיתים חיצוני שיצרתם קודם
    • PEER_EXT_GW_IF0 ו-PEER_EXT_GW_IF1: מספר הממשק שהוגדר קודם בשער החיצוני של עמית
    • IKE_VERS: 1 ל-IKEv1 או 2 ל-IKEv2. אם אפשר, כדאי להשתמש ב-IKEv2 לגרסת ה-IKE. אם שער העמיתים דורש IKEv1, מחליפים את --ike-version 2 ב---ike-version 1. כדי לאפשר תנועת IPv6, צריך לציין IKEv2.
    • SHARED_SECRET: המפתח המשותף מראש (סוד משותף), שצריך להתאים למפתח המשותף מראש של מנהרת השותף שיוצרים בשער העמית; להמלצות, אפשר לעיין במאמר יצירת מפתח משותף מראש חזק
    • GW_NAME: השם של שער HA VPN
    • INT_NUM_0: המספר 0 של הממשק הראשון בשער HA VPN שיצרתם קודם.
    • INT_NUM_1: המספר 1 לממשק השני בשער HA VPN שיצרתם קודם
    • VPN_GATEWAY_REGION: האזור שבו שער ה-HA VPN פועל. הערך שלו צריך להיות זהה לערך של --region. אם לא מציינים את האפשרות הזו, היא מוגדרת אוטומטית. האפשרות הזו מבטלת את ערך ברירת המחדל של מאפיין האזור עבור הפעלת הפקודה הזו. הדגל --vpn-gateway-region הוא אופציונלי.

    הפלט אמור להיראות כך:

    Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-0].
    NAME                       REGION        GATEWAY       VPN_INTERFACE   PEER_GATEWAY  PEER_INTERFACE
    tunnel-a-to-on-prem-if-0   us-central1   ha-vpn-gw-a   0               peer-gw       0
    
    Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-1].
    NAME                       REGION        GATEWAY       VPN_INTERFACE   PEER_GATEWAY  PEER_INTERFACE
    tunnel-a-to-on-prem-if-1   us-central1   ha-vpn-gw-a   1               peer-gw       1
    

אפשרות 2: אם שער ה-VPN החיצוני הוא שער VPN יחיד עם כתובת IP חיצונית אחת

  • במקרה כזה, שתי מנהרות ה-VPN צריכות להתחבר ל-interface 0 של שער ה-VPN החיצוני.

     gcloud compute vpn-tunnels create TUNNEL_NAME_IF0 \
         --peer-external-gateway=PEER_GW_NAME \
         --peer-external-gateway-interface=PEER_EXT_GW_IF0 \
         --region=REGION \
         --ike-version=IKE_VERS \
         --shared-secret=SHARED_SECRET \
         --router=ROUTER_NAME \
         --vpn-gateway=GW_NAME \
         [--vpn-gateway-region=VPN_GATEWAY_REGION] \
         --interface=INT_NUM_0
    
     gcloud compute vpn-tunnels create TUNNEL_NAME_IF1 \
         --peer-external-gateway=PEER_GW_NAME \
         --peer-external-gateway-interface=PEER_EXT_GW_IF0 \
         --region=REGION \
         --ike-version=IKE_VERS \
         --shared-secret=SHARED_SECRET \
         --router=ROUTER_NAME \
         --vpn-gateway=GW_NAME \
         [--vpn-gateway-region=VPN_GATEWAY_REGION] \
         --interface=INT_NUM_1
    

    מחליפים את מה שכתוב בשדות הבאים:

    • TUNNEL_NAME_IF0 ו-TUNNEL_NAME_IF1: שם למנהרה. אם כוללים את שם ממשק השער, אפשר לזהות את המנהרות בקלות בהמשך
    • PEER_GW_NAME: השם של שער ה-VPN החיצוני שנוצר קודם
    • PEER_EXT_GW_IF0: מספר הממשק שהוגדר קודם בשער החיצוני של הרשת
    • IKE_VERS: 1 ל-IKEv1 או 2 ל-IKEv2. אם אפשר, משתמשים ב-IKEv2 לגרסת ה-IKE. אם שער העמיתים דורש IKEv1, מחליפים את --ike-version 2 ב---ike-version 1. כדי לאפשר תנועת IPv6, צריך לציין IKEv2.
    • SHARED_SECRET: המפתח המשותף מראש (סוד משותף), שצריך להתאים למפתח המשותף מראש של מנהרת השותף שיוצרים בשער העמית; להמלצות, אפשר לעיין במאמר יצירת מפתח משותף מראש חזק
    • INT_NUM_0: המספר 0 של הממשק הראשון בשער HA VPN שיצרתם קודם.
    • INT_NUM_1: המספר 1 לממשק השני בשער HA VPN שיצרתם קודם
    • VPN_GATEWAY_REGION: האזור שבו שער ה-HA VPN פועל. הערך שלו צריך להיות זהה לערך של --region. אם לא מציינים את האפשרות הזו, היא מוגדרת אוטומטית. האפשרות הזו מבטלת את ערך ברירת המחדל של מאפיין האזור עבור הפעלת הפקודה הזו. הדגל --vpn-gateway-region הוא אופציונלי.

    הפלט אמור להיראות כך:

    Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-0].
    NAME                       REGION       GATEWAY        VPN_INTERFACE   PEER_GATEWAY   PEER_INTERFACE
    tunnel-a-to-on-prem-if-0   us-central1  ha-vpn-gw-a    0               peer-gw        0
    
    Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-1].
    NAME                       REGION       GATEWAY        VPN_INTERFACE   PEER_GATEWAY   PEER_INTERFACE
    tunnel-a-to-on-prem-if-1   us-central1  ha-vpn-gw-a    1               peer-gw        0
    

הגדרת הצפנות

בשתי האפשרויות הקודמות, אפשר גם להגדיר אלגוריתמים להצפנה כשיוצרים מנהרות Cloud VPN. לדוגמה, כדי להגדיר אלגוריתמים להצפנה למנהרת Cloud VPN שמחוברת ל-interface 0 של שער Cloud VPN חיצוני, מריצים את הפקודה הבאה:

 gcloud compute vpn-tunnels create TUNNEL_NAME_IF0 \
     --peer-external-gateway=PEER_GW_NAME \
     --peer-external-gateway-interface=PEER_EXT_GW_IF0 \
     --region=REGION \
     --ike-version=IKE_VERS \
     --shared-secret=SHARED_SECRET \
     --router=ROUTER_NAME \
     --vpn-gateway=GW_NAME \
     [--vpn-gateway-region=VPN_GATEWAY_REGION] \
     --interface=INT_NUM_0 \
     --phase1-encryption=PH1_ENCRYPT_ALGRTHS \
     --phase1-integrity=PH1_INTEGRITY_ALGRTHS \
     --phase1-prf=PH1_PRF_ALGRTHS \
     --phase1-dh=PH1_DH_GROUP \
     --phase2-encryption=PH2_ENCRYPT_ALGRTHS \
     --phase2-integrity= PH2_INTEGRITY_ALGRTHS \
     --phase2-pfs =PH2_PFS_ALGRTHS

מחליפים את מה שכתוב בשדות הבאים:

  • PH1_ENCRYPT_ALGRTHS: רשימה מופרדת בפסיקים של אלגוריתמי הצפנה שנתמכים במשא ומתן של שיוך אבטחה (SA) בשלב 1 של IKE. אפשר לציין את האלגוריתמים בסדר ההעדפה שלכם.
  • PH1_INTEGRITY_ALGRTHS: רשימה מופרדת בפסיקים של אלגוריתמים שלמות שנתמכים במשא ומתן של IKE SA בשלב 1. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • PH1_PRF_ALGRTHS: רשימה מופרדת בפסיקים של אלגוריתמים של פונקציה פסאודו-אקראית (PRF) שנתמכים לניהול משא ומתן על SA של IKE בשלב 1. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • PH1_DH_GROUP: רשימה מופרדת בפסיקים של אלגוריתמים של Diffie-Hellman ‏ (DH) שנתמכים במשא ומתן של IKE SA בשלב 1. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • PH2_ENCRYPT_ALGRTHS: רשימה מופרדת בפסיקים של אלגוריתמי הצפנה שנתמכים במשא ומתן של IKE SA בשלב 2. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • PH2_INTEGRITY_ALGRTHS: רשימה מופרדת בפסיקים של אלגוריתמים שלמות שנתמכים במשא ומתן של שלב 2 של IKE SA. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • PH2_PFS_ALGRTHS: רשימה מופרדת בפסיקים של אלגוריתמי PFS שנתמכים במשא ומתן של שלב 2 של IKE SA. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם. מידע נוסף על אלגוריתמי ההצפנה שנתמכים על ידי Cloud VPN זמין במאמר הצפנות IKE נתמכות.

API

כדי ליצור שתי מנהרות VPN, אחת לכל ממשק בשער HA VPN, שולחים בקשת POST באמצעות השיטה vpnTunnels.insert. כדי לקבל הסכם רמת שירות (SLA) של 99.99% זמן פעולה תקינה, עליך ליצור מנהרה בכל ממשק של שער ה-HA VPN.

יש שתי דרכים ליצור מנהרת VPN, עם הגדרת הצפנה או בלי הגדרת הצפנה. אם לא רוצים להגדיר הצפנה, המערכת משתמשת בקבוצת ערכי ברירת מחדל. אפשרות אחרת היא להגדיר את הצפנים באופן ידני כדי ליצור מנהרה מאובטחת יותר ומותאמת אישית.

יוצרים את המנהרות בלי להגדיר צפנים.

  1. כדי ליצור את המנהרה הראשונה, מריצים את הפקודה הבאה:

       POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/vpnTunnels
       {
         "name": "ha-vpn-gw-a-tunnel-0",
         "ikeVersion": 2,
         "peerExternalGateway": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways/my-peer-gateway",
         "peerExternalGatewayInterface": 0,
         "router": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/router-a",
         "sharedSecret": "SHARED_SECRET",
         "vpnGateway": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/vpnGateways/ha-vpn-gw-a",
         "vpnGatewayInterface": 0
       }
    

    אם אתם מתכננים להפעיל IPv6 בסשן BGP שמשויך למנהרה הזו, או להגדיר הצפנות, אתם צריכים לציין 2 עבור ikeVersion. פרוטוקול IKEv2 הוא דרישה מוקדמת לשימוש בשתי התכונות.

  2. כדי ליצור את המנהרה השנייה, חוזרים על הפקודה הזו, אבל משנים את הפרמטרים הבאים:

    • name
    • peerExternalGatewayInterface
    • sharedSecret או sharedSecretHash(אם צריך)
    • vpnGatewayInterface: משנים לערך של הממשק האחר של שער ה-HA VPN – בדוגמה הזו, משנים את הערך ל-1

יוצרים את המנהרות עם הגדרת הצפנה.

לדוגמה, כדי להגדיר הצפנה למנהרת VPN מספר 0, מריצים את הפקודה הבאה:

     POST https://www.googleapis.com/compute/{version}/projects/PROJECT_ID/regions/REGION/vpntunnels/ha-vpn-gw-a-tunnel-0
     {
      "name": "ha-vpn-gw-a-tunnel-0",
         "ikeVersion": 2,
         "peerExternalGateway": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways/my-peer-gateway",
         "peerExternalGatewayInterface": 0,
         "router": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/router-a",
         "sharedSecret": "SHARED_SECRET",
         "vpnGateway": "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/vpnGateways/ha-vpn-gw-a",
         "vpnGatewayInterface": 0
         "ciphers": {
           "phase1": {
                "encryption": "3DES-CBC,AES-GCM-16-192,AES-GCM-16-256",
                "integrity": "AES-XCBC-96,HMAC-SHA2-256-128",
                "prf": "PRF-AES128-XCBC,PRF-AES128-CMAC,PRF-HMAC-SHA1",
                "dh": "Group-14,Group-15,Group-16"
                     },
           "phase2": {
                "encryption": "AES-CBC-128,AES-GCM-16-192,AES-GCM-16-256",
                "integrity": "HMAC-SHA2-256-128,HMAC-SHA2-512-256",
                "pfs": "Group-14,Group-15,Group-16"
                     }
                   }
      } 

בשלב 1, מציינים את הערכים הבאים:

  • encryption: רשימה מופרדת בפסיקים של אלגוריתמי הצפנה שנתמכים במשא ומתן של שיוך אבטחה (SA) בשלב 1 של IKE. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • integrity: רשימה מופרדת בפסיקים של אלגוריתמים שלמות שנתמכים במשא ומתן של IKE SA בשלב 1. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • prf: רשימה מופרדת בפסיקים של אלגוריתמים של פונקציה פסאודו-אקראית (PRF) שנתמכים במשא ומתן של שלב 1 של IKE SA. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • dh: רשימה מופרדת בפסיקים של אלגוריתמי Diffie-Hellman ‏ (DH) שנתמכים במשא ומתן של שלב 1 ב-IKE SA. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.

בשלב 2, מציינים את הערכים הבאים:

  • encryption: רשימה מופרדת בפסיקים של אלגוריתמי הצפנה שנתמכים במשא ומתן של שלב 2 ב-IKE SA. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • integrity: רשימה מופרדת בפסיקים של אלגוריתמים שלמות שנתמכים במשא ומתן של שלב 2 של IKE SA. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם.
  • pfs: רשימה מופרדת בפסיקים של אלגוריתמי PFS, שנתמכים למשא ומתן על SA של IKE בשלב 2. אתם יכולים לפרט את האלגוריתמים לפי סדר העדיפות שלכם. מידע נוסף על אלגוריתמי ההצפנה שנתמכים על ידי Cloud VPN זמין במאמר הצפנות IKE נתמכות.

יצירת סשנים של BGP

לכל מנהרת HA VPN אפשר ליצור סשן BGP ב-IPv4, סשן BGP ב-IPv6 או את שניהם.

בטבלה הבאה מפורט סוג סשן ה-BGP עבור מחסנית HA VPN ותנועה ברשת VPC. כדי לראות הוראות ספציפיות, בוחרים סוג של סשן BGP.

סוג הסשן ב-BGP שער HA VPN סוג רשת VPC האם מותר להשתמש ב-Multiprotocol BGP ‏ (MP-BGP)?
סשנים של IPv4 BGP IPv4 בלבד או מחסנית כפולה IPv4 בלבד או מחסנית כפולה כן
סשנים של IPv6 BGP מערך כפול מערך כפול כן
סשנים של BGP ב-IPv4 וב-IPv6 מערך כפול מערך כפול לא

כדי להגדיר סשן BGP של IPv4 ו-IPv6 באותה מנהרה או כדי להפעיל MP-BGP בסשן BGP של מנהרת HA VPN, צריך להשתמש בשער HA VPN עם תמיכה ב-dual-stack. עם זאת, אם מגדירים סשן BGP של IPv4 וסשן BGP של IPv6 באותה מנהרת HA VPN, אי אפשר להפעיל MP-BGP באף אחד מהסשנים.

סשנים של IPv4 BGP

המסוף

כדי ליצור סשנים של BGP, פועלים לפי השלבים הבאים:

  1. לוחצים על Configure BGP session (הגדרת סשן BGP).
  2. בדף Create BGP session (יצירת סשן BGP), מבצעים את השלבים הבאים:
    1. בשביל BGP session type, בוחרים באפשרות IPv4 BGP session.
    2. בשדה שם, מזינים שם לסשן ה-BGP.
    3. בשדה Peer ASN (מספר מערכת אוטונומית של עמית), מזינים את מספר המערכת האוטונומית של העמית שהוגדר לשער ה-VPN של העמית.
    4. אופציונלי: בשדה עדיפות הנתיב שפורסם (MED), מזינים את העדיפות של הנתיבים שפורסמו לעמית BGP הזה.
    5. אופציונלי: כדי להפעיל החלפת נתונים של נתיבי IPv6, לוחצים על המתג הפעלת תנועה של IPv6.
  3. בקטע הקצאת כתובת BGP IPv4, בוחרים באפשרות אוטומטית או ידנית. אם בוחרים באפשרות ידנית, צריך לפעול באופן הבא:

    1. בשדה Cloud Router BGP IPv4 address (כתובת IPv4 של Cloud Router BGP), מזינים את כתובת ה-IPv4 של Cloud Router BGP.
    2. בשדה BGP peer IPv4 address (כתובת IPv4 של עמית BGP), מזינים את כתובת ה-IPv4 של עמית BGP. כתובת ה-IPv4 צריכה לעמוד בדרישות הבאות:

      • כל כתובת IPv4 צריכה להשתייך לאותה /30 רשת משנה שמתאימה לטווח הכתובות 169.254.0.0/16.
      • כל כתובת IPv4 היא המארח הראשון או השני של /30 תת-הרשת. כתובות ה-IP הראשונה והאחרונה בתת-הרשת שמורות לכתובות רשת וכתובות שידור.
      • כל טווח כתובות IPv4 בסשן BGP צריך להיות ייחודי בין כל נתבי Cloud Router בכל האזורים של רשת VPC.

      אם בוחרים באפשרות אוטומטי, Cloud de Confiance בוחר באופן אוטומטי את כתובות ה-IPv4 עבור סשן ה-BGP.

    3. אופציונלי: אם הפעלתם את החלפת נתיבי IPv6 בשלב הקודם, בוחרים באפשרות אוטומטית או ידנית בשדה הקצאת קפיצת BGP הבאה של IPv6. אם בוחרים באפשרות ידנית, צריך לפעול באופן הבא:

      1. בקטע Cloud Router BGP IPv6 next hop (הצעד הבא של Cloud Router BGP IPv6), מזינים כתובת IPv6 בטווח הכתובות 2600:2d00:0:2::/63. כתובת ה-IP הזו היא הכתובת של הצעד הבא במסלולים של IPv6 שמפורסמים על ידי Cloud Router.
      2. בשדה Peer BGP IPv6 next hop (הצעד הבא ב-IPv6 של BGP עמית), מזינים כתובת IPv6 בטווח הכתובות 2600:2d00:0:2::/63. כתובת ה-IP הזו היא כתובת הצעד הבא של מסלולי IPv6 שנלמדו על ידי Cloud Router מנתב BGP שכנה.
      3. אופציונלי: מרחיבים את הקטע אפשרויות מתקדמות.
      4. כדי להפעיל את BGP peer, בוחרים באפשרות Enabled (מופעל). אם ההגדרה הזו מופעלת, נוצר חיבור בין עמיתים עם פרטי ניתוב. מידע נוסף זמין במאמר יצירת סשנים של BGP.
      5. כדי להפעיל אימות MD5, בוחרים באפשרות מופעל. אם האפשרות הזו מופעלת, נעשה שימוש באימות MD5 כדי לאמת סשנים של BGP. למידע נוסף, ראו שימוש באימות MD5. אפשר גם להפעיל אימות MD5 מאוחר יותר.
      6. כדי להוסיף מסלולים יוצאים לסשן BGP, בשדה Priority of all custom learned routes (עדיפות של כל המסלולים המותאמים שנלמדו), מזינים עדיפות של מסלול שנלמד. מידע נוסף זמין במאמר בנושא מסלולים שנלמדו.
  4. לוחצים על שמירה והמשך.

  5. חוזרים על השלבים הקודמים לגבי שאר המנהרות שהוגדרו בשער. לכל מנהרה, משתמשים בכתובת IP שונה של BGP ב-Cloud Router ובכתובת IP שונה של BGP Peer.

  6. לוחצים על שמירת הגדרת BGP.

gcloud

כדי ליצור סשנים של BGP, פועלים לפי השלבים הבאים:

בפקודות, מחליפים את מה שכתוב בשדות הבאים:

  • ROUTER_INTERFACE_NAME_0 ו-ROUTER_INTERFACE_NAME_1: שם לממשק Cloud Router. מומלץ להשתמש בשמות שקשורים לשמות המנהרות שהוגדרו קודם.
  • TUNNEL_NAME_0 ו-TUNNEL_NAME_1: המנהרה שמשויכת לממשק של שער ה-HA VPN שהגדרתם
  • IP_VERSION: מציינים IPV4 או משאירים ללא ציון. אם לא מציינים ערך, ברירת המחדל היא IPV4.
  • IP_PREFIXES ו-CUSTOM_ROUTE_PRIORITY: ערכים שמאפשרים לציין באופן ידני מסלולים שנלמדו עבור סשן BGP. מידע נוסף על התכונה הזו זמין במאמר מסלולים שנלמדו.
  • AUTHENTICATION_KEY: המפתח הסודי לשימוש באימות MD5. מידע נוסף על התכונה האופציונלית הזו זמין במאמר בנושא שימוש באימות MD5.

הקצאת כתובות IPv4 לסשן BGP

בוחרים את שיטת ההגדרה האוטומטית או הידנית להגדרת כתובות ל-BGP. הפקודות האלה לא מפעילות את IPv6 עבור BGP.

אם רוצים להפעיל IPv6, מריצים את הפקודות שמפורטות במאמר הקצאת כתובות IPv6 של הצעד הבא.

אוטומטי

כדי לאפשר ל- Cloud de Confiance לבחור באופן אוטומטי את כתובות ה-IPv4 של BGP בקישור המקומי, צריך לבצע את השלבים הבאים.

למנהרת ה-VPN הראשונה

  1. מוסיפים ממשק ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
       --interface-name=ROUTER_INTERFACE_NAME_0 \
       --vpn-tunnel=TUNNEL_NAME_0 \
       --region=REGION
    

    כברירת מחדל, אם לא מציינים גרסת IP, הפקודה מקצה כתובת IPv4 לממשק.

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים את הגדרת הקישור בין רשתות שכנות באמצעות BGP לממשק של המנהרה הראשונה. מחליפים את PEER_NAME_0 בשם של ממשק ה-VPN של הרשת השכנה, ואת PEER_ASN במספר מערכת אוטונומית (ASN) של הרשת השכנה באמצעות BGP:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0 \
       --region=REGION
    

    אם רוצים לציין נתיבים שנלמדו עבור הנתב העמית, מוסיפים את הדגל --set-custom-learned-route-ranges. אפשר גם להשתמש בדגל --custom-learned-route-priority כדי להגדיר ערך עדיפות בין 0 ל-65535 (כולל) עבור המסלולים. לכל סשן BGP יכול להיות ערך עדיפות אחד שחל על כל המסלולים שנלמדו שהגדרתם לסשן. מידע נוסף על התכונה הזו זמין במאמר בנושא מסלולים שנלמדו.

    לדוגמה, כדי להוסיף נתיבים שנלמדו ולהגדיר עדיפות לנתיבים, מריצים את הפקודה הבאה:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0 \
       --region=REGION \
       --set-custom-learned-route-ranges=IP_PREFIXES \
       --custom-learned-route-priority=CUSTOM_ROUTE_PRIORITY
    

    אם רוצים להשתמש באימות MD5, מוסיפים את הדגל --md5-authentication-key. בשדה הזה צריך להזין את המפתח הסודי:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0 \
       --region=REGION \
       --md5-authentication-key=AUTHENTICATION_KEY
    

    הפלט של הפקודה אמור להיראות כך:

    Creating peer [bgp-peer-tunnel-a-to-on-prem-if-0] in router [router-a]...done.
    

למנהרת ה-VPN השנייה

  1. מוסיפים ממשק ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_1 \
     --vpn-tunnel=TUNNEL_NAME_1 \
     --region=REGION
    
  2. מוסיפים הגדרת קישור בין רשתות שכנות באמצעות BGP לממשק של המנהרה השנייה. מחליפים את PEER_NAME_1 בשם של ממשק ה-VPN של הרשת השכנה, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של הרשת השכנה:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --region=REGION
    

    אם הגדרתם מסלולים שנלמדו במנהרה הראשונה, כדאי להגדיר את אותם מסלולים במנהרה השנייה. לדוגמה, אפשר להגדיר את המנהרה השנייה כך שתפעל כגיבוי לנתיבים. במקרה כזה, צריך להגדיר לנתיבים עדיפות נמוכה יותר (מספר גבוה יותר). אם רוצים להשתמש בשני המנהרות יחד כחלק מנתיב מרובה שווה-עלות (ECMP), צריך לתת לנתיבים את אותו סדר עדיפות שהיה להם במנהרה הראשונה. בכל מקרה, משתמשים בפקודה כמו זו:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_1 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_1 \
       --region=REGION \
       --set-custom-learned-route-ranges=IP_PREFIXES \
       --custom-learned-route-priority=CUSTOM_ROUTE_PRIORITY
    

    אם רוצים להשתמש באימות MD5, צריך להשתמש בדגל --md5-authentication-key כדי לספק את המפתח הסודי:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --region=REGION \
     --md5-authentication-key=AUTHENTICATION_KEY
    

גלילה ידנית

כדי להקצות באופן ידני את כתובות ה-IPv4 BGP שמשויכות לממשק Cloud Router ולעמית BGP, מבצעים את השלבים הבאים.

לכל מנהרת VPN, בוחרים זוג כתובות IPv4 מקומיות בקישור בבלוק /30 מטווח הכתובות 169.254.0.0/16 (סה"כ ארבע רשתות משנה, אחת לכל שער HA VPN)./30 תת-הרשתות של IPv4 שאתם מציינים צריכות להיות ייחודיות בין כל נתבי Cloud בכל האזורים של רשת VPC.

לכל מנהרה, מקצים אחת מכתובות ה-IPv4 של BGP ל-Cloud Router, ואת כתובת ה-IPv4 השנייה של BGP לשער ה-VPN של הציוד המקומי. מגדירים את מכשיר ה-VPN של העמית לשימוש בכתובת ה-IPv4 של ה-BGP של העמית.

בפקודות הבאות, מחליפים את מה שכתוב בשדות הבאים:

  • GOOGLE_BGP_IP_0: כתובת ה-IPv4 של BGP של הממשק של Cloud Router למנהרה בשער Cloud VPN interface 0;‏ PEER_BGP_IP_0 מייצג את כתובת ה-IPv4 של BGP של הנתב השכן
  • GOOGLE_BGP_IP_1: כתובת ה-IPv4 של BGP של הממשק של Cloud Router למנהרה בשער Cloud VPN interface 1;‏ PEER_BGP_IP_1 מייצג את כתובת ה-IPv4 של BGP של הרשת השכנה
  • MASK_LENGTH: 30;‏ Cloud Router חייב להשתמש ברשת משנה ייחודית /30 מתוך טווח כתובות ה-IPv4‏ 169.254.0.0/16

למנהרת ה-VPN הראשונה

  1. מוסיפים ממשק ל-Cloud Router. מחליפים את ROUTER_INTERFACE_NAME_0 בשם של הממשק:

    gcloud compute routers add-interface ROUTER_NAME \
      --interface-name=ROUTER_INTERFACE_NAME_0 \
      --vpn-tunnel=TUNNEL_NAME_0 \
      --ip-address=GOOGLE_BGP_IP_0 \
      --mask-length 30 \
      --region=REGION
    

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים הגדרת עמית BGP לממשק, מחליפים את PEER_NAME_0 בשם של העמית ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר עבור שער ה-VPN של העמית:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_0 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_0 \
     --peer-ip-address=PEER_BGP_IP_0 \
     --region=REGION
    

    אם רוצים לציין נתיבים שנלמדו עבור הנתב העמית, מוסיפים את הדגל --set-custom-learned-route-ranges. אפשר גם להשתמש בדגל --custom-learned-route-priority כדי להגדיר ערך עדיפות בין 0 ל-65535 (כולל) עבור המסלולים. לכל סשן BGP יכול להיות ערך עדיפות אחד שחל על כל המסלולים שנלמדו שהגדרתם לסשן. מידע נוסף על התכונה הזו זמין במאמר בנושא מסלולים שנלמדו.

    לדוגמה, כדי להוסיף נתיבים שנלמדו ולהגדיר עדיפות לנתיבים, מריצים את הפקודה הבאה:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0 \
       --region=REGION \
       --set-custom-learned-route-ranges=IP_PREFIXES \
       --custom-learned-route-priority=CUSTOM_ROUTE_PRIORITY
    

    אם רוצים להשתמש באימות MD5, צריך להשתמש בדגל --md5-authentication-key כדי לספק את המפתח הסודי:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
      --peer-name=PEER_NAME_0 \
      --peer-asn=PEER_ASN \
      --interface=ROUTER_INTERFACE_NAME_0 \
      --peer-ip-address=PEER_BGP_IP_0 \
      --region=REGION \
      --md5-authentication-key=AUTHENTICATION_KEY
    

    הפלט של הפקודה אמור להיראות כך:

    Creating peer [bgp-peer-tunnel-a-to-on-prem-if-0] in router [router-a]...done.
    

למנהרת ה-VPN השנייה

  1. מוסיפים ממשק ל-Cloud Router. מחליפים את ROUTER_INTERFACE_NAME_1 בשם של הממשק:

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_1 \
     --vpn-tunnel=TUNNEL_NAME_1 \
     --ip-address=GOOGLE_BGP_IP_1 \
     --mask-length 30 \
     --region=REGION
    
  2. מוסיפים הגדרת עמית BGP לממשק, מחליפים את PEER_NAME_1 בשם של העמית ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר עבור שער ה-VPN של העמית:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --peer-ip-address=PEER_BGP_IP_1 \
     --region=REGION
    

    אם הגדרתם מסלולים שנלמדו במנהרה הראשונה, יכול להיות שתרצו לציין את אותם מסלולים במנהרה השנייה. לדוגמה, אפשר להגדיר את המנהרה השנייה כך שתפעל כגיבוי לנתיבים. במקרה כזה, צריך להגדיר לנתיבים עדיפות נמוכה יותר (מספר גבוה יותר). אם רוצים להשתמש בשני המנהרות יחד כחלק מנתיב מרובה שווה-עלות (ECMP), צריך לתת לנתיבים את אותו סדר עדיפות שהיה להם במנהרה הראשונה. בכל מקרה, משתמשים בפקודה כמו זו:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_1 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_1 \
       --region=REGION \
       --set-custom-learned-route-ranges=IP_PREFIXES \
       --custom-learned-route-priority=PRIORITY
    

    אופציונלי: כדי להפעיל אימות MD5, משתמשים בדגל --md5-authentication-key כדי לספק את המפתח הסודי:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
      --peer-name=PEER_NAME_1 \
      --peer-asn=PEER_ASN \
      --interface=ROUTER_INTERFACE_NAME_0 \
      --peer-ip-address=PEER_BGP_IP_0 \
      --region=REGION \
      --md5-authentication-key=AUTHENTICATION_KEY
    

הקצאת כתובות IPv6 של הצעד הבא

משתמשים בפקודות שבקטע הזה רק אם רוצים ליצור מנהרות VPN שמשתמשות ב-MP-BGP ומחליפות תנועה של IPv4 ו-IPv6. אם אתם לא רוצים לנתב תנועת IPv6 דרך המנהרה הזו, או אם אתם מתכננים להוסיף למנהרה הזו מאוחר יותר סשן BGP יחיד של IPv6, אתם יכולים להשתמש בפקודות שמפורטות במאמר הקצאת כתובות IPv4 BGP.

אוטומטי

אם יוצרים סשן BGP של IPv4 שמשתמש ב-MP-BGP,‏Cloud de Confiance יכול להקצות באופן אוטומטי כתובות IPv6 של next-hop.‏Cloud de Confiance מקצה כתובות לא בשימוש מטווח כתובות IPv6‏ 2600:2d00:0:2::/63.

להגדרה הזו אין קשר לבחירה שלכם בהגדרה אוטומטית או ידנית של כתובות IPv4 של Cloud Router ושל עמית BGP. הפקודות הבאות משתמשות בהגדרה אוטומטית. עם זאת, אפשר גם להקצות כתובות BGP IPv4 וכתובות BGP peer IPv4 באמצעות הדגלים --ip-address ו---peer-ip-address שמתוארים במאמר הקצאת כתובות BGP IPv4.

למנהרת ה-VPN הראשונה

  1. מוסיפים ממשק ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
       --interface-name=ROUTER_INTERFACE_NAME_0 \
       --vpn-tunnel=TUNNEL_NAME_0 \
       --region=REGION
    

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים הגדרת BGP peer לממשק של המנהרה הראשונה. מחליפים את PEER_NAME_0 בשם של ממשק ה-VPN של ה-peer, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0 \
       --region=REGION \
       --enable-ipv6
    

    הגדרת הדגל --enable-ipv6 מאפשרת להפעיל החלפת מסלולים של IPv6 בסשן BGP של IPv4, שנדרשת להקצאת כתובות של הצעד הבא של IPv6. אפשר להשבית את החלפת נתוני המסלול של IPv6 בהמשך. מידע נוסף זמין במאמר בנושא הגדרת BGP מרובה פרוטוקולים עבור סשנים של IPv4 או IPv6.

    הפלט של הפקודה אמור להיראות כך:

    Creating peer [bgp-peer-tunnel-a-to-on-prem-if-0] in router [router-a]...done.
    

למנהרת ה-VPN השנייה

  1. מוסיפים ממשק שני ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_1 \
     --vpn-tunnel=TUNNEL_NAME_1 \
     --region=REGION
    
  2. מוסיפים הגדרת קישור בין רשתות שכנות באמצעות BGP לממשק של המנהרה השנייה. מחליפים את PEER_NAME_1 בשם של ממשק ה-VPN של הרשת השכנה, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של הרשת השכנה:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --region=REGION \
     --enable-ipv6
    

גלילה ידנית

כשיוצרים סשן BGP של IPv4 שמשתמש ב-MP-BGP, אפשר להגדיר באופן ידני כתובות IPv6 של הצעד הבא גם ל-Cloud Router וגם למכשיר ה-BGP.

להגדרה הזו אין קשר לבחירה שלכם אם להגדיר באופן אוטומטי או ידני את כתובות ה-IPv4 של Cloud Router ושל עמיתי BGP. דוגמאות להגדרת הכתובות האלה באופן ידני מופיעות במאמר הקצאת כתובות IPv4 BGP.

לכל מנהרת VPN, מחליטים על זוג כתובות IPv6 של הצעד הבא. כתובות ה-IPv6 של הנתב הבא שאתם מציינים צריכות להיות ייחודיות בין כל נתבי Cloud בכל האזורים של רשת VPC, והן צריכות להיבחר מתוך טווחי כתובות ה-IPv6 הפנימיות שהוקצו מראש על ידי Google:‏ 2600:2d00:0:2::/63.

כדי להקצות ידנית את כתובות ה-IPv6 של ה-BGP next-hop, מבצעים את השלבים הבאים.

למנהרת ה-VPN הראשונה

  1. מוסיפים ממשק ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
       --interface-name=ROUTER_INTERFACE_NAME_0 \
       --vpn-tunnel=TUNNEL_NAME_0 \
       --region=REGION
    

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים הגדרת קישור בין רשתות שכנות באמצעות BGP לממשק של המנהרה הראשונה.

    gcloud compute routers add-bgp-peerROUTER_NAME \
      --peer-name=PEER_NAME_0 \
      --peer-asn=PEER_ASN \
      --interface=ROUTER_INTERFACE_NAME_0 \
      --region=REGION \
      --enable-ipv6 \
      --ipv6-nexthop-address=IPV6_NEXTHOP_ADDRESS \
      --peer-ipv6-nexthop-address=PEER_IPV6_NEXTHOP_ADDRESS
    

    בפקודות, מחליפים את מה שכתוב בשדות הבאים:

    • PEER_NAME_0 עם שם לממשק ה-VPN של ה-Peer
    • PEER_ASN עם מספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של העמית
    • IPV6_NEXTHOP_ADDRESS: כתובת הצעד הבא למסלולי IPv6 שמפורסמים על ידי Cloud Router; הכתובת צריכה להיות בטווח הכתובות 2600:2d00:0:2::/63 IPv6
    • PEER_IPV6_NEXTHOP_ADDRESS: כתובת הצעד הבא במסלולי IPv6 שנלמדים על ידי Cloud Router מ-BGP peer. הכתובת צריכה להיות בטווח הכתובות של 2600:2d00:0:2::/63 IPv6

    הפלט של הפקודה אמור להיראות כך:

    Creating peer [bgp-peer-tunnel-a-to-on-prem-if-0] in router [router-a]...done.
    

    למנהרת ה-VPN השנייה

  3. מוסיפים ממשק שני ל-Cloud Router.

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_1 \
     --vpn-tunnel=TUNNEL_NAME_1 \
     --region=REGION
    
  4. מוסיפים הגדרת קישור בין רשתות שכנות באמצעות BGP לממשק השני של המנהרה השנייה.

    gcloud compute routers add-bgp-peer ROUTER_NAME \
      --peer-name=PEER_NAME_1 \
      --peer-asn=PEER_ASN \
      --interface=ROUTER_INTERFACE_NAME_1 \
      --region=REGION \
      --enable-ipv6 \
      --ipv6-nexthop-address=IPV6_NEXTHOP_ADDRESS \
      --peer-ipv6-nexthop-address=PEER_IPV6_NEXTHOP_ADDRESS
    

    בפקודות, מחליפים את מה שכתוב בשדות הבאים:

    • PEER_NAME_1 עם שם לממשק ה-VPN של ה-Peer
    • PEER_ASN עם מספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של העמית
    • IPV6_NEXTHOP_ADDRESS: כתובת הצעד הבא למסלולי IPv6 שמפורסמים על ידי Cloud Router
    • PEER_IPV6_NEXTHOP_ADDRESS: כתובת הצעד הבא במסלולי IPv6 שנלמדו על ידי Cloud Router מ-BGP peer

API

כדי ליצור סשנים של BGP, פועלים לפי השלבים הבאים:

  1. כדי ליצור ממשק Cloud Router, שולחים אחת מהבקשות הבאות:

    הבקשה PATCH מעדכנת רק את הפרמטרים שאתם כוללים, ואילו הבקשה UPDATE מעדכנת את כל הפרמטרים של Cloud Router.

    כל טווח כתובות BGP לכל סשן BGP של IPv4 חייב להיות ייחודי בין כל נתבי Cloud בכל האזורים של רשת VPC.

    חוזרים על השלב הזה ועל הפקודה לכל מנהרת VPN בשער השני של HA VPN.

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "interfaces": [
        {
          "name": "if-tunnel-a-to-on-prem-if-0",
          "linkedVpnTunnel": "ha-vpn-gw-a-tunnel-0",
          "ipRange": "169.254.0.1/30"
          }
        ]
    }
    
  2. כדי להוסיף הגדרת BGP peer לממשק, שולחים אחת מהבקשות הבאות:

    חוזרים על הפקודה הזו עבור מנהרת ה-VPN השנייה, ומשנים את כל האפשרויות חוץ מ-nameומ-peerAsn.

    לדוגמה:

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "bgpPeers": [
      {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0",
        "ipAddress": "169.254.0.1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0",
        "peerAsn": 65002,
        "peerIpAddress": "169.254.0.2",
        "advertiseMode": "DEFAULT"
        }
      ]
    }
    

    הדוגמה הבאה כוללת פקודה להוספת עמית BGP עם החלפת נתיבים של IPv6 מופעלת וכתובות IPv6 של הניתור הבא שהוגדרו ידנית. אם משמיטים את ipv6NexthopAddress ואת peerIpv6NexthopAddress, כתובות ה-IPv6 של הצעד הבא מוקצות באופן אוטומטי.

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "bgpPeers": [
      {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0",
        "ipAddress": "169.254.0.1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0",
        "peerAsn": 65002,
        "peerIpAddress": "169.254.0.2",
        "advertiseMode": "DEFAULT",
        "enableIpv6": true,
        "ipv6NexthopAddress: "2600:2d00:0:2::1"
        "peerIpv6NexthopAddress: "2600:2d00:0:2::2"
        }
      ]
    }
    

    אם רוצים לציין מסלולים שנלמדו עבור עמית, צריך להגדיר את קידומות ה-IP של המסלולים. אפשר גם להגדיר ערך עדיפות בין 0 ל-65535 (כולל) עבור המסלולים. לכל סשן BGP יכול להיות ערך עדיפות אחד שחל על כל המסלולים המותאמים אישית שנלמדו שהגדרתם לסשן. מידע נוסף על התכונה הזו זמין במאמר בנושא מסלולים שנלמדו.

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "bgpPeers": [
      {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0",
        "ipAddress": "169.254.0.1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0",
        "peerAsn": 65002,
        "peerIpAddress": "169.254.0.2",
        "advertiseMode": "DEFAULT",
        "enableIpv6": true,
        "ipv6NexthopAddress": "2600:2d00:0:2::1",
        "peerIpv6NexthopAddress": "2600:2d00:0:2::2",
        "customLearnedRoutePriority": 200,
        "customLearnedIpRanges": [
            {
              "range": "1.2.3.4"
            },
            {
              "range": "6.7.0.0/16"
            },
            {
              "range": "2001:db8:abcd:12::/64"
            }
          ]
          }
        ]
      }
    

    כדי להגדיר את הסשן לאימות MD5, צריך לכלול מפתח אימות בבקשה על ידי הוספת המפתח והשם של המפתח. לאחר מכן, כשיוצרים את סשן ה-BGP peering, מפנים למפתח הזה לפי השם שלו.

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "md5AuthenticationKeys": [
        {
        "name": "bgppeer-1-key",
        "key": "secret_key_value"
        }
        ],
    }
    {
      "bgpPeers": [
      {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0",
        "ipAddress": "169.254.0.1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0",
        "peerAsn": 65002,
        "peerIpAddress": "169.254.0.2",
        "advertiseMode": "DEFAULT",
        "md5AuthenticationKeyName": "bgppeer-1-key"
        }
      ]
    }
    

סשנים של IPv6 BGP

המסוף

כדי ליצור סשנים של BGP, פועלים לפי השלבים הבאים:

  1. לוחצים על Configure BGP session (הגדרת סשן BGP).
  2. בדף Create BGP session (יצירת סשן BGP), מבצעים את השלבים הבאים:

    1. בשדה BGP session type (סוג סשן BGP), בוחרים באפשרות IPv6 BGP session (סשן BGP של IPv6).
    2. בשדה שם, מזינים שם לסשן ה-BGP.
    3. בשדה Peer ASN (מספר מערכת אוטונומית של עמית), מזינים את מספר המערכת האוטונומית של העמית שהוגדר לשער ה-VPN של העמית.
    4. אופציונלי: בשדה עדיפות הנתיב שפורסם (MED), מזינים את העדיפות של הנתיבים שפורסמו לעמית BGP הזה.
    5. אופציונלי: כדי להפעיל החלפת נתונים של נתיבי IPv4, לוחצים על המתג הפעלת תנועה של IPv4.
    6. בקטע הקצאת כתובת IPv6 של BGP, בוחרים באפשרות אוטומטית או ידנית. אם בוחרים באפשרות ידנית, צריך לפעול באופן הבא:

      1. בשדה Cloud Router BGP IPv6 address (כתובת IPv6 של Cloud Router BGP), מזינים את כתובת ה-IPv6 של Cloud Router BGP.
      2. בשדה BGP peer IPv6 address (כתובת IPv6 של עמית BGP), מזינים את כתובת ה-IPv6 של עמית BGP. כתובת ה-IPv6 צריכה לעמוד בדרישות הבאות:
        • כל כתובת צריכה להיות כתובת מקומית ייחודית (ULA) מטווח הכתובות fdff:1::/64 עם אורך מסכה של /64. לדוגמה, fdff:1::1.
        • כל כתובת צריכה להיות ייחודית בין כל נתבי Cloud בכל האזורים של רשת VPC.

      אם בוחרים באפשרות אוטומטי, Cloud de Confiance המערכת בוחרת באופן אוטומטי את כתובות ה-IPv6 עבור סשן ה-BGP.

    7. אופציונלי: אם הפעלתם בשלב הקודם את האפשרות להחלפת נתיבי IPv4, בקטע הקצאת כתובת IPv4 של BGP לניתוב הבא, בוחרים באפשרות אוטומטית או ידנית. אם בוחרים באפשרות ידנית, צריך לפעול באופן הבא:

      1. בשדה Cloud Router BGP IPv4 next hop (הצעד הבא של Cloud Router BGP IPv4), מזינים כתובת IPv4 בטווח הכתובות 169.254.0.0/16. כתובת ה-IP הזו היא כתובת הצעד הבא במסלולי IPv4 שמפורסמים על ידי Cloud Router.
      2. בשדה Peer BGP IPv4 next hop (הצעד הבא של BGP IPv4 של עמית), מזינים כתובת IP בטווח הכתובות 169.254.0.0/16. כתובת ה-IP הזו היא כתובת הצעד הבא של מסלולי IPv4 שנלמדו על ידי Cloud Router מנתב BGP שכנה.
      3. אופציונלי: מרחיבים את הקטע אפשרויות מתקדמות.
      4. כדי להפעיל את BGP peer, בוחרים באפשרות Enabled (מופעל). אם ההגדרה הזו מופעלת, נוצר חיבור בין עמיתים עם פרטי ניתוב. מידע נוסף זמין במאמר יצירת סשנים של BGP.
      5. כדי להוסיף אימות MD5, בוחרים באפשרות מופעל. אם האפשרות הזו מופעלת, אפשר להשתמש באימות MD5 כדי לאמת סשנים של BGP בין Cloud Router לבין עמיתים שלו. מידע נוסף זמין במאמר שימוש באימות MD5. אפשר גם להפעיל אימות MD5 מאוחר יותר.
      6. כדי להוסיף מסלולים יוצאים לסשן BGP, בשדה Priority of all custom learned routes (עדיפות של כל המסלולים המותאמים שנלמדו), מזינים עדיפות של מסלול שנלמד. מידע נוסף זמין במאמר בנושא מסלולים שנלמדו.
  3. לוחצים על שמירה והמשך.

  4. חוזרים על השלבים הקודמים לגבי שאר המנהרות שהוגדרו בשער. לכל מנהרה, משתמשים בכתובת IP שונה של BGP ב-Cloud Router ובכתובת IP שונה של BGP ב-Peer.

  5. לוחצים על שמירת הגדרת BGP.

gcloud

כדי ליצור סשנים של BGP, פועלים לפי השלבים הבאים:

בפקודות, מחליפים את מה שכתוב בשדות הבאים:

  • ROUTER_INTERFACE_NAME_0 ו-ROUTER_INTERFACE_NAME_1: שם לממשק Cloud Router. מומלץ להשתמש בשמות שקשורים לשמות המנהרות שהוגדרו קודם.
  • TUNNEL_NAME_0 ו-TUNNEL_NAME_1: המנהרה שמשויכת לממשק של שער ה-HA VPN שהגדרתם
  • IP_VERSION: IPV6. הפרמטר הזה נדרש רק אם רוצים להקצות את כתובת ה-IPv6 באופן אוטומטי לממשק הזה. Cloud de Confiance אם אתם מקצים כתובת IPv6 לממשק הזה באופן ידני, אתם יכולים להשמיט את הדגל הזה.

  • IP_PREFIXES ו-CUSTOM_ROUTE_PRIORITY: ערכים שמאפשרים לציין באופן ידני מסלולים שנלמדו עבור סשן BGP. מידע נוסף על התכונה הזו זמין במאמר מסלולים שנלמדו.

  • AUTHENTICATION_KEY: המפתח הסודי לשימוש באימות MD5. מידע נוסף על התכונה האופציונלית הזו זמין במאמר בנושא שימוש באימות MD5.

אופציונלי: הקצאת טווח מזהים של BGP

כשמוסיפים את הממשק הראשון ל-Cloud Router, טווח מזהי BGP מוקצה באופן אוטומטי ל-Cloud Router. אם אתם מעדיפים להגדיר טווח מזהים משלכם של BGP ל-Cloud Router, אתם יכולים ליצור טווח משלכם. אפשר גם לשנות את הטווח הזה בהמשך. מידע נוסף זמין במאמר בנושא הגדרת טווח מזהי BGP לנתב Cloud Router.

הקצאת כתובות IPv6 BGP

התהליכים הבאים יוצרים סשנים של BGP IPv6 עם כתובות BGP IPv6 וכתובות BGP peer IPv6 שהוגדרו באופן אוטומטי או ידני.

אם רוצים להשתמש ב-IPv6 BGP עם MP-BGP, מריצים את הפקודות שמפורטות במאמר הקצאת כתובות IPv4 של הצעד הבא.

אוטומטי

כדי לאפשר ל- Cloud de Confiance לבחור באופן אוטומטי את כתובות ה-IPv6 עבור סשן ה-BGP, צריך לבצע את השלבים הבאים.

למנהרת ה-VPN הראשונה

  1. מוסיפים ממשק ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
       --interface-name=ROUTER_INTERFACE_NAME_0 \
       --vpn-tunnel=TUNNEL_NAME_0 \
       --region=REGION \
       --ip-version=IPV6
    

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים הגדרת BGP peer לממשק של המנהרה הראשונה. מחליפים את PEER_NAME_0 בשם של ממשק ה-VPN של ה-peer, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0 \
       --region=REGION
    

    אם רוצים לציין נתיבים שנלמדו עבור הנתב העמית, מוסיפים את הדגל --set-custom-learned-route-ranges. אפשר גם להשתמש בדגל --custom-learned-route-priority כדי להגדיר ערך עדיפות בין 0 ל-65535 (כולל) עבור המסלולים. לכל סשן BGP יכול להיות ערך עדיפות אחד שחל על כל המסלולים שנלמדו שהגדרתם לסשן. מידע נוסף על התכונה הזו זמין במאמר בנושא מסלולים שנלמדו.

    לדוגמה, כדי להוסיף נתיבים שנלמדו ולהגדיר עדיפות לנתיבים, מריצים את הפקודה הבאה:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0 \
       --region=REGION \
       --set-custom-learned-route-ranges=IP_PREFIXES \
       --custom-learned-route-priority=CUSTOM_ROUTE_PRIORITY
    

    אופציונלי: אם רוצים להפעיל אימות MD5, משתמשים בדגל --md5-authentication-key כדי לספק את המפתח הסודי:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0 \
       --region=REGION \
       --md5-authentication-key=AUTHENTICATION_KEY
    

    הפלט של הפקודה אמור להיראות כך:

    Creating peer [bgp-peer-tunnel-a-to-on-prem-if-0] in router [router-a]...done.
    

למנהרת ה-VPN השנייה

  1. מוסיפים ממשק שני ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
      --interface-name=ROUTER_INTERFACE_NAME_1 \
      --vpn-tunnel=TUNNEL_NAME_1 \
      --region=REGION \
      --ip-version=IPV6
    
  2. מוסיפים הגדרת קישור בין רשתות שכנות באמצעות BGP לממשק של המנהרה השנייה. מחליפים את PEER_NAME_1 בשם של ממשק ה-VPN של הרשת השכנה, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של הרשת השכנה:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --region=REGION
    

    אם הגדרתם מסלולים שנלמדו במנהרה הראשונה, כדאי להגדיר את אותם מסלולים במנהרה השנייה. לדוגמה, אפשר להגדיר את המנהרה השנייה כך שתפעל כגיבוי לנתיבים. במקרה כזה, צריך להגדיר לנתיבים עדיפות נמוכה יותר (מספר גבוה יותר). אם רוצים להשתמש בשני המנהרות יחד כחלק מנתיב מרובה שווה-עלות (ECMP), צריך לתת לנתיבים את אותו סדר עדיפות שהיה להם במנהרה הראשונה. בכל מקרה, משתמשים בפקודה כמו זו:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --region=REGION \
     --set-custom-learned-route-ranges=IP_PREFIXES \
     --custom-learned-route-priority=CUSTOM_ROUTE_PRIORITY
    

    אופציונלי: אם רוצים להפעיל אימות MD5, משתמשים בדגל --md5-authentication-key כדי לספק את המפתח הסודי:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --region=REGION \
     --md5-authentication-key=AUTHENTICATION_KEY
    

גלילה ידנית

כדי להקצות באופן ידני כתובות IPv6 לסשן BGP שמשויך לממשק Cloud Router ולעמית BGP, צריך לבצע את השלבים הבאים.

לכל מנהרת VPN, בוחרים צמד כתובות IPv6 מתאימות להפעלת BGP על סמך סוג הפעלת ה-BGP שמגדירים.

כל כתובת IPv6 צריכה להיות כתובת מקומית ייחודית (ULA) מטווח כתובות IPv6‏ fdff:1::/64 עם אורך מסכה של /126 או פחות. לדוגמה: fdff:1::1.

כל כתובת IPv6 צריכה להיות ייחודית בין כל נתבי Cloud בכל האזורים של רשת VPC.

לכל מנהרה, מקצים אחת מכתובות ה-IPv6 האלה ל-Cloud Router, ואת כתובת ה-IPv6 השנייה לשער ה-VPN של העמית. מגדירים את מכשיר ה-VPN של העמית לשימוש בכתובת ה-IPv6 של העמית של סשן ה-BGP.

בפקודות הבאות, מחליפים את מה שכתוב בשדות הבאים:

  • GOOGLE_BGP_IPV6_0: כתובת ה-IPv6 של הממשק של Cloud Router למנהרה בשער Cloud VPN interface 0; ‫PEER_BGP_IPV6_0 מייצג את כתובת ה-IPv6 של עמית ה-BGP שלו, והיא חייבת להיות זהה לגרסת ה-IP של GOOGLE_BGP_IPV6_0
  • GOOGLE_BGP_IPV6_1: כתובת ה-IPv6 של הממשק של Cloud Router למנהרה בשער Cloud VPN interface 1; ‫PEER_BGP_IPV6_1 מייצג את כתובת ה-IPv6 של עמית ה-BGP שלו, והיא חייבת להיות זהה לגרסת ה-IP של GOOGLE_BGP_IPV6_1

למנהרת ה-VPN הראשונה

  1. מוסיפים ממשק ל-Cloud Router. מחליפים את ROUTER_INTERFACE_NAME_0 בשם של הממשק:

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_0 \
     --vpn-tunnel=TUNNEL_NAME_0 \
     --ip-address=GOOGLE_BGP_IPV6_0 \
     --mask-length=MASK_LENGTH  \
     --region=REGION \
    

    מחליפים את MASK_LENGTH בערך של 126 או פחות.

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים הגדרת BGP peer לממשק. מחליפים את PEER_NAME_0with a name for the peer, and replacePEER_ASN` ב-ASN שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_0 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_0 \
     --peer-ip-address=PEER_BGP_IPV6_0 \
     --region=REGION
    

    אם רוצים לציין נתיבים שנלמדו עבור הנתב העמית, מוסיפים את הדגל --set-custom-learned-route-ranges. אפשר גם להשתמש בדגל --custom-learned-route-priority כדי להגדיר ערך עדיפות בין 0 ל-65535 (כולל) עבור המסלולים. לכל סשן BGP יכול להיות ערך עדיפות אחד שחל על כל המסלולים שנלמדו שהגדרתם לסשן. מידע נוסף על התכונה הזו זמין במאמר בנושא מסלולים שנלמדו.

    לדוגמה, כדי להוסיף נתיבים שנלמדו ולהגדיר עדיפות לנתיבים, מריצים את הפקודה הבאה:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_0 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_0 \
     --region=REGION \
     --set-custom-learned-route-ranges=IPV6_PREFIXES \
     --custom-learned-route-priority=CUSTOM_ROUTE_PRIORITY
    

    אופציונלי: אם רוצים להפעיל אימות MD5, משתמשים בדגל --md5-authentication-key כדי לספק את המפתח הסודי:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_0 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_0 \
     --peer-ip-address=PEER_BGP_IPV6_0 \
     --region=REGION \
     --md5-authentication-key=AUTHENTICATION_KEY
    

    הפלט של הפקודה אמור להיראות כך:

    Creating peer [bgp-peer-tunnel-a-to-on-prem-if-0] in router [router-a]...done.
    

למנהרת ה-VPN השנייה

  1. מוסיפים ממשק שני ל-Cloud Router ומחליפים את ROUTER_INTERFACE_NAME_1 בשם של הממשק:

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_1 \
     --vpn-tunnel=TUNNEL_NAME_1 \
     --ip-address=GOOGLE_BGP_IPV6_1 \
     --mask-length=MASK_LENGTH \
     --region=REGION \
    

    מחליפים את MASK_LENGTH בערך של 64 או פחות.

  2. מוסיפים הגדרת עמית BGP לממשק, מחליפים את PEER_NAME_1 בשם של העמית ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר עבור שער ה-VPN של העמית:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --peer-ip-address=PEER_BGP_IPV6_1 \
     --region=REGION
    

    אם הגדרתם מסלולים שנלמדו במנהרה הראשונה, יכול להיות שתרצו לציין את אותם מסלולים במנהרה השנייה. לדוגמה, אפשר להגדיר את המנהרה השנייה כך שתפעל כגיבוי לנתיבים. במקרה כזה, צריך להגדיר לנתיבים עדיפות נמוכה יותר (מספר גבוה יותר). אם רוצים להשתמש בשני המנהרות יחד כחלק מנתיב מרובה שווה-עלות (ECMP), צריך לתת לנתיבים את אותו סדר עדיפות שהיה להם במנהרה הראשונה. בכל מקרה, משתמשים בפקודה כמו זו:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --region=REGION \
     --set-custom-learned-route-ranges=IPV6_PREFIXES \
     --custom-learned-route-priority=PRIORITY
    

    אופציונלי: אם רוצים להפעיל אימות MD5, משתמשים בדגל --md5-authentication-key כדי לספק את המפתח הסודי:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1 \
     --peer-ip-address=PEER_BGP_IPV6_1 \
     --region=REGION \
     --md5-authentication-key=AUTHENTICATION_KEY
    

הקצאת כתובות IPv4 לצעד הבא

משתמשים בפקודות שבקטע הזה רק אם רוצים מנהרות VPN שמשתמשים ב-MP-BGP. בעזרת MP-BGP, אפשר להחליף מסלולי IPv4 בסשנים של IPv6 BGP.

אם אתם לא מתכננים להשתמש ב-MP-BGP בסשן BGP של המנהרה, אתם יכולים להשתמש בפקודות שמפורטות במאמר הקצאת כתובות IPv6 BGP.

אתם יכולים לבחור להגדיר באופן אוטומטי או ידני את כתובות ה-IPv4 או ה-IPv6 של ה-BGP peer next hop.

אוטומטי

אם יוצרים סשן BGP של IPv6 שמשתמש ב-MP-BGP,‏Cloud de Confiance יכול להקצות באופן אוטומטי כתובות IPv4 של next-hop.‏Cloud de Confiance מקצה כתובות לא בשימוש מטווח הכתובות 169.254.0.0/16.Cloud de Confiance

להגדרה הזו אין קשר לבחירה שלכם אם להגדיר באופן אוטומטי או ידני את כתובות ה-IPv6 של Cloud Router ושל עמיתי BGP. הפקודות הבאות משתמשות בהגדרה אוטומטית. עם זאת, אפשר גם להקצות כתובות IPv6 לממשקי Cloud Router ולעמיתי BGP באמצעות הדגלים --ip-address ו---peer-ip-address שמתוארים במאמר הקצאת כתובות IP של BGP ב-IPv6.

למנהרת ה-VPN הראשונה

  1. מוסיפים ממשק ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
      --interface-name=ROUTER_INTERFACE_NAME_0 \
      --vpn-tunnel=TUNNEL_NAME_0 \
      --region=REGION \
      --ip-version=IPV6
    

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים הגדרת BGP peer לממשק של המנהרה הראשונה. מחליפים את PEER_NAME_0 בשם של ממשק ה-VPN של ה-peer, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0 \
       --region=REGION \
       --enable-ipv4
    

    הפלט של הפקודה אמור להיראות כך:

    Creating peer [bgp-peer-tunnel-a-to-on-prem-if-0] in router [router-a]...done.
    

למנהרת ה-VPN השנייה

  1. מוסיפים ממשק שני ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
      --interface-name=ROUTER_INTERFACE_NAME_1 \
      --vpn-tunnel=TUNNEL_NAME_1 \
      --region=REGION \
      --ip-version=IPV6
    
  2. מוסיפים הגדרת BGP peer לממשק השני של המנהרה השנייה. מחליפים את PEER_NAME_1 בשם של ממשק ה-VPN של ה-peer, ואת PEER_ASN ב-ASN שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_1 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_1 \
       --region=REGION \
       --enable-ipv4
    

גלילה ידנית

כשיוצרים סשנים של IPv6 BGP שמשתמשים ב-MP-BGP, אפשר להגדיר באופן ידני כתובות IPv4 של הצעד הבא גם ל-Cloud Router וגם ל-BGP peer.

להגדרה הזו אין קשר לבחירה שלכם אם להגדיר באופן אוטומטי או ידני את Cloud Router ואת כתובות ה-IPv6 עבור סשנים של BGP. דוגמאות להגדרת הכתובות האלה באופן ידני מופיעות במאמר הקצאת כתובות IPv6 BGP.

לכל מנהרת VPN, בוחרים צמד של כתובות IPv4 של הניתוב הבא מטווח כתובות ה-IPv4 המקומיות 169.254.0.0/16. כתובות ה-IPv4 האלה צריכות להיות ייחודיות בכל נתבי Cloud ברשת ה-VPC.

כדי להקצות ידנית את כתובות ה-IPv4 של ה-BGP לניתוב הבא, מבצעים את השלבים הבאים.

למנהרת ה-VPN הראשונה

  1. הוספת ממשק ל-Cloud Router.

    gcloud compute routers add-interface ROUTER_NAME \
      --interface-name=ROUTER_INTERFACE_NAME_0 \
      --vpn-tunnel=TUNNEL_NAME_0 \
      --region=REGION \
      --ip-version=IPV6
    

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים הגדרת קישור בין רשתות שכנות באמצעות BGP לממשק של המנהרה הראשונה.

    gcloud compute routers add-bgp-peerROUTER_NAME \
      --peer-name=PEER_NAME_0 \
      --peer-asn=PEER_ASN \
      --interface=ROUTER_INTERFACE_NAME_0 \
      --region=REGION \
      --enable-ipv4 \
      --ipv4-nexthop-address=IPV4_NEXTHOP_ADDRESS \
      --peer-ipv4-nexthop-address=PEER_IPV4_NEXTHOP_ADDRESS
    

    בפקודות, מחליפים את מה שכתוב בשדות הבאים:

    • PEER_NAME_0 עם שם לממשק ה-VPN של ה-Peer
    • PEER_ASN עם מספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של העמית
    • IPV4_NEXTHOP_ADDRESS: כתובת הצעד הבא במסלולי IPv4 שמפורסמים על ידי Cloud Router. הכתובת צריכה להיות בטווח כתובות IPv4‏ 169.254.0.0/16
    • PEER_IPV4_NEXTHOP_ADDRESS: כתובת הצעד הבא למסלולי IPv4 שנלמדים על ידי Cloud Router מ-BGP peer. הכתובת חייבת להיות בטווח כתובות ה-IPv4‏ 169.254.0.0/16

    הפלט של הפקודה אמור להיראות כך:

    Creating peer [bgp-peer-tunnel-a-to-on-prem-if-0] in router [router-a]...done.
    

    למנהרת ה-VPN השנייה

  3. מוסיפים ממשק שני ל-Cloud Router.

    gcloud compute routers add-interface ROUTER_NAME \
      --interface-name=ROUTER_INTERFACE_NAME_1 \
      --vpn-tunnel=TUNNEL_NAME_1 \
      --region=REGION \
      --ip-version=IPV6
    
  4. מוסיפים הגדרת BGP peer לממשק של המנהרה השנייה.

    gcloud compute routers add-bgp-peerROUTER_NAME \
      --peer-name=PEER_NAME_1 \
      --peer-asn=PEER_ASN \
      --interface=ROUTER_INTERFACE_NAME_1 \
      --region=REGION \
      --enable-ipv4 \
      --ipv4-nexthop-address=IPV4_NEXTHOP_ADDRESS \
      --peer-ipv4-nexthop-address=PEER_IPV4_NEXTHOP_ADDRESS
    

    בפקודות הבאות, מחליפים את מה שכתוב בשדות הבאים:

    • PEER_NAME_1 עם שם לממשק ה-VPN של ה-Peer
    • PEER_ASN עם מספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של העמית
    • IPV4_NEXTHOP_ADDRESS: כתובת הצעד הבא במסלולי IPv4 שמפורסמים על ידי Cloud Router. הכתובת צריכה להיות בטווח כתובות IPv4‏ 169.254.0.0/16
    • PEER_IPV4_NEXTHOP_ADDRESS: כתובת הצעד הבא למסלולי IPv4 שנלמדים על ידי Cloud Router מ-BGP peer. הכתובת צריכה להיות בטווח הכתובות של 169.254.0.0/16 IPv4

API

כדי ליצור סשנים של BGP, פועלים לפי השלבים הבאים:

  1. כדי ליצור ממשק Cloud Router ולהקצות לו כתובת IPv6, שולחים בקשת PATCH או UPDATE באמצעות השיטה routers.patch או השיטה routers.update. ‫PATCH מעדכן רק את הפרמטרים שאתם כוללים. UPDATE מעדכן את כל הפרמטרים של Cloud Router.

    בדוגמה הבאה נוצר ממשק עם כתובת IPv6 שהוגדרה באופן ידני.

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "interfaces": [
        {
          "name": "if-tunnel-a-to-on-prem-if-0",
          "linkedVpnTunnel": "ha-vpn-gw-a-tunnel-0",
          "ipRange": "fdff:1::/112"
          }
        ]
    }
    

    כל טווח כתובות BGP לכל סשן BGP של IPv6 חייב להיות ייחודי בין כל נתבי Cloud בכל האזורים של רשת VPC.

    דוגמה נוספת: הפקודה הבאה יוצרת ממשק עם כתובת IPv6 שהוקצתה באופן אוטומטי.

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "interfaces": [
        {
          "name": "if-tunnel-a-to-on-prem-if-0",
          "linkedVpnTunnel": "ha-vpn-gw-a-tunnel-0",
          "ipVersion": "IPV6"
          }
        ]
    }
    

    חוזרים על השלב הזה לכל מנהרת VPN בשער HA VPN.

  2. כדי להוסיף הגדרת BGP peer ל-Cloud Router עבור מנהרת VPN, שולחים בקשת PATCH או UPDATE באמצעות ה-method‏ routers.patch או ה-method‏ routers.update. חוזרים על הפקודה הזו עבור מנהרת ה-VPN השנייה, ומשנים את כל האפשרויות חוץ מ-nameומ-peerAsn.

    לדוגמה:

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "bgpPeers": [
      {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0",
        "ipAddress": "fdff:1::1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0",
        "peerAsn": 65002,
        "peerIpAddress": "fdff:1::2",
        "advertiseMode": "DEFAULT"
        }
      ]
    }
    

    בדוגמה הבאה יש פקודה להוספת עמית BGP לממשק IPv6 BGP עם החלפת נתיבים של IPv4 מופעלת וכתובות IPv4 של הניתוב הבא מוגדרות באופן ידני. אם לא מציינים את ipv4NexthopAddress ואת peerIpv4NexthopAddress, כתובות IPv4 של הצעד הבא מוקצות באופן אוטומטי.

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers//ROUTER_NAME
    {
      "bgpPeers": [
      {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0",
        "ipAddress": "fdff:1::1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0",
        "peerAsn": 65002,
        "peerIpAddress": "fdff:1::2",
        "advertiseMode": "DEFAULT",
        "enableIpv4": true,
        "ipv4NexthopAddress: "169.254.0.1",
        "peerIpv4NexthopAddress: "169.254.0.2"
        }
      ]
    }
    

    אם רוצים לציין מסלולים שנלמדו עבור עמית, צריך להגדיר את קידומות ה-IP של המסלולים. אפשר גם להגדיר ערך עדיפות בין 0 ל-65535 (כולל) עבור המסלולים. לכל סשן BGP יכול להיות ערך עדיפות אחד שחל על כל המסלולים המותאמים אישית שנלמדו שהגדרתם לסשן. מידע נוסף זמין במאמר בנושא מסלולים שנלמדו.

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "bgpPeers": [
      {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0",
        "ipAddress": "fdff:1::1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0",
        "peerAsn": 65002,
        "peerIpAddress": "fdff:1::2",
        "advertiseMode": "DEFAULT",
        "enableIpv4": true,
        "ipv4NexthopAddress: "169.254.0.1",
        "peerIpv4NexthopAddress: "169.254.0.2"
        "customLearnedRoutePriority": 200,
        "customLearnedIpRanges": [
            {
              "range": "1.2.3.4"
            },
            {
              "range": "6.7.0.0/16"
            },
            {
              "range": "2001:db8:abcd:12::/64"
            }
          ]
          }
        ]
    }
    

    אם רוצים להגדיר את הסשן כך שישתמש באימות MD5, הבקשה חייבת לכלול מפתח אימות, כלומר צריך לספק גם את המפתח וגם שם למפתח. בנוסף, צריך להפנות למפתח לפי שם כשיוצרים את סשן ה-BGP Peering. לדוגמה:

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "md5AuthenticationKeys": [
        {
        "name": "bgppeer-1-key",
        "key": "secret_key_value"
        }
        ],
    }
    {
      "bgpPeers": [
      {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0",
        "ipAddress": "fdff:1::1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0",
        "peerAsn": 65002,
        "peerIpAddress": "fdff:1::2",
        "advertiseMode": "DEFAULT",
        "md5AuthenticationKeyName": "bgppeer-1-key"
        }
      ]
    }
    

סשנים של IPv4 BGP ו-IPv6 BGP

כדי ליצור גם סשן BGP של IPv4 וגם סשן BGP של IPv6 שפועלים במקביל באותה מנהרת HA VPN, פועלים לפי השלבים הבאים.

כדי ליצור את התצורה הזו, מוסיפים שני ממשקי BGP ושני עמיתי BGP ל-Cloud Router ומקשרים אותם לאותה מנהרת VPN. אי אפשר להשתמש ב-MP-BGP באף אחת מהסשנים של BGP.

המסוף

כדי ליצור סשנים של BGP עם כתובות IPv4 ו-IPv6, מבצעים את השלבים הבאים:

  1. לוחצים על Configure BGP session (הגדרת סשן BGP).
  2. בדף Create BGP session (יצירת סשן BGP), מבצעים את השלבים הבאים:

    1. בשדה BGP session type (סוג סשן BGP), בוחרים באפשרות Both (שניהם).

    סשן BGP של IPv4

    1. בשדה שם, מזינים שם לסשן ה-BGP.
    2. בשדה Peer ASN (מספר מערכת אוטונומית של עמית), מזינים את מספר המערכת האוטונומית של העמית שהוגדר לשער ה-VPN של העמית.
    3. בקטע הקצאת כתובת IPv4 של BGP, בוחרים באפשרות אוטומטית או ידנית. אם בוחרים באפשרות ידנית, צריך לפעול באופן הבא:
    4. בשדה Cloud Router BGP IPv4 address (כתובת IPv4 של Cloud Router BGP), מזינים את כתובת ה-IPv4 של Cloud Router BGP.
    5. בשדה BGP peer IPv4 address (כתובת IPv4 של עמית BGP), מזינים את כתובת ה-IPv4 של עמית BGP. כתובת ה-IPv4 צריכה לעמוד בדרישות הבאות:

      • כל כתובת IPv4 צריכה להשתייך לאותה /30 רשת משנה שמתאימה לטווח הכתובות 169.254.0.0/16.
      • כל כתובת IPv4 היא המארח הראשון או השני של תת-הרשת /30. כתובות ה-IP הראשונה והאחרונה בתת-הרשת שמורות לכתובות רשת וכתובות שידור.
      • כל טווח כתובות IPv4 של סשן BGP צריך להיות ייחודי בין כל נתבי Cloud בכל האזורים של רשת VPC.

      אם בוחרים באפשרות אוטומטי, Cloud de Confiance בוחר באופן אוטומטי את כתובות ה-IPv4 עבור סשן ה-BGP.

      אם בוחרים בהקצאה אוטומטית של כתובות IPv6, Cloud de Confiance המערכת בוחרת באופן אוטומטי את כתובות ה-IPv6 עבור סשן ה-BGP.

    6. אופציונלי: מרחיבים את הקטע אפשרויות מתקדמות.

    7. כדי להפעיל את BGP peer, בוחרים באפשרות Enabled (מופעל). אם ההגדרה הזו מופעלת, נוצר חיבור בין עמיתים עם פרטי ניתוב. מידע נוסף זמין במאמר יצירת סשנים של BGP.

    8. כדי להוסיף אימות MD5, בוחרים באפשרות מופעל. אם האפשרות הזו מופעלת, אפשר להשתמש באימות MD5 כדי לאמת סשנים של BGP בין Cloud Router לבין הרשתות העמיתות שלו. מידע נוסף זמין במאמר בנושא שימוש באימות MD5. אפשר גם להפעיל אימות MD5 מאוחר יותר.

    9. כדי להוסיף מסלולים יוצאים לסשן BGP, בשדה Priority of all custom learned routes (עדיפות של כל המסלולים המותאמים שנלמדו), מזינים עדיפות של מסלול שנלמד. מידע נוסף זמין במאמר בנושא מסלולים שנלמדו.

    10. לוחצים על שמירה והמשך.

    סשן BGP של IPv6

    1. בשדה שם, מזינים שם לסשן ה-BGP.
    2. בשדה Peer ASN (מספר מערכת אוטונומית של עמית), מזינים את מספר המערכת האוטונומית של העמית שהוגדר לשער ה-VPN של העמית.
    3. אופציונלי: בשדה עדיפות הנתיב שפורסם (MED), מזינים את העדיפות של הנתיבים שפורסמו לעמית BGP הזה.
    4. בקטע הקצאת כתובת IPv6 של BGP, בוחרים באפשרות אוטומטית או ידנית. אם בוחרים באפשרות ידנית, צריך לפעול באופן הבא:
    5. בשדה כתובת IPv6 של Cloud Router BGP, מזינים את כתובת ה-IPv6 של Cloud Router BGP.
    6. בשדה BGP peer IPv6 address (כתובת IPv6 של עמית BGP), מזינים את כתובת ה-IPv6 של עמית BGP. כתובת ה-IPv4 צריכה לעמוד בדרישות הבאות:

      • כל כתובת צריכה להיות כתובת מקומית ייחודית (ULA) מטווח הכתובות fdff:1::/64 עם אורך מסכה של /64. לדוגמה, fdff:1::1.
      • כל כתובת צריכה להיות ייחודית בין כל נתבי Cloud בכל האזורים של רשת VPC.

      אם בוחרים באפשרות אוטומטי, Cloud de Confiance המערכת בוחרת באופן אוטומטי את כתובות ה-IPv6 עבור סשן ה-BGP.

    7. אופציונלי: מרחיבים את הקטע אפשרויות מתקדמות.

    8. כדי להפעיל את BGP peer, בוחרים באפשרות Enabled (מופעל). אם ההגדרה הזו מופעלת, נוצר חיבור בין עמיתים עם פרטי ניתוב. מידע נוסף זמין במאמר יצירת סשנים של BGP.

    9. כדי להפעיל אימות MD5, בוחרים באפשרות מופעל. אם האפשרות הזו מופעלת, נעשה שימוש באימות MD5 כדי לאמת סשנים של BGP בין Cloud Router לבין עמיתים. מידע נוסף זמין במאמר בנושא שימוש באימות MD5. אפשר גם להפעיל אימות MD5 מאוחר יותר.

    10. כדי להוסיף מסלולים יוצאים לסשן BGP, בשדה Priority of all custom learned routes (עדיפות של כל המסלולים המותאמים אישית שנלמדו), מזינים עדיפות של מסלול שנלמד. מידע נוסף זמין במאמר בנושא מסלולים שנלמדו.

    11. לוחצים על שמירה והמשך.

  3. חוזרים על השלבים הקודמים לגבי שאר המנהרות שהוגדרו בשער. לכל מנהרה, משתמשים בכתובת IP שונה של BGP ב-Cloud Router ובכתובת IP שונה של BGP ב-Peer.

  4. לוחצים על שמירת הגדרת BGP.

gcloud

כדי ליצור סשנים של BGP, פועלים לפי השלבים הבאים:

בפקודות, מחליפים את מה שכתוב בשדות הבאים:

  • ROUTER_INTERFACE_NAME_0_ipv4and ROUTER_INTERFACE_NAME_0_ipv6: שמות של הזוג הראשון של ממשקי Cloud Router BGP שמשתפים את אותו מנהור. מומלץ להשתמש בשמות שקשורים לשמות המנהור שהוגדרו קודם.
  • ROUTER_INTERFACE_NAME_1_ipv4, ROUTER_INTERFACE_NAME_1_ipv6: שמות של הממשקים השני של Cloud Router BGP
  • TUNNEL_NAME_0 ו-TUNNEL_NAME_1: המנהרה שמשויכת לממשק של שער ה-HA VPN שהגדרתם
  • IP_PREFIXES ו-CUSTOM_ROUTE_PRIORITY: ערכים שמאפשרים לציין באופן ידני מסלולים שנלמדו עבור סשן BGP. מידע נוסף על התכונה הזו זמין במאמר מסלולים שנלמדו.
  • AUTHENTICATION_KEY: המפתח הסודי לשימוש באימות MD5. מידע נוסף על התכונה האופציונלית הזו זמין במאמר בנושא שימוש באימות MD5.

    בנוסף, אתם יכולים לבחור להגדיר באופן אוטומטי או ידני את כתובות ה-IPv4 ו-IPv6 לממשקי Cloud Router ולעמיתי BGP.

    אופציונלי: הקצאת טווח מזהים של BGP

    כשמוסיפים את הממשק הראשון עם כתובת IPv6 ל-Cloud Router, טווח מזהי BGP מוקצה באופן אוטומטי ל-Cloud Router. אם אתם מעדיפים להגדיר טווח מזהים משלכם של BGP עבור Cloud Router, אתם יכולים ליצור טווח משלכם. אפשר גם לשנות את הטווח הזה בהמשך. מידע נוסף זמין במאמר בנושא הגדרת טווח מזהי BGP לנתב Cloud Router.

אוטומטי

כדי לאפשר ל- Cloud de Confiance לבחור באופן אוטומטי את כתובות ה-BGP, פועלים לפי השלבים הבאים.

למנהרת ה-VPN הראשונה

  1. מוסיפים ממשק עם כתובת IPv4 ל-Cloud Router.

    gcloud compute routers add-interface ROUTER_NAME \
       --interface-name=ROUTER_INTERFACE_NAME_0_ipv4 \
       --vpn-tunnel=TUNNEL_NAME_0 \
       --region=REGION
       --ip-version=IPV4
    

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים ממשק שני עם כתובת IPv6 לאותה מנהרה. מריצים את הפקודה הבאה:

    gcloud compute routers add-interface ROUTER_NAME \
       --interface-name=ROUTER_INTERFACE_NAME_0_ipv6 \
       --vpn-tunnel=TUNNEL_NAME_0 \
       --region=REGION \
       --ip-version=IPV6
    

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  3. מוסיפים הגדרת קישור בין רשתות שכנות באמצעות BGP לממשק הראשון עם כתובת ה-IPv4 של המנהרה הראשונה. מחליפים את PEER_NAME_0_ipv4 בשם של ממשק ה-VPN של הרשת השכנה, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של הרשת השכנה:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0_ipv4 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0_ipv4 \
       --region=REGION
    
  4. מוסיפים הגדרת קישור בין רשתות שכנות באמצעות BGP לממשק השני עם כתובת IPv6 של המנהרה הראשונה. מחליפים את PEER_NAME_0_ipv6 בשם של ממשק ה-VPN של הרשת השכנה, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של הרשת השכנה:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0_ipv6 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0_ipv6 \
       --region=REGION
    

    ברוב המקרים, PEER_ASN זהה, אבל הוא יכול להיות שונה בהתאם לטופולוגיה של הרשת המקומית.

למנהרת ה-VPN השנייה

  1. מוסיפים ממשק עם כתובת IPv4 ל-Cloud Router:

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_1_ipv4 \
     --vpn-tunnel=TUNNEL_NAME_1 \
     --region=REGION
     --ip-version=IPV4
    
  2. מוסיפים ממשק עם כתובת IPv6 לאותה מנהרה. מריצים את הפקודה הבאה:

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_1_ipv6 \
     --vpn-tunnel=TUNNEL_NAME_1 \
     --region=REGION \
     --ip-version=IPV6
    
  3. מוסיפים הגדרת BGP peer לממשק הראשון עם כתובת ה-IPv4 של המנהרה השנייה. מחליפים את PEER_NAME_1_ipv4 בשם של ממשק ה-VPN של ה-peer, ואת PEER_ASN במספר ה-ASN שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1_ipv4 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1_ipv4 \
     --region=REGION
    
  4. מוסיפים הגדרת BGP peer לממשק השני עם כתובת ה-IPv6 של המנהרה השנייה. מחליפים את PEER_NAME_1_ipv6 בשם של ממשק ה-VPN של ה-peer, ואת PEER_ASN במספר ה-ASN שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_1_ipv6 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_1_ipv6 \
       --region=REGION
    

    ברוב המקרים, PEER_ASN זהה, אבל הוא יכול להיות שונה בהתאם לטופולוגיה של הרשת המקומית.

גלילה ידנית

כדי להקצות באופן ידני את כתובות ה-IPv4 ו-IPv6 שמשויכות לממשקי Cloud Router ולעמיתי BGP, פועלים לפי השלבים הבאים.

לכל מנהרת VPN, בוחרים זוג כתובות BGP מתאימות על סמך סוג סשן ה-BGP שמגדירים. צריך לבחור בסך הכול ארבע כתובות IP לכל סוג של סשן.

  • בסשנים של IPv4 BGP, ארבע כתובות ה-IPv4 צריכות להיות כתובות IPv4 מקומיות לקישור בבלוק /30 מהטווח 169.254.0.0/16. לדוגמה, 169.254.0.1/30.
  • בסשנים של IPv6 BGP, ארבע כתובות ה-IPv6 צריכות להיות כתובות מקומיות ייחודיות (ULA) מטווח fdff:1::/64 באורך של /126 או פחות. לדוגמה, fdff:1:1:1::/112.

כתובות ה-BGP שאתם מציינים צריכות להיות ייחודיות בין כל נתבי Cloud בכל האזורים של רשת ה-VPC.

לכל מנהרה, מקצים את כתובות ה-IPv6 של BGP ל-Cloud Router. מגדירים את מכשיר ה-VPN של העמית לשימוש בכתובות ה-IPv6 של עמית ה-BGP.

בפקודות הבאות, מחליפים את מה שכתוב בשדות הבאים:

  • GOOGLE_BGP_IPV4_0: כתובת IPv4 של הממשק של Cloud Router למנהרה בשער Cloud VPN‏ interface 0;‏ PEER_BGP_IPV4_0 מייצג את כתובת IPv4 של הקישור בין רשתות שכנות באמצעות BGP, זהה ל-GOOGLE_BGP_IPV4_0
  • GOOGLE_BGP_IPV6_0: כתובת ה-IPv6 של הממשק של Cloud Router למנהרה בשער Cloud VPN.‫interface 0;‏ PEER_BGP_IPV6_0 מייצג את כתובת ה-IPv6 של ה-BGP peer, זהה ל-GOOGLE_BGP_IPV6_0
  • GOOGLE_BGP_IPV4_1: כתובת ה-IPv4 של הממשק של Cloud Router למנהרה בשער Cloud VPN‏ interface 1;‏ PEER_BGP_IPV4_1 מייצג את כתובת ה-IPv4 של הקישור בין רשתות שכנות באמצעות BGP, זהה ל-GOOGLE_BGP_IPV4_1
  • GOOGLE_BGP_IPV6_1: כתובת ה-IPv6 של הממשק של Cloud Router למנהרה בשער Cloud VPN.‫interface 1;‏ PEER_BGP_IPV6_1 מייצג את כתובת ה-IPv6 של ה-BGP peer, זהה ל-GOOGLE_BGP_IPV6_1

למנהרת ה-VPN הראשונה

  1. מוסיפים ממשק עם כתובת IPv4 ל-Cloud Router. מחליפים את ROUTER_INTERFACE_NAME_0_ipv4 בשם של הממשק:

    gcloud compute routers add-interface ROUTER_NAME \
      --interface-name=ROUTER_INTERFACE_NAME_0_ipv4 \
      --vpn-tunnel=TUNNEL_NAME_0 \
      --ip-address=GOOGLE_BGP_IPV4_0 \
      --mask-length 30 \
      --region=REGION
    

    הפלט של הפקודה אמור להיראות כך:

    Updated [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a].
    
  2. מוסיפים לאותו מנהרת נתונים ממשק עם כתובת IPv6. מחליפים את ROUTER_INTERFACE_NAME_0_ipv6 בשם של הממשק:

    gcloud compute routers add-interface ROUTER_NAME \
      --interface-name=ROUTER_INTERFACE_NAME_0_ipv6 \
      --vpn-tunnel=TUNNEL_NAME_0 \
      --ip-address=GOOGLE_BGP_IPV6_0 \
      --mask-length=MASK_LENGTH  \
      --region=REGION \
    

    מחליפים את MASK_LENGTH בערך של 64 או פחות.

  3. מוסיפים הגדרת BGP peer לממשק הראשון של המנהרה הראשונה. מחליפים את PEER_NAME_0_ipv4 בשם של ממשק ה-VPN של ה-peer, ואת PEER_ASN ב-ASN שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_0_ipv4 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_0_ipv4 \
     --peer-ip-address=PEER_BGP_IPV4_0 \
     --region=REGION
    
  4. מוסיפים הגדרת BGP peer לממשק השני של המנהרה הראשונה. מחליפים את PEER_NAME_0_ipv6 בשם של ממשק ה-VPN של ה-peer, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_0_ipv6 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_0_ipv6 \
       --peer-ip-address=PEER_BGP_IPV6_0 \
       --region=REGION
    

    ברוב המקרים, הערך של PEER_ASN זהה, אבל הוא יכול להיות שונה בהתאם לטופולוגיה של הרשת המקומית.

למנהרת ה-VPN השנייה

  1. מוסיפים ממשק עם כתובת IPv4 ל-Cloud Router. מחליפים את ROUTER_INTERFACE_NAME_1_ipv4 בשם של הממשק:

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_1_ipv4 \
     --vpn-tunnel=TUNNEL_NAME_1 \
     --ip-address=GOOGLE_BGP_IPV4_1 \
     --mask-length MASK_LENGTH \
     --region=REGION
    
  2. מוסיפים לאותו מנהרת נתונים ממשק עם כתובת IPv6. מחליפים את ROUTER_INTERFACE_NAME_1_ipv6 בשם של הממשק:

    gcloud compute routers add-interface ROUTER_NAME \
     --interface-name=ROUTER_INTERFACE_NAME_1_ipv6 \
     --vpn-tunnel=TUNNEL_NAME_1 \
     --ip-address=GOOGLE_BGP_IPV6_1 \
     --mask-length=MASK_LENGTH \
     --region=REGION \
    

    מחליפים את MASK_LENGTH בערך של 64 או פחות.

  3. מוסיפים הגדרת BGP peer לממשק הראשון של המנהרה השנייה. מחליפים את PEER_NAME_1_ipv4 בשם של ה-peer ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר עבור שער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
     --peer-name=PEER_NAME_1_ipv4 \
     --peer-asn=PEER_ASN \
     --interface=ROUTER_INTERFACE_NAME_1_ipv4 \
     --peer-ip-address=PEER_BGP_IPV4_1 \
     --region=REGION
    
  4. מוסיפים הגדרת BGP peer לממשק השני של המנהרה השנייה. מחליפים את PEER_NAME_1_ipv6 בשם של ממשק ה-VPN של ה-peer, ואת PEER_ASN במספר מערכת אוטונומית (ASN) שהוגדר לשער ה-VPN של ה-peer:

    gcloud compute routers add-bgp-peer ROUTER_NAME \
       --peer-name=PEER_NAME_1_ipv6 \
       --peer-asn=PEER_ASN \
       --interface=ROUTER_INTERFACE_NAME_1_ipv6 \
       --peer-ip-address=PEER_BGP_IPV6_1 \
       --region=REGION
    

    ברוב המקרים, הערך של PEER_ASN זהה, אבל הוא יכול להיות שונה בהתאם לטופולוגיה של הרשת המקומית.

API

כדי ליצור סשנים של BGP, פועלים לפי השלבים הבאים:

  1. כדי ליצור שני ממשקי Cloud Router, שולחים בקשת PATCH או UPDATE באמצעות ה-method‏ routers.patch או ה-method‏ routers.update. ‫PATCH מעדכן רק את הפרמטרים שאתם כוללים. ‫UPDATE updates כל הפרמטרים של Cloud Router.

    יוצרים שני ממשקי Cloud Router למנהרת ה-VPN הראשונה בשער HA VPN. יוצרים ממשק עם כתובת IPv4 וממשק עם כתובת IPv6. אפשר להגדיר את שני הממשקים ואת עמיתי ה-BGP שלהם באותה בקשת PATCH או UPDATE. הממשקים משויכים לאותה linkedVpnTunnelמנהרה, והעמיתים של BGP משויכים לממשקים.

    טווח כתובות ה-BGP לכל ממשק חייב להיות ייחודי בין כל נתבי Cloud בכל האזורים של רשת VPC.

    חוזרים על השלב הזה ועל הפקודה לכל מנהרת VPN בשער HA VPN.

    בדוגמה הבאה מתווסף ממשק אחד עם כתובת IPv4 וממשק אחד עם כתובת IPv6 לאותו linkedVpnTunnel. בפקודה לדוגמה, כתובות ה-BGP של IPv4 ו-IPv6 מצוינות באופן ידני:

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "interfaces": [
        {
          "name": "if-tunnel-a-to-on-prem-if-0_ipv4",
          "linkedVpnTunnel": "ha-vpn-gw-a-tunnel-0",
          "ipRange": "169.254.0.1/30"
          },
          {
          "name": "if-tunnel-a-to-on-prem-if-0_ipv6",
          "linkedVpnTunnel": "ha-vpn-gw-a-tunnel-0",
          "ipRange": "fdff:1::/126"
          }
    
        ]
    }
    

    בדוגמה הבאה מתווסף ממשק IPv4 BGP וממשק IPv6 BGP לאותו linkedVpnTunnel עם כתובות IPv4 ו-IPv6 BGP שהוקצו באופן אוטומטי:

    PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
    {
      "interfaces": [
        {
          "name": "if-tunnel-a-to-on-prem-if-0_ipv4",
          "linkedVpnTunnel": "ha-vpn-gw-a-tunnel-0",
          "ipVersion": "IPV4"
          },
          {
          "name": "if-tunnel-a-to-on-prem-if-0_ipv6",
          "linkedVpnTunnel": "ha-vpn-gw-a-tunnel-0",
          "ipVersion": "IPV6"
          }
    
        ]
    }
    
    1. כדי להוסיף את הקישורים בין רשתות שכנות באמצעות BGP ל-Cloud Router לכל מנהרת VPN, שולחים בקשת PATCH או UPDATE באמצעות השיטה routers.patch או השיטה routers.update. חוזרים על הפקודה הזו עבור מנהרות ה-VPN האחרות, ומשנים את כל האפשרויות לפי הצורך.

      לדוגמה:

      PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers/ROUTER_NAME
      {
      "bgpPeers": [
      {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0_ipv4",
        "ipAddress": "169.254.0.1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0_ipv4",
        "peerAsn": 65002,
        "peerIpAddress": "169.254.0.2",
        "advertiseMode": "DEFAULT"
        },
        {
        "interfaceName": "if-tunnel-a-to-on-prem-if-0_ipv6",
        "ipAddress": fdff:1::1",
        "name": "bgp-peer-tunnel-a-to-on-prem-if-0_ipv6",
        "peerAsn": 65002,
        "peerIpAddress": "fdff:1::2",
        "advertiseMode": "DEFAULT"
        }
      ]
      }
      

אימות ההגדרה

המסוף

כדי לוודא שההגדרה נכונה, עוברים לדף סיכום ותזכורת:

  1. בקטע סיכום בדף הזה מפורט מידע על שער HA VPN ועל פרופיל שער VPN עמית. לכל מנהרת VPN, אפשר לראות את הסטטוס של מנהרת ה-VPN, את שם סשן ה-BGP, את הסטטוס של סשן ה-BGP ואת ערך ה-MED (העדיפות של המסלול שפורסם).
  2. בקטע תזכורת בדף הזה מפורטים השלבים שצריך לבצע כדי ליצור חיבור VPN פעיל לחלוטין בין Cloud VPN לבין ה-VPN של עמית.
  3. אם רוצים להוריד תבנית הגדרה למכשיר ה-VPN של העמית, לוחצים על הורדת ההגדרה. הוראות לבחירת התבנית ורשימה של ספקים נתמכים זמינות במאמר הורדה של תבנית הגדרת VPN של עמיתים. אפשר גם להוריד את תבנית ההגדרה מאוחר יותר בדף Peer VPN gateways.
  4. אחרי שבודקים את המידע בדף הזה, לוחצים על אישור.

gcloud

כדי לאמת את ההגדרה של Cloud Router, פועלים לפי השלבים הבאים:

  • מציגים את כתובות ה-IP של סשן ה-BGP שנבחרו על ידי Cloud Router. אם הוספתם ממשק חדש ל-Cloud Router קיים, יכול להיות שכתובות ה-IPv4 או ה-IPv6 של BGP עבור הממשק החדש יופיעו עם מספר האינדקס הגבוה ביותר. משתמשים בכתובת BGP IPv4 או BGP IPv6‏ peerIpAddress כדי להגדיר את שער ה-VPN של העמית:

     gcloud compute routers get-status ROUTER_NAME \
         --region=REGION \
         --format='flattened(result.bgpPeerStatus[].name,
         result.bgpPeerStatus[].ipAddress, result.bgpPeerStatus[].peerIpAddress)'
    

    הפלט הצפוי של Cloud Router שמנהל שני מנהרות Cloud VPN (אינדקס 0 ואינדקס 1) נראה כמו בדוגמה הבאה, שבה התנאים הבאים מתקיימים:

    • GOOGLE_BGP_IP_0 מייצג את כתובת ה-IP של BGP של הממשק של Cloud Router למנהרה בשער Cloud VPN‏ interface 0;‏ PEER_BGP_IP_0 מייצג את כתובת ה-IP של BGP של הרשת השכנה.
    • GOOGLE_BGP_IP_1 מייצג את כתובת ה-IP של BGP של הממשק של Cloud Router למנהרה בשער Cloud VPN‏ interface 1;‏ PEER_BGP_IP_1 מייצג את כתובת ה-IP של BGP של הרשת השכנה.
      result.bgpPeerStatus[0].ipAddress:      169.254.0.1 GOOGLE_BGP_IP_0
      result.bgpPeerStatus[0].name:           bgp-peer-tunnel-a-to-on-prem-if-0
      result.bgpPeerStatus[0].peerIpAddress:  169.254.0.2 PEER_BGP_IP_0
      result.bgpPeerStatus[1].ipAddress:      169.254.1.1 GOOGLE_BGP_IP_1
      result.bgpPeerStatus[1].name:           bgp-peer-tunnel-a-to-on-prem-if-1
      result.bgpPeerStatus[1].peerIpAddress:  169.254.1.2 PEER_BGP_IP_1
    
  • אפשר גם להשתמש בפקודה הבאה כדי לקבל רשימה מלאה של הגדרות Cloud Router:

     gcloud compute routers describe ROUTER_NAME \
         --region=REGION
    

    הרישום המלא נראה כמו בדוגמה הבאה:

    bgp:
      advertiseMode: DEFAULT
      asn: 65001
    bgpPeers:
    - interfaceName: if-tunnel-a-to-on-prem-if-0
      ipAddress: 169.254.0.1
      name: bgp-peer-tunnel-a-to-on-prem-if-0
      peerAsn: 65002
      peerIpAddress: 169.254.0.2
    - interfaceName: if-tunnel-a-to-on-prem-if-1
      ipAddress: 169.254.1.1
      name: bgp-peer-tunnel-a-to-on-prem-if-1
      peerAsn: 65004
      peerIpAddress: 169.254.1.2
    creationTimestamp: '2018-10-18T11:58:41.704-07:00'
    id: '4726715617198303502'
    interfaces:
    - ipRange: 169.254.0.1/30
      linkedVpnTunnel: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-0
      name: if-tunnel-a-to-on-prem-if-0
    - ipRange: 169.254.1.1/30
      linkedVpnTunnel: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/vpnTunnels/tunnel-a-to-on-prem-if-1
      name: if-tunnel-a-to-on-prem-if-1
      kind: compute#router
      name: router-a
      network: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/network-a
      region: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1
      selfLink: https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a
    

API

כדי לאמת את ההגדרות של Cloud Router, שולחים בקשת GET באמצעות ה-method‏ routers.getRouterStatus, ומשתמשים בגוף בקשה ריק:

GET https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/routers

יצירת מנהרה נוספת בשער עם מנהרה אחת

המסוף

כדי לקבל הסכם רמת שירות (SLA) של 99.99% זמן פעולה תקינה, צריך להגדיר מנהרה בכל ממשק HA VPN של שער HA VPN.

מגדירים מנהרה שנייה במקרים הבאים:

  • אם הגדרתם שער HA VPN לשער VPN מקביל עם ממשק VPN מקביל יחיד.
  • אם הגדרתם בעבר מנהרה אחת בשער HA VPN לשער VPN של עמית שמכיל מספר כלשהו של ממשקים, אבל עכשיו אתם רוצים רמת זמינות שירות של 99.99% לשער HA VPN.

כדי להגדיר מנהרה שנייה, פועלים לפי השלבים במאמר הוספת מנהרה משער HA VPN לשער VPN של עמית.

הגדרת העדיפות של מסלול הבסיס שמוצג (אופציונלי)

הפעלתם של סשנים של BGP מאפשרת לכל Cloud Router לפרסם מסלולים לרשתות שכנות. המודעות משתמשות בעדיפויות בסיס ללא שינוי.

משתמשים בהגדרה שמתועדת במאמר בנושא יצירת שער HA VPN וזוג מנהרות ל-VPN של עמית עבור הגדרות ניתוב פעיל-פעיל שבהן העדיפויות של המסלולים שפורסמו משתי מנהרות ה-VPN מצד Cloud de Confiance ומצד העמית זהות. כדי להגדיר את אותן עדיפויות של מסלולים שפורסמו מ- Cloud de Confiance לשני עמיתי BGP, משמיטים את העדיפות של המסלול שפורסם בצד של Cloud de Confiance.

כדי ליצור תצורה של פעיל-סביל, מגדירים עדיפויות שונות של מסלולים שפורסמו לשתי מנהרות ה-HA VPN. העדיפות של מסלול אחד שמוצג במודעה חייבת להיות גבוהה יותר מהעדיפות של המסלול השני. לדוגמה:

  • ‫BGP session1/tunnel1, עדיפות המסלול = 10
  • סשן BGP‏ 2/מנהרה 2, עדיפות המסלול = 20

מידע נוסף על העדיפות הבסיסית של נתיב שפורסם זמין במאמר קידומות ועדיפויות שפורסמו.

אפשר גם לציין אילו מסלולים יפורסמו באמצעות מודעות בהתאמה אישית:

  • מוסיפים את הדגל --advertisement-mode=CUSTOM (gcloud) או את הדגל advertiseMode: custom (API).
  • מציינים טווחי כתובות IP באמצעות הדגל --set-advertisement-ranges (gcloud) או הדגל advertisedIpRanges (API).

השלמת ההגדרה

לפני שמשתמשים בשער חדש של Cloud VPN ובמנהרות ה-VPN שמשויכות אליו, צריך לבצע את השלבים הבאים:

  1. מגדירים את שער ה-VPN של העמית ומגדירים בו את המנהרה או המנהרות המתאימות. הוראות מפורטות זמינות במאמרים הבאים:
  2. הגדרת כללים לחומת האש ב- Cloud de Confiance וברשת העמיתים לפי הצורך.
  3. בדיקת הסטטוס של מנהרות ה-VPN בשלב הזה בודקים את הגדרת הזמינות הגבוהה של שער ה-HA VPN.

המאמרים הבאים

  • כדי לשלוט בכתובות ה-IP שמותרות לשערי VPN של רשתות שכנות, אפשר לעיין במאמר בנושא הגבלת כתובות IP לשערי VPN של רשתות שכנות.
  • כדי להשתמש בתרחישים של זמינות גבוהה ושל תפוקה גבוהה, או בתרחישים של כמה רשתות משנה, אפשר לעיין במאמר בנושא הגדרות מתקדמות.
  • כדי לעזור לכם לפתור בעיות נפוצות שאתם עלולים להיתקל בהן כשאתם משתמשים ב-Cloud VPN, תוכלו לעיין במאמר בנושא פתרון בעיות.