Masques de sous-réseau des instances de calcul

Cette page présente les configurations de masques de sous-réseau des instances Compute Engine.

Dans un réseau physique, les machines sont généralement configurées avec le même masque de sous-réseau que le sous-réseau auquel elles sont connectées, ce qui leur permet de diffuser des requêtes ARP (Address Resolution Protocol). Par conséquent, les machines peuvent découvrir les adresses MAC d'autres machines au sein du même sous-réseau et communiquer directement avec elles à l'aide des adresses MAC de destination.

Dans Cloud de Confiance by S3NS, le trafic de diffusion n'est pas accepté. Par défaut, les masques de sous-réseau des instances de calcul sont configurés comme suit :

  • Linux : les instances sont configurées avec un masque de sous-réseau /32. Par conséquent, même pour le trafic au sein du même sous-réseau, les instances communiquent exclusivement avec l'adresse MAC de la passerelle au lieu de l'adresse MAC de l'instance de destination. L'utilisation d'un masque de sous-réseau /32 masque l'adresse MAC des instances distantes, ce qui empêche la découverte de la couche 2 et crée des problèmes pour certaines applications.
  • Windows : les instances sont configurées avec un masque de sous-réseau qui correspond à celui du sous-réseau. Les instances peuvent communiquer avec les adresses MAC d'autres instances connectées à la plage d'adresses IPv4 principale, mais communiquent exclusivement avec l'adresse MAC de la passerelle lorsqu'elles envoient du trafic vers des instances connectées à des plages secondaires.

Tenez compte des points suivants avant de configurer des masques de sous-réseau d'instance plus grands :

  • La configuration de masques de sous-réseau d'instance plus grands est une configuration avancée qui n'est pas requise pour la plupart des cas d'utilisation. À moins que vos systèmes d'exploitation ou applications n'aient besoin que la communication entre les instances fonctionne de la même manière que la communication directe sur un réseau physique, nous vous recommandons de conserver la configuration par défaut.

  • Si vous avez besoin de masques de sous-réseau d'instance plus grands, nous vous recommandons de les configurer pour toutes les instances connectées au sous-réseau. Cette configuration vous évite d'avoir à gérer des images personnalisées.

Options de configuration

Le tableau suivant récapitule les options de configuration des masques de sous-réseau des instances de calcul. Vous pouvez modifier la configuration par défaut en configurant des masques de sous-réseau plus grands pour toutes les instances d'un sous-réseau ou en créant une image personnalisée et en l'utilisant pour créer des instances individuelles avec des masques de sous-réseau plus grands.

Élément Aucune configuration au niveau du sous-réseau ou de l'instance

Comportement par défaut pour Linux

Configuration au niveau du sous-réseau avec --resolve-subnet-mask Configuration au niveau de l'instance avec MULTI_IP_SUBNET

Comportement par défaut pour Windows

Masque de sous-réseau de l'interface d'instance configuré par DHCP /32 Correspond au masque de sous-réseau de la plage d'adresses IPv4 principale du sous-réseau Correspond au masque de sous-réseau de la plage d'adresses IPv4 principale du sous-réseau

Les instances reçoivent des réponses ARP pour les adresses IP suivantes :

  • Serveur de métadonnées (169.254.169.254)
  • Plage locale de liaison (169.254.0.0/16)
  • Adresses IP de la passerelle du sous-réseau
Les instances reçoivent des réponses ARP lorsque les adresses IPv4 source et de destination sont identiques dans le paquet de requête ARP
Les instances reçoivent des réponses ARP provenant de destinations d'adresses IPv4 internes principales et de destinations d'adresses IP d'alias provenant de la plage d'adresses IPv4 principale du sous-réseau Les deux paramètres (ARP_PRIMARY_RANGE et ARP_ALL_RANGES)
Les instances reçoivent des réponses ARP provenant d'adresses IPv4 de règles de transfert internes de destination utilisées par les équilibreurs de charge réseau passthrough internes ou le transfert de protocole interne Les deux paramètres (ARP_PRIMARY_RANGE et ARP_ALL_RANGES)
Les instances reçoivent des réponses ARP provenant d'adresses IP d'alias de destination dans l'une des plages d'adresses IPv4 secondaires du sous-réseau Nécessite ARP_ALL_RANGES

Pour en savoir plus, consultez la section Configuration du sous-réseau.

Configuration du sous-réseau

Vous pouvez créer un sous-réseau qui configure des masques de sous-réseau d'instance plus grandspour toutes les instances de calcul connectées à l'aide du paramètre Resolve subnet mask (Résoudre le masque de sous-réseau) (--resolve-subnet-mask) , que vous définissez sur Primary range only (Plage principale uniquement) (ARP_PRIMARY_RANGE) ou All ranges (Toutes les plages) (ARP_ALL_RANGES). Utilisez le paramètre Resolve subnet mask (Résoudre le masque de sous-réseau) pour créer un sous-réseau qui présente le comportement suivant :

  • DHCP configure les instances connectées au sous-réseau avec le même masque de sous-réseau que le sous-réseau (au lieu de /32).

  • Cloud de Confiance intercepte les requêtes ARP et y répond selon les règles suivantes :

    • Si les adresses IPv4 source et de destination d'un paquet de requête ARP sont identiques, aucune réponse ARP n'est générée.
    • Si l'adresse IPv4 de destination d'un paquet de requête ARP correspond à une adresse IPv4 interne principale de l'interface réseau d'une instance, une réponse ARP est générée si le paramètre de résolution du masque de sous-réseau est ARP_PRIMARY_RANGE ou ARP_ALL_RANGES.
    • Si l'adresse IPv4 de destination d'un paquet de requête ARP correspond à une adresse IPv4 interne provenant d'une plage d'adresses IP d'alias de l'interface réseau d'une instance :

      • Si la plage d'adresses IPv4 d'alias provient de la plage d'adresses IPv4 internes principale du sous-réseau, une réponse ARP est générée si le paramètre de résolution du masque de sous-réseau est ARP_PRIMARY_RANGE ou ARP_ALL_RANGES.

      • Si la plage d'adresses IPv4 d'alias provient de l'une des plages d'adresses IPv4 internes secondaires du sous-réseau, une réponse ARP est générée si le paramètre de résolution du masque de sous-réseau est ARP_ALL_RANGES.

    • Si l'adresse IPv4 de destination d'un paquet de requête ARP correspond à une adresse IPv4 de règle de transfert interne, pour les équilibreurs de charge réseau passthrough internes ou le transfert de protocole interne, une réponse ARP est générée si le paramètre de résolution du masque de sous-réseau est soit ARP_PRIMARY_RANGE ou ARP_ALL_RANGES. Le paramètre de résolution du masque de sous-réseau du sous-réseau utilisé par la règle de transfert est pertinent, même si l'interface réseau de l'instance backend utilise un sous-réseau différent.

Limites

La configuration de masques de sous-réseau d'instance plus grands pour toutes les instances d'un sous-réseau présente les limites suivantes :

  • Vous ne pouvez configurer le paramètre Resolve subnet mask (Résoudre le masque de sous-réseau) que lors de la création du sous-réseau. Vous ne pouvez pas mettre à jour un sous-réseau pour le configurer ultérieurement.
  • Le sous-réseau doit être un sous-réseau IPv4 uniquement standard :
    • L'objectif du sous-réseau doit être défini sur None ().PRIVATE
    • Le type de pile du sous-réseau doit être défini sur IPv4 (single stack) (IPV4_ONLY)
  • Les instances de machine virtuelle (VM) et les instances bare metal sont compatibles.
  • Les cartes d'interface réseau des instances doivent se trouver dans un réseau VPC standard. Les cartes d'interface réseau d'un réseau VPC qui utilise un autre profil réseau, tel qu'un réseau VPC RDMA, ne sont pas compatibles.
  • Le comportement ARP dans un réseau VPC est différent de celui d'un réseau physique.
  • Cette configuration ajoute la compatibilité avec ARP, mais Cloud de Confiance ne prend en charge aucun autre protocole de couche 2.

Pour en savoir plus, consultez Configurer des masques de sous-réseau d'instance plus grands pour un sous-réseau.

Configuration d'une seule instance

Si vous configurez une seule instance de calcul avec un masque de sous-réseau plus grand à l'aide d'une image personnalisée avec la fonctionnalité MULTI_IP_SUBNET, les points suivants s'appliquent :

  • DHCP configure les instances connectées au sous-réseau avec le masque de sous-réseau du sous-réseau (au lieu de /32).
  • Cloud de Confiance intercepte les requêtes ARP provenant de la plage d'adresses IPv4 principale et y répond.

Limites

La configuration de masques de sous-réseau d'instance plus grands pour une seule instance de calcul présente les limites suivantes :

  • Vous devez gérer des images personnalisées pour configurer l'option MULTI_IP_SUBNET.
  • Les instances de VM et les instances bare metal sont compatibles.
  • La carte d'interface réseau de l'instance doit être une carte d'interface réseau virtuelle ou une interface réseau dynamique. Les cartes d'interface réseau de type RDMA ne sont pas compatibles.
  • Le comportement ARP est différent de celui d'un réseau physique.
  • Cette configuration ajoute la compatibilité avec ARP, mais Cloud de Confiance ne prend en charge aucun autre protocole de couche 2.

Pour en savoir plus, consultez Configurer un masque de sous-réseau plus grand pour une seule instance.

Fonctionnement d'ARP dans un réseau VPC

Si vous configurez des instances de calcul avec des masques de sous-réseau plus grands à l'aide des paramètres Resolve subnet mask (Résoudre le masque de sous-réseau) ou MULTI_IP_SUBNET, les instances peuvent envoyer et recevoir des messages ARP. Toutefois, le comportement d'ARP dans Cloud de Confiance diffère de celui d'un réseau physique de la manière suivante :

  • Lorsqu'une instance envoie une requête ARP, Cloud de Confiance intercepte la requête. Même si l'interface de l'instance est configurée avec un masque de sous-réseau qui correspond à celui du sous-réseau, la requête ARP n'est pas envoyée à d'autres instances.
  • Cloud de Confiance envoie une réponse ARP avec une adresse MAC, même si aucune instance n'utilise l'adresse IP dans la requête ARP.

Étape suivante