Configurer des masques de sous-réseau d'instance plus grands pour toutes les instances d'un sous-réseau

Cette page explique comment configurer toutes les instances Compute Engine d'un sous-réseau avec des masques de sous-réseau plus grands que ceux par défaut. Pour utiliser cette configuration, vous créez un sous-réseau et configurez le paramètre Résoudre le masque de sous-réseau (--resolve-subnet-mask). Lorsque vous connectez des instances de calcul au sous-réseau, elles sont configurées avec un masque de sous-réseau de la même taille que celui du sous-réseau, au lieu de /32. Pour en savoir plus sur les masques de sous-réseau des instances de calcul, consultez la section Masques de sous-réseau des instances de calcul.

Avant de commencer

  1. In the Cloud de Confiance console, on the project selector page, select or create a Cloud de Confiance project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  2. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  3. Verify that billing is enabled for your Cloud de Confiance project.

  4. Enable the Compute Engine API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

Rôles requis

Pour obtenir les autorisations nécessaires pour créer un sous-réseau, demandez à votre administrateur de vous accorder le rôle IAM d'administrateur de réseaux Compute (role/compute.networkAdmin) sur votre projet. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.

Créer un sous-réseau pour configurer des masques de sous-réseau d'instance plus grands

Console

  1. Dans la console Cloud de Confiance , accédez à la page Réseaux VPC.

    Accéder aux réseaux VPC

  2. Sélectionnez un réseau VPC.

  3. Cliquez sur l'onglet Sous-réseaux.

  4. Cliquez sur Ajouter un sous-réseau.

  5. Dans le champ Nom, saisissez un nom pour le sous-réseau.

  6. Dans le champ Région, sélectionnez une région.

  7. Dans le champ Objectif, sélectionnez Aucun.

  8. Pour Type de pile d'adresses IP, sélectionnez IPv4 (pile simple).

  9. Dans le champ Plage d'adresses IPv4 principale, saisissez une plage d'adresses IPv4 valide.

  10. Si vous souhaitez ajouter une plage d'adresses IPv4 secondaire, procédez comme suit :

    1. Dans le champ Nom de la plage du sous-réseau, saisissez un nom pour la plage d'adresses IPv4 secondaire.
    2. Dans le champ Plage d'adresses IPv4 secondaire, saisissez une plage d'adresses IPv4 valide.
  11. Dans le champ Résoudre le masque de sous-réseau, sélectionnez l'une des options suivantes :

    • Toutes les plages
    • Plage principale uniquement
  12. Cliquez sur Ajouter.

gcloud

gcloud compute networks subnets create SUBNET_NAME \
    --network=NETWORK_NAME \
    --range=IP_RANGE \
    --region=REGION \
    --resolve-subnet-mask=ARP_RANGES

Remplacez les éléments suivants :

  • SUBNET_NAME : nom du sous-réseau.
  • NETWORK_NAME : réseau dans lequel créer le sous-réseau.
  • IP_RANGE : plage d'adresses IPv4 principale du sous-réseau.
  • REGION : région du sous-réseau.
  • ARP_RANGES: plages à partir desquelles vous souhaitez recevoir des réponses ARP. Les valeurs valides sont ARP_PRIMARY_RANGE et ARP_ALL_RANGES.

Créer une instance de calcul dans le sous-réseau

Créez une instance de calcul connectée au sous-réseau. Pour en savoir plus sur la création d'instances, consultez la section Créer une instance dans un sous-réseau spécifique.

gcloud CLI

gcloud compute instances create INSTANCE_NAME \
    --zone=ZONE \
    --subnet=SUBNET_NAME

Remplacez les éléments suivants :

  • INSTANCE_NAME : nom de votre instance.
  • ZONE : zone dans laquelle créer l'instance.
  • SUBNET_NAME: nom du sous-réseau auquel connecter l'instance.

Vérifier la configuration

Après avoir créé une instance de calcul, vous pouvez vérifier que le serveur DHCP configure le masque de sous-réseau correct sur l'instance et que l'instance reçoit des réponses ARP. Vous pouvez vérifier les réponses ARP en n'utilisant qu'une seule instance car Cloud de Confiance envoie toujours une réponse pour les adresses IP de la plage du sous-réseau.

Les étapes suivantes vous montrent comment vérifier la configuration sur une instance Linux.

  1. Connectez-vous à votre instance à l'aide de SSH.
  2. Vérifiez la configuration de l'interface réseau pour vous assurer que le masque de sous-réseau correspond à celui du sous-réseau (et non à /32).

    ip addr show
    

    Dans le résultat, recherchez la ligne inet de votre interface réseau, par exemple ens4.

  3. Vérifiez que l'instance peut recevoir des réponses ARP pour une autre adresse IP du sous-réseau. Vous pouvez utiliser la commande ping pour déclencher une requête ARP. Vous pouvez choisir une adresse IP qui n'est pas utilisée.Cloud de Confiance envoie une réponse ARP même s'il n'y a pas de réponse à la ping requête.

    ping -c 3 OTHER_IP_ADDRESS_IN_SUBNET
    

    Remplacez OTHER_IP_ADDRESS_IN_SUBNET par une adresse IP du même sous-réseau. Cette adresse IP n'a pas besoin d'être utilisée.

  4. Consultez la table ARP pour voir l'adresse MAC associée à l'autre adresse IP.

    ip neighbor
    

    Le résultat affiche l'adresse MAC de l'autre adresse IP.