הגדרת גישה פרטית ל-Google למארחים מקומיים

גישה פרטית ל-Google למארחים מקומיים מאפשרת למערכות מקומיות להתחבר לGoogle APIs ולשירותים של Google על ידי ניתוב תעבורה דרך מנהרת Cloud VPN או דרך צירוף ל-VLAN ל-Cloud Interconnect. גישה פרטית ל-Google למארחים מקומיים היא חלופה לחיבור לממשקי Google APIs ולשירותים דרך האינטרנט.

במאמר הזה מוסבר איך להפעיל גישה פרטית ל-Google עבור מארחים מקומיים.

מפרטים ודרישות

כדי להשתמש בגישה פרטית ל-Google למארחים מקומיים, צריך לעמוד בדרישות הבאות:

  • אתם צריכים להפנות את התנועה של Google APIs ושירותים שנשלחת ממערכות מקומיות לכתובות ה-IP שמשויכות לשמות הדומיין המיוחדים private.s3nsapis.fr או restricted.s3nsapis.fr. פרטים על השירותים שאפשר לגשת אליהם בכל דומיין מופיעים במאמר אפשרויות דומיין.

  • הרשת המקומית שלכם צריכה להיות מחוברת לרשת VPC באמצעות מנהרות Cloud VPN או קבצים מצורפים של VLAN.

  • ברשת ה-VPC שאליה מחוברת הרשת המקומית שלכם צריכים להיות מסלולים מתאימים לטווח כתובות ה-IP של היעד private.s3nsapis.fr או restricted.s3nsapis.fr. פרטים נוספים זמינים במאמר בנושא ניתוב ברשת VPC.

  • ברשת ה-VPC שאליה מחוברת הרשת המקומית צריכים להיות נתיבים מתאימים כדי להגיע לרשת המקומית. הקפיצה הבאה של מנהרות Cloud VPN או של קבצים מצורפים של VLAN שמתחברים לרשת המקומית עבור הנתיבים האלה צריכה להיות באותו אזור שבו הבקשה נוצרה. אם הניתוב הבא הוא באזור שונה מהאזור שממנו נשלחה הבקשה לגישה פרטית ל-Google, התגובה מהגישה הפרטית ל-Google לא תגיע לרשת המקומית.

  • ברשת המקומית שלכם צריכים להיות מסלולים לטווח כתובות ה-IP של היעד private.s3nsapis.fr או restricted.s3nsapis.fr. הנתיבים האלה צריכים לנתב את התנועה למנהרת Cloud VPN המתאימה או לחיבור ה-VLAN שמקשר לרשת ה-VPC. פרטים נוספים מופיעים במאמר בנושא ניתוב מקומי באמצעות Cloud Router.

  • כדי לאפשר ללקוחות IPv6 בסביבה המקומית שלכם לגשת ל-Google APIs באמצעות private.s3nsapis.fr או restricted.s3nsapis.fr, אתם צריכים להגדיר את החיבור לרשת ה-VPC כך שיתמוך ב-IPv6. מידע נוסף זמין בדפים הבאים:

  • לקוחות מקומיים יכולים לשלוח בקשות מכל כתובת IPv6 GUA או ULA, למעט טווח ה-ULA fda3:e722:ac3:cc00::/64, ששמור לשימוש פנימי.

  • אם הפרויקט מספק גישה לממשקי Google API רק למארחים מקומיים, לא צריך להפעיל את ממשקי Google API עבור הפרויקט.

    עם זאת, אם משאבים בתוך הפרויקט צריכים לגשת ל-Google API, יכול להיות שתצטרכו להפעיל את ממשקי ה-API בנפרד עבור השירותים שהם צריכים לגשת אליהם. מידע נוסף על שימוש בגישה פרטית ל-Google עבור משאבים בפרויקט זמין במאמר הגדרת גישה פרטית ל-Google.

הרשאות

בעלי פרויקטים, עורכים וחשבונות ראשיים ב-IAM עם התפקיד אדמין רשת יכולים ליצור או לעדכן רשתות משנה ולהקצות כתובות IP.

מידע נוסף על תפקידים זמין במאמר בנושא תפקידים ב-IAM.

הגדרת רשת

לגישה פרטית ל-Google למארחים מקומיים יש דרישות רשת ספציפיות למערכות מקומיות ולרשת ה-VPC שדרכה המערכות המקומיות שולחות תעבורה לשירותים ולממשקי Google APIs.

אפשרויות דומיין

כדי להשתמש בגישה פרטית ל-Google עבור מארחים מקומיים, צריך להפנות את השירותים לאחד מהדומיינים המיוחדים הבאים. הדומיין המיוחד שתבחרו יקבע לאילו שירותים תהיה לכם גישה.

כתובות ה-VIP‏ private.s3nsapis.fr ו-restricted.s3nsapis.fr תומכות רק בפרוטוקולים מבוססי-HTTP דרך TCP ‏ (HTTP,‏ HTTPS ו-HTTP/2). אין תמיכה בפרוטוקולים אחרים, כולל MQTT ו-ICMP.

טווחים של כתובות IP ודומיינים שירותים נתמכים דוגמה לשימוש

private.s3nsapis.fr

177.222.88.0/30

2a13:7500:8302::/64

ההרשאה מאפשרת גישה לרוב ממשקי ה-API והשירותים של Google, בלי קשר לשאלה אם הם נתמכים על ידי VPC Service Controls. לא תומך בגישה לאפליקציות אינטרנט.

לדוגמה, דומיינים כמו s3nsapis.fr.

אתם יכולים להשתמש ב-private.s3nsapis.fr כדי לגשת לשירותים ולממשקי Google API באמצעות קבוצה של כתובות IP שאפשר לנתב רק מתוך Cloud de Confiance.

בוחרים באפשרות private.s3nsapis.fr במקרים הבאים:

  • אתם לא משתמשים ב-VPC Service Controls.
  • אתם משתמשים ב-VPC Service Controls, אבל אתם גם צריכים לגשת לממשקי API ולשירותים של Google שלא נתמכים על ידי VPC Service Controls. 1

restricted.s3nsapis.fr

177.222.88.4/30

2a13:7500:8302:1::/64

מאפשר גישת API אל ממשקי API ושירותים של Google שנתמכים על ידי VPC Service Controls.

חסימת הגישה לממשקי Google API ולשירותים שלא תומכים ב-VPC Service Controls. לא תומך בגישה לאפליקציות אינטרנט.

אתם יכולים להשתמש ב-restricted.s3nsapis.fr כדי לגשת לשירותים ולממשקי Google API באמצעות קבוצה של כתובות IP שאפשר לנתב רק מתוך Cloud de Confiance.

בוחרים באפשרות restricted.s3nsapis.fr כשרק צריך גישה לממשקי API ולשירותים של Google שנתמכים על ידי VPC Service Controls.

בדומיין restricted.s3nsapis.fr אין אפשרות לגשת לשירותים ולממשקי API של Google שלא תומכים ב-VPC Service Controls. 1

‫1 אם אתם צריכים להגביל את המשתמשים רק לשירותים ול-Google APIs שתומכים ב-VPC Service Controls, כדאי להשתמש ב-restricted.s3nsapis.fr, כי הוא מספק אמצעים נוספים לצמצום סיכונים לזליגת מידע. השימוש ב-restricted.s3nsapis.fr חוסם את הגישה לממשקי API ולשירותים של Google שלא נתמכים על ידי VPC Service Controls. פרטים נוספים זמינים במאמר הגדרת קישוריות פרטית במסמכי התיעוד של VPC Service Controls.

תמיכה ב-IPv6 ב-private.s3nsapis.fr וב-restricted.s3nsapis.fr

אפשר להשתמש בטווחי כתובות IPv6 הבאים כדי להפנות תעבורה מלקוחות IPv6 אל Google APIs ושירותים של Google:

  • private.s3nsapis.fr: 2a13:7500:8302::/64
  • restricted.s3nsapis.fr: 2a13:7500:8302:1::/64

כדאי להגדיר את כתובות ה-IPv6 אם רוצים להשתמש בדומיין private.s3nsapis.fr או restricted.s3nsapis.fr, ויש לכם לקוחות שמשתמשים בכתובות IPv6. לקוחות IPv6 שהוגדרו להם גם כתובות IPv4 יכולים לגשת ל-Google APIs ולשירותים של Google באמצעות כתובות IPv4. לא כל השירותים מקבלים תנועה מלקוחות IPv6.

הגדרת DNS

צריך להגדיר את האזורים והרשומות של ה-DNS ברשת המקומית כך ששמות הדומיינים של השירותים שאליהם אתם ניגשים יפוענחו לסט של כתובות IP עבור private.s3nsapis.fr או restricted.s3nsapis.fr. אתם יכולים ליצור תחומים פרטיים מנוהלים ב-Cloud DNS ולהשתמש במדיניות שרתים נכנסים ב-Cloud DNS, או להגדיר שרתי שמות מקומיים. לדוגמה, אפשר להשתמש ב-BIND או ב-Microsoft Active Directory DNS.

בקטעים הבאים מוסבר איך להשתמש באזורי DNS כדי לשלוח מנות לכתובות ה-IP שמשויכות ל-VIP שבחרתם. פועלים לפי ההוראות לכל התרחישים שרלוונטיים לכם:

כשמגדירים רשומות DNS לכתובות ה-VIP, צריך להשתמש רק בכתובות ה-IP שמתוארות בשלבים הבאים. אל תערבבו כתובות מה-VIP של private.s3nsapis.fr ו-restricted.s3nsapis.fr. הדבר עלול לגרום לכשלים לסירוגין, כי השירותים שמוצעים שונים בהתאם ליעד של החבילה.

הגדרת DNS עבור s3nsapis.fr

יוצרים תחום DNS ורשומות עבור s3nsapis.fr:

  1. יוצרים אזור DNS פרטי ל-s3nsapis.fr. כדאי ליצור תחום פרטי ב-Cloud DNS למטרה הזו.
  2. באזור s3nsapis.fr, יוצרים את רשומות ה-DNS הפרטיות הבאות עבור אחת מהאפשרויות: private.s3nsapis.fr או restricted.s3nsapis.fr, בהתאם לדומיין שבחרתם להשתמש בו.

    • עבור private.s3nsapis.fr:

      1. יוצרים רשומת A עבור private.s3nsapis.fr שמפנה לכתובות ה-IP הבאות: 177.222.88.0, ‏ 177.222.88.1, ‏ 177.222.88.2, ‏ 177.222.88.3.

      2. כדי להתחבר לממשקי API באמצעות כתובות IPv6, צריך גם להגדיר רשומת AAAA עבור private.s3nsapis.fr שמפנה אל 2a13:7500:8302::.

    • עבור restricted.s3nsapis.fr:

      1. יוצרים רשומת A עבור restricted.s3nsapis.fr שמפנה לכתובות ה-IP הבאות: 177.222.88.4, ‏ 177.222.88.5, ‏ 177.222.88.6, ‏ 177.222.88.7.

      2. כדי להתחבר לממשקי API באמצעות כתובות IPv6, צריך גם ליצור רשומת AAAA עבור restricted.s3nsapis.fr שמפנה אל 2a13:7500:8302:1::.

    כדי ליצור רשומות DNS פרטיות ב-Cloud DNS, אפשר לעיין במאמר בנושא הוספת רשומה.

  3. באזור s3nsapis.fr, יוצרים רשומת CNAME עבור *.s3nsapis.fr שמצביעה על הדומיין שהגדרתם: private.s3nsapis.fr או restricted.s3nsapis.fr.

הגדרת DNS לדומיינים אחרים

חלק משירותי Google ומממשקי Google APIs מסופקים באמצעות שמות דומיין שונים מ-s3nsapis.fr.

  1. יוצרים תחום DNS עבור DOMAIN (לדוגמה, gcr.io). אם אתם משתמשים ב-Cloud DNS, ודאו שהתחום הזה נמצא באותו פרויקט כמו התחום הפרטי s3nsapis.fr.

  2. בתחום ה-DNS הזה, יוצרים את רשומות ה-DNS הפרטיות הבאות עבור אחת מהאפשרויות private.s3nsapis.fr או restricted.s3nsapis.fr, בהתאם לדומיין שבחרתם להשתמש בו.

    • עבור private.s3nsapis.fr:

      1. יוצרים רשומת A עבור DOMAIN שמפנה לכתובות ה-IP הבאות: 177.222.88.0, ‏ 177.222.88.1, ‏ 177.222.88.2, ‏ 177.222.88.3.

      2. כדי להתחבר לממשקי API באמצעות כתובות IPv6, צריך גם ליצור רשומת AAAA עבור DOMAIN שמפנה אל 2a13:7500:8302::.

    • עבור restricted.s3nsapis.fr:

      1. יוצרים רשומת A עבור DOMAIN שמפנה לכתובות ה-IP הבאות: 177.222.88.4, ‏ 177.222.88.5, ‏ 177.222.88.6, ‏ 177.222.88.7.

      2. כדי להתחבר לממשקי API באמצעות כתובות IPv6, צריך גם ליצור רשומת AAAA עבור DOMAIN שמפנה אל 2a13:7500:8302:1::.

  3. בתחום DOMAIN, יוצרים רשומת CNAME עבור *.DOMAIN שמצביעה אל DOMAIN. לדוגמה, יוצרים רשומת CNAME בשביל *.gcr.io שמצביעה אל gcr.io.

הגדרת DNS למערכות מקומיות

אם הטמעתם את הגדרת ה-DNS באמצעות Cloud DNS, תצטרכו להגדיר מערכות מקומיות כדי שיוכלו לבצע שאילתות לתחומים פרטיים מנוהלים ב-Cloud DNS:

  • יוצרים מדיניות שרת נכנסת ברשת ה-VPC שאליה מחוברת הרשת המקומית.
  • מזהים את נקודות הכניסה של מעביר התנועה הנכנסת באזורים שבהם נמצאים מנהרות Cloud VPN וקבצים מצורפים של VLAN ברשת ה-VPC שאליה מחוברת הרשת המקומית.
  • מגדירים את המערכות המקומיות ואת שרתי השמות של ה-DNS המקומיים להעברה של s3nsapis.fr ושל כל שמות הדומיינים הנוספים לנקודת כניסה של מעביר נתונים נכנסים באותו אזור כמו מנהרת Cloud VPN או קובץ ה-VLAN שמקושר לרשת ה-VPC.

ניתוב ברשת VPC

ברשת ה-VPC שאליה מחוברת הרשת המקומית שלכם צריכים להיות מסלולים לטווחים של כתובות ה-IP שמשמשים את private.s3nsapis.fr או את restricted.s3nsapis.fr. במסלולים האלה צריך להשתמש ב-next hop של שער האינטרנט שמוגדר כברירת מחדל.

Cloud de Confiance לא מפרסם מסלולים באינטרנט לטווחים של כתובות IP שמשמשים את הדומיינים private.s3nsapis.fr או restricted.s3nsapis.fr. לכן, למרות שהנתיבים ברשת ה-VPC שולחים תעבורת נתונים לשער האינטרנט שמוגדר כברירת מחדל, חבילות שנשלחות לטווחים של כתובות ה-IP האלה נשארות בתוך הרשת של Google.

אם רשת ה-VPC שאליה מתחברת הרשת המקומית מכילה מסלול ברירת מחדל שהניתוב הבא שלו הוא שער האינטרנט שמוגדר כברירת מחדל, המסלול הזה עומד בדרישות הניתוב של גישה פרטית ל-Google למארחים מקומיים.

ניתוב בהתאמה אישית ברשת VPC

אם החלפתם או שיניתם את נתיב ברירת המחדל, אתם צריכים לוודא שהגדרתם נתיבים סטטיים מותאמים אישית לטווחי כתובות ה-IP של היעד שבהם נעשה שימוש ב-private.s3nsapis.fr או ב-restricted.s3nsapis.fr. כדי לבדוק את ההגדרה של מסלולים מותאמים אישית לממשקי API ולשירותים של Google ברשת נתונה, פועלים לפי ההוראות הבאות.

המסוף

  1. נכנסים לדף Routes במסוף Cloud de Confiance .

    לדף Routes

  2. משתמשים בשדה הטקסט Filter table כדי לסנן את רשימת המסלולים לפי הקריטריונים הבאים, ומחליפים את NETWORK_NAME בשם של רשת ה-VPC שאליה מחוברת הרשת המקומית:

    • רשת: NETWORK_NAME
    • סוג הצעד הבא: default internet gateway
  3. בודקים את העמודה Destination IP range (טווח כתובות ה-IP של היעד) בכל מסלול. מחפשים מסלול שטווח היעד שלו תואם:

    • 177.222.88.0/30 אם בחרתם באפשרות private.s3nsapis.fr
    • 177.222.88.4/30 אם בחרתם באפשרות restricted.s3nsapis.fr

gcloud

משתמשים בפקודה gcloud הבאה ומחליפים את NETWORK_NAME בשם של רשת ה-VPC שאליה מתחברת הרשת המקומית:

gcloud compute routes list \
    --filter="default-internet-gateway NETWORK_NAME"

המסלולים מפורטים בפורמט טבלה, אלא אם משתמשים בדגל --format כדי להתאים אישית את הפקודה. בודקים בעמודה DEST_RANGE אם יש מסלול שטווח היעד שלו תואם ל:

  • 177.222.88.0/30 אם בחרתם באפשרות private.s3nsapis.fr
  • 177.222.88.4/30 אם בחרתם באפשרות restricted.s3nsapis.fr

אם אתם צריכים ליצור מסלולים ברשת ה-VPC, תוכלו לעיין במאמר בנושא הוספת מסלול סטטי.

ניתוב מקומי באמצעות Cloud Router

צריך להגדיר את הנתיבים ברשת המקומית כך שינתבו את התנועה לטווחים של כתובות ה-IP שמשמשים את הדומיינים private.s3nsapis.fr או restricted.s3nsapis.fr למנהרות Cloud VPN או לחיבורי VLAN של ה-VPC שמתחברים לרשת ה-VPC.

אתם יכולים להשתמש בהודעות על מסלולים בהתאמה אישית ב-Cloud Router כדי להודיע על מסלולים לטווחי כתובות ה-IP שמשמשים את הדומיינים private.s3nsapis.fr ו-restricted.s3nsapis.fr.

מסלולי IPv6 מפורסמים רק בסשנים של BGP שבהם מופעל IPv6.

המסוף

כדי לעדכן את מצב הפרסום של המסלול לכל סשני ה-BGP ב-Cloud Router, למעט סשני ה-BGP שמשתמשים בפרסומי BGP מותאמים אישית:

  1. נכנסים לדף Cloud Router במסוף Cloud de Confiance .

    מעבר אל Cloud Router

  2. בוחרים את Cloud Router שמנהל את סשני ה-BGP עבור מנהרות Cloud VPN או קבצים מצורפים של VLAN שמקשרים את הרשת המקומית לרשת ה-VPC.

  3. בדף הפרטים של Cloud Router, לוחצים על עריכה.

  4. מרחיבים את הקטע מסלולים שפורסמו.

  5. בקטע מסלולים, בוחרים באפשרות יצירת מסלולים בהתאמה אישית.

  6. אם רוצים לפרסם את כל המסלולים ברשתות המשנה שזמינים ל-Cloud Router, בוחרים באפשרות Advertise all subnets visible to the Cloud Router. ההגדרה הזו משכפלת את הגדרת ברירת המחדל להגדרה המותאמת אישית שלכם.

  7. לכל מסלול פרסום שרוצים להוסיף, מבצעים את הפעולות הבאות:

    1. בוחרים באפשרות הוספת נתיב מותאם אישית.
    2. בשדה מקור, בוחרים באפשרות טווח כתובות IP בהתאמה אישית.
    3. בשדה IP address range (טווח כתובות IP), מזינים אחד מהטווחים שרוצים להשתמש בהם:
      • אם אתם משתמשים ב-private.s3nsapis.fr:
        • לקישוריות IPv4: ‏ 177.222.88.0/30
        • לקישוריות IPv6: 2a13:7500:8302::/64
      • אם אתם משתמשים ב-restricted.s3nsapis.fr:
        • לקישוריות IPv4: ‏ 177.222.88.4/30
        • לקישוריות IPv6: 2a13:7500:8302:1::/64
    4. לוחצים על סיום.
  8. כשמסיימים להוסיף מסלולים, לוחצים על שמירה.

כדי לעדכן את מצב פרסום ניתוב עבור סשן BGP מסוים:

  1. נכנסים לדף Cloud Router במסוף Cloud de Confiance .

    מעבר אל Cloud Router

  2. בוחרים את Cloud Router שמנהל את סשן ה-BGP עבור מנהרת Cloud VPN או צירוף ל-VLAN שמקשר את הרשת המקומית לרשת ה-VPC.

  3. בדף הפרטים של Cloud Router, בוחרים את סשן ה-BGP שרוצים לעדכן.

  4. בדף הפרטים של סשן BGP, לוחצים על עריכה.

  5. בקטע מסלולים, בוחרים באפשרות יצירת מסלולים בהתאמה אישית.

  6. כדי להשתמש בהתנהגות ברירת המחדל של Cloud Router, בוחרים באפשרות Advertise all subnets visible to the Cloud Router (פרסום כל רשתות המשנה שגלויות ל-Cloud Router).

  7. לכל מסלול פרסום שרוצים להוסיף, מבצעים את הפעולות הבאות:

    1. בוחרים באפשרות הוספת נתיב מותאם אישית.
    2. בשדה מקור, בוחרים באפשרות טווח כתובות IP בהתאמה אישית.
    3. בשדה IP address range (טווח כתובות IP), מזינים אחד מהטווחים שרוצים להשתמש בהם:
      • אם אתם משתמשים ב-private.s3nsapis.fr:
        • לקישוריות IPv4: ‏ 177.222.88.0/30
        • לקישוריות IPv6: 2a13:7500:8302::/64
      • אם אתם משתמשים ב-restricted.s3nsapis.fr:
        • לקישוריות IPv4: ‏ 177.222.88.4/30
        • לקישוריות IPv6: 2a13:7500:8302:1::/64
    4. לוחצים על סיום.
  8. כשמסיימים להוסיף מסלולים, לוחצים על שמירה.

gcloud

  1. מזהים את השם והאזור של Cloud Router שמנהל את סשני ה-BGP במנהרות Cloud VPN או בחיבורי ה-VLAN שמקשרים את הרשת המקומית לרשת ה-VPC.

  2. משתמשים ב-compute routers update כדי לעדכן את מצב פרסום הנתיב בכל סשני ה-BGP של Cloud Router, למעט סשני ה-BGP שמשתמשים בעצמם בפרסומי BGP בהתאמה אישית:

    gcloud compute routers update ROUTER_NAME \
        --region=REGION \
        --advertisement-mode=CUSTOM \
        --set-advertisement-groups=ALL_SUBNETS \
        --set-advertisement-ranges=CUSTOM_RANGES
    

    אם אתם כבר משתמשים בCUSTOMמצב פרסום ב-Cloud Router, אתם יכולים להוסיף טווחי פרסום חדשים. הפעולה הזו מעדכנת את מצב פרסום הנתיב בכל סשנים של BGP ב-Cloud Router, למעט סשנים של BGP שמשתמשים בעצמם בפרסומי BGP בהתאמה אישית:

    gcloud compute routers update ROUTER_NAME \
        --region=REGION \
        --add-advertisement-ranges=CUSTOM_RANGES
    
  3. אפשר גם להשתמש ב-compute routers update-bgp-peer כדי להגדיר עמית BGP ספציפי ב-Cloud Router:

    אם אתם מוסיפים טווחי IPv6 בהתאמה אישית, ותעבורת IPv6 מושבתת בסשן BGP, אתם יכולים להפעיל אותה באמצעות הדגל --enable-ipv6.

    gcloud compute routers update-bgp-peer ROUTER_NAME \
        --region=REGION \
        --peer-name=PEER_NAME \
        --advertisement-mode=CUSTOM \
        --set-advertisement-groups=ALL_SUBNETS \
        --set-advertisement-ranges=CUSTOM_RANGES
    

    אם אתם כבר משתמשים במצב פרסום CUSTOM של סשן BGP ב-Cloud Router, אתם יכולים להוסיף טווחי מודעות חדשים.

    אם אתם מוסיפים טווחי IPv6 בהתאמה אישית, ותעבורת IPv6 מושבתת בסשן BGP, אתם יכולים להפעיל אותה באמצעות הדגל --enable-ipv6.

    gcloud compute routers update-bgp-peer ROUTER_NAME \
        --region=REGION \
        --peer-name=PEER_NAME \
        --add-advertisement-ranges=CUSTOM_RANGES
    

    בפקודות שלמעלה, מחליפים את הערכים הבאים בערכים תקינים:

    • ROUTER_NAME: השם של Cloud Router
    • REGION: האזור של Cloud Router
    • PEER_NAME: השם של עמית ה-BGP שהוגדר כשיוצרים קובץ מצורף של VLAN ל-Dedicated Interconnect, כשיוצרים קובץ מצורף של VLAN ל-Partner Interconnect או כשיוצרים מנהרת HA VPN
    • משאירים את --set-advertisement-groups=ALL_SUBNETS כדי לפרסם את כל מסלולי רשתות המשנה שזמינים ל-Cloud Router. זוהי פעולת ברירת המחדל של Cloud Router.
    • CUSTOM_RANGES: רשימה מופרדת בפסיקים של טווחים מותאמים אישית לפרסום.
      • בשביל private.s3nsapis.fr:
        • לקישוריות IPv4: ‏ 177.222.88.0/30
        • לקישוריות IPv4 ו-IPv6: 177.222.88.0/30,2a13:7500:8302::/64
      • בשביל restricted.s3nsapis.fr:
        • לקישוריות IPv4: ‏ 177.222.88.4/30
        • לקישוריות IPv4 ו-IPv6: 177.222.88.4/30,2a13:7500:8302:1::/64

שיקולים לגבי חומת האש

Cloud de Confiance כללי חומת האש ברשת ה-VPC שאליה מחוברת הרשת המקומית לא משפיעים על:

  • חבילות שנשלחות דרך מנהרת Cloud VPN שמחוברת לרשת ה-VPC
  • חבילות שנשלחות דרך צירוף ל-VLAN שמחובר לרשת VPC
  • מנות נכנסות לכתובות IP של מעביר נתונים נכנס ב-Cloud DNS ברשת ה-VPC

צריך לוודא שהגדרת חומת האש במערכות המקומיות מאפשרת תעבורת נתונים יוצאת ותגובות מכתובות ה-IP המתאימות:

  • אם אתם משתמשים ב-private.s3nsapis.fr:
    • לקישוריות IPv4: ‏ 177.222.88.0/30
    • לקישוריות IPv6: 2a13:7500:8302::/64
  • אם אתם משתמשים ב-restricted.s3nsapis.fr:
    • לקישוריות IPv4: ‏ 177.222.88.4/30
    • לקישוריות IPv6: 2a13:7500:8302:1::/64
  • כתובות IP של מעבירי DNS נכנסים ב-Cloud DNS, אם אתם משתמשים ב-Cloud DNS להגדרת ה-DNS

המאמרים הבאים

  • אם אתם צריכים שמכונות וירטואליות ברשת ה-VPC שלכם ב- Cloud de Confiance by S3NS יוכלו לגשת לממשקי Google APIs ולשירותים של Google, כדאי לעיין במאמר בנושא הגדרה של גישה פרטית ל-Google עבור VPC.