הגדרת גישה לשירות מרשתות VPC אחרות

במדריך הזה נסביר איך להשתמש ב-Private Service Connect כדי להפוך שירות עם איזון עומסים לזמין מרשתות VPC אחרות.

כברירת מחדל, מאזן העומסים הפנימי להעברת סיגנל ללא שינוי שיצרתם במדריך הקודם זמין רק ברשת ה-VPC שלו. בעזרת Private Service Connect, אתם יכולים לפרסם את השירות כדי להפוך אותו לזמין למשאבים ברשתות VPC אחרות.

המדריך הזה מיועד למומחי Cloud Architect, לאדריכלי רשת, לאדמינים של רשתות ולאדמינים ב-IT.

מטרות

  • יצירת השירות שפורסם
  • יצירת כלל לחומת האש לתנועה של שירות שפורסם
  • קבלת ה-URI של קובץ השירות המצורף

עלויות

במסמך הזה משתמשים ברכיבים הבאים של Cloud de Confiance by S3NS, והשימוש בהם כרוך בתשלום:

כשמסיימים את המשימות שמתוארות במסמך הזה אפשר למחוק את המשאבים שיצרתם כדי להימנע מחיובים נוספים. מידע נוסף זמין בקטע הסרת המשאבים.

לפני שמתחילים

  1. פועלים לפי ההוראות שבמדריך הקודם, יצירת שירות עם איזון עומסים.
  2. בוחרים את הפרויקט לשירות מנוהל (PRODUCER_PROJECT) שבחרתם או יצרתם במדריך הקודם. משתמשים בפרויקט הזה כדי לבצע את השלבים במדריך הזה.

יצירת השירות שפורסם

כדי להפוך את השירות לזמין מרשתות VPC אחרות, צריך לפרסם את השירות. כדי לפרסם שירות, צריך ליצור את המשאבים הבאים באותה רשת ואותו אזור כמו מאזן העומסים:

  • תת-רשת של Private Service Connect שמספקת כתובות IP לתרגום כתובות רשת (NAT) בין רשתות היצרן והצרכן.
  • קובץ מצורף לשירות.

ההוראות האלה יוצרות שירות שפורסם ושאפשר לגשת אליו מכל פרויקט. בסביבת ייצור, אפשר להגביל את הגישה לשירות רק לרשתות או לפרויקטים מסוימים.

המסוף

  1. נכנסים לדף Private Service Connect במסוף Cloud de Confiance .

    כניסה אל Private Service Connect

  2. לוחצים על הכרטיסייה שירותים שפורסמו.

  3. לוחצים על פרסום השירות.

  4. בקטע פרטי יעד, בוחרים באפשרות מאזן עומסים.

  5. בוחרים באפשרות מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי.

  6. בוחרים את מאזן העומסים הפנימי שיצרתם, service-lb.

  7. בשדה Service name (שם השירות), מזינים published-service.

  8. יוצרים תת-רשת של Private Service Connect ל-NAT:

    1. לוחצים על Subnets (רשתות משנה) ואז על Reserve new subnet (שמירת רשת משנה חדשה).
    2. בשדה Name (שם), מזינים nat-subnet.
    3. בשדה אזור, בוחרים באפשרות REGION.
    4. בשדה IPv4 range, מזינים 10.10.20.0/22.
    5. לוחצים על הוספה.
  9. בשדה העדפת חיבור, בוחרים באפשרות אישור אוטומטי של כל החיבורים.

  10. לוחצים על הוספת שירות.

gcloud

  1. יוצרים תת-רשת של Private Service Connect באמצעות הפקודה gcloud compute networks subnets create.

    gcloud compute networks subnets create nat-subnet \
      --network=service-network \
      --region=REGION \
      --range=10.10.20.0/22 \
      --purpose=PRIVATE_SERVICE_CONNECT
    
  2. כדי לפרסם את השירות, משתמשים בפקודה gcloud compute service-attachments create.

    gcloud compute service-attachments create published-service \
      --region=REGION \
      --target-service=projects/PRODUCER_PROJECT/regions/REGION/forwardingRules/service-rule \
      --connection-preference=ACCEPT_AUTOMATIC \
      --nat-subnets=nat-subnet
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PRODUCER_PROJECT: המזהה של פרויקט היצרן.
    • REGION: האזור של קובץ השירות המצורף. האזור הזה צריך להיות זהה לאזור של כתובת ה-IP של כלל ההעברה של היעד.

יצירת כלל לחומת האש לתנועה של שירות שפורסם

יוצרים כלל חומת אש שמאפשר לתעבורת נתונים מתת-רשת NAT של Private Service Connect להגיע למכונות הווירטואליות העורפיות של מאזן העומסים.

המסוף

  1. נכנסים לדף Firewall policies במסוף Cloud de Confiance .

    לדף Firewall policies

  2. כדי לאפשר לתעבורה מרשת המשנה של NAT ב-Private Service Connect להגיע למכונות הווירטואליות בעורף של מאזן העומסים, לוחצים על יצירת כלל של חומת אש ומשתמשים בהגדרות הבאות:

    • בשדה Name (שם), מזינים fw-allow-nat.
    • בשדה רשת, בוחרים באפשרות service-network.
    • בשדה עדיפות מזינים 1000.
    • בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.
    • בקטע פעולה בהתאמה, בוחרים באפשרות אישור.
    • בקטע יעדים, בוחרים באפשרות תגי יעד שצוינו.
    • בשדה תגי יעד, מזינים allow-nat.
    • בשדה מסנן מקור, בוחרים באפשרות טווחים של כתובות IPv4.
    • בשדה Source IPv4 ranges (טווחים של כתובות IPv4 של המקור), מזינים 10.10.20.0/22.
    • בקטע פרוטוקולים ויציאות, בוחרים באפשרות אישור הכול.
  3. לוחצים על יצירה.

gcloud

  1. יוצרים את כלל חומת האש fw-allow-nat כדי לאפשר תקשורת מתת-רשת ה-NAT של Private Service Connect אל השרתים העורפיים של המכונות הווירטואליות:

    gcloud compute firewall-rules create fw-allow-nat \
        --network=service-network \
        --action=allow \
        --direction=ingress \
        --source-ranges=10.10.20.0/22 \
        --rules=tcp,udp,icmp
    

קבלת ה-URI של קובץ השירות המצורף

במדריך הבא, גישה לשירות מרשת VPC אחרת, תשתמשו ב-URI של קובץ השירות כדי להגדיר את נקודת הקצה.

המסוף

  1. נכנסים לדף Private Service Connect במסוף Cloud de Confiance .

    כניסה אל Private Service Connect

  2. לוחצים על הכרטיסייה שירותים שפורסמו.

  3. לוחצים על השירות שרוצים לצפות בו.

    השדה Service attachment (קובץ מצורף של שירות) מכיל את מזהה המשאבים האחיד (URI) של קובץ השירות המצורף.

gcloud

  1. כדי לראות את הפרטים של השירות שפורסם, משתמשים בפקודה gcloud compute service-attachments describe.

    השדה selfLink מכיל את מזהה המשאבים האחיד (URI) של קובץ השירות.

    gcloud compute service-attachments describe \
        published-service --region=REGION
    

    מחליפים את REGION באזור שמכיל את קובץ השירות המצורף.

המאמרים הבאים