במדריך הזה נסביר איך להשתמש ב-Private Service Connect כדי להפוך שירות עם איזון עומסים לזמין מרשתות VPC אחרות.
כברירת מחדל, מאזן העומסים הפנימי להעברת סיגנל ללא שינוי שיצרתם במדריך הקודם זמין רק ברשת ה-VPC שלו. בעזרת Private Service Connect, אתם יכולים לפרסם את השירות כדי להפוך אותו לזמין למשאבים ברשתות VPC אחרות.
המדריך הזה מיועד למומחי Cloud Architect, לאדריכלי רשת, לאדמינים של רשתות ולאדמינים ב-IT.
מטרות
- יצירת השירות שפורסם
- יצירת כלל לחומת האש לתנועה של שירות שפורסם
- קבלת ה-URI של קובץ השירות המצורף
עלויות
במסמך הזה משתמשים ברכיבים הבאים של Cloud de Confiance by S3NS, והשימוש בהם כרוך בתשלום:
כשמסיימים את המשימות שמתוארות במסמך הזה אפשר למחוק את המשאבים שיצרתם כדי להימנע מחיובים נוספים. מידע נוסף זמין בקטע הסרת המשאבים.
לפני שמתחילים
- פועלים לפי ההוראות שבמדריך הקודם, יצירת שירות עם איזון עומסים.
- בוחרים את הפרויקט לשירות מנוהל (
PRODUCER_PROJECT) שבחרתם או יצרתם במדריך הקודם. משתמשים בפרויקט הזה כדי לבצע את השלבים במדריך הזה.
יצירת השירות שפורסם
כדי להפוך את השירות לזמין מרשתות VPC אחרות, צריך לפרסם את השירות. כדי לפרסם שירות, צריך ליצור את המשאבים הבאים באותה רשת ואותו אזור כמו מאזן העומסים:
- תת-רשת של Private Service Connect שמספקת כתובות IP לתרגום כתובות רשת (NAT) בין רשתות היצרן והצרכן.
- קובץ מצורף לשירות.
ההוראות האלה יוצרות שירות שפורסם ושאפשר לגשת אליו מכל פרויקט. בסביבת ייצור, אפשר להגביל את הגישה לשירות רק לרשתות או לפרויקטים מסוימים.
המסוף
נכנסים לדף Private Service Connect במסוף Cloud de Confiance .
לוחצים על הכרטיסייה שירותים שפורסמו.
לוחצים על פרסום השירות.
בקטע פרטי יעד, בוחרים באפשרות מאזן עומסים.
בוחרים באפשרות מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי.
בוחרים את מאזן העומסים הפנימי שיצרתם,
service-lb.בשדה Service name (שם השירות), מזינים
published-service.יוצרים תת-רשת של Private Service Connect ל-NAT:
- לוחצים על Subnets (רשתות משנה) ואז על Reserve new subnet (שמירת רשת משנה חדשה).
- בשדה Name (שם), מזינים
nat-subnet. - בשדה אזור, בוחרים באפשרות
REGION. - בשדה IPv4 range, מזינים
10.10.20.0/22. - לוחצים על הוספה.
בשדה העדפת חיבור, בוחרים באפשרות אישור אוטומטי של כל החיבורים.
לוחצים על הוספת שירות.
gcloud
יוצרים תת-רשת של Private Service Connect באמצעות הפקודה
gcloud compute networks subnets create.gcloud compute networks subnets create nat-subnet \ --network=service-network \ --region=REGION \ --range=10.10.20.0/22 \ --purpose=PRIVATE_SERVICE_CONNECT
כדי לפרסם את השירות, משתמשים בפקודה
gcloud compute service-attachments create.gcloud compute service-attachments create published-service \ --region=REGION \ --target-service=projects/PRODUCER_PROJECT/regions/REGION/forwardingRules/service-rule \ --connection-preference=ACCEPT_AUTOMATIC \ --nat-subnets=nat-subnet
מחליפים את מה שכתוב בשדות הבאים:
-
PRODUCER_PROJECT: המזהה של פרויקט היצרן. -
REGION: האזור של קובץ השירות המצורף. האזור הזה צריך להיות זהה לאזור של כתובת ה-IP של כלל ההעברה של היעד.
-
יצירת כלל לחומת האש לתנועה של שירות שפורסם
יוצרים כלל חומת אש שמאפשר לתעבורת נתונים מתת-רשת NAT של Private Service Connect להגיע למכונות הווירטואליות העורפיות של מאזן העומסים.
המסוף
נכנסים לדף Firewall policies במסוף Cloud de Confiance .
כדי לאפשר לתעבורה מרשת המשנה של NAT ב-Private Service Connect להגיע למכונות הווירטואליות בעורף של מאזן העומסים, לוחצים על יצירת כלל של חומת אש ומשתמשים בהגדרות הבאות:
- בשדה Name (שם), מזינים
fw-allow-nat. - בשדה רשת, בוחרים באפשרות
service-network. - בשדה עדיפות מזינים
1000. - בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.
- בקטע פעולה בהתאמה, בוחרים באפשרות אישור.
- בקטע יעדים, בוחרים באפשרות תגי יעד שצוינו.
- בשדה תגי יעד, מזינים
allow-nat. - בשדה מסנן מקור, בוחרים באפשרות טווחים של כתובות IPv4.
- בשדה Source IPv4 ranges (טווחים של כתובות IPv4 של המקור), מזינים
10.10.20.0/22. - בקטע פרוטוקולים ויציאות, בוחרים באפשרות אישור הכול.
- בשדה Name (שם), מזינים
לוחצים על יצירה.
gcloud
יוצרים את כלל חומת האש
fw-allow-natכדי לאפשר תקשורת מתת-רשת ה-NAT של Private Service Connect אל השרתים העורפיים של המכונות הווירטואליות:gcloud compute firewall-rules create fw-allow-nat \ --network=service-network \ --action=allow \ --direction=ingress \ --source-ranges=10.10.20.0/22 \ --rules=tcp,udp,icmp
קבלת ה-URI של קובץ השירות המצורף
במדריך הבא, גישה לשירות מרשת VPC אחרת, תשתמשו ב-URI של קובץ השירות כדי להגדיר את נקודת הקצה.
המסוף
נכנסים לדף Private Service Connect במסוף Cloud de Confiance .
לוחצים על הכרטיסייה שירותים שפורסמו.
לוחצים על השירות שרוצים לצפות בו.
השדה Service attachment (קובץ מצורף של שירות) מכיל את מזהה המשאבים האחיד (URI) של קובץ השירות המצורף.
gcloud
כדי לראות את הפרטים של השירות שפורסם, משתמשים בפקודה
gcloud compute service-attachments describe.השדה
selfLinkמכיל את מזהה המשאבים האחיד (URI) של קובץ השירות.gcloud compute service-attachments describe \ published-service --region=REGIONמחליפים את
REGIONבאזור שמכיל את קובץ השירות המצורף.