透過 Cloud Interconnect 部署高可用性 VPN 時,您可以選擇為高可用性 VPN 閘道介面使用區域內部 IP 位址或區域外部 IP 位址。除非您必須為 VPN 通道使用外部 IP 位址 (例如連線至其他雲端服務供應商),否則建議您為採用 Cloud Interconnect 的高可用性 VPN 使用區域內部 IP 位址。
如果您選擇使用區域內部 IP 位址 (僅限 RFC 1918),則必須為 VLAN 連結保留私人 IPv4 位址範圍。該範圍的 IP 位址專供高可用性 VPN 閘道介面使用。高可用性 VPN 會使用這些 IP 位址,與一或多個對等互連 VPN 閘道通訊。
如果未將 VLAN 連結設定為使用區域內部 IP 位址,則 Google Cloud 會從位址集區選取兩個區域外部 IP 位址,並將位址分配給每個介面。
無論您選擇區域性內部或外部 IP 位址,採用 Cloud Interconnect 的高可用性 VPN 封包都不會透過公開網際網路傳輸。
Cloud Router BGP 介面的 IP 位址需求,與不使用 Cloud Interconnect 的高可用性 VPN 部署作業相同。BGP 介面必須從 169.254.0.0/16 位址空間指派連結本機 IPv4 位址。
前置字元長度和高可用性 VPN 閘道介面
保留區域內部 IPv4 位址範圍時,請設定前置字元長度。前置字串長度會決定保留範圍的大小。如果是採用 Cloud Interconnect 的高可用性 VPN,這項設定會決定高可用性 VPN 閘道介面可用的區域內部 IP 位址數量。
前置長度 (--prefix-length) 必須設為 26 到 29 之間。這個範圍的大小一經設定即無法變更。
指定前置長度時,請選擇與附件容量相符的前置長度。為 VLAN 連結預留足夠大的範圍,以便日後在需要時容納更多高可用性 VPN 閘道。
| VLAN 連結容量為... | ...reserve at least this many IP addresses for your HA VPN gateway interfaces | 使用這個前置字串長度 |
|---|---|---|
| 2 Gbps 以下 | 1 | /29 |
| 5 Gbps | 2 | /29 |
| 10 Gbps | 4 | /29 |
| 20 Gbps | 7 | /28 |
| 50 Gbps | 17 | /26 |
| 100 Gbps | 34 | /26 |
注意事項
如果您選擇為高可用性 VPN 閘道保留區域內部 IP 位址,請注意下列事項:
- 同一虛擬私有雲 (VPC) 網路中的不同預留範圍不得重疊。
- 預留範圍不得與相同虛擬網路中虛擬機器 (VM) 執行個體使用的子網路重疊。
- 如果使用
--purpose=IPSEC_INTERCONNECT保留內部 IP 位址範圍,該範圍的前置長度必須介於 26 至 29 之間。 - 如果您使用 Dedicated Interconnect,且套用的位址範圍前置字元長度與 VLAN 連結的頻寬不符,系統就會擲回錯誤。
- 每個 VLAN 連結只能指定一個內部 IP 位址範圍。
- 如果您在採用 Cloud Interconnect 的高可用性 VPN 部署作業中,將區域內部 IP 位址指派給一個 VLAN 連結,則部署作業中的另一個 VLAN 連結也必須使用內部 IP 位址。另一個 VLAN 連結無法使用區域外部 IP 位址。
預留區域內部 IP 範圍
這些 IP 位址範圍用於分配高可用性 VPN 閘道的 IP 位址。
控制台
建立加密 VLAN 連結時,您可以選擇建立內部 IP 範圍。
在「建立 VLAN 連結」頁面中,選取「內部區域 IP 位址」。
如要為 Dedicated Interconnect 建立加密 VLAN 連結,請參閱建立加密 VLAN 連結。
如要為 Partner Interconnect 建立已加密 VLAN 連結,請參閱「建立已加密 VLAN 連結」。
gcloud
如要預留區域內部 IP 位址範圍,請使用下列指令:
gcloud compute addresses create ADDRESS_NAME \
--region=REGION \
--addresses=IP_ADDRESS \
--prefix-length=PREFIX_LENGTH \
--network=NETWORK_NAME \
--purpose=IPSEC_INTERCONNECT
更改下列內容:
ADDRESS_NAME:區域內部 IP 位址範圍的名稱。REGION:您打算建立 VLAN 連結和高可用性 VPN 閘道的區域。IP_ADDRESS:您要保留的 RFC 1918 內部 IP 位址範圍的第一個 IP 位址。PREFIX_LENGTH:介於26和29之間正確的 CIDR 前置字串長度,代表附加元件的容量。請參閱「前置字元長度和高可用性 VPN 閘道介面」。NETWORK_NAME:虛擬私有雲網路的名稱。
舉例來說,如要預留兩個前置字串長度為 29 的區域內部 IP 位址範圍,請使用下列指令:
gcloud compute addresses create ip-range-1 \
--region=REGION
--addresses=192.168.1.0 \
--prefix-length=29 \
--network=NETWORK_NAME \
--purpose=IPSEC_INTERCONNECT
gcloud compute addresses create ip-range-2 \
--region=REGION \
--addresses=192.168.2.0 \
--prefix-length=29 \
--network=NETWORK_NAME \
--purpose=IPSEC_INTERCONNECT
輸出結果會與下列內容相似:
Created [https://www.googleapis.com/compute/v1/projects/[PROJECT_ID]/regions/us-central1/addresses/ip-range-1]. NAME REGION NETWORK ip-range-1 us-central1 network-a
Created https://www.googleapis.com/compute/v1/projects/[PROJECT_ID]/regions/us-central1/addresses/ip-range-2]. NAME REGION NETWORK ip-range-2 us-central1 network-a