NCC 閘道總覽

NCC 閘道是一種輪輻類型,可連結至 Network Connectivity Center (NCC) 中樞。這項區域產品可確保 Cross-Cloud Network 流量安全無虞。NCC 閘道可讓您啟用安全防護功能,例如第三方安全服務邊緣 (SSE),這是安全存取服務邊緣 (SASE) 的雲端安全防護元件。NCC 閘道輪輻支援直接連線至 Cloud Interconnect VLAN 連結。

NCC 閘道提供下列功能:

  • 簡化 SSE 整合:您可以順暢整合 SSE,例如 Palo Alto Networks Prisma Access 和 Symantec Cloud Secure Web Gateway (預先發布版),並透過透明轉向功能,提升使用者與應用程式之間的保護力及效能。NCC 閘道可讓您為跨雲端流量啟用安全防護功能。
  • 高可用性:您可以使用 NCC Gateway,確保正常運作時間服務水準協議達到 99.9%,盡量減少中斷。
  • 區域部署:您可以根據與資料中心、第三方 SSE 供應商或其他雲端服務供應商的實體距離,將 NCC 閘道部署至各種區域,應用程式就位於這些區域。
  • 保護遠距工作者:您可以安全地將遠距工作者 (例如分公司、資料中心和遠距辦公室的員工) 連線至 Google Cloud、地端部署或其他雲端服務供應商的私人應用程式,以及公開應用程式。

優點

NCC 閘道具備下列優勢:

  • 延遲時間縮短,應用程式體驗更臻完美:透過 NCC Gateway 優先使用高頻寬的 SSE 服務,並透過 Google 私人骨幹提升效能。

  • 統一管理所有使用者流量的安全性:透過單一整合式安全堆疊提升資安態勢,並限制輸入和輸出點,縮小攻擊面。

  • 透過 NCC 簡化管理作業。

重要詞彙

如要瞭解 NCC 閘道,請先熟悉下列術語:

混合式連結:與 NCC 閘道建立關聯的 VLAN 連結。

安全防護服務功能:附加至 NCC 閘道的服務。舉例來說,如要保護使用者與應用程式之間的連線,您必須將 SSE 服務附加至 NCC 閘道。

應用程式或工作負載虛擬私有雲網路:工作負載虛擬私有雲網路通常是使用 Compute Engine 虛擬機器 (VM) 或 Google Kubernetes Engine (GKE) 容器做為工作負載的網路。工作負載虛擬私有雲網路可以是正規虛擬私有雲網路,也可以是具有主專案和多個服務專案的Shared VPC 網路。工作負載虛擬私有雲網路必須設為中樞的輪輻。

輪輻群組:在 NCC 中樞內將輪輻分組的方式。 輪輻群組可讓您將輪輻劃分為不同的路由網域。 一個輪輻群組可以包含多個輪輻,但一個輪輻只能屬於一個群組。如要詳細瞭解不同拓撲的輪輻群組,請參閱預設連線拓撲

混合式檢查拓撲:可讓您在群組中新增 NCC 閘道輪輻,以便套用政策。如要瞭解混合式檢查拓撲,請參閱「混合式檢查拓撲」。

Secure Access Connect:可將第三方 SSE 產品連線至 NCC Gateway,進行安全處理並確保網際網路輸出安全。如要瞭解 Secure Access Connect,請參閱「Secure Access Connect 總覽」。

支援的 SSE 產品

NCC Gateway 支援連線至下列 SSE 產品:

用途

如果貴機構想確保混合型工作團隊的應用程式存取安全,NCC Gateway 是理想選擇。NCC Gateway 透過整合式合作夥伴生態系統,為混合型工作團隊提供安全防護,讓您能連線至所選的 SSE 供應商。這種做法適用於新的 (綠地) 和現有的 (棕地) NCC 部署作業。

透過 NCC Gateway,您可以安全存取託管於 Google Cloud、地端部署環境、其他雲端服務供應商的私人應用程式,以及託管於網際網路和 SaaS 應用程式的公開應用程式。NCC Gateway 可讓您建立區域部署,盡量靠近資料中心,並在 Google Cloud的私有骨幹上管理跨區域流量。

Google Cloud 使用者可透過下列連線模式使用:

  • 將分支使用者導向網際網路
  • 將 Branch 使用者導向私人應用程式
  • 私人應用程式

部分支援的合作夥伴可連結下列一或多個項目:

  • 行動裝置使用者上網
  • 行動裝置使用者存取私人應用程式
  • 將使用者導向合作夥伴應用程式
  • 私人應用程式到合作夥伴應用程式

流量

本節說明 NCC Gateway 中的流量路徑,視各個用途而定。

使用者使用案例中的流量流程 Google Cloud

將分支使用者導向網際網路

在下圖中,流量會從地端分支機構使用者,透過 NCC 閘道和第三方 SSE 堆疊流向網際網路。

將使用者導向網際網路流量流程。
分支使用者至網際網路流量流程 (按一下可放大)。

將 Branch 使用者導向私人應用程式

在下圖中,流量會從地端分支機構使用者通過 NCC 閘道,經過第三方 SSE,然後透過 NCC 閘道返回私人應用程式。

將使用者導向私人應用程式流量流程。
將分公司使用者導向私人應用程式流量流程 (按一下即可放大)。

私人應用程式

在下圖中,流量會從 Google Cloud透過 NCC 閘道,經過第三方 SSE 傳輸至網際網路,然後返回 NCC 閘道至 VM。

私人應用程式的網際網路流量。
私人應用程式至網際網路的流量流程 (按一下可放大)。

支援合作夥伴使用案例的流量流程

行動裝置使用者上網

在下圖中,行動裝置使用者流量會透過第三方 SSE 流向網際網路。在這種情況下,流量不會經過 NCC 閘道。

行動使用者到網際網路流量的流動。
行動使用者至網際網路的流量流程 (按一下即可放大)。

行動裝置使用者存取私人應用程式

在下圖中,流量會從行動裝置使用者流經第三方 SSE 服務和 NCC 閘道,然後抵達虛擬私有雲網路中託管的私人應用程式。

行動裝置使用者前往私人應用程式流量流程。
行動使用者前往私人應用程式的流量流程 (按一下即可放大)。

將使用者導向合作夥伴應用程式

在下圖中,流量會從內部部署分公司使用者透過 NCC 閘道流動,經過第三方 SSE,然後透過 NCC 閘道返回內部部署分公司。

將使用者導向合作夥伴應用程式流量流程。
將分店使用者導向合作夥伴應用程式流量流程 (按一下即可放大)。

行動裝置使用者存取分店中的私人應用程式

在下圖中,流量會從行動使用者流向分支機構的私人應用程式,並通過 NCC 閘道。

私人應用程式到合作夥伴應用程式的流量流程。
分支機構中的私人應用程式行動使用者 (按一下可放大)。

處理容量

NCC 閘道輪輻的處理容量是其佈建的頻寬。您必須佈建足夠的頻寬,才能處理每個流量方向,並留意某些流量的封包可能會針對每個流量方向多次進出閘道輪輻。

請參考下列範例,計算閘道 Spoke 的必要處理容量。

範例:將使用者導向網際網路

假設如「分支機構使用者連上網際網路」用途所示,分支機構的內部部署網路已連上網際網路。封包會在每個方向各經過一次 NCC 閘道,且分支機構和網際網路需要 1 Gbps 全雙工頻寬:分支機構內部部署網路到網際網路的流量需要 1 Gbps,網際網路到分支機構網路的流量也需要 1 Gbps。在這種情況下,使用者需要 2 Gbps 的處理容量。這個範例也假設 SSE 合作夥伴不會捨棄任何封包。如果所選 SSE 合作夥伴建議的頻寬高於這個範例的計算結果,請按照合作夥伴的建議操作。

範例:將使用者導向私人應用程式

假設分公司的內部部署網路已連線至Google Cloud ,如「分公司使用者存取私人應用程式」用途所示,且分公司和私人應用程式需要 1 Gbps 全雙工頻寬:分公司到應用程式的流量為 1 Gbps,應用程式到分公司的流量為 1 Gbps。這個範例也假設 SSE 合作夥伴不會捨棄任何封包。如果所選 SSE 合作夥伴建議的頻寬高於本範例計算結果,請採用合作夥伴的建議。

將分公司地端部署網路連線至 NCC 中樞的 NCC 閘道輪輻,需要兩個 1 Gbps 的 VLAN 連結,才能符合 Cloud Interconnect 服務水準協議規定。這樣一來,即使某個 VLAN 連結離線 (例如互連網路連線維護),一個 VLAN 連結仍可在分支機構和私人應用程式之間提供 1 Gbps 的全雙工頻寬。

閘道輪輻的必要處理容量為 4 Gbps,原因如下:

  • 從分公司內部部署網路到 NCC 中樞的流量需要 1 Gbps 的頻寬。由於閘道會在下列兩個位置處理這類流量,因此需要 2 Gbps 的閘道頻寬:

    • 1 Gbps,因為連線至分支機構的 VLAN 連結封包會進入閘道輪輻
    • 封包離開閘道輪輻並進入中樞時為 1 Gbps
  • 從 NCC 中樞到分支機構內部部署網路的流量也需要 1 Gbps 的頻寬。由於閘道會在下列兩個位置處理這類流量,因此需要額外 2 Gbps 的閘道頻寬:

    • 封包離開中樞並進入閘道輪輻時為 1 Gbps
    • 封包離開閘道輪輻並傳送至連線至分支機構的 VLAN 連結時,速率為 1 Gbps

建議您採用下列策略,設定閘道處理容量和 VLAN 連結頻寬:

  • 閘道處理容量是所有閘道 NIC 在每個方向所需的頻寬總和。
  • 與閘道處理容量不同,VLAN 連結頻寬是全雙工。即使使用通用互連網路連線的 VLAN 連結中斷,也請務必佈建足夠數量的 VLAN 連結,以支援所需頻寬。

注意事項

使用 NCC 閘道時,請注意下列限制:

  • 您只能將 Cloud Interconnect VLAN 連結附加至 NCC 閘道輪輻。不支援 Cloud VPN 通道和路由器設備。
  • 所有區域的 NCC 閘道輪輻都必須位於同一個閘道輪輻群組中。如要全新部署 NCC 閘道,NCC 中樞必須使用預設混合型檢查拓撲。如要現有部署作業,可以使用現有的星狀或全網狀拓撲。
  • NCC 閘道一次只能附加一項服務。
  • Cloud Router 必須連結至同一個區域中的 NCC 閘道。
  • 只有透過連結至 NCC 閘道的 Cloud Router 建立的 Cloud Interconnect VLAN 連結,才會連結至閘道。
  • 每個中樞的每個地區只能有一個 NCC 閘道輪輻。
  • NCC 閘道輪輻和中樞必須位於同一專案中。
  • 建立閘道輪輻時,必須指定處理容量。如有需要,日後可以變更處理容量。
  • 您無法變更已指派的 IP 位址範圍。部分 IP 位址範圍保留給 SSE 合作夥伴。
  • 沒有流量導向政策可略過 NCC 閘道的流量子集。
  • 如果在閘道輪輻中設定 advertise 的閘道路由,您必須建立有效的 SSE 閘道,才能將這條路由傳播至 NCC 中樞路由表
  • 您可以在虛擬私有雲網路路由表,或虛擬私有雲網路所屬輪輻群組的中心路由表中,查看閘道通告的路由。
  • 閘道 advertise 路由是使用標準最佳路徑選取模式進行程式設計:

    • 中繼站路由表中的閘道通告路由優先順序,會反映有效的 Andromeda 路由優先順序,例如 6553665537。計算有效的 Andromeda 路由優先順序時,系統會考量建立閘道通告路由時使用的優先順序。
    • 靜態路徑的優先順序一律0-65535,因此對於相同目的地前置碼,靜態路徑的優先順序高於閘道通告路徑。因此,如要使用目的地為 0/0 的閘道 advertise 路由,將網際網路流量導向閘道,可能需要移除系統產生的預設路由。如果移除下一個躍點為預設網際網路閘道的預設路徑,您必須為 Google API 和服務建立特殊路徑,或使用全域 Google API 的 Private Service Connect 端點

容量限制

以下限制是根據區域的可用連結容量而定:

  • 部分合作夥伴可能不支援 100 Gbps。
  • 部分地區可能只支援 1 Gbps 和 10 Gbps,但不支援 100 Gbps。

MTU 限制

與 NCC 閘道輪輻相關聯的 Cloud Interconnect VLAN 連結必須使用 1500 位元組的 MTU。

不支援更新 IP 位址範圍

輪輻建立後,您就無法變更指派的 IP 位址。部分 IP 位址範圍會保留給 SSE 合作夥伴。

健康狀態檢查

健康狀態檢查會指出區域中的服務是否降級,方便您採取適當行動。系統會擷取因主要元件不健康而觸發的匯總健康信號,包括主動資料層探查,藉此透過合作夥伴服務監控端對端資料路徑健康狀態。

NCC Gateway 健康狀態會以監控指標的形式提供,標籤為「健康」或「不健康」。

如果系統判定 NCC 閘道狀況不佳,Cloud Router 與合作夥伴之間的 BGP 工作階段就會關閉。NCC 閘道恢復正常狀態時,會嘗試重建 BGP 工作階段。

您可以根據 NCC 閘道健康狀態指標設定快訊。

閘道和中樞路由表適用的有效路由檢視畫面

查看中繼站路徑表時,您必須選取區域。中繼站路徑表區域中顯示的路徑會納入跨區域費用 (如適用) 的優先順序。

閘道輪輻有自己的路由表,您必須選取閘道介面和流量方向。詳情請參閱查看閘道 Spoke 路徑

使用者歷程範例

如果是新使用者,且尚未設定連線,請參閱「為新使用者設定 NCC 閘道」。

帳單

如要瞭解 NCC Gateway 的定價資訊,請參閱「NCC Gateway 定價」。

後續步驟