建立供應商虛擬私有雲輪輻

本頁說明如何在 Network Connectivity Center (NCC) 中樞上建立供應商虛擬私有雲 (VPC) 輪輻。供應商虛擬私有雲輪輻可讓您將服務供應商虛擬私有雲網路,連結至特定專案中的其他網路。

如需供應商虛擬私有雲輪輻的詳細總覽,請參閱供應商虛擬私有雲輪輻

事前準備

建立供應商虛擬私有雲輪輻前的注意事項:

建立供應商虛擬私有雲輪輻

如要將服務供應商虛擬私有雲網路與特定專案中的其他網路連線,請將供應商虛擬私有雲網路連線至供應商虛擬私有雲輪輻,並將供應商虛擬私有雲輪輻連線至中樞。

如要使用 Google Cloud CLI 或 API,將生產者 VPC 輪輻連線至已設定星狀拓撲的中心,您必須使用與中心上現有消費者 VPC 輪輻相同的群組名稱。如果您使用 Google Cloud 控制台,系統會自動將供應商虛擬私有雲輪輻新增至同一個群組。

如要指派排除匯出範圍包含匯出範圍,請在建立子雲時使用適當的選項。

如要建立生產者 VPC 輪輻,請按照下列步驟操作。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中,選取要建立 Spoke 的專案。

  3. 按一下「Spokes」分頁標籤。

  4. 按一下「新增輪輻」

  5. 在「選取中心」部分,按照以下方式選取中心位置:

    • 如要將新 Spoke 連結至同一專案中的 Hub,請選取「In project」PROJECT_NAME,然後從清單中選取 Hub 名稱。
    • 如要將新輪輻附加至其他專案的中樞,請選取「In another project」。輸入要附加新分支的專案 ID中樞名稱

    如果選擇其他專案中的中樞,則只有在中樞管理員審查並接受您提議的輪輻後,輪輻才會啟用。如要進一步瞭解如何建立連結至不同專案中樞的輪輻,請參閱「虛擬私有雲輪輻總覽」。如果您在與中樞相同的專案中建立供應商虛擬私有雲輪輻,系統仍會考量自動接受清單。根據預設,自動接受清單已包含相同專案,因此系統會自動接受並啟用生產端虛擬私有雲輪輻。

  6. 輸入「Spoke 名稱」,並視需要輸入「說明」

  7. 選取「供應商虛擬私有雲網路」做為「輪輻類型」

  8. 輸入中樞上現有的用戶虛擬私有雲輪輻名稱,該輪輻會透過虛擬私有雲網路對等互連連線,使用供應商虛擬私有雲網路的服務。 Google Cloud會透過對等互連連線識別供應商網路。你可以選擇下列其中一個選項:

  9. 您可以視需要新增 VPC 輪輻篩選器,輸入要排除或納入匯出的 IP 位址範圍,自訂輪輻向中樞宣傳路由的方式。輪輻建立完成後,您可以變更這項篩選器。

  10. 按一下 [完成]

  11. 如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,從輸入輪輻名稱開始。

  12. 新增完所有輪輻後,請按一下「建立」。NCC 頁面會更新,顯示您建立的 Spoke 詳細資料。

gcloud

如要建立生產者虛擬私有雲輪輻,請使用 gcloud network-connectivity spokes linked-producer-vpc-network create 指令

gcloud network-connectivity spokes linked-producer-vpc-network create SPOKE_NAME \
    --hub=HUB \
    --description=DESCRIPTION \
    --network=CONSUMER_VPC_URI \
    --peering=PEERING_NAME \
    --include-export-ranges=[INCLUDE_EXPORT_RANGES] \
    --exclude-export-ranges=[EXCLUDE_EXPORT_RANGES] \
    --global \
    --group=GROUP_NAME

更改下列內容:

  • SPOKE_NAME:您要建立的 Spoke 名稱,例如 producer-vpc-spoke1
  • HUB:輪輻的中樞
  • DESCRIPTION:描述輪輻的選填文字
  • CONSUMER_VPC_URI:透過虛擬私有雲網路對等互連連線,使用供應商網路服務的虛擬私有雲網路

    Google Cloud 透過對等互連連線識別生產端虛擬私有雲網路。您輸入的消費者網路也必須是中樞中的輪輻。您可以輸入完整或相對 URI。 以下範例顯示相對 URI:projects/PROJECT_ID/global/networks/NETWORK_NAME

  • PEERING_NAME:您的虛擬私有雲網路與供應商虛擬私有雲輪輻之間的對等互連名稱。供應商虛擬私有雲輪輻必須與虛擬私有雲網路位於同一個專案,且必須處於 ACTIVE 狀態。將 --peering 旗標設為下列其中一項:

  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。

    • ALL_PRIVATE_IPV4_RANGES 關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用 --exclude-export-ranges 旗標縮小清單範圍。

    • ALL_IPV6_RANGES 關鍵字包含所有 IPv6 位址,相當於 ::/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略虛擬私有雲端子網的 --include-export-ranges,預設匯出範圍與指定 ALL_PRIVATE_IPV4_RANGES 時相同。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 --exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • GROUP_NAME:這個 Spoke 所屬的群組,例如 centeredge。如果輻射群組使用星狀拓撲,則必須填寫這個欄位。如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

API

如要建立供應商虛擬私有雲輪輻,請使用 networkconnectivity.spokes.create 方法

  POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/spokes/SPOKE_NAME
  {
    "hub":"HUB_NAME",
    "linkedProducerVpcNetwork": {
       "network": "CONSUMER_VPC_URI",
       "peering_name": "PEERING_NAME",
       "include_export_ranges": "[INCLUDE_EXPORT_RANGES]",
       "exclude_export_ranges": "[EXCLUDE_EXPORT_RANGES]",
       "group": "GROUP_NAME"
    },
  }

更改下列內容:

  • PROJECT_ID:包含新 Spoke 的專案 ID
  • HUB_NAME:要將 Spoke 連接至的 Hub 名稱
  • SPOKE_NAME:您要建立的 Spoke 名稱
  • CONSUMER_VPC_URI:透過虛擬私有雲網路對等互連連線,取用供應商服務的虛擬私有雲網路

    Google Cloud 透過對等互連連線識別生產端虛擬私有雲網路。您輸入的消費者網路也必須是中樞中的輪輻。您可以輸入完整或相對 URI。以下範例顯示相對 URI:projects/PROJECT_ID/global/networks/NETWORK_NAME

  • PEERING_NAME:您的虛擬私有雲網路與供應商虛擬私有雲輪輻之間的對等互連名稱。供應商虛擬私有雲輪輻必須與虛擬私有雲網路位於同一個專案,且必須處於 ACTIVE 狀態。將 --peering 旗標設為下列其中一項:

  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。

    • ALL_PRIVATE_IPV4_RANGES 關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用 --exclude-export-ranges 旗標縮小清單範圍。

    • ALL_IPV6_RANGES 關鍵字包含所有 IPv6 位址,相當於 ::/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略虛擬私有雲端子網的 --include-export-ranges,預設匯出範圍與指定 ALL_PRIVATE_IPV4_RANGES 時相同。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 --exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • GROUP_NAME:這個 Spoke 所屬的群組,例如 centeredge。如果輻射群組使用星狀拓撲,則必須填寫這個欄位。如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

後續步驟