本頁說明如何在 Network Connectivity Center (NCC) 中樞上建立供應商虛擬私有雲 (VPC) 輪輻。供應商虛擬私有雲輪輻可讓您將服務供應商虛擬私有雲網路,連結至特定專案中的其他網路。
如需供應商虛擬私有雲輪輻的詳細總覽,請參閱供應商虛擬私有雲輪輻。
事前準備
建立供應商虛擬私有雲輪輻前的注意事項:
- 請參閱供應商虛擬私有雲輪輻的考量事項。
- 請參閱建立虛擬私有雲輪輻的指南,這也適用於供應商虛擬私有雲輪輻。
建立供應商虛擬私有雲輪輻
如要將服務供應商虛擬私有雲網路與特定專案中的其他網路連線,請將供應商虛擬私有雲網路連線至供應商虛擬私有雲輪輻,並將供應商虛擬私有雲輪輻連線至中樞。
如要使用 Google Cloud CLI 或 API,將生產者 VPC 輪輻連線至已設定星狀拓撲的中心,您必須使用與中心上現有消費者 VPC 輪輻相同的群組名稱。如果您使用 Google Cloud 控制台,系統會自動將供應商虛擬私有雲輪輻新增至同一個群組。
如要指派排除匯出範圍或包含匯出範圍,請在建立子雲時使用適當的選項。
如要建立生產者 VPC 輪輻,請按照下列步驟操作。
控制台
前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。
在專案選單中,選取要建立 Spoke 的專案。
按一下「Spokes」分頁標籤。
按一下「新增輪輻」。
在「選取中心」部分,按照以下方式選取中心位置:
- 如要將新 Spoke 連結至同一專案中的 Hub,請選取「In project」
PROJECT_NAME,然後從清單中選取 Hub 名稱。 - 如要將新輪輻附加至其他專案的中樞,請選取「In another project」。輸入要附加新分支的專案 ID 和中樞名稱。
如果選擇其他專案中的中樞,則只有在中樞管理員審查並接受您提議的輪輻後,輪輻才會啟用。如要進一步瞭解如何建立連結至不同專案中樞的輪輻,請參閱「虛擬私有雲輪輻總覽」。如果您在與中樞相同的專案中建立供應商虛擬私有雲輪輻,系統仍會考量自動接受清單。根據預設,自動接受清單已包含相同專案,因此系統會自動接受並啟用生產端虛擬私有雲輪輻。
- 如要將新 Spoke 連結至同一專案中的 Hub,請選取「In project」
輸入「Spoke 名稱」,並視需要輸入「說明」。
選取「供應商虛擬私有雲網路」做為「輪輻類型」。
輸入中樞上現有的用戶虛擬私有雲輪輻名稱,該輪輻會透過虛擬私有雲網路對等互連連線,使用供應商虛擬私有雲網路的服務。 Google Cloud會透過對等互連連線識別供應商網路。你可以選擇下列其中一個選項:
- 如要使用私人服務連線,請使用
servicenetworking-googleapis-com。 - 如果是 Google Cloud NetApp Volumes,請使用
sn-netapp-prod。
- 如要使用私人服務連線,請使用
您可以視需要新增 VPC 輪輻篩選器,輸入要排除或納入匯出的 IP 位址範圍,自訂輪輻向中樞宣傳路由的方式。輪輻建立完成後,您可以變更這項篩選器。
按一下 [完成]。
如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,從輸入輪輻名稱開始。
新增完所有輪輻後,請按一下「建立」。NCC 頁面會更新,顯示您建立的 Spoke 詳細資料。
gcloud
如要建立生產者虛擬私有雲輪輻,請使用 gcloud network-connectivity spokes linked-producer-vpc-network create 指令。
gcloud network-connectivity spokes linked-producer-vpc-network create SPOKE_NAME \
--hub=HUB \
--description=DESCRIPTION \
--network=CONSUMER_VPC_URI \
--peering=PEERING_NAME \
--include-export-ranges=[INCLUDE_EXPORT_RANGES] \
--exclude-export-ranges=[EXCLUDE_EXPORT_RANGES] \
--global \
--group=GROUP_NAME
更改下列內容:
SPOKE_NAME:您要建立的 Spoke 名稱,例如producer-vpc-spoke1HUB:輪輻的中樞DESCRIPTION:描述輪輻的選填文字CONSUMER_VPC_URI:透過虛擬私有雲網路對等互連連線,使用供應商網路服務的虛擬私有雲網路Google Cloud 透過對等互連連線識別生產端虛擬私有雲網路。您輸入的消費者網路也必須是中樞中的輪輻。您可以輸入完整或相對 URI。 以下範例顯示相對 URI:
projects/PROJECT_ID/global/networks/NETWORK_NAME。PEERING_NAME:您的虛擬私有雲網路與供應商虛擬私有雲輪輻之間的對等互連名稱。供應商虛擬私有雲輪輻必須與虛擬私有雲網路位於同一個專案,且必須處於ACTIVE狀態。將--peering旗標設為下列其中一項:- 如要使用私人服務連線,請使用
servicenetworking-googleapis-com。 - 如果是 Google Cloud NetApp Volumes,請使用
sn-netapp-prod。
- 如要使用私人服務連線,請使用
INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。ALL_PRIVATE_IPV4_RANGES關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。ALL_IPV4_RANGES關鍵字包含所有 IPv4 位址,相當於0.0.0.0/0CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用--exclude-export-ranges旗標縮小清單範圍。ALL_IPV6_RANGES關鍵字包含所有 IPv6 位址,相當於::/0CIDR。匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。
如果省略虛擬私有雲端子網的
--include-export-ranges,預設匯出範圍與指定ALL_PRIVATE_IPV4_RANGES時相同。VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則。
EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。
排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。
排除匯出範圍不支援關鍵字。
如果省略
--exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則。
GROUP_NAME:這個 Spoke 所屬的群組,例如center或edge。如果輻射群組使用星狀拓撲,則必須填寫這個欄位。如要進一步瞭解輪輻群組,請參閱「輪輻群組」。
API
如要建立供應商虛擬私有雲輪輻,請使用 networkconnectivity.spokes.create 方法。
POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/spokes/SPOKE_NAME
{
"hub":"HUB_NAME",
"linkedProducerVpcNetwork": {
"network": "CONSUMER_VPC_URI",
"peering_name": "PEERING_NAME",
"include_export_ranges": "[INCLUDE_EXPORT_RANGES]",
"exclude_export_ranges": "[EXCLUDE_EXPORT_RANGES]",
"group": "GROUP_NAME"
},
}
更改下列內容:
PROJECT_ID:包含新 Spoke 的專案 IDHUB_NAME:要將 Spoke 連接至的 Hub 名稱SPOKE_NAME:您要建立的 Spoke 名稱CONSUMER_VPC_URI:透過虛擬私有雲網路對等互連連線,取用供應商服務的虛擬私有雲網路Google Cloud 透過對等互連連線識別生產端虛擬私有雲網路。您輸入的消費者網路也必須是中樞中的輪輻。您可以輸入完整或相對 URI。以下範例顯示相對 URI:
projects/PROJECT_ID/global/networks/NETWORK_NAME。PEERING_NAME:您的虛擬私有雲網路與供應商虛擬私有雲輪輻之間的對等互連名稱。供應商虛擬私有雲輪輻必須與虛擬私有雲網路位於同一個專案,且必須處於ACTIVE狀態。將--peering旗標設為下列其中一項:- 如要使用私人服務連線,請使用
servicenetworking-googleapis-com。 - 如果是 Google Cloud NetApp Volumes,請使用
sn-netapp-prod。
- 如要使用私人服務連線,請使用
INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。ALL_PRIVATE_IPV4_RANGES關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。ALL_IPV4_RANGES關鍵字包含所有 IPv4 位址,相當於0.0.0.0/0CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用--exclude-export-ranges旗標縮小清單範圍。ALL_IPV6_RANGES關鍵字包含所有 IPv6 位址,相當於::/0CIDR。匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。
如果省略虛擬私有雲端子網的
--include-export-ranges,預設匯出範圍與指定ALL_PRIVATE_IPV4_RANGES時相同。VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則。
EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。
排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。
排除匯出範圍不支援關鍵字。
如果省略
--exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則。
GROUP_NAME:這個 Spoke 所屬的群組,例如center或edge。如果輻射群組使用星狀拓撲,則必須填寫這個欄位。如要進一步瞭解輪輻群組,請參閱「輪輻群組」。