設定 NCC 並建立中樞

本頁說明如何使用混合式檢查拓撲建立 Network Connectivity Center (NCC) 中樞,以便將 NCC 閘道輪輻和 VPC 輪輻新增至中樞。

如要瞭解 NCC 閘道,請參閱「NCC 閘道總覽」。

事前準備

開始設定前,請先詳閱下列各節。

建立或選取專案

如要輕鬆設定 NCC,請先找出有效的專案。

  1. 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. 安裝 Google Cloud CLI。

  5. 若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

  6. 執行下列指令,初始化 gcloud CLI:

    gcloud init
  7. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  8. Verify that billing is enabled for your Google Cloud project.

  9. 安裝 Google Cloud CLI。

  10. 若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

  11. 執行下列指令,初始化 gcloud CLI:

    gcloud init
  12. 如果使用 Google Cloud CLI,請使用 gcloud config set 指令設定專案 ID。

    gcloud config set project PROJECT_ID

    PROJECT_ID 替換為專屬專案 ID。

    本頁的 gcloud CLI 指令假設您已設定專案 ID。

  13. 如要確認專案 ID 設定正確無誤,請使用 gcloud config list 指令

    gcloud config list --format='text(core.project)'

啟用 Network Connectivity API

您必須先啟用 Network Connectivity API,才能使用 NCC 閘道執行任何工作。

控制台

如要啟用 Network Connectivity API,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 按一下「啟用」

或者,您也可以使用Google Cloud 控制台 API 程式庫啟用 API,如「啟用 API」一文所述。

取得存取權

如要使用 NCC 和 NCC 閘道,您需要「角色和權限」一文所述的權限。

找出資源

使用 gcloud CLI 或 API 參照資源時,請採用下表所述的慣例。

集會/座談 僅支援 附註 範例
完整 URI 所有資源 請使用下列任一方法參照路由器設備執行個體。
"https://www.googleapis.com/compute/projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME"

      
相對資源名稱 所有資源
"projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME"

    
名稱 區域和全域資源 這個方法適用於中樞、輪輻、VPN 通道和 VLAN 連結。
 "HUB_NAME"

    

建立 NCC 中樞

如要使用預設的混合式檢查拓撲建立 NCC 中樞,請按照下列步驟操作:

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

  3. 點選「建立中樞」

  4. 選用:選擇「中樞裝置政策模式」

  5. 填妥表單的「基本設定」部分:

    1. 輸入中樞名稱
    2. 選用:輸入說明
    3. 選用:如要新增標籤,請按一下「新增項目」,然後輸入「鍵」和「值」
    4. 確認表單顯示的專案 ID 正確無誤。如果專案 ID 不正確,請使用頁面頂端的選單選取其他專案。
  6. 選用:如要啟用 Private Service Connect 連線傳播,請在「Private Service Connect connection propagation」(Private Service Connect 連線傳播) 欄位中,按一下「On」(開啟)

  7. 執行下列其中一個步驟:

    • 如要建立 Spoke,請按一下「下一步」 並填寫表單的 Spoke 建立部分。如需操作說明,請參閱「建立 NCC 閘道輪輻」。
    • 如果目前不想建立 Spoke,請按一下「建立」,完成建立新中樞的程序。

gcloud

使用 gcloud network-connectivity hubs create 指令,並指定混合式檢查預設拓撲。

gcloud beta network-connectivity hubs create HUB_NAME \
    --preset-topology=hybrid-inspection

HUB_NAME 替換為新中樞的名稱。

API

請使用 projects.locations.global.hubs.create 方法

POST https://networkconnectivity.googleapis.com/v1beta/projects/PROJECT_ID/locations/global/hubs
{
  "name":"HUB_NAME",
  "description":"DESCRIPTION",
  "labels": {
    "KEY": "VALUE"
  },
  "presetTopology": "HYBRID_INSPECTION"
}

更改下列內容:

  • PROJECT_ID:包含新中樞的專案 ID
  • HUB_NAME:新中樞的名稱
  • DESCRIPTION:描述中心的選填文字
  • KEY:鍵值組中的鍵,用於選用標籤文字
  • VALUE:選用標籤文字的鍵/值組合中的值

將虛擬私有雲網路連線至中樞

將虛擬私有雲網路連線至中樞的程序,會因網路和中樞是否位於同一專案而有所不同。

連結不同專案中的虛擬私有雲網路和中樞

如要連線不同專案的 VPC 網路,請按照下列步驟操作:

在同一專案中連結虛擬私有雲網路和中樞

如果虛擬私有雲網路和中樞位於相同專案,請執行下列操作:

如要在指定專案中連線多個虛擬私有雲網路,請將虛擬私有雲網路連線至輪輻網路,然後連線至中樞網路。

如要建立虛擬私有雲並連線至已設定星狀拓撲的中心,您必須向中心管理員取得專案 ID、中心名稱或 URI,以及群組名稱。

如要指派排除匯出範圍包含匯出範圍,請在建立子雲時使用適當的選項。

如要建立 VPC 輪輻,請按照下列步驟操作。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中,選取要建立 Spoke 的專案。

  3. 按一下「Spokes」分頁標籤。

  4. 按一下「新增輪輻」

  5. 在「選取中心」部分,按照以下方式選取中心位置:

    • 如要將新 Spoke 連結至同一專案中的 Hub,請選取「In project」PROJECT_NAME,然後從清單中選取 Hub 名稱。
    • 如要將新輪輻附加至其他專案的中樞,請選取「In another project」。輸入要附加新分支的專案 ID中樞名稱

    如果選擇其他專案中的中樞,則只有在中樞管理員審查並接受您提議的輪輻後,輪輻才會啟用。如要進一步瞭解如何建立連結至不同專案中樞的輪輻,請參閱「虛擬私有雲輪輻總覽」。如果您在與中樞相同的專案中建立虛擬私有雲輪輻,系統會自動接受並啟用。

  6. 輸入「Spoke 名稱」,並視需要輸入「說明」

  7. 根據要連線的中心拓撲,為 Spoke 選擇 Spoke 群組。您可以選擇下列值:

    • 網狀拓撲中樞的預設設定
    • 星狀拓撲中樞的中心邊緣。使用星型拓撲的 Spoke 群組必須填寫這個欄位
    • 使用混合檢查拓撲的中心 (僅適用於 NCC 閘道輪輻) 的「Prod」、「Non-prod」或「Services」

    如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

  8. 選取「虛擬私有雲網路」做為「Spoke 類型」

  9. 如要為輪輻新增虛擬私有雲網路,請從「關聯的虛擬私有雲網路」清單中選取一個。

  10. 選用:新增 VPC 輪輻篩選器,指定要排除或加入匯出輪輻至中樞的 IP 位址範圍,自訂路由通告方式。您可以設定輪輻,只匯出使用私人 IPv4 位址的子網路範圍、只匯出 IPv6 子網路範圍 (內部和外部),或同時匯出使用私人 IPv4 位址的子網路範圍,以及內部和外部 IPv6 子網路範圍。

    1. IPv4 範圍:設定匯出 IPv4 子網路範圍。

      • 包含從輪輻匯出至中樞的 IPv4 子網路範圍:根據預設,這個核取方塊會處於勾選狀態,且系統會匯出所有使用私人 IPv4 位址的子網路範圍。

        如不想匯出 IPv4 子網路範圍,請取消勾選這個核取方塊。

        如要只匯出特定 IPv4 子網路範圍,請選取「指定 IPv4 範圍」,然後輸入要匯出的位址範圍。 您指定的 IPv4 子網路範圍必須是私有 IPv4 位址範圍,不包括私用公開 IPv4 位址。詳情請參閱「有效 IPv4 範圍」。

      • 排除從輪輻匯出至中樞的 IPv4 子網路範圍:如果輪輻匯出子網路範圍,且您想排除特定範圍,請在這個欄位中輸入這些範圍。

    2. IPv6 範圍:設定匯出 IPv6 子網路範圍 (內部和外部)。

      • 包含從輪輻匯出至中樞的所有 IPv6 子網路範圍:如要將所有 IPv6 子網路範圍匯出至中樞,請勾選這個核取方塊。

        如要只匯出特定 IPv6 子網路範圍,請選取「指定 IPv6 範圍」,然後輸入要匯出的位址範圍。

      • 排除從輪輻匯出至中樞的 IPv6 子網路範圍:如果輪輻匯出子網路範圍,且您想排除特定範圍,請在這個欄位中輸入這些範圍。

  11. 按一下 [完成]

  12. 如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,首先輸入「輪輻名稱」

  13. 新增完所有輪輻後,請按一下「建立」。NCC 頁面會更新,顯示您建立的 Spoke 詳細資料。

gcloud

如要建立虛擬私有雲輪輻,請使用 gcloud network-connectivity spokes linked-vpc-network create 指令

gcloud network-connectivity spokes linked-vpc-network create SPOKE_NAME \
    --hub=HUB \
    --description=DESCRIPTION \
    --vpc-network=VPC_URI \
    --include-export-ranges=[INCLUDE_EXPORT_RANGES] \
    --exclude-export-ranges=[EXCLUDE_EXPORT_RANGES] \
    --global \
    --group=GROUP_NAME

更改下列內容:

  • SPOKE_NAME:您要建立的 Spoke 名稱,例如 vpc-spoke1
  • HUB:輪輻的中樞
  • DESCRIPTION:選用,輪輻的說明
  • VPC_URI:這個 Spoke 指向的虛擬私有雲網路
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。

    • ALL_PRIVATE_IPV4_RANGES 關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用 --exclude-export-ranges 旗標縮小清單範圍。

    • ALL_IPV6_RANGES 關鍵字包含所有 IPv6 位址,相當於 ::/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略虛擬私有雲端子網的 --include-export-ranges,預設匯出範圍與指定 ALL_PRIVATE_IPV4_RANGES 時相同。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 --exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • GROUP_NAME:這個 Spoke 所屬的群組。支援的值如下:

    • Default 代表網狀拓撲中心裝置
    • Centeredge,適用於星狀拓撲中樞。使用星型拓撲的 Spoke 群組必須填寫這個欄位
    • Prodnon-prodservices,適用於使用混合式檢查拓撲的中樞 (僅適用於 NCC 閘道輪輻)

    如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

API

如要建立虛擬私有雲輪輻,請使用 projects.locations.spokes.create 方法

  POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/spokes/SPOKE_NAME
  {
    "hub":"HUB_NAME",
    "linkedVpcNetwork": {
       "uri": VPC_URI,
       "include_export_ranges": "[INCLUDE_EXPORT_RANGES]",
       "exclude_export_ranges": "[EXCLUDE_EXPORT_RANGES]",
       "group": "GROUP_NAME"
    },
  }

替換下列值:

  • PROJECT_ID:包含新 Spoke 的專案 ID。
  • SPOKE_NAME:新輪輻的名稱。
  • HUB_NAME:要將 Spoke 連接至的 Hub 名稱。
  • VPC_URI:這個輪輻指向的虛擬私有雲網路,例如 vpc_uri
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。

    • ALL_PRIVATE_IPV4_RANGES 關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用 --exclude-export-ranges 旗標縮小清單範圍。

    • ALL_IPV6_RANGES 關鍵字包含所有 IPv6 位址,相當於 ::/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略虛擬私有雲端子網的 include_export_ranges,預設匯出範圍與指定 ALL_PRIVATE_IPV4_RANGES 時相同。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 exclude_export_ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • GROUP_NAME:這個 Spoke 所屬的群組。支援的值如下:

    • Default 代表網狀拓撲中心裝置
    • Centeredge,適用於星狀拓撲中樞。使用星型拓撲的 Spoke 群組必須填寫這個欄位
    • Prodnon-prodservices,適用於使用混合式檢查拓撲的中樞 (僅適用於 NCC 閘道輪輻)

    如要進一步瞭解輪輻群組,請參閱「輪輻群組」。