本頁說明如何使用混合式檢查拓撲建立 Network Connectivity Center (NCC) 中樞,以便將 NCC 閘道輪輻和 VPC 輪輻新增至中樞。
如要瞭解 NCC 閘道,請參閱「NCC 閘道總覽」。
事前準備
開始設定前,請先詳閱下列各節。
建立或選取專案
如要輕鬆設定 NCC,請先找出有效的專案。
- 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
安裝 Google Cloud CLI。
-
若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI。
-
執行下列指令,初始化 gcloud CLI:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
安裝 Google Cloud CLI。
-
若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI。
-
執行下列指令,初始化 gcloud CLI:
gcloud init 如果使用 Google Cloud CLI,請使用
gcloud config set指令設定專案 ID。gcloud config set project PROJECT_ID
將
PROJECT_ID替換為專屬專案 ID。本頁的 gcloud CLI 指令假設您已設定專案 ID。
如要確認專案 ID 設定正確無誤,請使用
gcloud config list指令。gcloud config list --format='text(core.project)'
啟用 Network Connectivity API
您必須先啟用 Network Connectivity API,才能使用 NCC 閘道執行任何工作。
控制台
如要啟用 Network Connectivity API,請按照下列步驟操作:
前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。
按一下「啟用」。
或者,您也可以使用Google Cloud 控制台 API 程式庫啟用 API,如「啟用 API」一文所述。
取得存取權
如要使用 NCC 和 NCC 閘道,您需要「角色和權限」一文所述的權限。
找出資源
使用 gcloud CLI 或 API 參照資源時,請採用下表所述的慣例。
| 集會/座談 | 僅支援 | 附註 | 範例 |
|---|---|---|---|
| 完整 URI | 所有資源 | 請使用下列任一方法參照路由器設備執行個體。 |
"https://www.googleapis.com/compute/projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME"
|
| 相對資源名稱 | 所有資源 |
"projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME"
|
|
| 名稱 | 區域和全域資源 | 這個方法適用於中樞、輪輻、VPN 通道和 VLAN 連結。 |
"HUB_NAME"
|
建立 NCC 中樞
如要使用預設的混合式檢查拓撲建立 NCC 中樞,請按照下列步驟操作:
控制台
前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。
在專案選單中選取專案。
點選「建立中樞」。
選用:選擇「中樞裝置政策模式」。
填妥表單的「基本設定」部分:
- 輸入中樞名稱。
- 選用:輸入說明。
- 選用:如要新增標籤,請按一下「新增項目」,然後輸入「鍵」和「值」。
- 確認表單顯示的專案 ID 正確無誤。如果專案 ID 不正確,請使用頁面頂端的選單選取其他專案。
選用:如要啟用 Private Service Connect 連線傳播,請在「Private Service Connect connection propagation」(Private Service Connect 連線傳播) 欄位中,按一下「On」(開啟)。
執行下列其中一個步驟:
- 如要建立 Spoke,請按一下「下一步」 並填寫表單的 Spoke 建立部分。如需操作說明,請參閱「建立 NCC 閘道輪輻」。
- 如果目前不想建立 Spoke,請按一下「建立」,完成建立新中樞的程序。
gcloud
使用 gcloud network-connectivity hubs create 指令,並指定混合式檢查預設拓撲。
gcloud beta network-connectivity hubs create HUB_NAME \
--preset-topology=hybrid-inspection
將 HUB_NAME 替換為新中樞的名稱。
API
請使用 projects.locations.global.hubs.create 方法。
POST https://networkconnectivity.googleapis.com/v1beta/projects/PROJECT_ID/locations/global/hubs
{
"name":"HUB_NAME",
"description":"DESCRIPTION",
"labels": {
"KEY": "VALUE"
},
"presetTopology": "HYBRID_INSPECTION"
}
更改下列內容:
PROJECT_ID:包含新中樞的專案 IDHUB_NAME:新中樞的名稱DESCRIPTION:描述中心的選填文字KEY:鍵值組中的鍵,用於選用標籤文字VALUE:選用標籤文字的鍵/值組合中的值
將虛擬私有雲網路連線至中樞
將虛擬私有雲網路連線至中樞的程序,會因網路和中樞是否位於同一專案而有所不同。
連結不同專案中的虛擬私有雲網路和中樞
如要連線不同專案的 VPC 網路,請按照下列步驟操作:
- 虛擬私有雲輪輻管理員在不同專案中提議虛擬私有雲輪輻
- 中樞管理員審查提議的 VPC 輪輻
在同一專案中連結虛擬私有雲網路和中樞
如果虛擬私有雲網路和中樞位於相同專案,請執行下列操作:
如要在指定專案中連線多個虛擬私有雲網路,請將虛擬私有雲網路連線至輪輻網路,然後連線至中樞網路。
如要建立虛擬私有雲並連線至已設定星狀拓撲的中心,您必須向中心管理員取得專案 ID、中心名稱或 URI,以及群組名稱。
如要指派排除匯出範圍或包含匯出範圍,請在建立子雲時使用適當的選項。
如要建立 VPC 輪輻,請按照下列步驟操作。
控制台
前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。
在專案選單中,選取要建立 Spoke 的專案。
按一下「Spokes」分頁標籤。
按一下「新增輪輻」。
在「選取中心」部分,按照以下方式選取中心位置:
- 如要將新 Spoke 連結至同一專案中的 Hub,請選取「In project」
PROJECT_NAME,然後從清單中選取 Hub 名稱。 - 如要將新輪輻附加至其他專案的中樞,請選取「In another project」。輸入要附加新分支的專案 ID 和中樞名稱。
如果選擇其他專案中的中樞,則只有在中樞管理員審查並接受您提議的輪輻後,輪輻才會啟用。如要進一步瞭解如何建立連結至不同專案中樞的輪輻,請參閱「虛擬私有雲輪輻總覽」。如果您在與中樞相同的專案中建立虛擬私有雲輪輻,系統會自動接受並啟用。
- 如要將新 Spoke 連結至同一專案中的 Hub,請選取「In project」
輸入「Spoke 名稱」,並視需要輸入「說明」。
根據要連線的中心拓撲,為 Spoke 選擇 Spoke 群組。您可以選擇下列值:
- 網狀拓撲中樞的預設設定
- 星狀拓撲中樞的中心或邊緣。使用星型拓撲的 Spoke 群組必須填寫這個欄位
- 使用混合檢查拓撲的中心 (僅適用於 NCC 閘道輪輻) 的「Prod」、「Non-prod」或「Services」
如要進一步瞭解輪輻群組,請參閱「輪輻群組」。
選取「虛擬私有雲網路」做為「Spoke 類型」。
如要為輪輻新增虛擬私有雲網路,請從「關聯的虛擬私有雲網路」清單中選取一個。
選用:新增 VPC 輪輻篩選器,指定要排除或加入匯出輪輻至中樞的 IP 位址範圍,自訂路由通告方式。您可以設定輪輻,只匯出使用私人 IPv4 位址的子網路範圍、只匯出 IPv6 子網路範圍 (內部和外部),或同時匯出使用私人 IPv4 位址的子網路範圍,以及內部和外部 IPv6 子網路範圍。
IPv4 範圍:設定匯出 IPv4 子網路範圍。
包含從輪輻匯出至中樞的 IPv4 子網路範圍:根據預設,這個核取方塊會處於勾選狀態,且系統會匯出所有使用私人 IPv4 位址的子網路範圍。
如不想匯出 IPv4 子網路範圍,請取消勾選這個核取方塊。
如要只匯出特定 IPv4 子網路範圍,請選取「指定 IPv4 範圍」,然後輸入要匯出的位址範圍。 您指定的 IPv4 子網路範圍必須是私有 IPv4 位址範圍,不包括私用公開 IPv4 位址。詳情請參閱「有效 IPv4 範圍」。
排除從輪輻匯出至中樞的 IPv4 子網路範圍:如果輪輻匯出子網路範圍,且您想排除特定範圍,請在這個欄位中輸入這些範圍。
IPv6 範圍:設定匯出 IPv6 子網路範圍 (內部和外部)。
包含從輪輻匯出至中樞的所有 IPv6 子網路範圍:如要將所有 IPv6 子網路範圍匯出至中樞,請勾選這個核取方塊。
如要只匯出特定 IPv6 子網路範圍,請選取「指定 IPv6 範圍」,然後輸入要匯出的位址範圍。
排除從輪輻匯出至中樞的 IPv6 子網路範圍:如果輪輻匯出子網路範圍,且您想排除特定範圍,請在這個欄位中輸入這些範圍。
按一下 [完成]。
如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,首先輸入「輪輻名稱」。
新增完所有輪輻後,請按一下「建立」。NCC 頁面會更新,顯示您建立的 Spoke 詳細資料。
gcloud
如要建立虛擬私有雲輪輻,請使用 gcloud network-connectivity spokes linked-vpc-network create 指令。
gcloud network-connectivity spokes linked-vpc-network create SPOKE_NAME \
--hub=HUB \
--description=DESCRIPTION \
--vpc-network=VPC_URI \
--include-export-ranges=[INCLUDE_EXPORT_RANGES] \
--exclude-export-ranges=[EXCLUDE_EXPORT_RANGES] \
--global \
--group=GROUP_NAME
更改下列內容:
SPOKE_NAME:您要建立的 Spoke 名稱,例如vpc-spoke1HUB:輪輻的中樞DESCRIPTION:選用,輪輻的說明VPC_URI:這個 Spoke 指向的虛擬私有雲網路INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。ALL_PRIVATE_IPV4_RANGES關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。ALL_IPV4_RANGES關鍵字包含所有 IPv4 位址,相當於0.0.0.0/0CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用--exclude-export-ranges旗標縮小清單範圍。ALL_IPV6_RANGES關鍵字包含所有 IPv6 位址,相當於::/0CIDR。匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。
如果省略虛擬私有雲端子網的
--include-export-ranges,預設匯出範圍與指定ALL_PRIVATE_IPV4_RANGES時相同。VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則。
EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。
排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。
排除匯出範圍不支援關鍵字。
如果省略
--exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則。
GROUP_NAME:這個 Spoke 所屬的群組。支援的值如下:Default代表網狀拓撲中心裝置Center或edge,適用於星狀拓撲中樞。使用星型拓撲的 Spoke 群組必須填寫這個欄位Prod、non-prod或services,適用於使用混合式檢查拓撲的中樞 (僅適用於 NCC 閘道輪輻)
如要進一步瞭解輪輻群組,請參閱「輪輻群組」。
API
如要建立虛擬私有雲輪輻,請使用 projects.locations.spokes.create 方法。
POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/spokes/SPOKE_NAME
{
"hub":"HUB_NAME",
"linkedVpcNetwork": {
"uri": VPC_URI,
"include_export_ranges": "[INCLUDE_EXPORT_RANGES]",
"exclude_export_ranges": "[EXCLUDE_EXPORT_RANGES]",
"group": "GROUP_NAME"
},
}
替換下列值:
PROJECT_ID:包含新 Spoke 的專案 ID。SPOKE_NAME:新輪輻的名稱。HUB_NAME:要將 Spoke 連接至的 Hub 名稱。VPC_URI:這個輪輻指向的虛擬私有雲網路,例如vpc_uri。INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。ALL_PRIVATE_IPV4_RANGES關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。ALL_IPV4_RANGES關鍵字包含所有 IPv4 位址,相當於0.0.0.0/0CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用--exclude-export-ranges旗標縮小清單範圍。ALL_IPV6_RANGES關鍵字包含所有 IPv6 位址,相當於::/0CIDR。匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。
如果省略虛擬私有雲端子網的
include_export_ranges,預設匯出範圍與指定ALL_PRIVATE_IPV4_RANGES時相同。VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則。
EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。
排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。
排除匯出範圍不支援關鍵字。
如果省略
exclude_export_ranges,NCC 會使用空白清單做為預設的排除匯出範圍。VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則。
GROUP_NAME:這個 Spoke 所屬的群組。支援的值如下:Default代表網狀拓撲中心裝置Center或edge,適用於星狀拓撲中樞。使用星型拓撲的 Spoke 群組必須填寫這個欄位Prod、non-prod或services,適用於使用混合式檢查拓撲的中樞 (僅適用於 NCC 閘道輪輻)
如要進一步瞭解輪輻群組,請參閱「輪輻群組」。