與中樞和輪輻搭配使用

如要有效管理 Google Cloud 和混合式環境中的網路連線,請使用 Network Connectivity Center (NCC) 中樞和輪輻。NCC 可讓您連線多個虛擬私有雲 (VPC) 網路和地端部署位置。

NCC 支援 Cloud Interconnect VLAN 連結、高可用性 VPN 通道和路由器設備 VM,可整合混合式網路連線。您也可以整合 NCC Gateway 輪輻與第三方安全服務邊緣 (SSE) 供應商,確保混合型工作團隊存取應用程式的安全、管理跨區域流量,以及最佳化區域部署。

本頁說明如何列出、建立、描述、刪除及更新 NCC 中樞和輪輻。

如要瞭解 NCC 簡介,請參閱「Network Connectivity Center 總覽」。

事前準備

開始設定前,請先詳閱下列各節。

建立或選取專案

如要輕鬆設定 NCC,請先找出有效的專案。

  1. 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. 安裝 Google Cloud CLI。

  5. 若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

  6. 執行下列指令,初始化 gcloud CLI:

    gcloud init
  7. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  8. Verify that billing is enabled for your Google Cloud project.

  9. 安裝 Google Cloud CLI。

  10. 若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

  11. 執行下列指令,初始化 gcloud CLI:

    gcloud init
  12. 如果使用 Google Cloud CLI,請使用 gcloud config set 指令設定專案 ID。

    gcloud config set project PROJECT_ID

    PROJECT_ID 替換為專屬專案 ID。

    本頁的 gcloud CLI 指令假設您已設定專案 ID。

  13. 如要確認專案 ID 設定正確無誤,請使用 gcloud config list 指令

    gcloud config list --format='text(core.project)'

啟用 Network Connectivity API

您必須先啟用 Network Connectivity API,才能使用 NCC 執行任何工作。

控制台

如要啟用 Network Connectivity API,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 按一下「啟用」

或者,您也可以使用Google Cloud 控制台 API 程式庫啟用 API,如「啟用 API」一文所述。

取得存取權

如要使用 NCC,您需要「角色和權限」一文所述的權限。

找出資源

使用 gcloud CLI 或 API 參照資源時,請採用下表所述的慣例。

集會/座談 僅支援 附註 範例
完整 URI 所有資源 請使用下列任一方法參照路由器設備執行個體。
"https://www.googleapis.com/compute/projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME"

      
相對資源名稱 所有資源
"projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME"

    
名稱 區域和全域資源 這個方法適用於中樞、輪輻、VPN 通道和 VLAN 連結。
 "HUB_NAME"

    

使用中樞

本節說明如何列出、建立、描述及刪除 Network Connectivity Center 中樞。您也可以更新中樞的標籤或說明。

建立中樞

如要使用 NCC,您至少須建立一個中樞和一個輪輻。 建立中樞時,請指定中樞拓撲。拓撲設定後即無法變更。

建立中心時,您可以選擇同時執行下列任一活動:

  • 建立輪輻,然後將輪輻新增至中樞。如要瞭解每個專案和每個中樞的最大輻射數,請參閱「配額與限制」。
  • 將標籤貼到中樞。如要進一步瞭解標籤,請參閱「標籤總覽」。

如要建立中樞,並使用混合檢查拓撲支援 NCC Gateway 輪輻,請使用本節中的 Google Cloud CLI 或 Cloud Router API 指令。如要進一步瞭解 NCC 閘道,請參閱「NCC 閘道總覽」。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

  3. 點選「建立中樞」

  4. 填妥表單的「基本設定」部分:

    1. 輸入中樞名稱
    2. 選用:輸入說明
    3. 選用:如要新增標籤,請按一下「新增項目」,然後輸入「鍵」和「值」
    4. 確認表單顯示的專案 ID 正確無誤。如果專案 ID 不正確,請使用頁面頂端的選單選取其他專案。
  5. 如要啟用 Private Service Connect 連線傳播,請在「Private Service Connect connection propagation」(Private Service Connect 連線傳播) 欄位中,按一下「On」(開啟)

  6. 執行下列其中一個步驟:

gcloud

如要建立中樞,請使用 gcloud network-connectivity hubs create 指令。啟用或停用 --export-psc 標記,透過 NCC 控制 Private Service Connect 連線傳播

  gcloud network-connectivity hubs create HUB_NAME \
      --project="PROJECT_ID" \
      --description="DESCRIPTION" \
      --labels="KEY"="VALUE" \
      --preset-topology="HUB_TOPOLOGY" \
      [--export-psc]

替換下列值:

  • HUB_NAME:新中樞的名稱
  • PROJECT_ID:包含新中樞的專案 ID
  • DESCRIPTION:中樞的選用說明
  • KEY:選用標籤文字的鍵/值組合中的鍵
  • HUB_TOPOLOGY:中樞的拓撲

    有效值如下:

    • mesh
    • star
    • hybrid-inspection

API

如要建立中樞,請使用 networkconnectivity.hubs.create 方法。啟用或停用 exportPsc 欄位,即可透過 NCC 控制 Private Service Connect 連線傳播

  POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs
  {
    "name":"HUB_NAME",
    "description":"DESCRIPTION",
    "labels": {
      "KEY": "VALUE"
    },
    "presetTopology": "HUB_TOPOLOGY",
    "exportPsc": True|False
  }

替換下列值:

  • PROJECT_ID:包含新中樞的專案 ID
  • HUB_NAME:新中樞的名稱
  • DESCRIPTION:中樞的選用說明
  • KEY:選用標籤文字的鍵值組中的鍵
  • VALUE:選用標籤文字的鍵/值組合中的值
  • HUB_TOPOLOGY:中樞的拓撲

    有效值如下:

    • mesh
    • star
    • hybrid-inspection

列出 Hub

如要列出與專案相關聯的中心,請按照下列指引操作。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

    這個頁面會列出與專案相關聯的所有中樞,以及每個中樞的下列資訊:

    • 中樞名稱
    • 中樞的說明
    • 套用至中心的任何標籤
    • 與中樞相關聯的輪輻數量
    • 與中樞相關聯的輪輻類型

gcloud

如要列出與專案相關聯的中心,請使用 gcloud network-connectivity hubs list 指令

  gcloud network-connectivity hubs list

指令輸出內容會列出每個中樞的名稱和說明。

API

如要列出與專案相關聯的中心,請使用 networkconnectivity.hubs.list 方法

  GET https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs

PROJECT_ID 替換為包含要列出中樞的專案 ID。

這個方法會傳回每個中樞的下列詳細資料:

  • 中樞名稱
  • 顯示中樞建立時間的時間戳記
  • 上次更新的時間戳記
  • 套用至中心的任何標籤
  • 中樞的說明 (如有)
  • 中樞的專屬 ID
  • 中樞狀態
  • routingVpcs 清單,這些是與中樞輪輻相關聯的虛擬私有雲網路

說明中樞

請按照下列指南,擷取專案中樞的詳細資料。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案,即可查看該專案中心資訊。

  3. 如要查看中樞的輪輻詳細資料,請按一下「輪輻」分頁標籤。

gcloud

如要取得現有中樞的詳細資訊,請使用 gcloud network-connectivity hubs describe 指令

gcloud network-connectivity hubs describe HUB_NAME

HUB_NAME 替換為中樞名稱。

這項指令的輸出內容包含下列資訊:

  • 中樞裝置的建立時間
  • 中心說明
  • 套用至中心的任何標籤
  • 與這個中樞的輪輻資源相關聯的 VPC 網路 (routingVpcs)
  • 中樞的專屬 ID
  • 上次更新中樞的時間

如要瞭解與中樞連結的輪輻,請參閱「列出輪輻」和「說明輪輻」。

API

如要取得現有中繼站的詳細資訊,請使用 networkconnectivity.hubs.get 方法

  GET https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs/HUB_NAME

替換下列值:

  • PROJECT_ID:包含要說明中樞的專案 ID
  • HUB_NAME:要說明的中樞名稱

這項指令的輸出內容包含下列資訊:

  • 中樞裝置的建立時間
  • 中心說明
  • 套用至中心的任何標籤
  • 與這個中樞的輪輻資源相關聯的 VPC 網路 (routingVpcs)
  • 中樞的專屬 ID
  • 上次更新中樞的時間

輸出結果會與下列內容相似:

 {
   "name": "projects/myproject/locations/global/hubs/myhub",
   "createTime": "2021-08-29T23:40:25.844970812Z",
   "updateTime": "2021-08-30T04:20:36.738801209Z",
   "labels": {
     "environment": "test"
   },
   "description": "in review",
   "uniqueId": "d6d3e375-4224-4352-a3b6-776042419430",
   "state": "ACTIVE",
   "routingVpcs": [ {
     "uri": "https://www.googleapis.com/compute/v1/projects/myproject/global/networks/myvpcnetwork"
   } ]
 }
 

如要瞭解與中樞連結的輪輻,請參閱「列出輪輻」和「說明輪輻」。

更新中樞

建立中心後,您可以新增或變更下列任一項目:

  • 套用至中心的標籤;如需標籤相關資訊,請參閱「標籤規定
  • 中樞的說明
  • 在現有中樞上啟用「Private Service Connect 連線傳播」

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

  3. 按一下要修改的中心名稱。

  4. 在「Hub details」(中樞詳細資料) 頁面中,按一下「Edit hub」(編輯中樞)

  5. 更新中心說明和標籤。

  6. 如要啟用 Private Service Connect 連線傳播,請按一下「開啟」。如要停用 Private Service Connect 連線傳播,請按一下「關閉」

  7. 按一下 [儲存]

gcloud

如要更新中心說明或在中心新增標籤,請使用 gcloud network-connectivity hubs update 指令

  gcloud network-connectivity hubs update HUB_NAME \
      --description="DESCRIPTION" \
      --update-labels="KEY"="VALUE"

如要為 NCC 中樞啟用全域 Private Service Connect 傳播連線,請使用 --export-psc 旗標。

  gcloud network-connectivity hubs update HUB_NAME \
      [--description="DESCRIPTION"] \
      --update-labels="KEY"="VALUE" \
      --export-psc

替換下列值:

  • HUB_NAME:中樞名稱
  • DESCRIPTION:中樞的選用說明
  • KEY:選用標籤文字的鍵值組中的鍵
  • VALUE:選用標籤文字的鍵/值組合中的值

您可以使用 --no-export-psc 旗標,在現有中樞上停用 Private Service Connect 連線傳播功能。系統會以非同步方式移除現有的傳播連線。

如要移除一或多個標籤,請使用 --remove-labels 旗標。如要移除所有標籤,請使用 --clear-labels 旗標。詳情請參閱 gcloud network connectivity hubs update 指令

API

如要更新中心說明或為中心新增標籤,請使用 networkconnectivity.hubs.patch 方法

  PATCH https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs/HUB_NAME
  {
    "description": "DESCRIPTION",
    "labels": {
      "KEY": "VALUE"
    }
  }

如要為 NCC 中樞啟用全域 Private Service Connect 傳播連線,請將 export-psc 值設為 true

PATCH https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs/HUB_NAME
{
 "export_psc": true
}

替換下列值:

  • PROJECT_ID:包含中樞的專案 ID
  • HUB_NAME:中樞名稱
  • DESCRIPTION:中樞的選用說明
  • KEY:選用標籤文字的鍵值組中的鍵
  • VALUE:選用標籤文字的鍵/值組合中的值

如要停用現有中樞的 Private Service Connect 連線傳播功能,請將 export_psc 值設為 false。現有的播送連線會以非同步方式移除。

刪除中樞

如要刪除中樞,必須先刪除輪輻,詳情請參閱「刪除輪輻」。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

  3. 按一下 「刪除中心」

  4. 在確認對話方塊中,執行下列任一操作:

    • 如不想刪除中心,請按一下「取消」
    • 按一下「刪除」即可刪除中樞。

gcloud

如要刪除中樞,請使用 gcloud network-connectivity hubs delete 指令

  gcloud network-connectivity hubs delete HUB_NAME

HUB_NAME 替換為中樞名稱。

API

如要刪除中樞,請使用 networkconnectivity.hubs.delete 方法

  DELETE https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs/HUB_NAME

替換下列值:

  • PROJECT_ID:要刪除的中樞所在專案的專案 ID
  • HUB_NAME:要刪除的中心名稱

使用輪輻

本節說明如何列出、建立、描述、刪除及更新 NCC 輪輻。

Spoke 規範

建立輪輻時,請指定要與輪輻建立關聯的 Google Cloud 網路資源類型。

  • 如需支援的資源類型清單,請參閱 NCC 總覽的「Spokes」一節。
  • 如要瞭解可與 Spoke 建立關聯的資源數量,請參閱「配額與限制」頁面。

如果是混合型 Spoke,建議在最靠近 Spoke 連線網站的區域中建立 Spoke。網站可以是地端部署資料中心、分公司或其他雲端服務供應商。虛擬私有雲輪輻是全域性資源。

需求條件

您必須在與要與輪輻建立關聯的 Network Connectivity 資源相同的 Google Cloud 區域中,建立每個輪輻。舉例來說,假設您有使用 us-central1 中高可用性 VPN 閘道的 VPN 通道。如要建立使用這個通道的輪輻,必須在 us-central1 中建立輪輻。

限制

輪輻建立之後,許多屬性就無法變更。如要修改無法變更的屬性,必須刪除並重新建立 Spoke。

舉例來說,下列屬性無法變更:

  • 站對站資料移轉欄位的值。

  • 與輪輻相關聯的高可用性 VPN 通道或 VLAN 連結。

  • 與輪輻後端資源相關聯的虛擬私有雲網路。這項限制僅適用於路由器設備的 Spokes,因為這些 Spokes 具有可修改的資源。

  • 供應商虛擬私有雲輪輻的用戶虛擬私有雲輪輻和對等互連連線名稱。

  • 這項設定會決定要匯出或排除哪些 VPC 輪輻子網路範圍。

如要查看輪輻建立後可以變更的屬性清單,請參閱「更新輪輻」。

建議將多個資源連結至輪輻

建立 Spoke 時,您可以新增多個資源,但所有資源必須是同一類型。舉例來說,您可以新增多個高可用性 VPN 通道,但無法同時新增高可用性 VPN 通道和 VLAN 連結。

此外,VLAN 連結和 VPN 通道有以下限制:雖然輪輻可以與多個資源建立關聯,但每個資源只能與一個輪輻建立關聯。相反地,如果路由器設備執行個體在多個虛擬私有雲網路中都有介面,且「網站對網站資料傳輸」欄位設為 false,則可與多個 Spoke 建立關聯。不過,每個介面只能與一個輪輻建立關聯。

此外,請參閱「建立路由器設備 Spoke」、「建立 VLAN 連結 Spoke」、「建立 VPN Spoke」和「建立虛擬私有雲 Spoke」一節中,針對特定資源的建議。

ASN 輪輻指派 (僅限混合式輪輻)

如果是混合型 Spoke,您必須按照「ASN 規定」一文所述指派 ASN。

驗證 Spoke 資源

建立 Spoke 之前,必須先正確設定對應的資源。詳情請參閱「建立 NCC 閘道 Spoke」、「建立 VPC Spoke」、「建立供應商 VPC Spoke」、「建立路由器設備 Spoke」、「建立 VLAN 連結 Spoke」和「建立 VPN Spoke」一節中,針對特定資源的建議。

建立 NCC 閘道輪輻

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中,選取要建立 Spoke 的專案。

  3. 按一下「Spokes」分頁標籤。

  4. 按一下「新增輪輻」

  5. 在「選取中心」部分,按照以下方式選取中心位置:

    • 如要將新 Spoke 連結至同一專案中的 Hub,請選取「In project」PROJECT_NAME,然後從清單中選取 Hub 名稱。
    • 選擇拓撲
    • 如果是 NCC Gateway 的新部署作業,請選擇「混合式檢查拓撲」
    • 如果是棕地部署,可以使用現有的星狀網狀拓撲。
  6. 輸入「Spoke 名稱」,並視需要輸入「說明」

  7. 選取「NCC Gateway」做為「Spoke type」(輪輻類型)

    如果您使用混合檢查拓撲,NCC 閘道輪輻只能屬於閘道群組。如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

  8. 選擇要部署閘道 Spoke 的區域

  9. 選擇閘道輪輻的匯總容量 (以 Gbps 為單位)。

    支援的容量值為 1、10 或 100。

  10. 在「保留的 IP 範圍」欄位中,輸入用於為這個閘道分配支援基礎架構的 IP 位址範圍區塊,例如 10.1.2.0/23

    IP 位址區塊必須是 /23 範圍。這個 IP 位址區塊不得與閘道可通訊的任何輪輻或對等互連網路中的子網路重疊。

    IP 位址範圍不得位於 100.64.0.0/10 區塊內,因為這是保留給網際網路服務供應商 (ISP) 基礎架構使用的空間。

    您無法變更已指派的 IP 位址範圍。部分 IP 位址範圍保留給 SSE 合作夥伴。

  11. 選用:如要將從 NCC 閘道 advertise 至中樞的路由新增至中樞,請在「從 NCC 閘道 advertise 至中樞的路由」部分執行下列操作:

    • 輸入路線名稱
    • 輸入路徑的「IP 範圍」
    • 輸入路徑的「Priority」(優先等級)

    如要新增其他路徑,請按一下「新增路徑」,然後重複輸入「路徑名稱」的程序。

  12. 按一下 [完成]

  13. 如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,首先輸入「輪輻名稱」

  14. 新增完所有輪輻後,請按一下「建立」。NCC 頁面會更新,顯示您建立的 Spoke 詳細資料。

建立 Spoke 後,您可以將 Spoke 與 Cloud Router 建立關聯。如要這麼做,請按一下剛建立的 Spoke。在「Spoke details」(Spoke 詳細資料) 頁面中,按一下「Add Cloud Router」(新增 Cloud Router)。然後按照操作說明建立 Cloud Router

您也可以按一下「Secure Access Connect attachments」(Secure Access Connect 連結),然後按照指示建立 Secure Access Connect 連結,將其附加至 Secure Access Connect。

gcloud

使用 gcloud network-connectivity spokes gateways create 指令

gcloud network-connectivity spokes gateways create SPOKE_NAME \
    --region=REGION \
    --hub=HUB \
    --capacity=CAPACITY \
    --ip-range-reservations=IP_RANGE \
    --group=SPOKE_GROUP

替換下列值:

  • SPOKE_NAME:Spoke 名稱
  • REGION:要部署 NCC 閘道的區域
  • HUB:輪輻的中心名稱
  • CAPACITY:閘道 Spoke 的容量 (以 Gbps 為單位)

    支援的容量值為 1、10 或 100。

  • IP_RANGE:用於為這個閘道分配支援基礎架構的 IP 位址範圍區塊,例如 10.1.2.0/23

    IP 位址區塊必須是 /23 範圍。這個 IP 位址區塊不得與閘道可通訊的任何輪輻或對等互連網路中的子網路重疊。

    IP 位址範圍不得位於 100.64.0.0/10 區塊內,因為這是保留給網際網路服務供應商 (ISP) 基礎架構使用的空間。

    您無法變更已指派的 IP 位址範圍。部分 IP 位址範圍保留給 SSE 合作夥伴。

  • SPOKE_GROUP:輪輻的輪輻群組。這項設定會因中樞使用的拓撲而異。

    • 如要全新部署 NCC 閘道,請使用混合式檢查拓撲
    • 如為棕地部署作業,可以使用現有的星狀或網狀拓撲。如要進一步瞭解連線拓撲,請參閱「連線拓撲」。

API

如要建立 NCC 閘道輪輻,請使用 projects.locations.spokes.create 方法

  POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/spokes/SPOKE_NAME
  {
    "hub":"HUB_NAME",
    "location" : LOCATION,
    "gateway": {
       "ip_range_reservation": IP_RANGE,
       "capacity": CAPACITY
       "group": SPOKE_GROUP
    },
  }

替換下列值:

  • PROJECT_ID:包含新 Spoke 的專案 ID
  • SPOKE_NAME:Spoke 名稱
  • HUB_NAME:要將 Spoke 連接至的 Hub 名稱
  • LOCATION:要部署 NCC 閘道的區域
  • IP_RANGE:用於為這個閘道分配支援基礎架構的 IP 位址範圍區塊,例如 10.1.2.0/23

    IP 位址區塊必須是 /23 範圍。這個 IP 位址區塊不得與閘道可通訊的任何輪輻或對等互連網路中的子網路重疊。

    IP 位址範圍不得位於 100.64.0.0/10 區塊內,因為這是保留給網際網路服務供應商 (ISP) 基礎架構使用的空間。

    您無法變更已指派的 IP 位址範圍。部分 IP 位址範圍保留給 SSE 合作夥伴。

  • CAPACITY:閘道 Spoke 的容量 (以 Gbps 為單位)

    支援的容量值為 1、10 或 100。

  • SPOKE_GROUP:輪輻的輪輻群組。這個群組會因中樞使用的拓撲而異。詳情請參閱「連線拓撲」。

建立虛擬私有雲輪輻

建立虛擬私有雲附件 Spoke 前,請先參考下列指南:

  • 虛擬私有雲網路是全球資源,因此虛擬私有雲輪輻也是全球資源。
  • 虛擬私有雲輪輻之間不得有子網路重疊。如要避免這種情況,請使用 exclude export rangesinclude export ranges 旗標。如要進一步瞭解如何使用篩選器篩選虛擬私有雲網路連線,請參閱「使用匯出篩選器篩選虛擬私有雲連線」。
  • NCC 虛擬私有雲連線和虛擬私有雲對等互連之間,不得有子網路重疊。
  • 如果中樞和虛擬私有雲輪輻位於不同專案,虛擬私有雲輪輻的工作流程會有所不同。詳情請參閱「與中樞位於不同專案的虛擬私有雲輪輻」。
  • 附加至支援星狀拓撲的中樞的虛擬私有雲輪輻,必須明確指派給輪輻群組
  • 如要在虛擬私有雲輪輻中建立 Private Service Connect 連線,中樞必須啟用 Private Service Connect 連線傳播功能。如需建立 Private Service Connect 端點的操作說明,請參閱「建立端點」。

如要在指定專案中連線多個虛擬私有雲網路,請將虛擬私有雲網路連線至輪輻網路,然後連線至中樞網路。

如要建立虛擬私有雲並連線至已設定星狀拓撲的中心,您必須向中心管理員取得專案 ID、中心名稱或 URI,以及群組名稱。

如要指派排除匯出範圍包含匯出範圍,請在建立子雲時使用適當的選項。

如要建立 VPC 輪輻,請按照下列步驟操作。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中,選取要建立 Spoke 的專案。

  3. 按一下「Spokes」分頁標籤。

  4. 按一下「新增輪輻」

  5. 在「選取中心」部分,按照以下方式選取中心位置:

    • 如要將新 Spoke 連結至同一專案中的 Hub,請選取「In project」PROJECT_NAME,然後從清單中選取 Hub 名稱。
    • 如要將新輪輻附加至其他專案的中樞,請選取「In another project」。輸入要附加新分支的專案 ID中樞名稱

    如果選擇其他專案中的中樞,只有在中樞管理員審查並接受您提議的輪輻後,輪輻才會啟用。如要進一步瞭解如何建立連結至不同專案中樞的輪輻,請參閱「虛擬私有雲輪輻總覽」。如果您在與中樞相同的專案中建立虛擬私有雲輪輻,系統會自動接受並啟用。

  6. 輸入「Spoke 名稱」,並視需要輸入「說明」

  7. 根據要連線的中心拓撲,為 Spoke 選擇 Spoke 群組。您可以選擇下列值:

    • 網狀拓撲中樞的預設設定
    • 星狀拓撲中樞的中心邊緣。使用星型拓撲的 Spoke 群組必須填寫這個欄位
    • 使用混合檢查拓撲的中心 (僅適用於 NCC 閘道輪輻) 的「Prod」、「Non-prod」或「Services」

    如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

  8. 選取「虛擬私有雲網路」做為「Spoke 類型」

  9. 如要為輪輻新增虛擬私有雲網路,請從「關聯的虛擬私有雲網路」清單中選取一個。

  10. 選用:新增 VPC 輪輻篩選器,指定要排除或加入匯出輪輻至中樞的 IP 位址範圍,自訂路由通告方式。您可以設定輪輻,只匯出使用私人 IPv4 位址的子網路範圍、只匯出 IPv6 子網路範圍 (內部和外部),或同時匯出使用私人 IPv4 位址的子網路範圍,以及內部和外部 IPv6 子網路範圍。

    1. IPv4 範圍:設定匯出 IPv4 子網路範圍。

      • 包含從輪輻匯出至中樞的 IPv4 子網路範圍:根據預設,這個核取方塊會處於勾選狀態,且系統會匯出所有使用私人 IPv4 位址的子網路範圍。

        如不想匯出 IPv4 子網路範圍,請取消勾選這個核取方塊。

        如要只匯出特定 IPv4 子網路範圍,請選取「指定 IPv4 範圍」,然後輸入要匯出的位址範圍。 您指定的 IPv4 子網路範圍必須是私有 IPv4 位址範圍,不包括私用公開 IPv4 位址。詳情請參閱「有效 IPv4 範圍」。

      • 排除從輪輻匯出至中樞的 IPv4 子網路範圍:如果輪輻匯出子網路範圍,且您想排除特定範圍,請在這個欄位中輸入這些範圍。

    2. IPv6 範圍:設定匯出 IPv6 子網路範圍 (內部和外部)。

      • 包含從輪輻匯出至中樞的所有 IPv6 子網路範圍:如要將所有 IPv6 子網路範圍匯出至中樞,請勾選這個核取方塊。

        如只要匯出特定 IPv6 子網路範圍,請選取「指定 IPv6 範圍」,然後輸入要匯出的位址範圍。

      • 排除從輪輻匯出至中樞的 IPv6 子網路範圍:如果輪輻匯出子網路範圍,且您想排除特定範圍,請在這個欄位中輸入這些範圍。

  11. 按一下 [完成]

  12. 如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,首先輸入「輪輻名稱」

  13. 新增完所有輪輻後,請按一下「建立」。NCC 頁面會更新,顯示您建立的 Spoke 詳細資料。

gcloud

如要建立虛擬私有雲輪輻,請使用 gcloud network-connectivity spokes linked-vpc-network create 指令

gcloud network-connectivity spokes linked-vpc-network create SPOKE_NAME \
    --hub=HUB \
    --description=DESCRIPTION \
    --vpc-network=VPC_URI \
    --include-export-ranges=[INCLUDE_EXPORT_RANGES] \
    --exclude-export-ranges=[EXCLUDE_EXPORT_RANGES] \
    --global \
    --group=GROUP_NAME

更改下列內容:

  • SPOKE_NAME:您要建立的 Spoke 名稱,例如 vpc-spoke1
  • HUB:輪輻的中樞
  • DESCRIPTION:選用,輪輻的說明
  • VPC_URI:這個 Spoke 指向的虛擬私有雲網路
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。

    • ALL_PRIVATE_IPV4_RANGES 關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用 --exclude-export-ranges 旗標縮小清單範圍。

    • ALL_IPV6_RANGES 關鍵字包含所有 IPv6 位址,相當於 ::/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略虛擬私有雲端子網的 --include-export-ranges,預設匯出範圍與指定 ALL_PRIVATE_IPV4_RANGES 時相同。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 --exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • GROUP_NAME:這個 spoke 所屬的群組。支援的值如下:

    • Default 代表網狀拓撲中心裝置
    • Centeredge,適用於星狀拓撲中樞。使用星型拓撲的 Spoke 群組必須填寫這個欄位
    • Prodnon-prodservices,適用於使用混合式檢查拓撲的中樞 (僅適用於 NCC 閘道輪輻)

    如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

API

如要建立虛擬私有雲輪輻,請使用 projects.locations.spokes.create 方法

  POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/spokes/SPOKE_NAME
  {
    "hub":"HUB_NAME",
    "linkedVpcNetwork": {
       "uri": VPC_URI,
       "include_export_ranges": "[INCLUDE_EXPORT_RANGES]",
       "exclude_export_ranges": "[EXCLUDE_EXPORT_RANGES]",
       "group": "GROUP_NAME"
    },
  }

替換下列值:

  • PROJECT_ID:包含新 Spoke 的專案 ID。
  • SPOKE_NAME:新輪輻的名稱。
  • HUB_NAME:要將 Spoke 連接至的 Hub 名稱。
  • VPC_URI:這個輪輻指向的虛擬私有雲網路,例如 vpc_uri
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。

    • ALL_PRIVATE_IPV4_RANGES 關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用 --exclude-export-ranges 旗標縮小清單範圍。

    • ALL_IPV6_RANGES 關鍵字包含所有 IPv6 位址,相當於 ::/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略虛擬私有雲端子網的 include_export_ranges,預設匯出範圍與指定 ALL_PRIVATE_IPV4_RANGES 時相同。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 exclude_export_ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • GROUP_NAME:這個 spoke 所屬的群組。支援的值如下:

    • Default 代表網狀拓撲中心裝置
    • Centeredge,適用於星狀拓撲中樞。使用星型拓撲的 Spoke 群組必須填寫這個欄位
    • Prodnon-prodservices,適用於使用混合式檢查拓撲的中樞 (僅適用於 NCC 閘道輪輻)

    如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

建立供應商虛擬私有雲輪輻

建立供應商虛擬私有雲輪輻前的注意事項:

如要將服務供應商虛擬私有雲網路與特定專案中的其他網路連線,請將供應商虛擬私有雲網路連線至供應商虛擬私有雲輪輻,並將供應商虛擬私有雲輪輻連線至中樞。

如要使用 Google Cloud CLI 或 API,將生產者 VPC 輪輻連線至已設定星狀拓撲的中心,您必須使用與中心上現有消費者 VPC 輪輻相同的群組名稱。如果您使用 Google Cloud 控制台,系統會自動將供應商虛擬私有雲輪輻新增至同一個群組。

如要指派排除匯出範圍包含匯出範圍,請在建立子雲時使用適當的選項。

如要建立生產者 VPC 輪輻,請按照下列步驟操作。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中,選取要建立 Spoke 的專案。

  3. 按一下「Spokes」分頁標籤。

  4. 按一下「新增輪輻」

  5. 在「選取中心」部分,按照以下方式選取中心位置:

    • 如要將新 Spoke 連結至同一專案中的 Hub,請選取「In project」PROJECT_NAME,然後從清單中選取 Hub 名稱。
    • 如要將新輪輻附加至其他專案的中樞,請選取「In another project」。輸入要附加新分支的專案 ID中樞名稱

    如果選擇其他專案中的中樞,只有在中樞管理員審查並接受您提議的輪輻後,輪輻才會啟用。如要進一步瞭解如何建立連結至不同專案中樞的輪輻,請參閱「虛擬私有雲輪輻總覽」。如果您在與中樞相同的專案中建立供應商虛擬私有雲輪輻,系統仍會考量自動接受清單。根據預設,自動接受清單已包含相同專案,因此系統會自動接受並啟用生產端虛擬私有雲輪輻。

  6. 輸入「Spoke 名稱」,並視需要輸入「說明」

  7. 選取「供應商虛擬私有雲網路」做為「輪輻類型」

  8. 輸入中樞上現有的用戶虛擬私有雲輪輻名稱,該輪輻會透過虛擬私有雲網路對等互連連線,使用供應商虛擬私有雲網路的服務。 Google Cloud會透過對等互連連線識別供應商網路。你可以選擇下列其中一個選項:

  9. 您可以視需要新增 VPC 輪輻篩選器,輸入要排除或納入匯出的 IP 位址範圍,自訂輪輻向中樞宣傳路由的方式。輪輻建立完成後,您可以變更這項篩選器。

  10. 按一下 [完成]

  11. 如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,從輸入輪輻名稱開始。

  12. 新增完所有輪輻後,請按一下「建立」。NCC 頁面會更新,顯示您建立的 Spoke 詳細資料。

gcloud

如要建立生產者虛擬私有雲輪輻,請使用 gcloud network-connectivity spokes linked-producer-vpc-network create 指令

gcloud network-connectivity spokes linked-producer-vpc-network create SPOKE_NAME \
    --hub=HUB \
    --description=DESCRIPTION \
    --network=CONSUMER_VPC_URI \
    --peering=PEERING_NAME \
    --include-export-ranges=[INCLUDE_EXPORT_RANGES] \
    --exclude-export-ranges=[EXCLUDE_EXPORT_RANGES] \
    --global \
    --group=GROUP_NAME

更改下列內容:

  • SPOKE_NAME:您要建立的 Spoke 名稱,例如 producer-vpc-spoke1
  • HUB:輪輻的中樞
  • DESCRIPTION:描述輪輻的選填文字
  • CONSUMER_VPC_URI:透過虛擬私有雲網路對等互連連線,使用供應商網路服務的虛擬私有雲網路

    Google Cloud 透過對等互連連線識別生產端虛擬私有雲網路。您輸入的消費者網路也必須是中樞中的輪輻。您可以輸入完整或相對 URI。 以下範例顯示相對 URI:projects/PROJECT_ID/global/networks/NETWORK_NAME

  • PEERING_NAME:您的虛擬私有雲網路與供應商虛擬私有雲輪輻之間的對等互連名稱。供應商虛擬私有雲輪輻必須與虛擬私有雲網路位於同一個專案,且必須處於 ACTIVE 狀態。將 --peering 旗標設為下列其中一項:

  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。

    • ALL_PRIVATE_IPV4_RANGES 關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用 --exclude-export-ranges 旗標縮小清單範圍。

    • ALL_IPV6_RANGES 關鍵字包含所有 IPv6 位址,相當於 ::/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略虛擬私有雲端子網的 --include-export-ranges,預設匯出範圍與指定 ALL_PRIVATE_IPV4_RANGES 時相同。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 --exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • GROUP_NAME:這個輪輻所屬的群組,例如 centeredge。如果輻射群組使用星狀拓撲,則必須填寫這個欄位。如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

API

如要建立供應商虛擬私有雲輪輻,請使用 networkconnectivity.spokes.create 方法

  POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/spokes/SPOKE_NAME
  {
    "hub":"HUB_NAME",
    "linkedProducerVpcNetwork": {
       "network": "CONSUMER_VPC_URI",
       "peering_name": "PEERING_NAME",
       "include_export_ranges": "[INCLUDE_EXPORT_RANGES]",
       "exclude_export_ranges": "[EXCLUDE_EXPORT_RANGES]",
       "group": "GROUP_NAME"
    },
  }

更改下列內容:

  • PROJECT_ID:包含新 Spoke 的專案 ID
  • HUB_NAME:要將 Spoke 連接至的 Hub 名稱
  • SPOKE_NAME:您要建立的 Spoke 名稱
  • CONSUMER_VPC_URI:透過虛擬私有雲網路對等互連連線,從生產者取用服務的虛擬私有雲網路

    Google Cloud 透過對等互連連線識別生產端虛擬私有雲網路。您輸入的消費者網路也必須是中樞中的輪輻。您可以輸入完整或相對 URI。以下範例顯示相對 URI:projects/PROJECT_ID/global/networks/NETWORK_NAME

  • PEERING_NAME:您的虛擬私有雲網路與供應商虛擬私有雲輪輻之間的對等互連名稱。供應商虛擬私有雲輪輻必須與虛擬私有雲網路位於同一個專案,且必須處於 ACTIVE 狀態。將 --peering 旗標設為下列其中一項:

  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的子網路 IP 位址範圍。

    • ALL_PRIVATE_IPV4_RANGES 關鍵字會將所有使用私有 IPv4 位址的子網路範圍新增至匯出範圍排除清單。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。包括私用公開 IPv4 位址範圍在內,所有子網路範圍的有效 IPv4 範圍都會納入。您可以使用 --exclude-export-ranges 旗標縮小清單範圍。

    • ALL_IPV6_RANGES 關鍵字包含所有 IPv6 位址,相當於 ::/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略虛擬私有雲端子網的 --include-export-ranges,預設匯出範圍與指定 ALL_PRIVATE_IPV4_RANGES 時相同。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義哪些子網路 IP 位址範圍絕不會匯出至中樞網路。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 --exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPC 輪輻中的子網路範圍、包含的匯出範圍和排除的匯出範圍,都必須遵守 VPC 輪輻的匯出篩選器規則

  • GROUP_NAME:這個輪輻所屬的群組,例如 centeredge。如果輻射群組使用星狀拓撲,則必須填寫這個欄位。如要進一步瞭解輪輻群組,請參閱「輪輻群組」。

建立路由器設備輪輻

如果使用路由器設備輪輻連線至Google Cloud外部的網站,請按照下列指引操作:

  • 與 VLAN 連結和 VPN 輪輻不同,路由器設備輪輻不必與 Google Cloud外部的單一位置建立關聯。不過,由於路由器設備執行個體是區域資源,建議您將其設定為接收附近位置的資料。

  • 如果您設定多個路由器設備執行個體,從同一組網站接收資料,建議您將這些執行個體與同一個 Spoke 建立關聯。

如果使用路由器設備輪輻進行站對站資料傳輸,請按照下列指引操作:

  • 如果將多個路由器設備執行個體連結至 Spoke,請注意 NCC 不會在這些執行個體之間提供網站對網站的資料傳輸服務。如要使用站對站資料移轉,您必須設定多個輪輻。 NCC 會允許這些輪輻之間傳輸資料。

建立路由器設備輪輻後,您必須在路由器設備執行個體和位於同一區域的 Cloud Router 之間設定 BGP 對等互連。詳情請參閱「建立路由器設備執行個體」。

如要瞭解如何設定建立路由器設備 Spoke 時所需的資源,請參閱下列說明文件:

控制台

輸入基本輪輻詳細資料

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。
  2. 前往 Network Connectivity Center
  3. 在專案選單中選取 Google Cloud 專案。
  4. 按一下「Spokes」分頁標籤。
  5. 按一下「新增輪輻」
  6. 在「新增輪輻」表單中,設定「輪輻類型」
  7. 輸入「Spoke 名稱」,並視需要輸入「說明」
  8. 選取新 Spoke 的「Region」(區域) 欄位。
  9. 在「站對站資料移轉」下方,選取「開啟」或「關閉」。如果所選區域不支援資料移轉,系統會停用該欄位。如要進一步瞭解這個使用案例,請參閱「站對站資料移轉總覽」。
  10. 在「VPC network」(虛擬私有雲網路) 清單中選取網路。如果有多個輪輻使用資料移轉功能,這些輪輻都必須位於同一個虛擬私有雲網路。因此,如果您已建立使用資料移轉的 Spoke,系統會預先填入 虛擬私有雲網路值,且無法變更。

輸入路由器設備詳細資料

  1. 選擇路由器設備執行個體:
    1. 按一下「新增執行個體」
    2. 從「執行個體」下拉式選單中,選取現有的路由器設備執行個體。
  2. 選用:如要將向中樞 advertise 的子網路傳遞至混合式輪輻,請按一下「混合式輪輻篩選器」下方的「包含從中樞到輪輻的所有 IPv4 範圍」
  3. 如要在這個輪輻中新增更多路由器設備執行個體,請重複上述步驟。完成後,按一下「完成」,然後繼續儲存你的 Spoke

儲存 Spoke

  1. 如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,首先輸入「輪輻名稱」
  2. 新增輪輻後,按一下「建立」。 「NCC」頁面會更新,顯示您建立的輪輻詳細資料。

gcloud

如要建立路由器設備 Spoke,請使用 gcloud network-connectivity spokes linked-router-appliances create 指令

舉例來說,如要建立具有兩個路由器設備執行個體,並使用站對站資料傳輸的 Spoke,請執行下列指令。

如要啟用將子網路 IP 位址範圍匯入這個 Spoke,請使用 --include-import-ranges 標記。

如要為 Spoke 啟用資料移轉,請使用 site-to-site-data-transfer 旗標。如未指定 site-to-site-data-transfer,系統預設會設定 site-to-cloud-data-transfer。如要進一步瞭解這個使用案例,請參閱「站對站資料移轉總覽」。

  gcloud network-connectivity spokes linked-router-appliances create NAME \
      --hub=HUB_NAME \
      --description="DESCRIPTION" \
      --router-appliance=instance="ROUTER_APPLIANCE_URI",ip=IP_ADDRESS \
      --router-appliance=instance="ROUTER_APPLIANCE_URI_2",ip=IP_ADDRESS_2 \
      --region=REGION \
      --labels="KEY"="VALUE" \
      --include-export-ranges=[INCLUDE_EXPORT_RANGES,...] \
      --exclude-export-ranges=[EXCLUDE_EXPORT_RANGES,...] \
      --include-import-ranges=[INCLUDE_IMPORT_RANGES,...] \
      --exclude-import-ranges=[EXCLUDE_IMPORT_RANGES,...]
 

替換下列值:

  • NAME:Spoke 名稱
  • HUB_NAME:中樞名稱
  • DESCRIPTION:選用,輪輻的說明
  • ROUTER_APPLIANCE_URI:第一個路由器設備執行個體的 URI,例如:
    https://www.googleapis.com/compute/projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME 
  • IP_ADDRESS:第一個路由器設備執行個體的內部 IP 位址
  • ROUTER_APPLIANCE_URI_2:第二個路由器設備執行個體的 URI
  • IP_ADDRESS_2:第二個路由器設備執行個體的內部 IP 位址
  • REGION: Google Cloud 輪輻所在的區域,例如 us-west1
  • KEY:選用標籤文字的鍵值組中的鍵
  • VALUE:選用標籤文字的鍵/值組合中的值
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略路由器設備輪輻的 --include-export-ranges,預設匯出範圍與指定 ALL_IPV4_RANGES 時相同。

    • 路由器設備 Spoke 中的動態路徑、包含匯出範圍和排除匯出範圍,都遵循混合式 Spoke 的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義永不匯出至中樞的動態路由。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 --exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • 路由器設備 Spoke 中的動態路徑、匯出範圍 (包含) 和匯出範圍 (排除) 遵循混合式 Spoke 的匯出篩選器規則

  • INCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可從中樞匯入的子網路路徑或轉送動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯入範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略路由器設備輪輻的 --include-import-ranges,NCC 會使用下列預設值:

      • 如果路由器設備的 spoke 未啟用網站對網站資料轉移功能,預設的匯入範圍會是空白。

      • 如果路由器設備的 Spoke 已啟用站對站資料傳輸,預設的匯入範圍只會包含從 Hub 其他已啟用站對站資料傳輸的混合式 Spoke 學習到的 IPv4 動態路由 (中繼動態路由)。這個預設匯入範圍不包含中樞的任何子網路範圍。

      • Google 建議您指定一組明確的匯入範圍,因為預設值各不相同,可能只適用於匯入動態路徑。

    • 中樞中的子網路路由和轉送動態路由、路由器設備 Spoke 的匯入範圍,以及路由器設備 Spoke 的排除匯入範圍,都遵循混合式 Spoke 的匯入篩選器規則

  • EXCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字、IP 位址範圍清單,或關鍵字和 IP 位址範圍的組合,用於定義永不從中樞匯入的子網路路徑或轉送動態路徑。

    • 排除匯入範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯入範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯入範圍 (或預設加入匯入範圍,如果您未明確指定任何加入匯入範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯入範圍不支援關鍵字。

    • 如果省略 --exclude-import-ranges,NCC 會使用空白清單做為預設的排除匯入範圍。

    • 中樞中的子網路路由和轉送動態路由、路由器設備 Spoke 的匯入範圍,以及路由器設備 Spoke 的排除匯入範圍,都遵循混合式 Spoke 的匯入篩選器規則

API

如要建立路由器設備 Spoke,請使用 projects.locations.spokes.create 方法。舉例來說,如要建立包含兩個路由器設備執行個體的 Spoke,請使用下列要求:

  POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/REGION/spokes/SPOKE_NAME
  {
    "hub": "HUB_NAME",
    "labels": {"KEY": "VALUE"},
    "linkedRouterApplianceInstances": {
      "instances": [
        {
          "virtualMachine": "ROUTER_APPLIANCE_URI",
          "ipAddress": "IP_ADDRESS",
        },
        {
          "virtualMachine": "ROUTER_APPLIANCE_URI_2,
          "ipAddress": "IP_ADDRESS_2",
        }
      ],
      "siteToSiteDataTransfer": BOOLEAN
      "includeExportRanges": [INCLUDE_EXPORT_RANGES,...]
      "excludeExportRanges": [EXCLUDE_EXPORT_RANGES,...]
      "includeImportRanges": [INCLUDE_IMPORT_RANGES,...]
      "excludeImportRanges": [EXCLUDE_IMPORT_RANGES,...]
    }
  }
 

替換下列值:

  • PROJECT_ID:專案的專案 ID
  • REGION:要放置 Spoke 的 Google Cloud 區域,例如 us-west1
  • SPOKE_NAME:輪輻名稱
  • HUB_NAME:要將 Spoke 連接至的 Hub 名稱
  • KEY:選用標籤文字的鍵值組中的鍵
  • VALUE:選用標籤文字的鍵/值組合中的值
  • ROUTER_APPLIANCE_URI:第一個路由器設備執行個體的 URI,例如:
    https://www.googleapis.com/compute/projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME 
  • IP_ADDRESS:第一個路由器設備執行個體的內部 IP 位址
  • ROUTER_APPLIANCE_URI_2:第二個路由器設備執行個體的 URI
  • IP_ADDRESS_2:第二個路由器設備執行個體的內部 IP 位址
  • BOOLEAN:決定是否為這個 Spoke 啟用站對站資料移轉的值;如要進一步瞭解這個用途,請參閱「站對站資料移轉總覽
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略路由器設備輪輻的 includeExportRanges,預設匯出範圍與指定 ALL_IPV4_RANGES 時相同。

    • 路由器設備 Spoke 中的動態路徑、包含匯出範圍和排除匯出範圍,都遵循混合式 Spoke 的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義永不匯出至中樞的動態路由。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 excludeExportRanges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • 路由器設備 Spoke 中的動態路徑、匯出範圍 (包含) 和匯出範圍 (排除) 遵循混合式 Spoke 的匯出篩選器規則

  • INCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可從中樞匯入的子網路路徑或轉送動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯入範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略路由器設備輪輻的 includeImportRanges,NCC 會使用下列預設值:

      • 如果路由器設備的 spoke 未啟用網站對網站資料轉移功能,預設的匯入範圍會是空白。

      • 如果路由器設備 Spoke 已啟用站對站資料移轉,預設匯入範圍與您指定 ALL_IPV4_RANGES 時相同,但這項預設設定僅適用於從其他已啟用站對站資料移轉的混合 Spoke 學習到的動態路由。

      • Google 建議您指定一組明確的匯入範圍,因為預設值各不相同,可能只適用於匯入動態路徑。

    • 中樞中的子網路路由和轉送動態路由、路由器設備 Spoke 的匯入範圍,以及路由器設備 Spoke 的排除匯入範圍,都遵循混合式 Spoke 的匯入篩選器規則

  • EXCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字、IP 位址範圍清單,或關鍵字和 IP 位址範圍的組合,用於定義永不從中樞匯入的子網路路徑或轉送動態路徑。

    • 排除匯入範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯入範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯入範圍 (或預設加入匯入範圍,如果您未明確指定任何加入匯入範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯入範圍不支援關鍵字。

    • 如果省略 excludeImportRanges,NCC 會使用空白清單做為預設的排除匯入範圍。

    • 中樞中的子網路路由和轉送動態路由、路由器設備 Spoke 的匯入範圍,以及路由器設備 Spoke 的排除匯入範圍,都遵循混合式 Spoke 的匯入篩選器規則

建立 VLAN 連結輪輻

建立 VLAN 連結的輻射網路前,請先考量下列規範:

  • 如果您在同一個網站中,以備援設定方式設定專屬互連網路或合作夥伴互連網路連線,則應將這兩個連線一併設定為單一輪輻。與這些連線相關聯的備援 VLAN 連結必須位於相同 Google Cloud 區域。如要進一步瞭解備援設定,請參閱「Cloud Interconnect 最佳做法」。
  • 如要使用不同區域的 Cloud Interconnect 連線,必須將這些連線設定為不同的輪輻。

如要瞭解如何設定建立 VLAN 連結 Spoke 時所需的資源,請參閱下列說明文件:

如要瞭解如何驗證 VLAN 連結資源,請參閱下列文件:

控制台

輸入基本輪輻詳細資料

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。
  2. 前往 Network Connectivity Center
  3. 在專案選單中選取 Google Cloud 專案。
  4. 按一下「Spokes」分頁標籤。
  5. 按一下「新增輪輻」
  6. 在「新增輪輻」表單中,設定「輪輻類型」
  7. 輸入「Spoke 名稱」,並視需要輸入「說明」
  8. 選取新 Spoke 的「Region」(區域) 欄位。
  9. 在「站對站資料移轉」下方,選取「開啟」或「關閉」。如果所選區域不支援資料移轉,系統會停用該欄位。如要進一步瞭解這個使用案例,請參閱「站對站資料移轉總覽」。
  10. 在「VPC network」(虛擬私有雲網路) 清單中選取網路。如果有多個輪輻使用資料移轉功能,這些輪輻都必須位於同一個虛擬私有雲網路。因此,如果您已建立使用資料移轉的 Spoke,系統會預先填入 虛擬私有雲網路值,且無法變更。

輸入 VLAN 連結詳細資料

  1. 選擇 VLAN 連結:
    1. 按一下「新增附件」
    2. 從「VLAN 連結」選單中,選取現有連結。
  2. (選用) 如要將向中樞 advertise 的子網路傳遞至混合式輪輻,請在「混合式輪輻篩選器」下方,按一下「包含從中樞到輪輻的所有 IPv4 範圍」
  3. 如要為這個 Spoke 新增更多附件,請重複上述步驟。 完成後,按一下「完成」,然後繼續儲存你的 Spoke

儲存 Spoke

  1. 如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,首先輸入「輪輻名稱」
  2. 新增輪輻後,按一下「建立」。 「NCC」頁面會更新,顯示您建立的輪輻詳細資料。

gcloud

如要建立 VLAN 連結 Spoke,請使用 gcloud network-connectivity spokes linked-interconnect-attachments create 指令

舉例來說,如要建立具有兩個 VLAN 連結並使用站對站資料移轉的 Spoke,請執行下列指令。

如要啟用將子網路 IP 位址範圍匯入這個 Spoke,請使用 --include-import-ranges 標記。

如要為 Spoke 啟用資料移轉,請使用 site-to-site-data-transfer 旗標。如未指定 site-to-site-data-transfer,系統會預設設定 site-to-cloud-data-transfer。如要進一步瞭解這個使用案例,請參閱「站對站資料移轉總覽」。

如果中樞設定為使用星狀拓撲,請使用 --group 旗標指定輪輻所屬的群組。

  gcloud network-connectivity spokes linked-interconnect-attachments create SPOKE_NAME \
      --hub=HUB_NAME \
      [--description="DESCRIPTION"] \
      --group="GROUP" \
      --interconnect-attachments=VLAN_ATTACHMENT_NAME,VLAN_ATTACHMENT_NAME_2 \
      --region=REGION \
      --labels="KEY"="VALUE" \
      --include-export-ranges=[INCLUDE_EXPORT_RANGES,...] \
      --exclude-export-ranges=[EXCLUDE_EXPORT_RANGES,...] \
      --include-import-ranges=[INCLUDE_IMPORT_RANGES,...] \
      --exclude-import-ranges=[EXCLUDE_IMPORT_RANGES,...]

替換下列值:

  • SPOKE_NAME:支線名稱
  • HUB_NAME:要附加 Spoke 的中樞名稱,格式為 URI,例如
    projects/myproject/locations/global/hubs/us-west-to-uk
  • DESCRIPTION:Spoke 的選用說明
  • GROUP:這個 Spoke 所屬的群組,例如 center
  • VLAN_ATTACHMENT_NAME:要新增至輪輻的第一個 VLAN 連結名稱
  • VLAN_ATTACHMENT_NAME_2:第二個 VLAN 連結的名稱;如果加入第二個連結,請務必省略逗號和連結名稱之間的空格
  • REGION:輪輻所在的 Google Cloud 區域
  • KEY:鍵/值組合中的鍵,用於標籤文字
  • VALUE:鍵值組中標籤文字的值
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略 VLAN 連結輻射的 --include-export-ranges,預設匯出範圍與指定 ALL_IPV4_RANGES 時相同。

    • VLAN 附件 Spoke 中的動態路徑、其納入匯出範圍和排除匯出範圍,都遵循混合式 Spoke 的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義永不匯出至中樞的動態路由。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 --exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VLAN 連結 Spoke 中的動態路徑、納入的匯出範圍和排除的匯出範圍,都遵循混合式 Spoke 的匯出篩選器規則

  • INCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可從中樞匯入的子網路路徑或轉送動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯入範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略 VLAN 連結輪輻的 --include-import-ranges,NCC 會使用下列預設值:

      • 如果 VLAN 連結輪輻未啟用網站對網站資料移轉,預設的匯入範圍會是空白。

      • 如果 VLAN 連結輪輻已啟用網站對網站資料移轉功能,預設的匯入範圍只會包含從中樞其他已啟用網站對網站資料移轉功能的混合輪輻 (傳輸動態路由) 取得的 IPv4 動態路由。這個預設匯入範圍不包含中樞的任何子網路範圍。

      • Google 建議您指定一組明確的匯入範圍,因為預設值各不相同,可能只適用於匯入動態路徑。

    • 中樞中的子網路路由和轉運動態路由、VLAN 連結輪輻的匯入範圍,以及 VLAN 連結輪輻的排除匯入範圍,都遵循混合式輪輻的匯入篩選規則

  • EXCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字、IP 位址範圍清單,或關鍵字和 IP 位址範圍的組合,用於定義永不從中樞匯入的子網路路徑或轉送動態路徑。

    • 排除匯入範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯入範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯入範圍 (或預設加入匯入範圍,如果您未明確指定任何加入匯入範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯入範圍不支援關鍵字。

    • 如果省略 --exclude-import-ranges,NCC 會使用空白清單做為預設的排除匯入範圍。

    • 中樞中的子網路路由和轉運動態路由、VLAN 連結輪輻的匯入範圍,以及 VLAN 連結輪輻的排除匯入範圍,都遵循混合式輪輻的匯入篩選規則

API

如要建立 VLAN 連結輪輻,請使用 projects.locations.spokes.create 方法。舉例來說,如要建立含有兩個 VLAN 連結的 Spoke,並啟用將子網路 IP 位址範圍匯入這個 Spoke 的功能,請使用下列要求:

  POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/REGION/spokes/SPOKE_NAME
  {
    "hub": "HUB_NAME",
    "labels": {"KEY": "VALUE"},
    "linkedInterconnectAttachments": {
      "uris": [
        "VLAN_ATTACHMENT_NAME",
        "VLAN_ATTACHMENT_NAME_2"
      ],
      "siteToSiteDataTransfer": BOOLEAN
      "includeExportRanges": [INCLUDE_EXPORT_RANGES,...]
      "excludeExportRanges": [EXCLUDE_EXPORT_RANGES,...]
      "includeImportRanges": [INCLUDE_IMPORT_RANGES,...]
      "excludeImportRanges": [EXCLUDE_IMPORT_RANGES,...]
    }
  }

替換下列值:

  • PROJECT_ID:專案的專案 ID
  • REGION:要放置 Spoke 的 Google Cloud 區域,例如 us-west1
  • SPOKE_NAME:輪輻名稱
  • HUB_NAME:要將 Spoke 連接至的 Hub 名稱
  • KEY:選用標籤文字的鍵值組中的鍵
  • VALUE:選用標籤文字的鍵/值組合中的值
  • VLAN_ATTACHMENT_NAME:要新增至輪輻的第一個 VLAN 連結名稱
  • VLAN_ATTACHMENT_NAME_2:第二個 VLAN 連結的名稱
  • BOOLEAN:決定是否為這個 Spoke 啟用站對站資料移轉的值;如要進一步瞭解這個用途,請參閱「站對站資料移轉總覽
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略 VLAN 連結輻射的 includeExportRanges,預設匯出範圍與指定 ALL_IPV4_RANGES 時相同。

    • VLAN 附件 Spoke 中的動態路徑、其納入匯出範圍和排除匯出範圍,都遵循混合式 Spoke 的匯出篩選器規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義永不匯出至中樞的動態路由。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 excludeExportRanges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VLAN 連結 Spoke 中的動態路徑、納入的匯出範圍和排除的匯出範圍,都遵循混合式 Spoke 的匯出篩選器規則

  • INCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可從中樞匯入的子網路路徑或轉送動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯入範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略 VLAN 連結輪輻的 includeImportRanges,NCC 會使用下列預設值:

      • 如果 VLAN 連結輪輻未啟用網站對網站資料移轉,預設的匯入範圍會是空白。

      • 如果 VLAN 連結輪輻已啟用網站對網站資料移轉,預設的匯入範圍與您指定 ALL_IPV4_RANGES 時相同,但這項預設值只適用於從其他已啟用網站對網站資料移轉的混合輪輻學到的動態路徑。

      • Google 建議您指定一組明確的匯入範圍,因為預設值各不相同,可能只適用於匯入動態路徑。

    • 中樞中的子網路路由和轉運動態路由、VLAN 連結輪輻的匯入範圍,以及 VLAN 連結輪輻的排除匯入範圍,都遵循混合式輪輻的匯入篩選規則

  • EXCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字、IP 位址範圍清單,或關鍵字和 IP 位址範圍的組合,用於定義永不從中樞匯入的子網路路徑或轉送動態路徑。

    • 排除匯入範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯入範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯入範圍 (或預設加入匯入範圍,如果您未明確指定任何加入匯入範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯入範圍不支援關鍵字。

    • 如果省略 excludeImportRanges,NCC 會使用空白清單做為預設的排除匯入範圍。

    • 中樞中的子網路路由和轉運動態路由、VLAN 連結輪輻的匯入範圍,以及 VLAN 連結輪輻的排除匯入範圍,都遵循混合式輪輻的匯入篩選規則

建立 VPN 輪輻

建立 VPN 輪輻前,請先參考下列指南:

  • 將高可用性 VPN 通道連結至輪輻時,建議所有連線至單一網站的通道都設定為單一輪輻。反之亦然;連結至兩個不同網站的兩個通道應連結至不同的 Spoke。舉例來說,假設您想將達拉斯的辦公室連線至東京的辦公室。連線至達拉斯的通道必須屬於不同的輪輻,與將虛擬私有雲網路連線至東京的通道不同。

  • 將高可用性 VPN 通道連結至 Spoke 時,您無法在同一個 Google Cloud 專案中,將不同區域的高可用性 VPN 閘道彼此連線。這是 HA VPN 的限制,而非 NCC 的限制。

如要瞭解如何設定建立 VPN 輪輻所需的資源,請參閱下列說明文件:

如要瞭解如何驗證 VPN 資源,請參閱「檢查高可用性 VPN 狀態」。

控制台

輸入基本輪輻詳細資料

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。
  2. 前往 Network Connectivity Center
  3. 在專案選單中選取 Google Cloud 專案。
  4. 按一下「Spokes」分頁標籤。
  5. 按一下「新增輪輻」
  6. 在「新增輪輻」表單中,設定「輪輻類型」
  7. 輸入「Spoke 名稱」,並視需要輸入「說明」
  8. 選取新 Spoke 的「Region」(區域) 欄位。
  9. 在「站對站資料移轉」下方,選取「開啟」或「關閉」。如果所選區域不支援資料移轉,系統會停用該欄位。如要進一步瞭解這個使用案例,請參閱「站對站資料移轉總覽」。
  10. 在「VPC network」(虛擬私有雲網路) 清單中選取網路。如果有多個輪輻使用資料移轉功能,這些輪輻都必須位於同一個虛擬私有雲網路。因此,如果您已建立使用資料移轉的 Spoke,系統會預先填入 虛擬私有雲網路值,且無法變更。

輸入 VPN 通道詳細資料

  1. 將「輪輻類型」下拉式清單設為「VPN 通道」
  2. 選取輪輻的「區域」
  3. 選擇通道:
    1. 按一下「新增通道」
    2. 從「VPN tunnels」(VPN 通道) 下拉式選單中,選取現有通道。
  4. (選用) 如要將向中樞 advertise 的子網路傳遞至混合式輪輻,請在「混合式輪輻篩選器」下方,按一下「包含從中樞到輪輻的所有 IPv4 範圍」
  5. 如要為這個 Spoke 新增更多通道,請重複上一個步驟。 完成後,按一下「完成」,然後繼續儲存你的 Spoke

儲存 Spoke

  1. 如要新增更多輪輻,請按一下「新增輪輻」,然後再次開始程序,首先輸入「輪輻名稱」
  2. 新增輪輻後,按一下「建立」。 「NCC」頁面會更新,顯示您建立的輪輻詳細資料。

gcloud

如要建立包含高可用性 VPN 通道的輪輻,請使用 gcloud network-connectivity spokes linked-vpn-tunnels create 指令

舉例來說,如要建立具有兩個高可用性 VPN 通道並使用網站對網站資料移轉的輪輻,請輸入下列指令。

如要啟用將子網路 IP 位址範圍匯入這個 Spoke,請使用 --include-import-ranges 標記。

如要為 Spoke 啟用資料移轉,請使用 site-to-site-data-transfer 旗標。如未指定 site-to-site-data-transfer,系統會預設設定 site-to-cloud-data-transfer。如要進一步瞭解這個使用案例,請參閱「站對站資料移轉總覽」。

如果中樞設定為使用星狀拓撲,請使用 --group 旗標指定輪輻所屬的群組。

  gcloud network-connectivity spokes linked-vpn-tunnels create SPOKE_NAME \
      --hub=HUB_NAME \
      [--description="DESCRIPTION"] \
      --group="GROUP" \
      --vpn-tunnels=TUNNEL_NAME,TUNNEL_NAME_2 \
      --region=REGION \
      --labels="KEY"="VALUE" \
      --include-export-ranges=[INCLUDE_EXPORT_RANGES] \
      --exclude-export-ranges=[EXCLUDE_EXPORT_RANGES] \
      --include-import-ranges=[INCLUDE_IMPORT_RANGES,...] \
      --exclude-import-ranges=[EXCLUDE_IMPORT_RANGES]

替換下列值:

  • SPOKE_NAME:輪輻名稱
  • HUB_NAME:要附加 Spoke 的中樞名稱,格式為 URI,例如
    projects/PROJECT_ID/locations/global/hubs/us-west-to-uk
  • DESCRIPTION:輪輻的選填說明,例如 us-vpn-spoke
  • GROUP:這個 Spoke 所屬的群組,例如 center
  • TUNNEL_NAME:要新增至輪輻的第一個高可用性 VPN 通道名稱
  • TUNNEL_NAME_2:第二個高可用性 VPN 通道的名稱;如果您使用第二個通道,請務必省略逗號和第二個通道名稱之間的空格
  • REGION:輪輻所在的 Google Cloud 區域
  • KEY:選用標籤文字的鍵/值組合中的鍵
  • VALUE:選用標籤文字的鍵/值組合中的值
  • [INCLUDE_IMPORT_RANGES,...]:指定要從中樞子網路匯入的 IP 位址範圍。系統僅支援 ALL_IPV4_RANGES 關鍵字。如果為空白,混合式輪輻不會從中樞匯入任何子網路。
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略 VPN 輪輻的 --include-export-ranges,預設包含的匯出範圍與指定 ALL_IPV4_RANGES 時相同。

    • VPN 輪輻中的動態路由、包含匯出範圍和排除匯出範圍,都遵循混合式輪輻的匯出篩選規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義永不匯出至中樞的動態路由。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 --exclude-export-ranges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPN 輪輻中的動態路由、包含匯出範圍和排除匯出範圍,都遵循混合式輪輻的匯出篩選規則

  • INCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可從中樞匯入的子網路路徑或轉送動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯入範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略 VPN 輪輻的 --include-import-ranges,NCC 會使用下列預設值:

      • 如果 VPN 輪輻未啟用網站對網站資料移轉,預設匯入範圍會是空白。

      • 如果 VPN 輪輻已啟用站對站資料移轉,預設的匯入範圍只會包含從中樞的其他混合輪輻學到的 IPv4 動態路徑,這些輪輻也已啟用站對站資料移轉 (過境動態路徑)。這個預設匯入範圍不包含中樞的任何子網路範圍。

      • Google 建議您指定一組明確的匯入範圍,因為預設值各不相同,可能只適用於匯入動態路徑。

    • 中樞的子網路路由和轉送動態路由、VPN 輪輻的匯入範圍,以及 VPN 輪輻的排除匯入範圍,都遵循混合式輪輻的匯入篩選規則

  • EXCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字、IP 位址範圍清單,或關鍵字和 IP 位址範圍的組合,用於定義永不從中樞匯入的子網路路徑或轉送動態路徑。

    • 排除匯入範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯入範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯入範圍 (或預設加入匯入範圍,如果您未明確指定任何加入匯入範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯入範圍不支援關鍵字。

    • 如果省略 --exclude-import-ranges,NCC 會使用空白清單做為預設的排除匯入範圍。

    • 中樞的子網路路由和轉送動態路由、VPN 輪輻的匯入範圍,以及 VPN 輪輻的排除匯入範圍,都遵循混合式輪輻的匯入篩選規則

API

如要建立 VPN 輪輻,請使用 projects.locations.spokes.create 方法。舉例來說,如要建立包含兩個高可用性 VPN 通道的 Spoke,並啟用「包含匯入子網路 IP 位址範圍」,請使用下列要求:

  POST https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/REGION/spokes/SPOKE_NAME
  {
    "hub": "HUB_NAME",
    "labels": {"KEY": "VALUE"},
    "linkedVpnTunnels": {
      "uris": [
        "TUNNEL_NAME",
        "TUNNEL_NAME_2"
      ],
      "siteToSiteDataTransfer": BOOLEAN,
      "includeExportRanges": [INCLUDE_EXPORT_RANGES,...]
      "excludeExportRanges": [EXCLUDE_EXPORT_RANGES,...]
      "includeImportRanges": [INCLUDE_IMPORT_RANGES,...]
      "excludeImportRanges": [EXCLUDE_IMPORT_RANGES,...]
    }
  }

替換下列值:

  • PROJECT_ID:專案的專案 ID
  • REGION:要放置 Spoke 的 Google Cloud 區域,例如 us-west1
  • SPOKE_NAME:輪輻名稱
  • HUB_NAME:要將 Spoke 連接至的 Hub 名稱
  • KEY:選用標籤文字的鍵值組中的鍵
  • VALUE:選用標籤文字的鍵/值組合中的值
  • TUNNEL_NAME:要新增至 Spoke 的第一個高可用性 VPN 通道名稱
  • TUNNEL_NAME_2:第二個高可用性 VPN 通道的名稱
  • BOOLEAN:決定是否為這個 Spoke 啟用站對站資料移轉的值;如要進一步瞭解這個用途,請參閱「站對站資料移轉總覽
  • INCLUDE_EXPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可匯出至中樞的動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯出範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略 VPN 輪輻的 includeExportRanges,預設包含的匯出範圍與指定 ALL_IPV4_RANGES 時相同。

    • VPN 輪輻中的動態路由、包含匯出範圍和排除匯出範圍,都遵循混合式輪輻的匯出篩選規則

  • EXCLUDE_EXPORT_RANGES:以半形逗號分隔的 IP 位址範圍清單,定義永不匯出至中樞的動態路由。

    • 排除匯出範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯出範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯出範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯出範圍 (或預設加入匯出範圍,如果您未明確指定任何加入匯出範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯出範圍不支援關鍵字。

    • 如果省略 excludeExportRanges,NCC 會使用空白清單做為預設的排除匯出範圍。

    • VPN 輪輻中的動態路由、包含匯出範圍和排除匯出範圍,都遵循混合式輪輻的匯出篩選規則

  • INCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字清單、IP 位址範圍,或關鍵字和 IP 位址範圍的組合,用於定義可從中樞匯入的子網路路徑或轉送動態路徑。

    • ALL_IPV4_RANGES 關鍵字包含所有 IPv4 位址,相當於 0.0.0.0/0 CIDR。

    • 匯入範圍最多可包含 16 個不重複且不重疊的 CIDR。 包含匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 如果省略 VPN 輪輻的 includeImportRanges,NCC 會使用下列預設值:

      • 如果 VPN 輪輻未啟用網站對網站資料移轉,預設匯入範圍會是空白。

      • 如果 VPN 輪輻已啟用站台對站台資料移轉功能,預設匯入範圍與您指定 ALL_IPV4_RANGES 時相同,但這項預設值只適用於從其他已啟用站台對站台資料移轉功能的混合式輪輻學到的動態路徑。

      • Google 建議您指定一組明確的匯入範圍,因為預設值各不相同,可能只適用於匯入動態路徑。

    • 中樞的子網路路由和轉送動態路由、VPN 輪輻的匯入範圍,以及 VPN 輪輻的排除匯入範圍,都遵循混合式輪輻的匯入篩選規則

  • EXCLUDE_IMPORT_RANGES:以半形逗號分隔的關鍵字、IP 位址範圍清單,或關鍵字和 IP 位址範圍的組合,用於定義永不從中樞匯入的子網路路徑或轉送動態路徑。

    • 排除匯入範圍最多可支援 16 個不重複且不重疊的 CIDR。 排除匯入範圍中的 CIDR 不得與其他 CIDR 相符或包含其他 CIDR。

    • 排除匯入範圍中指定的每個 CIDR,都必須擴展至完全包含在加入匯入範圍 (或預設加入匯入範圍,如果您未明確指定任何加入匯入範圍) 的 CIDR 或關鍵字中的 IP 位址。

    • 排除匯入範圍不支援關鍵字。

    • 如果省略 excludeImportRanges,NCC 會使用空白清單做為預設的排除匯入範圍。

    • 中樞的子網路路由和轉送動態路由、VPN 輪輻的匯入範圍,以及 VPN 輪輻的排除匯入範圍,都遵循混合式輪輻的匯入篩選規則

列出輪輻

建立輪輻時,一律會與中樞建立關聯。您可以使用 list spokes 作業,列出單一專案中的所有輪輻。您也可以列出與專案中樞相關聯的所有輪輻。另請參閱「描述中樞」。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中,選取包含中樞的專案,您要列出該中樞的現有輪輻。

  3. 在「中心」分頁中,選取中心。

  4. 按一下「Spoke」分頁標籤。系統會列出附加至該中樞的所有輪輻。

  5. 使用「篩選」欄位,依名稱、類型、狀態、ID、區域、資源計數、BGP 工作階段或說明排序 Spoke。

  6. 如要查看特定 Spoke 的詳細資料,請按一下 Spoke 名稱。

gcloud

Spokes

  • 如要列出專案中的現有 Spoke,請使用 gcloud network-connectivity spokes list 指令

    gcloud network-connectivity spokes list \
        --region=LOCATION
    

    LOCATION 替換為適當的區域。

  • 如要列出專案中現有的虛擬私有雲 Spoke,請使用相同的指令並加上 --global 旗標:

    gcloud network-connectivity spokes list \
        --global
    
  • 如要列出與中樞相關聯的所有專案,請使用 gcloud network-connectivity hubs list-spokes 指令

    gcloud network-connectivity hubs list-spokes HUB_NAME
    

    HUB_NAME 替換成要列出 Spoke 的中樞名稱,例如 my-hub

篩選器

  • 如要列出屬於特定群組的所有 VPC 輪輻,請使用 gcloud network-connectivity hubs list-spokes 指令,並指定 group 篩選器。

    gcloud network-connectivity hubs list-spokes HUB_NAME \
        --filter="group:GROUP_NAME"
    

    替換下列值:

    • HUB_NAME:要列出 Spoke 的中樞網路名稱
    • GROUP_NAME:Spoke 群組的名稱。支援的值為網狀拓撲的 default,以及星狀拓撲集線器的 centeredge
  • 如要列出與中樞相關聯的所有虛擬私有雲輪輻,且這些輪輻待中樞管理員審查,請使用相同指令並指定 reason 篩選器。

    gcloud network-connectivity hubs list-spokes HUB_NAME \
        --filter="reason:PENDING_REVIEW"
    

    HUB_NAME 替換為要列出 Spoke 的中樞名稱。

  • 如要列出與中樞相關聯的所有非使用中 VPC 輪輻,請使用相同指令並指定 state 篩選器。

    gcloud network-connectivity hubs list-spokes HUB_NAME \
      --filter="state:INACTIVE"
    

    HUB_NAME 替換為要列出非使用中 Spoke 的中樞名稱。

API

  • 如要列出專案中的現有 Spoke,請使用 projects.locations.spokes.list 方法

    GET https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/spokes
    

    替換下列值:

    • PROJECT_ID:包含要列出輪輻的專案 ID
    • LOCATION:輪輻所在的區域,例如虛擬私有雲輪輻的 us-west1global
  • 如要列出所有專案中與中樞相關聯的所有輪輻,請使用 networkconnectivity.hubs.listSpokes 方法

    GET https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs/HUB_NAME:listSpokes
    

    替換下列值:

    • PROJECT_ID:中樞的專案 ID
    • HUB_NAME:要列出 Spoke 的中樞名稱
  • 如要取得現有輪輻的匯總清單,其中多個資料列的值會分組在一起,形成單一摘要值,請使用 projects.locations.spokes.list 方法,並在 locations 後方加上連字號 (-) 做為萬用字元。

    GET https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/-/spokes
    

    PROJECT_ID 替換為包含要列出 Spoke 的專案 ID。

描述輪輻

如要取得現有 Spoke 的詳細資訊,請按照下列指引操作。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

  3. 在「中心」分頁中,選取中心。系統會列出附加至該中樞的所有輪輻。

  4. 如要查看特定輪輻的詳細資料,請執行下列任一操作:

    • 在「Spoke name」(Spoke 名稱) 欄中選取 Spoke,即可查看「Spoke details」(Spoke 詳細資料) 頁面。
    • 在「Spokes」(輪輻) 分頁中,按一下「Spoke name」(輪輻名稱) 欄,然後選取輪輻,即可查看「Spoke details」(輪輻詳細資料) 頁面。

gcloud

Spokes

  • 如要描述 Spoke,請使用 gcloud network-connectivity spokes describe 指令

    gcloud network-connectivity spokes describe SPOKE_NAME \
        --region=LOCATION
    

    替換下列值:

    • SPOKE_NAME:Spoke 名稱
    • LOCATION:輪輻所在的區域
  • 如要說明 VPC 輪輻,請使用相同的指令搭配 --global 旗標:

    gcloud network-connectivity spokes describe SPOKE_NAME \
        --global
    

    SPOKE_NAME 替換為 Spoke 名稱。

API

如要描述 Spoke,請使用 projects.locations.spokes.get 方法

 GET https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/spokes/SPOKE_NAME

替換下列值:

  • PROJECT_ID:包含 Spoke 的專案專案 ID
  • LOCATION:輪輻所在的區域,例如虛擬私有雲輪輻的 us-west1global
  • SPOKE_NAME:Spoke 名稱

查看 Private Service Connect 連線傳播狀態

如果已啟用 Private Service Connect 連線傳播,請按照下列步驟查看連線傳播狀態。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

  3. 在「中樞」分頁中,選取要查看連線傳播狀態的中樞。「中樞詳細資料」頁面會列出端點,以及每個端點的 Private Service Connect 連線傳播狀態。

  4. 如要只查看有錯誤的端點,請按一下「只顯示有錯誤的書籍」

gcloud

使用 gcloud network-connectivity hubs query-status 指令。

您可以使用 --filter--limit--sort-by--group-by 旗標,排序及分組結果。如要進一步瞭解如何使用這些標記,請參閱 gcloud network-connectivity hubs query-status 指令頁面。

gcloud network-connectivity hubs query-status HUB_NAME

HUB_NAME 替換為要檢查連線傳播狀態的中心名稱。

輸出結果會與下列內容相似:

gcloud network-connectivity hubs query-status HUB

SOURCE_FORWARDING_RULE   SOURCE_SPOKE    SOURCE_GROUP    TARGET_SPOKE    TARGET_GROUP      CODE          COUNT
PSC1                     spoke1          default          spoke2         default           READY           1
PSC1                     spoke1          default          spoke3         default           ERROR_..        1
PSC1                     spoke1          default          spoke4         default           ERROR_..        1
PSC1                     spoke1          default          spoke5         default           READY           1
PSC2                     spoke5          default          spoke1         default           READY           1
PSC2                     spoke5          default          spoke2         default           PROPAGATING     1
PSC2                     spoke5          default          spoke3         default           ERROR_..        1
PSC2                     spoke5          default          spoke4         default           ERROR_..        1

API

  • 請使用 networkconnectivity.hubs.queryStatus 方法

    GET https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs/HUB_NAME:queryStatus
    

    替換下列值:

    • PROJECT_ID:包含中樞的專案專案 ID
    • HUB_NAME:要檢查狀態的中心名稱
  • 如要依輻輪名稱和狀態碼分組查看狀態結果,請使用 psc_propagation_status.source_spoke,psc_propagation_status.code 字串:

    GET https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs/HUB_NAME:queryStatus?group_by=psc_propagation_status.source_spoke,psc_propagation_status.code
    
  • 如要深入瞭解與特定來源 Spoke 相關的特定類型錯誤,請指定 Spoke 名稱和狀態碼:

    GET https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/hubs/HUB_NAME:queryStatus?filter=psc_propagation_status.source_spoke=SPOKE_NAMEpsc_propagation_status.code=CODE
    

    替換下列值:

    • SPOKE_NAME:要檢查狀態的 Spoke 名稱
    • CODE:Spoke 目前顯示的狀態碼

下表列出傳播狀態訊息及其含義。

程式碼 訊息
準備 傳播的 Private Service Connect 連線已就緒。
傳播 Private Service Connect 連線傳播作業尚未完成。這是暫時狀態。
錯誤:超過供應端傳播連線限制 無法傳播 Private Service Connect 連線,因為目標輪輻的專案或虛擬私有雲網路已超過供應商設定的傳播連線限制。如要解決這個問題,請參閱製作人的說明文件或聯絡支援團隊。
錯誤:供應端 NAT IP 空間已用盡 無法傳播 Private Service Connect 連線,因為網路位址轉譯 (NAT) IP 子網路空間已用盡。這相當於 PSC 連線的Needs attention狀態。詳情請參閱 Private Service Connect 說明文件中的連線狀態
錯誤:超過供應端配額 無法傳播 Private Service Connect 連線,因為已超過供應商虛擬私有雲網路的 PSC_ILB_CONSUMER_FORWARDING_RULES_PER_PRODUCER_NETWORK 配額。
錯誤:超過用戶端配額 無法傳播 Private Service Connect 連線,因為已超過用戶虛擬私有雲網路的PSC_PROPAGATED_CONNECTIONS_PER_VPC_NETWORK配額。

更新輪輻

建立輪輻後,可更新的屬性會因輪輻類型而異。如要根據輪輻類型更新屬性,請使用下表:

程序 說明
更新說明、標籤,並加入匯入 IP 位址範圍

對於所有輪輻類型,您都可以變更輪輻的說明和套用至輪輻的標籤;如需標籤相關資訊,請參閱「建立及更新專案標籤」。

如果輪輻是混合輪輻,您也可以變更從中樞子網路匯入的 IP 位址範圍。

更新匯出的子網路位址範圍 如果輪輻是虛擬私有雲或供應商虛擬私有雲輪輻,您可以變更輪輻是否包含或排除位址範圍。
更新路由器設備輪輻的基礎資源 如果輪輻是路由器設備輪輻,您可以變更其基礎資源,但新資源必須與原始資源位於相同的虛擬私有雲網路。

如要更新 NCC 閘道輪輻的容量,請參閱「更新 NCC 閘道輪輻的容量」。

更新說明、標籤,並加入匯入的 IP 位址範圍

本節說明如何更新 Spoke 的說明、標籤,以及加入 IP 位址範圍。

gcloud

如要更新 Spoke,請使用下列其中一個指令:

如要更新從中樞子網路匯入的 IP 位址範圍,請將 ALL_IPV4_RANGES 關鍵字新增至所有混合型輪輻類型的清單。

舉例來說,如要更新 Router 設備的說明、標籤、匯出篩選器和匯入篩選器,請執行下列指令:

  gcloud network-connectivity spokes linked-router-appliances update SPOKE_NAME \
      --description="DESCRIPTION" \
      --region=LOCATION \
      --update-labels="KEY"="VALUE" \
      --include-export-ranges=[INCLUDE_EXPORT_RANGES,...] \
      --exclude-export-ranges=[EXCLUDE_EXPORT_RANGES,...] \
      --include-import-ranges=[INCLUDE_IMPORT_RANGES,...] \
      --exclude-import-ranges=[EXCLUDE_IMPORT_RANGES,...]

替換下列值:

  • SPOKE_NAME:要更新的 spoke 名稱
  • DESCRIPTION:輪輻的新說明
  • LOCATION:輪輻所在的 Google Cloud 區域,例如 us-west1global
  • KEY:鍵/值組合中的鍵
  • VALUE:鍵/值組合中的值
  • [INCLUDE_EXPORT_RANGES,...][EXCLUDE_EXPORT_RANGES,...][INCLUDE_IMPORT_RANGES,...][EXCLUDE_IMPORT_RANGES,...]:詳情請參閱「建立路由器設備 Spoke」。

API

如要更新 Spoke,請使用 projects.locations.spokes.patch 方法。舉例來說,如要更新路由器設備 Spoke 的說明和標籤,請執行下列指令:

 PATCH https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/REGION/spokes/SPOKE_NAME
 {
   "description": "DESCRIPTION"
   "labels": {
     "KEY": "VALUE"
      "includeExportRanges": [INCLUDE_EXPORT_RANGES,...]
      "excludeExportRanges": [EXCLUDE_EXPORT_RANGES,...]
      "includeImportRanges": [INCLUDE_IMPORT_RANGES,...]
      "excludeImportRanges": [EXCLUDE_IMPORT_RANGES,...]
   }
 }

替換下列值:

  • PROJECT_ID:包含 Spoke 的專案專案 ID
  • REGION:輪輻所在的區域,例如 us-west1
  • SPOKE_NAME:要更新的 spoke 名稱
  • DESCRIPTION:Spoke 的新說明
  • KEY:鍵/值組合中的鍵
  • VALUE:鍵/值組合中的值
  • [INCLUDE_EXPORT_RANGES,...][EXCLUDE_EXPORT_RANGES,...][INCLUDE_IMPORT_RANGES,...][EXCLUDE_IMPORT_RANGES,...]:詳情請參閱「建立路由器設備 Spoke」。

更新匯出的子網路位址範圍

本節說明如何使用匯出篩選器 (包括和排除),設定要從 VPC 輪輻或生產者 VPC 輪輻匯出至中樞的子網路位址範圍。

如要進一步瞭解 IP 位址範圍匯出篩選條件,請參閱使用匯出篩選條件的虛擬私有雲連線

如要變更從輪輻匯出的子網路位址範圍組合,且輪輻位於與中樞專案不同的專案中,請注意下列事項。

  • 輪輻更新必須遵守所有 NCC 配額和限制,否則更新會失敗。
  • 如果您的 VPC 輪輻屬於中樞管理員設定的自動接受專案,系統會自動接受您為匯出篩選器新增和排除的變更。
  • 如果 VPC 輪輻不屬於自動接受專案,則必須由中心管理員核准,才能變更匯出篩選器 (包括匯入和排除)。

    如要查看建議更新的狀態,請參閱「查看 VPC 輪輻的狀態」。

  • 如果輪輻更新提案遭中樞管理員拒絕,您可以傳送新的輪輻更新要求,並使用不同的篩選範圍。

控制台

如要更新 VPC 輪輻是否匯出子網路範圍,請完成下列步驟:

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

  3. 按一下「Spokes」分頁標籤。

  4. 按一下要修改的 Spoke 名稱,然後點選「編輯」

  5. 修改所選虛擬私有雲輪輻篩選器。

    1. IPv4 範圍:設定匯出 IPv4 子網路範圍。

      • 包含從輪輻匯出至中樞的 IPv4 子網路範圍:根據預設,這個核取方塊會處於勾選狀態,且系統會匯出所有使用私人 IPv4 位址的子網路範圍。

        如不想匯出 IPv4 子網路範圍,請取消勾選這個核取方塊。

        如要只匯出特定 IPv4 子網路範圍,請選取「指定 IPv4 範圍」,然後輸入要匯出的位址範圍。 您指定的 IPv4 子網路範圍必須是私有 IPv4 位址範圍,不包括私用公開 IPv4 位址。詳情請參閱「有效 IPv4 範圍」。

      • 排除從輪輻匯出至中樞的 IPv4 子網路範圍:如果輪輻匯出子網路範圍,且您想排除特定範圍,請在這個欄位中輸入這些範圍。

    2. IPv6 範圍:設定匯出 IPv6 子網路範圍 (內部和外部)。

      • 包含從輪輻匯出至中樞的所有 IPv6 子網路範圍:如要將所有 IPv6 子網路範圍匯出至中樞,請勾選這個核取方塊。

        如只要匯出特定 IPv6 子網路範圍,請選取「指定 IPv6 範圍」,然後輸入要匯出的位址範圍。

      • 排除從輪輻匯出至中樞的 IPv6 子網路範圍:如果輪輻匯出子網路範圍,且您想排除特定範圍,請在這個欄位中輸入這些範圍。

  6. 按一下 [儲存]

gcloud

如要設定從 VPC 輪輻匯出至中樞的子網路位址範圍,請執行下列指令:

  gcloud network-connectivity spokes linked-vpc-network update SPOKE_NAME \
      --include-export-ranges=[INCLUDE_EXPORT_RANGES] \
      --exclude-export-ranges=[EXCLUDE_EXPORT_RANGES]

替換下列值:

  • SPOKE_NAME:要更新的 spoke 名稱

  • INCLUDE_EXPORT_RANGESEXCLUDE_EXPORT_RANGES:詳情請參閱「建立虛擬私有雲子網」。

API

如要更新虛擬私有雲輪輻是否匯出子網路範圍,請使用下列要求:

 PATCH https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/global/spokes/SPOKE_NAME
 {
   "linkedVpcNetwork" : {
     "includeExportRanges": "[INCLUDE_EXPORT_RANGES]",
     "excludeExportRanges": "[EXCLUDE_EXPORT_RANGES]"
    }
 }

替換下列值:

  • PROJECT_ID:包含 Spoke 的專案專案 ID

  • SPOKE_NAME:要更新的 spoke 名稱

  • INCLUDE_EXPORT_RANGESEXCLUDE_EXPORT_RANGES:詳情請參閱「建立虛擬私有雲子網」。

更新 NCC 閘道輪輻的容量

變更現有閘道 Spoke 的容量時,可能會導致閘道中現有和新的流程發生短暫的網路中斷。此外,部分合作夥伴可能無法使用某些容量選項。

如要更新現有 NCC 閘道輪輻的容量,請按照下列步驟操作。

gcloud

如要更新現有 NCC 閘道輪輻的容量,請使用 gcloud beta network-connectivity spokes gateways update 指令

gcloud beta network-connectivity spokes gateways update SPOKE_NAME \
    [--description=DESCRIPTION] \
    --region=REGION \
    --hub=HUB_NAME \
    --capacity CAPACITY

更改下列內容:

  • SPOKE_NAME:Spoke 名稱
  • DESCRIPTION:輪輻的選用說明
  • REGION:要部署 NCC 閘道的區域
  • HUB_NAME:輪輻的中心名稱
  • CAPACITY:NCC 閘道的頻寬上限,以 Gbps 為單位

支援的值為 1 Gbps、10 Gbps 和 100 Gbps。預設值為 10 Gbps。如果變更現有閘道 Spoke 上的這個值,可能會導致閘道中現有和新的流程發生短暫的網路中斷。

API

如要更新 NCC 閘道輪輻,請使用 projects.locations.spokes.patch 方法

PATCH https://networkconnectivity.googleapis.com/v1beta/projects/PROJECT/locations/LOCATION/spokes?updateMask=gateway.capacity
{
  "name": SPOKE_NAME,
  "hub": HUB_NAME,
  "gateway": {
     "capacity": CAPACITY
  }
}

更改下列內容:

  • PROJECT:包含子網的專案 ID
  • LOCATION:要部署 NCC 閘道的區域
  • SPOKE_NAME:Spoke 名稱
  • HUB_NAME:輪輻的中心名稱
  • CAPACITY:NCC 閘道的頻寬上限,以 Gbps 為單位

    支援的值為 1 Gbps、10 Gbps 和 100 Gbps。預設值為 10 Gbps。如果變更現有閘道 Spoke 上的這個值,可能會導致閘道中現有和新的流程發生短暫的網路中斷。

更新路由器設備 Spoke 的基礎資源

本節說明如何更新路由器設備 Spoke 的基礎資源。

控制台

如要變更 Router 設備 Spoke 使用的資源,請完成下列步驟:

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

  3. 按一下「Spokes」分頁標籤。

  4. 按一下要修改的 Spoke 名稱。

  5. 執行下列任一操作:

    • 如要新增資源,請按一下「新增執行個體」,然後按照提示選取一或多個 VM。完成後,請按一下「確定」
    • 如要移除資源,請選取要移除的 VM,然後按一下「移除執行個體」。 在確認對話方塊中,按一下「確定」

gcloud

如有需要,您可以更新路由器設備輪輻,改用其他路由器設備執行個體,前提是新資源與原始資源位於相同的虛擬私有雲網路。如要以新資源取代現有資源,請執行下列指令:

  gcloud network-connectivity spokes linked-router-appliances update SPOKE_NAME \
      --region=LOCATION \
      --router-appliance=instance="ROUTER_APPLIANCE_URI",ip=IP_ADDRESS

替換下列值:

  • SPOKE_NAME:Spoke 名稱
  • LOCATION: Google Cloud 輪輻所在的區域,例如 us-west1
  • ROUTER_APPLIANCE_URI:要與 Spoke 建立關聯的新路由器設備執行個體 URI,例如:
    "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME"
  • IP_ADDRESS:新路由器設備執行個體的內部 IP 位址

API

如有需要,您可以更新路由器設備輪輻,改用其他路由器設備執行個體,前提是新資源與原始資源位於相同的虛擬私有雲網路。如要以新資源取代現有資源,請使用下列要求:

 PATCH https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/REGION/spokes/SPOKE
 {
   "linkedRouterApplianceInstances": {
     "instances": [
       {
         "virtualMachine": "ROUTER_APPLIANCE_URI",
         "ipAddress": "IP_ADDRESS",
       }
     ]
   }
 }

替換下列值:

  • PROJECT_ID:包含 Spoke 的專案專案 ID
  • REGION:輪輻所在的區域,例如 us-west1
  • SPOKE:Spoke 名稱
  • ROUTER_APPLIANCE_URI:要與 Spoke 建立關聯的新路由器設備執行個體 URI,例如:
    "https://www.googleapis.com/compute/v1/projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME"
  • IP_ADDRESS:新路由器設備執行個體的內部 IP 位址

刪除輪輻

刪除 Spoke 時,也會從該 Spoke 中卸離資源。 也就是說,刪除輪輻不會刪除資源,只會將資源與輪輻取消關聯。

如要刪除 NCC 閘道輪輻,請先刪除下列資源:

  • 與閘道輪輻相關聯的所有 Cloud Router
  • Secure Access Connect 連結

如要刪除與供應商虛擬私有雲輪輻相關聯的虛擬私有雲輪輻,請先刪除供應商虛擬私有雲輪輻。

控制台

  1. 前往 Google Cloud 控制台的「Network Connectivity Center」(網路連線中心) 頁面。

    前往 Network Connectivity Center

  2. 在專案選單中選取專案。

  3. 按一下「Spokes」分頁標籤。

  4. 查看專案的「Spoke names」(Spoke 名稱) 清單。

  5. 選取要刪除的輪輻。

  6. 按一下「刪除輪輻」

  7. 在確認對話方塊中,執行下列任一操作:

    • 如不想刪除輪輻,請按一下「取消」
    • 按一下「刪除」即可刪除輪輻。

gcloud

如要刪除 Spoke,請使用 gcloud network-connectivity spokes delete 指令

  gcloud network-connectivity spokes delete SPOKE_NAME \
      --region=REGION

替換下列值:

  • SPOKE_NAME:要刪除的 spoke 名稱
  • REGION:Spoke 所在的區域;除了完整 Spoke 名稱中列出的區域外,這個選項也是必要選項。如要刪除 VPC 輪輻,必須指定 --global

API

如要刪除現有的 Spoke,請使用 projects.locations.spokes.delete 方法

  DELETE https://networkconnectivity.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/spokes/SPOKE_NAME

替換下列值:

  • PROJECT_ID:包含要刪除的 Spoke 的專案 ID
  • LOCATION:輪輻所在的區域,例如虛擬私有雲輪輻的 us-west1--global
  • SPOKE_NAME:要刪除的 Spoke 名稱

後續步驟

  • 如要查看解決方案已整合 NCC 的合作夥伴清單,請參閱 NCC 合作夥伴
  • 如要尋找 Router 設備問題的解決方案,請參閱「疑難排解」。
  • 如要瞭解 API 和 Google Cloud CLI 指令的詳細資料,請參閱「API 和參考資料」。