כללי חומת אש

Google Cloud בדרך כלל נדרשים כללי חומת אש אחת או יותר במאזני עומסים כדי להבטיח שהתנועה מהלקוחות תגיע לשרתי הקצה העורפיים.

  • ברוב מאזני העומסים צריך לציין בדיקת תקינות למופעי קצה עורפי. כדי שבדיקות התקינות יגיעו לשרתים העורפיים, צריך ליצור כלל חומת אש שמאפשר תעבורת נתונים נכנסת (ingress) ושבאמצעותו בדיקות התקינות יגיעו לשרתים העורפיים.

  • מאזני עומסים שמבוססים על ממשקי קצה של Google‏ (GFE) דורשים כלל חומת אש שמאפשר תעבורת נתונים נכנסת, כדי שתעבורת הנתונים משרת ה-proxy של GFE תגיע למופעי ה-Backend. ברוב המקרים, פרוקסי GFE משתמשים באותם טווחי כתובות IP של המקור כמו בדיקות תקינות, ולכן לא נדרש כלל חומת אש נפרד. החריגים מפורטים בטבלה הבאה.

  • מאזני עומסים שמבוססים על פרוקסי Envoy בקוד פתוח דורשים כלל חומת אש שמאפשר תעבורת נתונים נכנסת, כדי לאפשר לתעבורה מרשת המשנה של הפרוקסי בלבד להגיע למופעי השרת העורפי. מאזני העומסים האלה מסיימים את החיבורים הנכנסים, והתנועה ממאזן העומסים אל השרתים העורפיים נשלחת מכתובות IP ברשת המשנה proxy-only.

בטבלה הבאה מפורטים כללי חומת האש המינימליים שנדרשים לכל סוג של איזון עומסים.

סוג מאזן העומסים כללי חומת האש המינימליים שנדרשים כדי לאפשר תעבורה נכנסת סקירה כללית דוגמה
מאזן עומסים חיצוני אזורי של אפליקציות (ALB)
  • טווחי בדיקת התקינות 1, 2:

    לגבי בדיקות תקינות של IPv4 לשרתי הקצה העורפיים:

    • 35.191.0.0/16

    לגבי בדיקות תקינות של IPv6 לשרתי הקצה העורפיים:

    • 2600:2d00:1:b029::/64
  • תת-רשת 2 לשרת proxy בלבד
סקירה כללית דוגמה
מאזן עומסים פנימי אזורי של אפליקציות (ALB)
  • טווחי בדיקת התקינות 1, 2:

    לגבי בדיקות תקינות של IPv4 לשרתי הקצה העורפיים:

    • 35.191.0.0/16

    לגבי בדיקות תקינות של IPv6 לשרתי הקצה העורפיים:

    • 2600:2d00:1:b029::/64
  • תת-רשת 2 לשרת proxy בלבד
סקירה כללית דוגמה
מאזן עומסי רשת אזורי חיצוני בשרת proxy
  • טווחי בדיקת התקינות 1, 2:

    לגבי בדיקות תקינות של IPv4 לשרתי הקצה העורפיים:

    • 35.191.0.0/16

    לגבי בדיקות תקינות של IPv6 לשרתי הקצה העורפיים:

    • 2600:2d00:1:b029::/64
  • תת-רשת 2 לשרת proxy בלבד
סקירה כללית דוגמה
מאזן עומסי רשת אזורי פנימי בשרת proxy
  • טווחי בדיקת התקינות 1, 2:

    לגבי בדיקות תקינות של IPv4 לשרתי הקצה העורפיים:

    • 35.191.0.0/16

    לגבי בדיקות תקינות של IPv6 לשרתי הקצה העורפיים:

    • 2600:2d00:1:b029::/64
  • תת-רשת 2 לשרת proxy בלבד
סקירה כללית דוגמה
מאזן עומסי רשת חיצוני אזורי להעברת סיגנל ללא שינוי
  • טווחים של בדיקת תקינות:

    לגבי בדיקות תקינות של IPv4 לשרתי הקצה העורפיים:

    • 35.191.0.0/16
    • 209.85.152.0/22 (למאגרי יעד)
    • 209.85.204.0/22

    לגבי בדיקות תקינות של IPv6 לשרתי הקצה העורפיים:

    • 2600:1901:8001::/48
  • כתובות IP חיצוניות של לקוחות באינטרנט.
    לדוגמה, 0.0.0.0/0 (כל לקוחות IPv4) או ::/0 (כל לקוחות IPv6) או קבוצה ספציפית של טווחי כתובות IP.

סקירה כללית
דוגמאות
מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי
  • טווחים של בדיקת תקינות:

    לגבי בדיקות תקינות של IPv4 לשרתי הקצה העורפיים:

    • 35.191.0.0/16

    לגבי בדיקות תקינות של IPv6 לשרתי הקצה העורפיים:

    • 2600:2d00:1:b029::/64
  • כתובות IP פנימיות של לקוחות
סקירה כללית single-stack dual-stack

‫1 אין צורך לאפשר תנועה מטווחים של בדיקות תקינות של Google עבור קבוצות מעורבות של נקודות קצה ברשת (NEGs). עם זאת, אם אתם משתמשים בשילוב של NEGs היברידיים ואזוריים בשירות קצה עורפי יחיד, אתם צריכים לאפשר תנועה מטווחים של בדיקות תקינות של Google עבור ה-NEGs האזוריים.

2 במקרה של קבוצות אזוריות של נקודות קצה ברשת האינטרנט, בדיקות התקינות הן אופציונליות. תעבורת נתונים ממאזני עומסים שמשתמשים ב-regional internet NEGs מגיעה מ-proxy-only subnet ואז עוברת תרגום NAT (באמצעות Cloud NAT) לכתובות IP של NAT שהוקצו באופן ידני או אוטומטי. התנועה הזו כוללת גם בדיקות תקינות וגם בקשות של משתמשים ממאזן העומסים לשרתי הקצה. פרטים נוספים זמינים במאמר בנושא NEGs אזוריים: שימוש בשער Cloud NAT.