Présentation de NCC

Network Connectivity Center (NCC) est un framework d'orchestration qui simplifie la connectivité réseau entre les ressources spoke connectées à une ressource de gestion centrale appelée hub. Le centre de connectivité réseau est compatible avec les types de spokes suivants :

  • Spokes de cloud privé virtuel (VPC)
  • Spokes hybrides

La connectivité hub and spoke vous permet d'effectuer les opérations suivantes :

  • Connectez plusieurs réseaux VPC entre eux. Les réseaux VPC peuvent être répartis dans différents projets de la même organisation Google Cloud ou de différentes organisations.
  • Connectez plusieurs réseaux VPC à des réseaux sur site ou à d'autres réseaux de fournisseurs de services cloud. Ces réseaux externes peuvent être accessibles via n'importe quel type de spoke hybride. Cette approche est connue sous le nom de connectivité site à cloud.
  • Utilisez des VM de dispositif de routeur pour gérer la connectivité entre vos réseaux VPC.
  • Utilisez un réseau VPC Google Cloud comme réseau étendu (WAN) d'entreprise pour connecter des réseaux situés en dehors de Google Cloud. Vous pouvez établir une connectivité entre vos sites externes à l'aide de n'importe quel type de spoke hybride. Cette approche est connue sous le nom de connectivité site à site.

Fonctionnement

Lorsqu'un hub utilise des spokes VPC, vous pouvez configurer la connectivité entre ces réseaux VPC connectés au hub en échangeant des routes de sous-réseau entre tout ou partie des réseaux VPC.

Lorsqu'un hub utilise à la fois des spokes VPC et des spokes hybrides, la connectivité de n'importe quel spoke à n'importe quel autre est possible.

Lorsqu'un hub utilise des spokes hybrides situés dans un seul réseau VPC, vous pouvez également configurer le transfert de données de site à site afin que les routes dynamiques dont les prochains sauts sont un spoke hybride (par exemple, un rattachement de VLAN Cloud Interconnect) soient annoncées à un réseau sur site par les sessions BGP des autres spokes hybrides de ce réseau VPC.

Pour obtenir une description détaillée des hubs et des spokes, consultez les sections suivantes.

Hubs

Un hub NCC est une ressource globale à laquelle vous associez des spokes. Un même hub peut contenir des spokes provenant de plusieurs régions. Toutefois, si l'un des spokes d'un hub utilise la fonctionnalité de transfert de données de site à site, les ressources associées à ces spokes doivent toutes se trouver sur le même réseau VPC. Les spokes qui n'utilisent pas le transfert de données de site à site peuvent être associés à n'importe quel réseau VPC de votre projet.

Spokes

Un spoke représente une ou plusieurs ressources réseau Google Cloud connectées à un hub.

Lorsque vous créez un spoke, vous devez l'associer à au moins une ressource de connectivité compatible, appelée ressource de sauvegarde.

Un spoke peut utiliser n'importe laquelle des ressources Google Cloud suivantes comme ressource de sauvegarde.

Spokes VPC

Les spokes VPC vous permettent de connecter deux réseaux VPC ou plus à un hub afin que ces réseaux puissent échanger des routes de sous-réseau. Les spokes VPC associés à un seul hub peuvent référencer des réseaux VPC dans le même projet ou dans un autre projet (y compris un projet d'une autre organisation).

Les spokes VPC exportent les routes de sous-réseau vers le hub et importent les routes de sous-réseau et les routes dynamiques depuis le hub.

Pour en savoir plus sur les spokes VPC, consultez la section Présentation des spokes VPC.

Les spokes VPC fournissent une connectivité entre les plages de sous-réseaux IPv4 et IPv6 provenant de plusieurs réseaux VPC. Vous pouvez configurer chaque spoke VPC pour exporter des plages de sous-réseaux comme suit :

  • Plages de sous-réseaux IPv4 uniquement
  • Plages de sous-réseaux IPv4 et IPv6
  • Plages de sous-réseaux IPv6 uniquement

Prenons l'exemple d'un spoke dont le réseau VPC comporte différents types de pile de sous-réseau. Si vous configurez le spoke pour qu'il n'exporte que les plages de sous-réseaux IPv6, les plages de sous-réseaux IPv6 des sous-réseaux à double pile et IPv6 uniquement sont échangées, mais pas les plages de sous-réseaux IPv4 des sous-réseaux à double pile et IPv4 uniquement.

Spokes hybrides

Un spoke hybride représente une ou plusieurs ressources de connectivité réseau connectées à un hub. Un spoke hybride peut être associé à l'une des ressources suivantes :

  • VM d'appareil de routeur
  • Tunnels VPN haute disponibilité
  • Rattachements de VLAN Cloud Interconnect pour :
    • Dedicated Interconnect
    • Partner Interconnect
    • Cross-Cloud Interconnect
    • Cross-Cloud Interconnect partenaire pour OCI
    • Partner interconnexion cross-cloud pour AWS (aperçu)

Un même spoke hybride peut être associé à plusieurs ressources du même type. Par exemple, un spoke hybride peut référencer deux tunnels VPN haute disponibilité ou plus, mais ce même spoke hybride ne peut pas également référencer des VM d'appareil de routeur ou des rattachements de VLAN Cloud Interconnect. Un spoke hybride doit se trouver dans le même projet que le hub NCC.

Le transfert de données de site à site à l'aide de spokes hybrides nécessite que les spokes se trouvent dans le même réseau VPC. Pour plus d'informations, consultez la page Présentation du transfert de données de site à site.

Spokes d'appareil de routeur

Un spoke associé à une instance de VM d'appliance de routeur est compatible avec les cas d'utilisation suivants :

  • Connectivité IPv4 de site à cloud : établissez la connectivité entre un site externe et les ressources de votre réseau VPC.
  • Transfert de données de site à site IPv4 : utilisez le réseau de Google dans le cadre d'un réseau étendu (WAN) comprenant vos sites externes pour transférer des données entre tous les sites.
  • Connectivité IPv4 entre les réseaux VPC : utilisez un dispositif virtuel de réseau tiers pour établir la connectivité entre vos réseaux VPC.

Tous les spokes de site à site connectés à un même hub doivent disposer de toutes leurs ressources de sauvegarde dans le même réseau VPC.

Spokes de tunnel VPN haute disponibilité

Un spoke associé à des tunnels Cloud VPN (VPN haute disponibilité) est compatible avec les cas d'utilisation suivants :

  • Connectivité IPv4 et IPv6 (version bêta) de site à cloud : établissez une connectivité entre un site externe et les ressources de votre réseau VPC.
  • Transfert de données de site à site IPv4 et IPv6 (version bêta) : utilisez le réseau de Google dans le cadre d'un réseau étendu (WAN) comprenant vos sites externes pour transférer des données entre tous les sites.

Tous les appliances associés à partir d'un même spoke, ainsi que tous les tunnels Cloud VPN et les rattachements de VLAN, doivent se trouver sur le même réseau VPC.

Spokes de rattachement de VLAN Cloud Interconnect

Un spoke associé à des rattachements de VLAN Cloud Interconnect est compatible avec les cas d'utilisation suivants :

  • Connectivité IPv4 et IPv6 (preview) de site à cloud : tous les appliances associés à partir d'un même spoke doivent se trouver sur le même réseau VPC.
  • Transfert de données IPv4 et IPv6 (preview) de site à site : tous les tunnels Cloud VPN, rattachements de VLAN, ou les deux, doivent se trouver sur le même réseau VPC.

Partner interconnexion cross-cloud pour AWS

Partner interconnexion cross-cloud pour AWS fournit une méthode à la demande pour établir un transport cross-cloud sans avoir à configurer manuellement les composants réseau. Ce transport est associé à un hub NCC client et crée des spokes hybrides.

Pour en savoir plus sur Partner interconnexion cross-cloud pour la connectivité AWS, consultez la présentation de Partner interconnexion cross-cloud pour AWS.

Échange de routes et filtres de rayons

Vous contrôlez les routes qu'un spoke envoie au hub NCC à l'aide de filtres d'exportation :

  • Les spokes VPC sont compatibles avec l'exportation des plages de sous-réseaux IPv4 et des plages de sous-réseaux IPv6.

  • Les spokes hybrides sont compatibles avec l'exportation des routes dynamiques IPv4 et IPv6 (preview), à l'exception des spokes d'appliance de routeur, qui ne sont compatibles qu'avec l'exportation des routes dynamiques IPv4.

Les spokes VPC importent toutes les routes de leur groupe de spokes du hub NCC. Vous pouvez contrôler les routes qu'un spoke hybride importe de son groupe de spokes à l'aide de filtres d'importation :

Exemples de cas d'utilisation

Les sections suivantes décrivent les principaux cas d'utilisation de NCC.

Connecter différents réseaux VPC avec NCC

Lorsque vous associez au moins deux spokes VPC à un hub, NCC fournit une connectivité via des routes de sous-réseau entre tous les réseaux VPC représentés par les spokes. L'utilisation d'un hub simplifie la gestion de la connectivité du sous-réseau maillé à grande échelle. Consultez les quotas pour connaître le nombre de réseaux VPC pouvant être connectés à un hub.

Le diagramme suivant montre deux spokes VPC.

Connectez des spokes à un réseau VPC.
Associer des spokes à un réseau VPC (cliquez pour agrandir).

Connectivité sur site pour les spokes VPC

Les spokes VPC peuvent se connecter à des réseaux sur site à l'aide de spokes hybrides situés dans d'autres réseaux VPC (de routage). Chaque hub NCC accepte plusieurs spokes VPC et rattachements de VLAN Cloud Interconnect, tunnels VPN haute disponibilité ou VM d'appareil de routeur ajoutées en tant que spokes hybrides.

Connecter des réseaux à l'aide de VM d'appareil de routeur

NCC peut utiliser des VM d'appliance de routeur dans les deux scénarios de connectivité IPv4 suivants :

  • Connecter un réseau VPC à un réseau sur site ou à un réseau d'un autre fournisseur de services cloud à l'aide de routes dynamiques
  • Connecter deux réseaux VPC entre eux à l'aide de routes dynamiques

Avec cette option, Cloud Router gère les sessions BGP pour les VM d'appareil de routeur.

Connecter un réseau externe à Google Cloud

Le schéma suivant utilise un spoke hybride avec une VM d'appareil de routeur pour connecter deux réseaux VPC à un réseau externe. La VM Cloud Router possède une carte d'interface réseau dans chaque réseau VPC.

Connectez un réseau externe à Google Cloud.
Connecter un réseau externe à Google Cloud (cliquez pour agrandir).

Pour plus d'informations sur ce cas d'utilisation, consultez la section Topologies de site à cloud utilisant un dispositif tiers.

Gérer la connectivité entre les réseaux VPC

Le schéma suivant utilise un spoke hybride avec une VM d'appareil de routeur exécutant un logiciel de pare-feu ou d'inspection de paquets spécialisé pour connecter deux réseaux VPC.

Utiliser un pare-feu tiers.
Utiliser un pare-feu tiers (cliquez pour agrandir)

Pour en savoir plus, consultez la section Topologie de VPC à VPC utilisant un dispositif tiers.

Organiser le transfert de données via le réseau de Google (de site à site)

Le transfert de données assure la connectivité IPv4 et IPv6 (preview) entre les réseaux externes à l'aide d'un réseau VPC Google Cloud et de spokes hybrides. Vous pouvez transférer des données entre plusieurs réseaux sur site ou vers d'autres réseaux cloud.

Lorsque vous créez un spoke hybride, vous pouvez activer l'option de transfert de données pour ce spoke. Lorsque le transfert de données est activé pour les spokes hybrides connectés au même hub, les routes dynamiques apprises par chaque VM d'appliance de routeur, tunnel Cloud VPN ou rattachement de VLAN Cloud Interconnect sont à nouveau annoncées aux autres VM, tunnels ou rattachements de VLAN associés à un spoke hybride connecté au même hub. Le transfert de données nécessite que tous les spokes hybrides fassent référence à des VM d'appareil de routeur, des tunnels Cloud VPN ou des rattachements de VLAN Cloud Interconnect dans un seul réseau VPC.

Par exemple, supposons que vous disposiez de centres de données à New York, Sydney et Tokyo. Après avoir utilisé les ressources compatibles pour connecter votre réseau VPC à chacun de ces sites, vous pouvez créer un spoke pour représenter chaque réseau. Une fois cette configuration terminée, le centre de connectivité réseau fournit une connectivité maillée complète entre les trois sites.

Comme illustré dans le schéma suivant, vous pouvez créer des spokes qui s'appuient sur des ressources de connectivité telles que Cloud VPN, Cloud Interconnect et un dispositif de routeur.

Le schéma ne montre pas l'interconnexion Cross-Cloud Interconnect, mais vous pouvez également utiliser des rattachements de VLAN Cross-Cloud Interconnect.

Transfert de données via le réseau de Google
Transfert de données via le réseau de Google (cliquez pour agrandir)

Pour plus d'informations sur ce cas d'utilisation, consultez la page Présentation du transfert de données de site à site.

Considérations relatives au NCC

Avant de configurer NCC, consultez les sections suivantes.

Routage

Les routes installées par les spokes hybrides NCC sont traitées comme des routes dynamiques.

Pour plus d'informations sur la gestion des routes dynamiques par rapport à d'autres types de routes, consultez la section Applicabilité et ordre dans la documentation sur les VPC.

Ressource Cas d'utilisation applicables
Définition des priorités Toutes les ressources de spoke hybride utilisent des routeurs cloud. Pour savoir comment les routeurs Cloud Router traitent les routes apprises afin de créer des routes dynamiques dans un réseau VPC ou un hub NCC, consultez Routes apprises dans la documentation Cloud Router.
Numéro de système autonome (ASN) Tous les routeurs d'appairage non-Google associés à un même spoke doivent utiliser le même numéro ASN pour annoncer les préfixes au routeur Cloud Router. Ceci est particulièrement important car si deux pairs annoncent le même préfixe avec des numéros ASN ou des chemins AS différents, seul le numéro ASN et le chemin AS d'un des pairs sera annoncé pour ce préfixe. Les spokes différents doivent avoir des ASN différents. En d'autres termes, si deux sessions BGP appartiennent à des rayons différents, elles doivent avoir des ASN différents. De plus, si vous utilisez la fonctionnalité de transfert de données, vous devez attribuer des ASN comme décrit dans la section Exigences ASN pour le transfert de données de site à site.
Sessions BGP Les communautés BGP ne sont pas acceptées.

Modifications des annonces de routage lors de l'utilisation de transferts de données site à site

Lorsque vous ajoutez un rattachement de VLAN Cloud Interconnect ou un tunnel Cloud VPN à un spoke hybride, NCC met à jour la session BGP correspondante pour le rattachement de VLAN ou le tunnel Cloud VPN afin qu'il réannonce les préfixes appris par les sessions BGP des autres rattachements de VLAN Cloud Interconnect ou tunnels Cloud VPN connectés à l'un des spokes hybrides du hub pour lesquels l'option de transfert de données de site à site est activée.

Assistance pour d'autres produits

Les sections suivantes décrivent le fonctionnement du centre de connectivité réseau avec d'autres produits et fonctionnalités de mise en réseau.

Spokes VPC et appairage de réseaux VPC

Les spokes VPC NCC peuvent effectuer les opérations suivantes :

  • Exporter les routes de sous-réseau local vers le hub
  • Importer les routes de sous-réseau depuis d'autres spokes VPC
  • Importer des routes dynamiques depuis des spokes hybrides

Les spokes VPC ne sont pas compatibles avec l'exportation des éléments suivants :

Pour en savoir plus sur les spokes VPC NCC, consultez Présentation des spokes VPC et Présentation des filtres de spoke.

Un spoke VPC peut se connecter à un autre réseau VPC qui n'est pas un spoke sur le hub à l'aide de l'appairage de réseaux VPC. Pour en savoir plus sur l'échange de routes à l'aide de l'appairage de réseaux VPC, consultez les options d'échange de routes dans la documentation sur l'appairage de réseaux VPC.

Réseaux VPC partagés

Les réseaux VPC partagés peuvent être ajoutés en tant que spokes VPC à un hub NCC. Le hub peut se trouver dans n'importe quel projet. Ces spokes VPC peuvent se connecter au hub à partir du même projet ou en tant que spokes VPC dans un projet différent d'un hub.

Nous vous recommandons d'attribuer le rôle networkconnectivity.googleapis.com/spokeAdmin aux administrateurs des projets de service. Pour en savoir plus sur ce rôle et les autres rôles NCC, consultez la page Rôles et autorisations.

Si un projet hôte ou de service de VPC partagé contenant des points de terminaison d'API Google Private Service Connect mondiaux est associé à un hub en tant que spoke, ces points de terminaison sont propagés (aperçu).

Anciens réseaux

Les ressources de spoke ne peuvent pas faire partie d'un ancien réseau.

Tunnels VPN

Les tunnels VPN classiques ne sont pas acceptés.

Transfert de données

Si vous utilisez le transfert de données, consultez la section Considérations de la présentation du transfert de données de site à site.

Tarifs

Pour en savoir plus sur les tarifs, consultez la page Tarifs de Network Connectivity Center.

Étapes suivantes