Questo documento fornisce i passaggi necessari per eseguire il deployment della VPN ad alta disponibilità in cima ai collegamenti VLAN criptati della connessione Cloud Interconnect. Questi passaggi si applicano alla VPN ad alta disponibilità per Dedicated Interconnect e Partner Interconnect.
Quando crei un gateway VPN ad alta disponibilità
il deployment della VPN ad alta disponibilità su Cloud Interconnect
associare il gateway VPN ad alta disponibilità alle due istanze
Collegamenti VLAN. Associa ogni collegamento VLAN a un'interfaccia del gateway VPN ad alta disponibilità.
Il primo collegamento VLAN nel primo dominio di disponibilità perimetrale, zone1
,
corrisponde all'interfaccia VPN ad alta disponibilità 0
.
Il secondo collegamento VLAN in zone2
corrisponde alla VPN ad alta disponibilità
dell'interfaccia 1
.
Dopo aver creato i collegamenti VLAN criptati e la VPN ad alta disponibilità puoi creare tunnel VPN ad alta disponibilità gateway VPN peer. Ogni tunnel VPN ad alta disponibilità ha una 3 Gbit/s. Pertanto, per far corrispondere la capacità del collegamento VLAN, devi e creare più tunnel VPN ad alta disponibilità.
Capacità VLAN e numero consigliato di tunnel
Questa sezione fornisce una stima del numero di tunnel che potresti aver bisogno in base alla capacità del collegamento VLAN. Copertura della capacità collegamento VLAN sia in uscita che in entrata e il numero di tunnel nella tabella potrebbero non riflettere i modelli di traffico specifici della tua rete.
Utilizza la seguente tabella come punto di partenza e monitora l'utilizzo del traffico di nei tunnel VPN ad alta disponibilità. garantire una capacità adeguata per il failover nei tunnel, ti consigliamo di non superare il 50% il limite di larghezza di banda di 3 Gbps o il limite di velocità di 250.000 pps per una data VPN tunnel.
Per ulteriori informazioni sulla configurazione del monitoraggio e degli avvisi per Cloud VPN tunnel, consulta Visualizzare i log e le metriche.
Capacità collegamento VLAN | Numero di tunnel per ogni collegamento VLAN | Numero totale di tunnel per l'intero deployment |
---|---|---|
Massimo 2 Gbit/s | 1 | 2 |
5 Gbps | 2 | 4 |
10 Gbps | 4 | 8 |
20 Gbps | 7 | 14 |
50 Gbps | 17 | 34 |
Mappatura di gateway e tunnel
Non è necessario disporre di una mappatura one-to-one dei gateway VPN peer gateway VPN ad alta disponibilità. Puoi aggiungere più tunnel a ogni del gateway VPN ad alta disponibilità, purché ci sono interfacce sul gateway VPN peer che non sono ancora state mappate a quella specifica interfaccia gateway VPN ad alta disponibilità. È possibile Essere una mappatura o un tunnel univoci tra uno specifico Interfaccia gateway VPN ad alta disponibilità e un gateway VPN peer specifico a riga di comando.
Di conseguenza, puoi avere le seguenti configurazioni:
- Più gateway VPN ad alta disponibilità connettono a un tunnel gateway VPN peer singolo (con più interfacce)
- Un singolo gateway VPN ad alta disponibilità che esegue il tunneling a più VPN peer gateway
- Più gateway VPN ad alta disponibilità che eseguono il tunneling a gateway VPN peer
Come regola generale, il numero di gateway VPN ad alta disponibilità il deployment è determinato dal numero di gateway VPN peer con interfacce inutilizzate a tua disposizione nella rete on-premise.
I seguenti diagrammi forniscono esempi di mappature dei tunnel tra gateway VPN ad alta disponibilità e gateway VPN peer.
Esempio 1: una VPN ad alta disponibilità a due VPN peer
Esempio 2: due VPN ad alta disponibilità su una VPN peer
Crea gateway VPN ad alta disponibilità
Console
Questa procedura presuppone che tu abbia già creato e configurato i collegamenti VLAN criptati utilizzando la console Google Cloud:
Per Dedicated Interconnect, consulta Crea collegamenti VLAN criptati.
Per Partner Interconnect, consulta Creare collegamenti VLAN criptati.
Per creare un gateway VPN ad alta disponibilità, segui questi passaggi:
Nella console Google Cloud, vai alla sezione successiva del Configurazione guidata della VPN ad alta disponibilità su Cloud Interconnect.
Dopo aver completato il router Cloud per Cloud Interconnect viene visualizzata la pagina Crea gateway VPN.
La configurazione della VPN ad alta disponibilità su Cloud Interconnect crea automaticamente gateway VPN ad alta disponibilità in base configurata per i collegamenti VLAN. Ad esempio, se hai specificato 5 Gbps come capacità di ogni collegamento VLAN, la procedura guidata crea due gateway VPN ad alta disponibilità.
(Facoltativo) Fai clic su
Espandi per modificare il nome generato di ciascun gateway VPN ad alta disponibilità.(Facoltativo) Se vuoi aggiungere altri gateway VPN ad alta disponibilità, Fai clic su Aggiungi un altro gateway. Specifica un Nome e un campo Descrizione facoltativa. Poi, fai clic su Fine.
Fai clic su Crea e continua.
gcloud
Utilizza la tabella relativa a capacità e tunnel delle VLAN per effettuare una stima quanti tunnel VPN sono necessari per corrispondere alla capacità della tua VLAN allegato. Devi creare almeno una VPN ad alta disponibilità gateway VPN ad alta disponibilità per creare tunnel VPN ad alta disponibilità.
Nell'esempio seguente, un collegamento VLAN con capacità di 5 Gbps richiedono quattro tunnel.
Creare i gateway VPN ad alta disponibilità.
Ad esempio, il comando seguente crea due VPN ad alta disponibilità gateway VPN ad alta disponibilità e assegna le interfacce dei gateway ai collegamenti VLAN criptati.
gcloud compute vpn-gateways create vpn-gateway-a \ --network network-a \ --region us-central1 \ --interconnect-attachments \ attachment-a-zone1,attachment-a-zone2
gcloud compute vpn-gateways create vpn-gateway-b \ --network network-a \ --region us-central1 \ --interconnect-attachments \ attachment-a-zone1,attachment-a-zone2
Per il parametro --interconnect-attachments
, vengono elencati entrambi i collegamenti VLAN.
Il primo collegamento VLAN elencato è assegnato all'interfaccia 0 (if0
)
del gateway VPN ad alta disponibilità e il secondo collegamento VLAN
assegnato all'interfaccia 1 (if1
).
Configurare il router Cloud VPN ad alta disponibilità, le risorse gateway VPN peer e i tunnel VPN ad alta disponibilità
Console
Nella console Google Cloud, vai alla sezione successiva della Configurazione guidata della VPN ad alta disponibilità su Cloud Interconnect.
Nella sezione Router Cloud, seleziona un router Cloud. Questo router è dedicato alla gestione delle sessioni BGP per tutti i tuoi tunnel VPN ad alta disponibilità.
Puoi utilizzare un router Cloud esistente se il router non gestisce già una sessione BGP per un collegamento VLAN associate a una connessione Partner Interconnect.
Non puoi utilizzare il router Cloud criptato usato per Livello di interconnessione del deployment VPN ad alta disponibilità su Cloud Interconnect.
Se non hai un router Cloud disponibile, seleziona Crea nuovo router e specifica quanto segue:
- Un nome
- Una descrizione facoltativa
Un ASN Google per il nuovo router
Puoi utilizzare qualsiasi ASN privato (da
64512
a65534
, da4200000000
a4294967294
) che non stai utilizzando altrove nella tua rete. L'ASN di Google è utilizzata per tutte le sessioni BGP sullo stesso router Cloud non può modificare l'ASN in un secondo momento.
Per creare il nuovo router, fai clic su Crea.
Configura la versione IKE selezionando IKEv1 o IKEv2. Questa versione viene utilizzata in tutti i tunnel VPN ad alta disponibilità nel e deployment continuo.
(Facoltativo) Fai clic su Genera chiavi per generare la chiave precondivisa IKE per tutti i tunnel VPN. Se selezioni questa opzione, viene compilata la stessa chiave IKE pre-condivisa per tutti i tunnel di tutti i gateway VPN ad alta disponibilità. Assicurati di conservare la chiave precondivisa in un luogo sicuro, poiché non potrai recuperarla dopo aver creato i tunnel VPN.
Nella sezione Configurazioni VPN, fai clic su una configurazione VPN, quindi specificare quanto segue:
Gateway VPN peer: seleziona un gateway VPN peer esistente oppure crea uno selezionando Crea un nuovo gateway VPN peer. Per creare un un gateway VPN peer, specifica quanto segue:
- Un nome
Due interfacce
Se devi specificare una singola interfaccia con quattro interfacce, non puoi creare questo gateway VPN peer nella console Google Cloud. Utilizza invece Google Cloud CLI. In particolare, devi assegnare quattro interfacce sul gateway VPN peer se si connettono ad Amazon Web Services (AWS).
Nel campo Indirizzi IP, inserisci gli indirizzi IPv4 dei due peer le interfacce dei gateway VPN.
Fai clic su Crea.
In Tunnel VPN su
ENCRYPTED VLAN_ATTACHMENT_1
e Tunnel VPN suENCRYPTED VLAN_ATTACHMENT_2
, configura seguenti campi per ogni tunnel:- Nome: puoi lasciare il nome del tunnel generato o modificarlo.
- Descrizione: facoltativa.
- Interfaccia gateway VPN peer associata: seleziona la VPN peer tra l'interfaccia del gateway e l'indirizzo IP che desideri associare con questo tunnel e con l'interfaccia VPN ad alta disponibilità. Questa interfaccia deve corrispondere a quella del router peer effettivo.
- Chiave precondivisa IKE: se non hai già generato una chiave precondivisa. per tutti i tunnel, specifica una chiave precondivisa IKE. Utilizza la chiave precondivisa (segreto condiviso) che corrisponde alla chiave precondivisa che crei sul gateway peer. Se non hai configurato una chiave precondivisa sul tuo un gateway VPN peer e vuoi generarne uno, fai clic su Genera e copia. Assicurati di registrare la chiave precondivisa in un luogo sicuro, non può essere recuperato dopo la creazione dei tunnel VPN.
Fai clic su Fine dopo aver completato la configurazione di entrambi i tunnel.
Ripeti i due passaggi precedenti per ogni gateway VPN ad alta disponibilità finché non avrai configurato tutti i gateway e i relativi tunnel.
Se devi aggiungere altri tunnel, fai clic su Aggiungi configurazione VPN e configurare i seguenti campi:
- Gateway VPN: seleziona uno dei gateway VPN ad alta disponibilità associate ai collegamenti VLAN criptati.
Gateway VPN peer: seleziona un gateway VPN peer esistente o creane uno nuovo selezionando Crea un nuovo gateway VPN peer. Per creare un nuovo gateway VPN peer, specifica quanto segue:
- Un nome
- Due interfacce
Se devi specificare una singola interfaccia con quattro interfacce, non puoi creare questo gateway VPN peer nella console Google Cloud. Utilizza invece Google Cloud CLI. In particolare, devi assegnare quattro interfacce sul gateway VPN peer se si stanno connettendo ad AWS.
Nel campo Indirizzi IP, inserisci gli indirizzi IPv4 delle due interfacce del gateway VPN peer.
Fai clic su Crea.
Dopo aver configurato tutta la VPN ad alta disponibilità, fai clic su Crea e continua.
gcloud
Questo router è dedicato alla gestione delle sessioni BGP per tutti i tuoi tunnel VPN ad alta disponibilità.
Puoi utilizzare un router Cloud esistente se il router non gestisce già una sessione BGP per un collegamento VLAN associate a una connessione Partner Interconnect. Non puoi utilizzare il router Cloud criptato usato per Livello Cloud Interconnect della VPN ad alta disponibilità su Cloud Interconnect e deployment continuo.
Per creare un router Cloud, esegui questo comando:
gcloud compute routers create ROUTER_NAME \ --region=REGION \ --network=NETWORK \ --asn=GOOGLE_ASN
Sostituisci quanto segue:
ROUTER_NAME
: il nome del router Cloud nella stessa regione del gateway Cloud VPNREGION
: la regione Google Cloud in cui crei il gateway e il tunnelNETWORK
: il nome della tua rete Google CloudGOOGLE_ASN
: qualsiasi ASN privato (64512
-65534
,4200000000
-4294967294
) che non utilizzi già nella rete peer. L'ASN Google viene utilizzato per tutte le sessioni BGP sullo stesso router Cloud e non può essere modificato in un secondo momento
Il router che crei dovrebbe avere un aspetto simile all'esempio seguente output:
Created [https://www.googleapis.com/compute/v1/projects/PROJECT_ID/regions/us-central1/routers/router-a]. NAME REGION NETWORK router-a us-central1 network-a
Crea almeno un gateway VPN peer esterno.
gcloud compute external-vpn-gateways create peer-gw \ --interfaces 0=ON_PREM_GW_IP_0,1=ON_PREM_GW_IP_1
Sostituisci quanto segue:
ON_PREM_GW_IP_0
: l'indirizzo IP assegnato all'interfaccia0
sul gateway VPN peerON_PREM_GW_IP_1
: l'indirizzo IP assegnato all'interfaccia1
sul gateway VPN peer
Crea tutti i gateway VPN peer esterni necessari nel deployment.
Per ogni gateway VPN ad alta disponibilità creato Crea gateway VPN ad alta disponibilità, crea un tunnel VPN per ogni interfaccia,
0
e1
. In ogni comando, specifichi il lato peer del tunnel VPN come gateway VPN esterno che hai creato in precedenza.Ad esempio, per creare quattro tunnel per i due gateway VPN ad alta disponibilità di esempio creati in Creare gateway VPN ad alta disponibilità, esegui i seguenti comandi:
gcloud compute vpn-tunnels create tunnel-a-to-on-prem-if-0 \ --peer-external-gateway peer-gw \ --peer-external-gateway-interface 0 \ --region us-central1 \ --ike-version 2 \ --shared-secret SHARED_SECRET \ --router vpn-router \ --vpn-gateway vpn-gateway-a \ --interface 0
gcloud compute vpn-tunnels create tunnel-a-to-on-prem-if-1 \ --peer-external-gateway peer-gw \ --peer-external-gateway-interface 1 \ --region us-central1 \ --ike-version 2 \ --shared-secret SHARED_SECRET \ --router vpn-router \ --vpn-gateway vpn-gateway-a \ --interface 1
gcloud compute vpn-tunnels create tunnel-b-to-on-prem-if-0 \ --peer-external-gateway peer-gw \ --peer-external-gateway-interface 0 \ --region us-central1 \ --ike-version 2 \ --shared-secret SHARED_SECRET \ --router vpn-router \ --vpn-gateway vpn-gateway-b \ --interface 0
gcloud compute vpn-tunnels create tunnel-b-to-on-prem-if-1 \ --peer-external-gateway peer-gw \ --peer-external-gateway-interface 1 \ --region us-central1 \ --ike-version 2 \ --shared-secret SHARED_SECRET \ --router vpn-router \ --vpn-gateway vpn-gateway-b \ --interface 1
Configura sessioni BGP
Console
Nella console Google Cloud, vai alla sezione successiva del Configurazione guidata della VPN ad alta disponibilità su Cloud Interconnect.
Dopo aver creato tutti i tunnel VPN ad alta disponibilità, devi e configurare le sessioni BGP per ogni tunnel.
Accanto a ogni tunnel, fai clic su Configura sessione BGP.
Segui le istruzioni riportate in Creare sessioni BGP per configurare BGP per ogni tunnel VPN.
gcloud
Dopo aver creato tutti i tunnel VPN ad alta disponibilità, devi e configurare le sessioni BGP per ogni tunnel.
Per ogni tunnel, segui le istruzioni in Crea sessioni BGP.
Completa la configurazione della VPN ad alta disponibilità
Prima di poter utilizzare i nuovi gateway Cloud VPN e la VPN associata tunnel, completa questi passaggi:
- Configura i gateway VPN peer per le tue reti on-premise
e configurare i tunnel corrispondenti. Per le istruzioni, consulta quanto segue:
- Per indicazioni di configurazione specifiche per determinati dispositivi VPN peer, consulta Utilizzare VPN di terze parti.
- Per i parametri di configurazione generali, vedi Configurare il un gateway VPN peer.
- Configura le regole firewall in Google Cloud e nella tua rete peer, come richiesto.
- Controlla lo stato dei tunnel VPN. Questo passaggio include il controllo della configurazione dell'alta disponibilità dal gateway VPN ad alta disponibilità.
Passaggi successivi
Se devi aggiungere altri tunnel VPN ad alta disponibilità, consulta la sezione Aggiungere un tunnel VPN.
Per informazioni sul monitoraggio della VPN ad alta disponibilità, consulta Visualizzare log e metriche.