Virtual Private Cloud 概览

Google Cloud Platform (GCP) 虚拟私有云 (VPC) 可为 Compute Engine 虚拟机 (VM) 实例GKE 集群App Engine 柔性环境实例提供网络功能。VPC 为云端资源和服务提供了全球化、可扩展、灵活的网络。

本页面简要概述了许多 VPC 概念和功能。

VPC 网络

您可以像看待物理网络一样看待 VPC 网络,不同之处在于,后者采用在 GCP 内虚拟化的形式。VPC 网络是一种全球化资源,它由数据中心内的区域型虚拟子网列表组成,所有这些子网均通过全球广域网连接。VCP 网络在 GCP 内彼此逻辑隔离。

VPC 网络示例(点击可放大)
VPC 网络示例(点击可放大)

所有 Compute Engine 虚拟机实例GKE 集群App Engine 柔性环境实例均依靠 VPC 网络进行通信。该网络将资源彼此连接,并将其连接到互联网。

详细了解 VPC 网络

防火墙规则

每个 VPC 网络均实现了分布式虚拟防火墙,可由您进行配置。防火墙规则允许您控制允许哪些数据包传送到哪些目的地。每个 VPC 网络都有两条隐式防火墙规则,用于禁止所有传入连接,并允许所有传出连接。

default 网络具有额外的防火墙规则(包括 default-allow-internal 规则),允许在网络中的实例之间进行通信。

详细了解防火墙规则

路由

路由告知虚拟机实例和 VPC 网络应如何将实例的流量发送到目的地(无论目的地位于网络内部还是位于 GCP 外部)。每个 VPC 网络都附带一些由系统生成的路由,用于在其子网之间路由流量以及将符合条件的实例的流量发送到互联网。

您可以创建自定义静态路由,以便将某些数据包定向到特定目的地。例如,可以创建一条路由,将所有出站流量发送到配置为 NAT 网关的实例。

详细了解路由

转发规则

路由控制离开实例的流量,转发规则基于 IP 地址、协议和端口将流量引导至 VPC 网络中的 GCP 资源。

某些转发规则会将来自 GCP 外部的流量引导到网络内的目的地;其他一些规则会引导网络内部的流量。转发规则的目标是目标实例、负载平衡器目标(目标代理、目标池和后端服务)以及 VPN 网关。

详细了解转发规则

接口和 IP 地址

IP 地址

GCP 资源(例如 Compute Engine 虚拟机实例、转发规则、GKE 容器和 App Engine)依靠 IP 地址进行通信。

详细了解 IP 地址

别名 IP 范围

如果您在单个虚拟机实例上运行多项服务,则可以使用别名 IP 范围,为每个服务提供不同的内部 IP 地址。VPC 网络会将前往各个配置别名 IP 的数据包转发到相应的虚拟机。

详细了解别名 IP 范围

多个网络接口

您可以将多个网络接口添加到一个虚拟机实例,并使每个接口都驻留在一个唯一的 VPC 网络中。多个网络接口让网络设备虚拟机可以充当网关,保护不同 VPC 网络之间或与互联网之间的流量。

详细了解多个网络接口

VPC 共享和对等互连

共享 VPC

您可以将一个 VPC 网络从一个项目(称为宿主项目)共享到您的 GCP 组织中的其他项目。您可以使用特定的 IAM 权限授予对整个共享 VPC 网络或其中选定子网的访问权限。这使您可以集中控制通用网络,同时保持组织灵活性。共享 VPC 在大型组织中尤为有用。

详细了解共享 VPC

VPC 网络对等互连

VPC 网络对等互连允许您在 GCP 中构建 SaaS(软件即服务)生态系统,从而在不同的 VPC 网络间以专用方式提供服务 - 无论这些网络处于相同的项目中、不同的项目中,还是分属于不同组织的不同项目中。

使用 VPC 网络对等互连时,所有通信均使用专用 RFC 1918 IP 地址进行。根据防火墙规则,每个对等网络中的虚拟机实例均可以彼此通信,而无需使用外部 IP 地址。对等互连的网络会共享子网路由。或者,两个网络还可以配置为共享自定义静态和动态路由。每个对等网络的网络管理均保持不变:一个网络的网络和安全管理员不会在与其存在对等互连关系的另一个网络中自动获得相应角色。如果来自不同项目的两个网络进行对等互连,一个项目内的项目所有者、编辑者和计算实例管理员在包含另一个网络的项目内不会自动获得这些角色。

详细了解 VPC 网络对等互连

混合云

VPN

允许您使用安全的虚拟专用网,将 VPC 网络连接到物理、本地部署网络或其他云提供商。

详细了解 Cloud VPN

互连

允许您使用高速物理连接,将 VPC 网络连接到本地部署网络。

详细了解互连

负载平衡

GCP 提供以下负载平衡配置,用于在多个虚拟机之间分配流量和工作负载:

  • 全局外部负载平衡,包括 HTTP(S) 负载平衡、SSL 代理和 TCP 代理服务。
  • 区域性外部网络负载平衡
  • 区域性内部负载平衡

详细了解负载平衡

特殊配置

专用 Google 访问权限

如果您为 VPC 网络中的子网启用了专用 Google 访问权限,则此类子网内的实例可以使用专用 IP 地址与 Google API 和服务进行通信。

详细了解专用 Google 访问权限

此页内容是否有用?请给出您的反馈和评价:

发送以下问题的反馈:

此网页