Google PCNE: 路由、Network Connectivity Center 和分段 — 学习指南
属于 Google Professional Cloud Network Engineer — 学习指南. 使用经过验证的答案练习: Google 考试中心, 或参加限时模拟考试: ExamRoll.io.
概览
本节介绍 Google Cloud 中的路由、Network Connectivity Center (NCC) 和分段模式。重点讲解如何创建和选择路由,如何在保持隔离的同时互连 VPC 和组织,如何构建可扩展的中转和服务插入设计,以及如何验证和控制故障。
路由基础与控制
路由类型
- 系统生成的子网路由:每个主子网和辅助子网范围各有一条;因其精确的前缀而始终具有最高优先级。
- 到互联网网关的默认路由:在新 VPC 中自动创建;可以移除或覆盖。
- 静态路由:自定义前缀,其下一跳可以是默认互联网网关、特定实例、作为下一跳的内部 TCP/UDP 负载均衡器 (ILB) 或 Cloud VPN 隧道。基于策略的路由会添加匹配条件(标签、服务账号、协议/端口),并将流量导向实例或 ILB 下一跳,以实现高级服务插入。
- 动态路由:通过 Cloud Router 从 Cloud VPN 或 Cloud Interconnect 经由 BGP 学习而来。其范围由 VPC 的动态路由模式(区域级或全球级)控制。
路由选择
- 最长前缀匹配优先。
- 如果多条路由具有相同的前缀长度,则路由优先级数值最低者胜出(自定义路由默认为 1000)。避免在静态/动态路径之间出现相同前缀的重叠;设计时应明确地优先选择其中一条路径。
- 优先级之后的平局通过平台内部的决胜规则解决;不要依赖这些规则。
下一跳选择与服务插入
- 要集中出站流量或插入 L3/L7 服务,可将 0.0.0.0/0 静态路由或基于策略的路由指向一个 ILB 下一跳,其后端是网络虚拟设备 (NVA)。
- 当没有外部 IP 的实例需要绕过设备访问 Google API 时,请在子网上启用 Private Google Access,并为已发布的 Google API VIP 范围添加指向默认互联网网关的自定义静态路由。这样可以在其他出站流量遵循 NGFW 路径的同时,保留对 Google 服务的私有访问。
动态路由模式与多区域行为
- 区域级:Cloud Router 学习到的路由仅为同一区域内的子网安装。
- 全球级:在任何地方学习到的路由都会为 VPC 中的所有区域安装,从而实现简单的多区域连接,并减少 hub-and-spoke 设计的运维开销。对于靠近 us-east1 和 europe-west1 的用户和工作负载,使用带有区域级子网和全球动态路由的单个 VPC,可以让他们通过 RFC1918 以最佳效率进行私密通信。
路由通告控制
- Cloud Router 可以向本地 (on-premises) 通告所有子网或一组自定义前缀(包括默认路由)。使用标准 BGP 工具(MED、AS 路径前置、本地偏好)来控制到本地的入站路径选择。对于到本地的主/备模式,在主路径上设置较低的 MED,在备用路径上设置较高的 MED。
- 避免从具有不同 ASN 的不同本地对等体向同一个 Cloud Router 通告相同的前缀;对于双归属 ECMP 或干净的故障切换,请在冗余的本地路由器上使用相同的对等体 ASN。
VPC 互连与分段
VPC Network Peering
- 实现跨 VPC 的私有 RFC1918 连接,具有低延迟且无需数据平面设备。默认情况下,它会交换子网路由,并可选择性地导入/导出自定义路由(静态和动态),以将可达性扩展到 Cloud VPN/Interconnect 后面的资源。不存在传递路由:从一个对等体学习到的路由不会重新导出到另一个对等体。
- 故障模式和限制:CIDR 不能重叠;每个 VPC 的防火墙规则保持独立;带宽很高但不能替代负载均衡器;不支持跨网状对等互连的非对称路由。要以三角形连接三个 VPC,需配置一个对等互连对的完全网状结构;Sales↔Finance 和 Marketing↔Finance 并不能实现 Sales↔Marketing 之间的连接,除非这对 VPC 也进行了对等互连。
- 地址规划:与一个自动模式 VPC(它会预留 10.128.0.0/9)进行对等互连时,请将对等 VPC 创建为自定义模式,并使用一个不重叠的 CIDR,例如 10.0.0.0/9。
Shared VPC 与多项目连接
- 宿主项目拥有 VPC;服务项目附加到选定的子网。这可以集中管理网络和混合连接(Cloud Routers、Cloud NAT、Interconnect),同时允许按项目委托应用程序所有权。将用于 Dedicated Interconnect 的 VLAN 连接和 Cloud Router 放置在宿主项目中,以便为所有服务项目提供经济高效、集中化的本地连接。
- 最小权限:网络管理员 (Network Admins) 管理路由和子网;安全管理员 (Security Admins) 管理防火墙规则和策略。如果您无法以网络管理员身份更新防火墙,请在 Shared VPC 范围内请求安全管理员权限。
- 分段:仅共享服务项目所需的特定子网。这符合 Google 的最佳实践,即严格控制生产 (Production) 和预演 (Staging) 环境之间的路由暴露。
网络隔离控制
- VPC 边界:如果没有明确的对等互连、VPN 或 Private Service Connect,VPC 之间没有路由。对于必须完全隔离的部门或租户,请使用独立的 VPC;仅对那些需要连接的 VPC 进行对等互连,以最大限度地减少运维开销。
- 防火墙策略:在组织/文件夹级别使用分层防火墙策略以实现一致的防护机制,并使用每个 VPC 的规则作为本地例外。默认的入站拒绝/出站允许规则可以收紧。
- 边界:使用 VPC Service Controls 限制对 Google API 的访问,并降低跨项目和网络的数据渗漏风险。
- IPv6 暴露:要实现公共 IPv6 访问,请将 IPv6 分配给服务前端的全球外部 HTTP(S) 负载均衡器。后端保持私有。
Network Connectivity Center 和中转架构
NCC 轴辐式架构
- 中心 (hub) 为分支 (spoke) 之间的路由提供了一个控制平面。分支包括用于站点到站点数据传输的 VLAN 连接 (Interconnect)、HA VPN 隧道、路由器设备分支以及受支持的 VPC 分支。NCC 路由表控制导入/导出的前缀以及哪些分支接收它们,从而实现精确的网段划分。
- 站点到站点数据传输允许本地站点通过谷歌骨干网,使用中心作为中转来相互访问,从而减少对第三方中转的需求并简化运维。
路由器设备分支和第三方 NVA
- 路由器设备分支将托管在 Compute Engine 上的虚拟路由器/防火墙作为中转或串接服务引入。使用 ILB 作为下一跳,以实现跨多个设备的规模扩展和基于健康检查的故障切换。
- HA 设计:在不同可用区中至少部署两个设备;如果可能,将它们置于带有 MIG 的 ILB 之后;在实例上启用 IP 转发;使用 ILB 下一跳实现对称引导;使用基于标签或服务账号的策略路由来分配负载。
- 吞吐量和故障的权衡:NVA 受实例类型和网卡带宽的限制;需要规划水平扩展。设备故障或健康检查失败会触发 ILB 移除和快速故障切换,但需确保路由收敛计时器和健康阈值已调整好,以避免路由抖动。
中转拓扑的权衡
- 使用 NCC 的轴辐式架构:集中式策略、高可扩展性、清晰的爆炸半径控制;需要进行路由表设计和明确导入/导出意图。
- 全互联对等:对于少量 VPC 来说很简单,没有中央中转,但扩展性差,且无法提供传递性或服务插入。
- 集中式出站:通过单个 NGFW 或 NAT 简化安全策略执行;可能会增加延迟并成为瓶颈;可通过区域性出站点和自动扩缩来缓解。
- 使用 Cloud Routers 的网状 VPN:部署灵活快速;运维开销随对等点数量增加而上升;考虑使用 NCC 进行整合。
Cloud VPN 注意事项
- 如果本地设备不支持 BGP,请使用基于策略的 Cloud VPN,配置静态路由和范围明确的流量选择器;规划最终迁移到使用 BGP 的 HA VPN,以最大限度地减少长期运维开销。
- 对于到本地的主/备用隧道,请在本地操作 MED 或 AS-path。对于连接到单个 Cloud Router 的双本地路由器,首选使用相同的对等 ASN,以允许安装两条路径并实现 ECMP;使用不同的对等 ASN 通常会导致只有一条路径被选中。
运维:验证、分析和故障遏制
连通性验证和路由分析
- 使用 Network Intelligence Center 的 Connectivity Tests 来追踪跨 VM、负载均衡器、VPC 对等互连、Cloud VPN 和 Interconnect 的数据路径,以验证防火墙规则和路由。
- 分析每个 VM/子网的有效路由,以确认下一跳和动态前缀;验证动态路由模式的范围是否与预期一致。
- 对于性能或用户体验问题,优先选择全局 HTTP(S) 负载均衡,通过任播 (anycast) 入口和边缘终止来降低全球用户的延迟;网络负载均衡器是区域性的,无法改善全球延迟。
故障遏制和爆炸半径缩减
- 通过 VPC、NCC 路由表和每个项目的 Shared VPC 子网进行分段,以防止故障或错误配置的意外传播。
- 避免通过对等互连产生传递性依赖;在需要中转的情况下,使用 NCC 和受控的导入/导出策略来限制可达性。
- 使用集中的组织级防火墙策略进行基线拒绝/允许,并使用本地策略处理应用程序例外;使用 Connectivity Tests 测试变更。
- 在需要内联安全性的地方,部署带有健康检查和策略路由的下一跳 ILB,以实现平滑故障转移。确保关键的 Google API 可以通过 Private Google Access 或 Cloud NAT 访问,而无需依赖外部 IP。
- 监控 BGP 会话和路由变化;标准化指标 (MED, local preference) 和地址规划,以避免路由振荡和非对称流。
简短配置示例
创建一条静态路由,将流量引导至一个内联 ILB:
undefined
使用 MED 优先选择两条 BGP 入站路径中的一条到本地(在本地路由器上配置):
undefined
-
undefined
-
undefined
-
undefined
实际问题场景
Acme Retail 在一个多项目的 Google Cloud 组织中运营,其用户群体分布在 us-east1 和 europe-west1 附近。他们需要在跨区域的工作负载之间实现私有的、低成本的通信,需要集中的本地连接,以及对互联网出口流量进行内联 URL 过滤,同时保持财务(Finance)部门与工程(Engineering)部门的隔离。
- 在宿主项目中构建一个 Shared VPC,其中包含位于 us-east1 和 europe-west1 的区域子网,并将动态路由模式设置为全局(global)。
- 理由:单个 VPC 可以在区域间实现直接的 RFC1918 通信,没有对等互连的开销。全局动态路由会将学习到的混合路由安装到所有区域,从而简化运维并确保高效的 VPC 内部流量。
- 仅将所需的子网共享给每个服务项目;将财务和工程部门放置在独立的服务项目中。
- 理由:子网级别的共享提供了组织分段,并最大限度地减少了意外的路由暴露。通过不共享工程部门的子网以及使用独立的防火墙策略范围,财务部门可以保持隔离。
- 在宿主项目中终止 Dedicated Interconnect 并附加 Cloud Router;使用自定义通告仅通告必要的前缀。
- 理由:集中的混合连接降低了成本和复杂性,同时保持了对到达本地网络的路由的控制。自定义通告可以防止路由过度暴露并控制爆炸半径。
- 在一个区域性内部 TCP/UDP 负载均衡器后面插入一个内联 L7 URL 过滤设备;在每个区域使用指向 ILB 下一跳的 0.0.0.0/0 静态路由来引导出口流量。
- 理由:ILB 下一跳加上健康检查提供了高可用的服务插入,并确保跨设备的流量对称。比默认路由优先级更高的静态路由可确保所有出口流量都经过过滤。
- 确保没有外部 IP 的实例可以直接访问 Google API:在所有子网上启用 Private Google Access,并为 Google API 的 VIP 范围添加指向默认互联网网关的静态路由,以绕过过滤设备。
- 理由:Private Google Access 保留了对 BigQuery 和 Pub/Sub 的私有访问;自定义路由可防止不必要的流量通过过滤器形成发夹弯(hairpinning),从而降低成本和延迟。
- 保持财务部门的隔离:在分层防火墙策略中拒绝跨项目流量,并且不要在财务和工程部门之间配置对等互连。当需要工程↔分析部门协作时,创建一个具有不重叠 CIDR 的专用对等 VPC 对。
- 理由:VPC 边界、无对等互连以及组织级防火墙策略强制执行隔离。针对特定部门连接的目标性对等互连提供了低运维开销,且不产生传递性。
- 验证和监控:使用 Connectivity Tests 验证跨区域可达性和设备插入;监控 Cloud Router 的 BGP 健康状况和路由表;如果存在多个隧道,则在本地路由器上实施 MED 以实现主/备故障转移。
- 理由:主动验证可以及早发现错误配置。BGP 控制可在维护或故障期间保持到本地路径的确定性,而 NCC/Cloud Router 的遥测数据可加速故障排查。
此设计以最低的成本和最高的效率满足了 Acme Retail 的需求:在单个 VPC 中实现私有多区域路由、集中的混合连接、受控的服务插入以及强大的组织分段。
← 私有连接至 Google 和托管服务 · 所有领域 · GKE、容器和应用网络 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →