Google PCNE: 하이브리드 연결, Cloud Router 및 BGP — 학습 가이드
다음의 일부입니다: Google Professional Cloud Network Engineer — 학습 가이드. 검증된 답안으로 연습하기: Google 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Google Cloud의 하이브리드 연결은 VPC 네트워크와 온프레미스 데이터 센터 또는 다른 클라우드와 같은 외부 네트워크 간의 비공개로 제어되는 통신을 가능하게 합니다. 핵심 구성 요소는 HA VPN 및 Cloud VPN 게이트웨이, 동적 라우팅을 위한 BGP를 사용하는 Cloud Router, 그리고 VLAN 연결을 사용하는 Interconnect입니다. 설계 시에는 결정적 라우팅 동작과 장애 도메인 격리를 따르면서 대역폭, 지연 시간, 안정성, 운영 복잡성 및 비용 간의 균형을 맞춰야 합니다. 이 섹션에서는 설계 및 운영상의 고려 사항, 일반적인 장애 모드, 체계적인 문제 해결 방법을 다룹니다.
하이브리드 연결: HA VPN, Cloud Router, Interconnect
HA VPN 및 Cloud VPN
- HA VPN은 IKEv2를 지원하고 동적 라우팅(eBGP)을 위해 Cloud Router가 필요한 리전 기반의 고가용성 IPsec VPN입니다. HA VPN 게이트웨이에는 두 개의 인터페이스가 있으며, SLA 및 ECMP를 위해 각 인터페이스마다 별개의 피어 엔드포인트로 두 개의 터널을 구축해야 합니다.
- Classic Cloud VPN은 IKEv1 또는 IKEv2와 정적 또는 경로 기반 터널을 지원하지만 HA VPN SLA는 지원하지 않습니다. 피어에 BGP가 없거나 정책 기반 선택자를 사용해야 하는 경우에만 사용해야 합니다.
- 피어 게이트웨이는 원격 VPN 장치/IP입니다. HA VPN의 경우, 이중화를 위해 별개의 인터페이스나 장치를 모델링하도록 하나 이상의 공용 IP를 가진 피어 VPN 게이트웨이를 정의합니다.
- SLA 설계: HA VPN 99.99% SLA를 적용받으려면 독립적인 온프레미스 장치 또는 인터페이스에 걸쳐 이중화된 터널을 배포하고 동적 라우팅을 사용해야 합니다. Classic VPN은 SLA가 지원되지 않습니다.
- 처리량 확장: 단일 IPsec 터널의 처리량은 제한적입니다. 여러 터널에 걸쳐 ECMP를 사용하여 총 처리량을 늘릴 수 있습니다. 고유한 피어 공용 IP에서 추가 터널을 종료하여 이를 달성할 수 있습니다.
Cloud Router 및 BGP
- Cloud Router는 VPN 터널 또는 Interconnect VLAN 연결과 BGP 세션을 설정하고 동적으로 경로를 교환하는 리전 기반 제어 영역 서비스입니다.
- 동적 라우팅 모드(VPC 수준)는 학습된 동적 경로를 사용할 수 있는 위치와 광고할 VPC 서브넷 경로를 결정합니다.
- 리전(Regional): 동일한 리전에서만 동적 경로를 학습하고 사용/가져옵니다.
- 전역(Global): 모든 리전에 걸쳐 동적 경로를 학습하고 사용/가져오며, 모든 VPC 서브넷 경로(전역)를 피어에 광고합니다.
Dedicated Interconnect 및 Partner Interconnect
- Dedicated Interconnect는 코로케이션 시설에서 Google에 직접 연결되는 물리적인 10Gbps 또는 100Gbps 회선을 제공합니다. 상호 연결(cross-connect)을 활성화하려면 LOA-CFA(Letter of Authorization – Connecting Facility Assignment)를 받아야 합니다. 802.1Q 태그를 Cloud Router에 연결된 리전별 L3 연결에 매핑하는 VLAN 연결(interconnect attachment)을 생성합니다.
- Partner Interconnect는 서비스 제공업체를 통해 논리적 연결을 제공합니다. 파트너에게 VLAN 연결을 요청하면 파트너의 에지에서 대역폭이 제공됩니다. BGP를 위해 연결을 Cloud Router에 연결해야 합니다.
- 이중화 및 SLA: 더 높은 SLA(예: 99.99%)를 달성하려면 동일한 리전 내의 서로 다른 에지 가용성 도메인(해당하는 경우 서로 다른 물리적 Interconnect)에 두 개의 연결을 배치하여 사용합니다. 단일 연결이나 링크는 SLA를 낮춥니다. Partner Interconnect의 경우 전체 SLA는 파트너에 따라서도 달라집니다.
상호 연결(Cross-connect) 및 VLAN 연결
- 상호 연결(Cross-connect)은 meet-me room에서 사용자 케이지/장비와 Google 케이지 간의 물리적인 광섬유 연결입니다. 이를 완료하려면 공급자에게 LOA-CFA를 제시해야 합니다.
- VLAN 연결은 VPC 리전에 대한 논리적 L2 경계 지점입니다. 각 연결은 다음 특징을 가집니다.
- Cloud Router를 통해 정확히 하나의 VPC 및 리전과 연결됩니다.
- 이중화 및 ECMP를 위해 쌍으로 구성됩니다.
- L3 트래픽만 전달하며 L2 확장은 지원하지 않습니다.
간단한 예시:
- 연결 또는 HA VPN 피어를 위한 Cloud Router 및 BGP 생성: gcloud compute routers create cr-us-east1 –region=us-east1 –network=my-vpc –asn=65010 gcloud compute routers add-bgp-peer cr-us-east1 –region=us-east1 –peer-name=onprem-peer1 –peer-asn=65020 –interface=if-1 –peer-ip-address=169.254.0.2 –advertise-mode=DEFAULT –enable-bfd
라우팅 및 BGP 동작
동적 라우팅과 정적 라우팅
- Cloud Router를 사용한 동적 라우팅은 자동 경로 학습, 컨버전스, ECMP를 제공합니다. 네트워크가 성장함에 따라 확장성이 뛰어나고 운영 오버헤드를 줄여줍니다.
- 정적 라우팅은 피어에 BGP가 없거나, 범위가 좁고 결정적인 경로에 적합합니다. VPC에서 정적 경로는 숫자 우선순위를 가지며, 동일한 프리픽스 길이를 가진 정적 경로 중에서는 값이 낮을수록 선호됩니다.
- VPC에서의 경로 선택:
- 가장 긴 프리픽스 일치(Longest prefix match)가 우선됩니다.
- 서브넷 경로는 커스텀 경로로 재정의할 수 없습니다.
- 프리픽스 길이가 같을 경우, 정적 경로는 가장 낮은 우선순위에 따라 선택됩니다. 동적 경로 중에서는 Cloud Router가 최적 경로를 결정한 후 설치합니다. 시스템 기본 경로는 가장 낮은 우선순위를 가집니다.
BGP 세션, 광고, 가져오기/내보내기
- Cloud Router는 기본적으로 VPC 서브넷을 내보내거나 커스텀 프리픽스 집합을 내보냅니다. 필요할 때 0.0.0.0/0 또는 집계된 프리픽스를 광고할 수 있지만, 정책이 허용하는 경우 온프레미스 트래픽을 클라우드로 끌어오게 되므로 신중하게 설계해야 합니다.
- Cloud Router는 허용된 모든 온프레미스 프리픽스를 가져와 VPC 동적 라우팅 모드에 따라 동적 경로로 설치합니다.
- 피어별 광고 경로 우선순위를 사용하면 온프레미스 라우터가 특정 Google 경로를 다른 경로보다 선호하도록 유도할 수 있습니다. 우선순위 값이 낮을수록 피어에 더 선호되는 MED 값으로 변환됩니다.
ASN, MED, 활성-대기(active-standby)
- 공용 ASN이 필요한 경우가 아니라면 관리 도메인별로 고유한 사설 ASN을 사용하세요. 여러 온프레미스 라우터가 동일한 프리픽스에 대해 동일한 VPC와 피어링하는 경우:
- ECMP 또는 일관된 최적 경로를 활성화하려면, 동일한 프리픽스를 광고하는 모든 라우터에서 동일한 온프레미스 원격 ASN을 사용하세요. 원격 ASN이 다르면 Cloud Router에 등가 비용(equal-cost) 경로가 설치되지 않을 수 있습니다.
- 활성/대기 구성을 위해서는 온프레미스 측에서 MED(값이 낮을수록 선호됨)를 조작하거나, 온프레미스가 기본(primary) 경로를 선호하도록 Cloud Router의 피어별 광고 경로 우선순위를 조정하세요. AS-path prepending은 대안이 될 수 있지만, 덜 세밀한 도구입니다.
- 공용 ASN이 필요한 경우가 아니라면 관리 도메인별로 고유한 사설 ASN을 사용하세요. 여러 온프레미스 라우터가 동일한 프리픽스에 대해 동일한 VPC와 피어링하는 경우:
다중 경로 설계
- Cloud Router는 HA VPN 및 Interconnect 연결(attachment) 모두에서 여러 개의 동등한 BGP 경로에 걸쳐 ECMP를 지원합니다. 동일한 속성(AS-path 길이, MED, local-pref)과 고유한 넥스트 홉(next hop)을 보장해야 합니다. HA VPN의 경우, 터널을 고유한 피어 IP에서 종료하세요. Interconnect의 경우, 이중화된 연결을 사용하세요.
복원력, 감지, 이그레스(Egress) 서비스
BFD 및 장애 감지
- BFD는 HA VPN 및 Interconnect의 BGP 세션에 대한 장애 감지를 가속화합니다. 안정성 요구사항에 맞춰 1초 미만 또는 수 초 내 감지를 달성하려면 양측에서 호환되는 간격으로 BFD를 활성화하세요. IPsec 터널에서는 IKE DPD와 함께 사용하세요. 피어 장치가 더 빈번한 제어 트래픽을 처리할 수 있는지 확인해야 합니다.
- 비대칭 감지에 주의하세요. 공격적인 BFD 설정과 혼잡한 링크가 결합되면 세션이 불안정해질(flap) 수 있습니다. 보수적인 타이머로 시작하고 모니터링하세요.
이중화된 토폴로지 패턴
- HA VPN: 리전당 하나의 HA VPN 게이트웨이를 사용하고, 두 개의 고유한 온프레미스 장치 또는 인터페이스로 터널을 종료하세요. 리전당 최소 4개의 터널(인터페이스당 2개)과 하나의 Cloud Router를 구축하세요. ECMP를 제공할 때는 원격 ASN을 일관되게 유지하세요.
- Interconnect: 각 리전에서 고유한 에지 가용성 도메인(edge availability domain)에 걸쳐 최소 두 개의 연결(attachment)을 사용하세요. Dedicated Interconnect의 경우, 가능하다면 서로 다른 에지 장치와 시설에 링크를 배포하세요.
Cloud NAT, 외부 주소, 비공개 워크로드 이그레스
- Cloud NAT는 외부 IP가 없는 리소스를 위한 리전별 관리형 이그레스 서비스입니다. 외부 IP가 있는 인스턴스는 SNAT하지 않으며, 해당 인스턴스는 직접 이그레스됩니다. 비공개 워크로드를 포함하도록 리전의 특정 서브넷 또는 모든 서브넷을 선택하세요.
- 동시 연결 및 임시 포트(ephemeral port) 수를 고려하여 NAT IP 풀의 크기를 정하고, 수동 또는 자동 IP 할당을 선택하세요. 진단을 위해 로깅을 활성화하세요.
- Google API에 비공개로 연결하려면:
- VPC 내: 서브넷에서 Private Google Access를 활성화하여 외부 IP가 없는 VM이 Google의 가상 IP를 통해 Google API에 연결할 수 있도록 합니다.
- 온프레미스에서: Google API용 Private Service Connect 엔드포인트와 하이브리드 DNS를 사용하여 온프레미스 클라이언트가 인터넷을 통하지 않고 비공개 하이브리드 링크를 통해 API를 확인하고 연결하도록 합니다.
- 기본 경로가 서드파티 방화벽을 가리키지만 비공개 워크로드가 Google API에 연결할 때 이 방화벽을 우회하게 하려면, Private Service Connect를 사용하거나, 게시된 Google API IP 범위에 대해 기본 인터넷 게이트웨이를 가리키는 더 높은 우선순위의 정적 경로를 설치하고 이를 서브넷의 Private Google Access와 결합하세요.
하이브리드 DNS 통합
- VPC 내 이름 확인(name resolution)을 위해 Cloud DNS 비공개 영역을 사용하세요. 다음 방법으로 온프레미스까지 확장할 수 있습니다.
- 인바운드 전달: 온프레미스 리졸버가 VPC에서 호스팅되는 비공개 영역에 대한 쿼리를 Cloud DNS로 전달합니다.
- 아웃바운드 전달: VPC 리졸버가 선택된 도메인에 대한 쿼리를 온프레미스 DNS로 전달합니다.
- 피어링 영역: Shared VPC 또는 다중 프로젝트 환경에서 VPC 간 이름 확인을 위해 사용합니다.
- 비공개 API 연결을 위해, API 호스트 이름을 Private Service Connect 엔드포인트 또는 (Private Google Access 사용 시) 적절한 Google 비공개 VIP에 매핑하는 비공개 영역을 생성하고, DNS 전달을 통해 온프레미스에서 해당 이름을 확인할 수 있도록 보장하세요.
- VPC 내 이름 확인(name resolution)을 위해 Cloud DNS 비공개 영역을 사용하세요. 다음 방법으로 온프레미스까지 확장할 수 있습니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →