Configurar el emparejamiento de VPC

Puedes usar el emparejamiento entre redes de VPC para que Datastream se comunique de forma privada con los recursos de tu red de nube privada virtual (VPC).

El emparejamiento de redes VPC es una conexión entre tu red VPC y la red privada de Datastream, que permite que Datastream se comunique con recursos internos mediante direcciones IP internas. Al usar la conectividad privada, se establece una conexión dedicada en la red de Datastream, lo que significa que ningún otro cliente puede compartirla.

La conexión de emparejamiento de redes de VPC entre tu red de VPC y la red de VPC de Datastream permite que Datastream se conecte a lo siguiente:

La conexión de emparejamiento entre redes de VPC entre tu red de VPC y la red de VPC de Datastream no permite que Datastream se conecte a lo siguiente:

Para establecer la conectividad entre Datastream y un recurso al que solo se puede acceder desde tu red de VPC, puedes usar una VM de traducción de direcciones de red (NAT) en tu red de VPC. Un caso de uso habitual de una VM de NAT es cuando Datastream necesita conectarse a una instancia de Cloud SQL.

En esta página se describe un ejemplo de configuración de una VM de NAT que permite a Datastream conectarse de forma privada a una instancia de Cloud SQL.

Diagrama de flujo de usuarios de Datastream

Requisitos previos del emparejamiento de VPC

Antes de crear una configuración de conectividad privada, debes seguir estos pasos para que Datastream pueda crear la conexión de emparejamiento de VPC con tu proyecto:

  • Tener una red de VPC que pueda emparejarse con la red privada de Datastream y que cumpla los requisitos descritos en la página Emparejamiento entre redes de VPC. Para obtener más información sobre cómo crear esta red, consulta el artículo Usar el emparejamiento entre redes de VPC.
  • Identifica un intervalo de IP disponible (con un bloque CIDR de /29) en la red de VPC. No puede ser un intervalo de IPs que ya exista como subred, un intervalo de IPs preasignado de acceso privado a servicios ni ninguna ruta (que no sea la ruta predeterminada 0.0.0.0) que incluya el intervalo de IPs. Datastream usa este intervalo de IPs para crear una subred que le permita comunicarse con la base de datos de origen. En la siguiente tabla se describen los intervalos de IP válidos.
Intervalo Descripción
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
Direcciones IP privadas RFC 1918
100.64.0.0/10 Espacio de direcciones compartidas RFC 6598
192.0.0.0/24 Asignaciones de protocolo IETF RFC 6890
192.0.2.0/24 (TEST-NET-1)
198.51.100.0/24 (TEST-NET-2)
203.0.113.0/24 (TEST-NET-3)
Documentación RFC 5737
192.88.99.0/24 Relé de IPv6 a IPv4 (obsoleto) RFC 7526
198.18.0.0/15 Pruebas de referencia RFC 2544
  • Verifica que Google Cloud y el cortafuegos local permitan el tráfico del intervalo de IPs seleccionado. Si no es así, crea una regla de cortafuegos de entrada que permita el tráfico en el puerto de la base de datos de origen y asegúrate de que el intervalo de direcciones IPv4 de la regla de cortafuegos sea el mismo que el intervalo de direcciones IP asignado al crear el recurso de conectividad privada:

    gcloud compute firewall-rules create FIREWALL-RULE-NAME \
      --direction=INGRESS \
      --priority=PRIORITY \
      --network=PRIVATE_CONNECTIVITY_VPC \
      --project=VPC_PROJECT \
      --action=ALLOW \
      --rules=FIREWALL_RULES \
      --source-ranges=IP-RANGE
      

    Haz los cambios siguientes:

    • FIREWALL-RULE-NAME: nombre de la regla de cortafuegos que se va a crear.
    • PRIORITY: la prioridad de la regla, expresada como un número entero entre 0 y 65535 (ambos incluidos). El valor debe ser inferior al valor definido para la regla de bloqueo del tráfico, si existe. Los valores de prioridad más bajos implican una mayor precedencia.
    • PRIVATE_CONNECTIVITY_VPC: la red de VPC que puede emparejarse con la red privada de Datastream y que cumple los requisitos descritos en la página Emparejamiento de redes de VPC. Esta es la VPC que especificas al crear tu configuración de conectividad privada.
    • VPC_PROJECT: proyecto de la red de VPC.
    • FIREWALL_RULES: lista de protocolos y puertos a los que se aplica la regla de cortafuegos (por ejemplo, tcp:80). La regla debe permitir el tráfico TCP a la dirección IP y al puerto de la base de datos de origen o del proxy. Como la conectividad privada puede admitir varias bases de datos, la regla debe tener en cuenta el uso real de tu configuración.