I bilanciatori del carico di rete passthrough esterni regionali sono bilanciatori del carico di livello 4 regionali che distribuiscono il traffico esterno tra i backend (gruppi di istanze o gruppi di endpoint di rete (NEG)) nella stessa regione del bilanciatore del carico. Questi backend devono trovarsi nella stessa regione e nello stesso progetto, ma possono trovarsi in reti VPC diverse. Questi bilanciatori del carico sono basati su Maglev e sullo stack di virtualizzazione di rete Andromeda.
I bilanciatori del carico di rete passthrough esterni regionali possono ricevere traffico da:
- Qualsiasi cliente su internet
- Google Cloud VM con IP esterni
- Google Cloud VM che hanno accesso a internet tramite Cloud NAT o NAT basata su istanza
I bilanciatori del carico di rete passthrough esterni regionali non sono proxy. Il bilanciatore del carico stesso non termina le connessioni utente. I pacchetti con bilanciamento del carico vengono inviati alle VM di backend con indirizzi IP di origine e destinazione, protocollo e, se applicabile, porte invariati. Le VM di backend terminano quindi le connessioni utente. Le risposte dalle VM di backend vanno direttamente ai client, non tornano indietro attraverso il bilanciatore del carico. Questa procedura è nota come restituzione diretta al server (DSR).
I bilanciatori del carico di rete passthrough esterni regionali basati sui servizi di backend supportano le seguenti funzionalità:
- Backend di gruppi di istanze gestite e non gestite. I bilanciatori del carico di rete passthrough esterni regionali basati sui servizi di backend supportano sia i gruppi di istanze gestite che non gestite come backend. I gruppi di istanze gestite automatizzano alcuni aspetti della gestione del backend e offrono una scalabilità e un'affidabilità migliori rispetto ai gruppi di istanze non gestite.
- Backend di NEG a livello di zona. I bilanciatori del carico di rete passthrough esterni regionali basati su servizi di backend supportano l'utilizzo di NEG di zona con endpoint
GCE_VM_IP. Gli endpoint NEGGCE_VM_IPa livello di zona ti consentono di:- Inoltra i pacchetti a qualsiasi interfaccia di rete, non solo a
nic0. - Inserisci lo stesso endpoint
GCE_VM_IPin due o più NEG di zona collegati a servizi di backend diversi.
- Inoltra i pacchetti a qualsiasi interfaccia di rete, non solo a
- Supporto per più protocolli. I bilanciatori del carico di rete passthrough esterni regionali basati sul servizio di backend possono bilanciare il carico del traffico TCP, UDP, ESP, GRE, ICMP e ICMPv6.
- Supporto per la connettività IPv6. I bilanciatori del carico di rete passthrough esterni regionali basati sui servizi di backend possono gestire il traffico IPv4 e IPv6.
- Controllo granulare della distribuzione del traffico. Un servizio di backend consente di distribuire il traffico in base all'affinità sessione configurata, al criterio di monitoraggio delle connessioni e alle impostazioni di bilanciamento del carico ponderato. Il servizio di backend può anche essere configurato per abilitare lo svuotamento della connessione e designare i backend di failover per il bilanciatore del carico. La maggior parte di queste impostazioni ha valori predefiniti che ti consentono di iniziare rapidamente. Per saperne di più, consulta Distribuzione del traffico per i bilanciatori del carico di rete passthrough esterni regionali.
- Supporto per i controlli di integrità regionali non legacy. I bilanciatori del carico di rete passthrough esterni regionali basati su servizi di backend supportano i controlli di integrità regionali, che possono utilizzare qualsiasi protocollo di controllo di integrità supportato.
- Integrazione di Google Cloud Armor. Cloud Armor supporta la protezione DDoS di rete avanzata per i bilanciatori del carico di rete passthrough esterni regionali. Per saperne di più, consulta Configura la protezione DDoS di rete avanzata.
Integrazione di GKE. Se crei applicazioni in GKE, ti consigliamo di utilizzare il controller di servizio GKE integrato, che esegue il deployment dei bilanciatori del caricoGoogle Cloud per conto degli utenti GKE. Questa è uguale all'architettura di bilanciamento del carico autonoma descritta in questa pagina, tranne per il fatto che il suo ciclo di vita è completamente automatizzato e controllato da GKE.
Documentazione di GKE correlata:
Architettura
Il seguente diagramma illustra i componenti di un bilanciatore del carico di rete passthrough esterno regionale:
Il bilanciatore del carico è composto da diversi componenti di configurazione. Un singolo bilanciatore del carico può avere:
- Uno o più indirizzi IP esterni regionali
- Una o più regole di forwarding esterno regionali
- Un servizio di backend esterno regionale
- Uno o più backend: tutti i gruppi di istanze o tutti i backend NEG a livello di zona
(endpoint
GCE_VM_IP) - Controllo di integrità associato al servizio di backend
Inoltre, devi creare regole firewall che consentano al traffico di bilanciamento del carico e ai probe del controllo di integrità di raggiungere le VM di backend.
Indirizzo IP
Un bilanciatore del carico di rete passthrough esterno regionale richiede almeno una regola di forwarding. La regola di forwarding fa riferimento a un indirizzo IP esterno regionale accessibile da qualsiasi punto di internet.
Per il traffico IPv4, la regola di forwarding fa riferimento a un singolo indirizzo IPv4 esterno regionale. Gli indirizzi IPv4 esterni regionali provengono da un pool univoco per ogni regione Google Cloud . L'indirizzo IPv4 può essere assegnato specificando un indirizzo IP esterno riservato o consentendo a Google Cloud di assegnare automaticamente un indirizzo IPv4 temporaneo.
Per il traffico IPv6, la regola di forwarding fa riferimento a un intervallo
/96di indirizzi IPv6 di una subnet dual-stack o solo IPv6. La subnet deve avere un intervallo di subnet IPv6 esterno assegnato nella rete VPC. Gli indirizzi IPv6 esterni sono disponibili solo nel livello Premium.L'intervallo di indirizzi IPv6
/96può essere assegnato specificando un indirizzo IPv6 esterno riservato, specificando un indirizzo IPv6 temporaneo personalizzato o consentendo a Google Cloud di assegnare automaticamente un indirizzo IPv6 temporaneo.Per specificare un indirizzo IPv6 temporaneo personalizzato, devi utilizzare gcloud CLI o l'API. La console Google Cloud non supporta la specifica di indirizzi IPv6 temporanei personalizzati per le regole di forwarding.
Per maggiori dettagli sul supporto IPv6, consulta la documentazione di VPC su Intervalli di subnet IPv6 e Indirizzi IPv6.
Utilizza un indirizzo IP riservato per la regola di forwarding se devi mantenere l'indirizzo associato al tuo progetto per il riutilizzo dopo aver eliminato una regola di forwarding o se hai bisogno che più regole di forwarding facciano riferimento allo stesso indirizzo IP.
I bilanciatori del carico di rete passthrough esterni regionali supportano sia il livello Standard che il livello Premium per gli indirizzi IPv4 esterni regionali. Sia l'indirizzo IP sia la regola di inoltro devono utilizzare lo stesso livello di rete. Gli indirizzi IPv6 esterni regionali sono disponibili solo nel livello Premium.
Regola di forwarding
Una regola di forwarding esterno regionale specifica il protocollo e le porte su cui il bilanciatore del carico accetta il traffico. Poiché i bilanciatori del carico di rete passthrough esterni regionali non sono proxy, trasferiscono il traffico ai backend sullo stesso protocollo e sulle stesse porte, se il pacchetto contiene informazioni sulle porte. La regola di forwarding, in combinazione con l'indirizzo IP, forma il frontend del bilanciatore del carico.
Il bilanciatore del carico conserva gli indirizzi IP di origine dei pacchetti in entrata. L'indirizzo IP di destinazione per i pacchetti in entrata è un indirizzo IP associato alla regola di forwarding del bilanciatore del carico.
Il traffico in entrata viene associato a una regola di forwarding, che è una combinazione di un indirizzo IP specifico (un indirizzo IPv4 o un intervallo di indirizzi IPv6), un protocollo e, se il protocollo è basato su porta, una o più porte, un intervallo di porte o tutte le porte. La regola di forwarding indirizza quindi il traffico al servizio di backend del bilanciatore del carico.
Se la regola di forwarding fa riferimento a un indirizzo IPv4, non è associata ad alcuna subnet. ovvero il suo indirizzo IP proviene dall'esterno di qualsiasi intervallo di subnetGoogle Cloud .
Se la regola di forwarding fa riferimento a un intervallo di indirizzi IPv6
/96, questo intervallo di indirizzi IPv6/96deve provenire da una subnet IPv6 a doppio stack o a stack singolo con un intervallo di subnet IPv6 esterno (con--ipv6-access-typeimpostato suEXTERNAL).La subnet a cui fa riferimento la regola di forwarding può essere la stessa utilizzata dalle istanze di backend oppure le istanze di backend possono trovarsi in qualsiasi subnet IPv6 a doppio stack o a stack singolo nella stessa regione della regola di forwarding. Ad esempio, la subnet utilizzata dai backend può avere un intervallo di subnet IPv6 interno (con
--ipv6-access-typeimpostato suINTERNAL).
Un bilanciatore del carico di rete passthrough esterno regionale richiede almeno una regola di forwarding. Le regole di forwarding possono essere configurate per indirizzare il traffico proveniente da un intervallo specifico di indirizzi IP di origine a un servizio di backend (o istanza di destinazione) specifico. Per maggiori dettagli, vedi indirizzamento del traffico. Puoi definire più regole di forwarding per lo stesso bilanciatore del carico come descritto in Più regole di forwarding.
Se vuoi che il bilanciatore del carico gestisca il traffico IPv4 e IPv6, crea due regole di forwarding: una per il traffico IPv4 che rimanda ai backend IPv4 (o a doppio stack) e una per il traffico IPv6 che rimanda solo ai backend a doppio stack. È possibile che una regola di forwarding IPv4 e una IPv6 facciano riferimento allo stesso servizio di backend, ma il servizio di backend deve fare riferimento a backend dual-stack.
Protocolli delle regole di forwarding
I bilanciatori del carico di rete passthrough esterni regionali supportano le seguenti opzioni di protocollo per ogni
regola di forwarding: TCP, UDP e L3_DEFAULT.
Utilizza le opzioni TCP e UDP per configurare il bilanciamento del carico TCP o UDP.
L'opzione del protocollo L3_DEFAULT consente a un bilanciatore del carico di rete passthrough esterno regionale di bilanciare il carico del traffico TCP, UDP, ESP, GRE, ICMP e ICMPv6.
Oltre a supportare protocolli diversi da TCP e UDP, L3_DEFAULT consente a una singola regola di forwarding di gestire più protocolli. Ad esempio, i servizi IPsec in genere gestiscono una combinazione di traffico ESP e IKE e NAT-T basato su UDP. L'opzione L3_DEFAULT consente di configurare una singola regola di forwarding per elaborare tutti questi protocolli.
Le regole di forwarding che utilizzano i protocolli TCP o UDP possono fare riferimento a un servizio di backend utilizzando lo stesso protocollo della regola di forwarding o un servizio di backend il cui protocollo è UNSPECIFIED.
Le regole di forwarding L3_DEFAULT possono fare riferimento solo a un servizio di backend con protocollo UNSPECIFIED.
Se utilizzi il protocollo L3_DEFAULT, devi configurare la regola di forwarding
in modo che accetti il traffico su tutte le porte. Per configurare tutte le porte, imposta --ports=ALL utilizzando Google Cloud CLI oppure imposta allPorts su True utilizzando l'API.
La seguente tabella riepiloga come utilizzare queste impostazioni per diversi protocolli.
| Traffico da bilanciare | Protocollo della regola di forwarding | Protocollo del servizio di backend |
|---|---|---|
| TCP | TCP |
TCP o UNSPECIFIED |
L3_DEFAULT |
UNSPECIFIED |
|
| UDP | UDP |