通过端点访问已发布服务的简介
本文档简要介绍如何使用 Private Service Connect 端点连接到另一个 VPC 网络中的服务。您可以连接到自己的服务,或其他服务提供方(包括 Google)提供的服务。
客户端使用内部 IP 地址连接到端点。Private Service Connect 执行网络地址转换 (NAT),以将请求路由到服务。
如需详细了解已发布的服务,请参阅已发布服务简介。
功能和兼容性
在下表中,对勾标记表示某功能受支持,否定符号表示某功能不受支持。
使用方配置
下表总结了访问已发布服务的端点支持的配置选项和功能。
| 目标提供方 | 使用方配置(端点) | ||||||
|---|---|---|---|---|---|---|---|
| 使用方全球访问权限 | 混合访问权限 | 自动 DNS 配置 (仅限 IPv4) |
VPC 网络对等互连访问权限 | Network Connectivity Center 连接传播(仅限 IPv4) | IPv4 端点支持的目标服务 | IPv6 端点支持的目标服务 | |
| 跨区域内部应用负载均衡器 |
|
|
|||||
| 内部直通式网络负载均衡器 | 仅当在负载均衡器上启用全球访问权限时(已知问题) |
|
|
||||
| 内部协议转发(目标实例) | 仅当在提供方转发规则上启用全球访问权限时(已知问题) |
|
|
||||
| 端口映射服务 | 仅当在提供方转发规则上启用全球访问权限时 |
|
|
||||
| 区域级内部应用负载均衡器 | 仅当创建服务连接之前在负载均衡器上启用全球访问权限时 |
|
|
||||
| 区域级内部代理网络负载均衡器 | 仅当创建服务连接之前在负载均衡器上启用全球访问权限时 |
|
|
||||
| 安全 Web 代理 |
|
|
|||||
提供方配置
下表总结了端点访问的已发布服务支持的配置选项和功能。
| 提供方类型 | 提供方配置(已发布服务) | |||
|---|---|---|---|---|
| 支持的提供方后端 | PROXY 协议(仅限 TCP 流量) | IP 版本 | ||
| 跨区域内部应用负载均衡器 |
|
|
||
| 内部直通式网络负载均衡器 |
|
|
||
| 内部协议转发(目标实例) |
|
|
||
| 端口映射服务 |
|
|
||
| 区域级内部应用负载均衡器 |
|
|
||
| 区域级内部代理网络负载均衡器 |
|
|
||
| 安全 Web 代理 |
|
|
||
不同的负载均衡器支持不同的端口配置:有些负载均衡器支持单个端口,有些支持一系列端口,有些支持所有端口。如需了解详情,请参阅端口规范。
限制
访问已发布服务的端点具有以下限制:
您不能在您要访问的已发布服务所在的同一 VPC 网络中创建端点。
数据包镜像无法镜像 Private Service Connect 发布的服务流量的数据包。
并非所有具有负载均衡器下一个跃点的静态路由都受 Private Service Connect 支持。如需了解详情,请参阅具有负载均衡器下一个跃点的静态路由。
Connectivity Tests 无法测试 IPv6 端点与已发布服务之间的连接。
本地访问
用于访问 Google API 的端点可以从支持的已连接本地主机进行访问。如需了解详情,请参阅从混合网络访问端点。
规格
- Private Service Connect 端点必须在已发布服务(即端点的目标)所在的区域中创建。
- 必须在不同于包含目标服务的 VPC 网络的 VPC 网络中创建端点。
- 如果您使用共享 VPC,则可以在宿主项目或服务项目中创建端点。
- 默认情况下,端点只能由与端点位于同一区域和同一 VPC 网络(或共享 VPC 网络)的客户端访问。如需了解如何在其他区域提供端点,请参阅全球访问权限。
-
您分配给端点的 IP 地址必须来自常规子网。
- 您可以使用来自仅 IPv4 的子网或双栈子网的 IPv4 地址。
- 如果仅 IPv6 的子网或双栈子网具有内部 IPv6 地址范围,则您可以使用来自该子网的 IPv6 地址。
- IP 地址的 IP 版本会影响端点可以连接到的已发布服务。如需了解详情,请参阅 IP 版本转换。
- 该 IP 地址会计入静态内部 IPv4 地址或静态内部 IPv6 地址的项目配额。
- 当您创建连接到服务的端点时,如果服务配置了 DNS 域名,则系统会自动在您的 VPC 网络中为该端点创建专用 DNS 条目。
- 每个端点都有自己的唯一 IP 地址,并且可以有自己的唯一 DNS 名称。
连接状态
Private Service Connect 端点、后端和服务连接具有连接状态,用于描述其连接状态。 构成连接两端的使用方和提供方资源始终具有相同的状态。 当您查看端点详细信息、描述后端或查看已发布服务的详细信息时,您可以查看连接状态。
下表介绍了可能的状态。
| 连接状态 | 说明 |
|---|---|
| 已接受 | 已建立 Private Service Connect 连接。两个 VPC 网络具有连接,并且连接正常运行。 |
| 待处理 | 未建立 Private Service Connect 连接,并且网络流量无法在两个网络之间传输。连接可能处于以下状态,原因如下: 由于这些原因而被阻止的连接将无限期地保持在挂起状态,直到根本问题得到解决。 |
| 已拒绝 | 未建立 Private Service Connect 连接。网络流量无法在两个网络之间传输。连接可能处于以下状态,原因如下: |
| 需要注意 | 连接的提供方端出现问题。某些流量可能能够在两个网络之间流动,但某些连接可能无法正常运行。例如,提供方的 NAT 子网可能已用尽,无法为新连接分配 IP 地址。 |
| 不开放 | 服务连接已删除,Private Service Connect 连接已关闭。网络流量无法在两个网络之间传输。 连接关闭是一种终止状态。如需恢复连接,您必须重新创建服务连接和端点或后端。 |
IP 版本转换
对于连接到已发布服务(服务连接)的 Private Service Connect 端点,使用方转发规则的 IP 地址的 IP 版本决定了端点的 IP 版本以及从端点发出的流量。IP 地址可以来自仅 IPv4 的子网、仅 IPv6 的子网或双栈子网。端点的 IP 版本可以是 IPv4 或 IPv6,但不能同时是这两者。
对于已发布服务,服务连接的 IP 版本由关联的转发规则或安全 Web 代理实例的 IP 地址决定。此 IP 地址必须与服务连接的 NAT 子网的栈类型兼容。NAT 子网可以是仅 IPv4 的子网、仅 IPv6 的子网或双栈子网。如果 NAT 子网是双栈子网,则系统会使用 IPv4 或 IPv6 地址范围,但不会同时使用两者。
Private Service Connect 不支持将 IPv4 端点与 IPv6 服务连接相连接。在这种情况下,端点创建会失败,并显示以下错误消息:
Private Service Connect forwarding rule with an IPv4 address
cannot target an IPv6 service attachment.
支持的配置可以使用以下组合:
- IPv4 端点到 IPv4 服务连接
- IPv6 端点到 IPv6 服务连接
-
IPv6 端点到 IPv4 服务连接
在此配置中,Private Service Connect 会自动在两个 IP 版本之间进行转换。
连接传播
借助传播的连接,一个使用方 VPC spoke 中可通过 Private Service Connect 端点访问的服务可以由连接到同一 Network Connectivity Center hub 的其他使用方 VPC spoke 以私密方式访问。
如需了解详情,请参阅传播连接简介。