VPC-Netzwerk für die Nutzung von Multicast-Traffic aktivieren
Auf dieser Seite werden die Schritte beschrieben, die zum Konfigurieren von Ressourcen in Google Cloud erforderlich sind, damit Multicast-Nutzer in einem VPC Netzwerk Multicast-Traffic von einer bestimmten Multicast-Domain und einem oder mehreren Gruppenbereichen empfangen können.
Hinweis
Bevor Sie mit den Verfahren auf dieser Seite beginnen, müssen Sie die in diesem Abschnitt beschriebenen Voraussetzungen erfüllen.
Bestätigen, dass die Konfigurationen für Multicast-Domain, Gruppenbereich und Ersteller abgeschlossen sind
Bestätigen Sie, dass die Konfigurationen für die Multicast-Domain, den Multicast-Gruppen bereich und den Multicast-Ersteller, für die Sie Multicast-Traffic nutzen möchten, wie in der Übersicht zur Multicast-Konfiguration beschrieben abgeschlossen sind. Wenden Sie sich gegebenenfalls an den Multicast-Administrator der Domain.
Projekt festlegen
Legen Sie die gcloud CLI so fest, dass das Projekt des VPC-Netzwerk des Multicast-Nutzers verwendet wird. Alternativ können Sie für jeden Befehl in den
folgenden Verfahren das --project=PROJECT Flag übergeben.
gcloud config set project PROJECT
Ersetzen Sie PROJECT durch die ID Ihres Projekts.
APIs aktivieren
Aktivieren Sie die folgenden APIs, falls noch nicht geschehen.
Zum Aktivieren von APIs benötigen Sie die Berechtigung serviceusage.services.enable.
Wenn Sie diese Berechtigung nicht haben, bitten Sie Ihren Administrator für Identity and Access Management (IAM), Ihnen die Rolle „Administrator der Dienstnutzung“ (roles/serviceusage.serviceUsageAdmin) zuzuweisen.
Aktivieren Sie die
networkservicesAPI, um Multicast-Ressourcen zu erstellen:gcloud services enable networkservices.googleapis.comAktivieren Sie die
networkconnectivityAPI, um einen VPC-Spoke für Network Connectivity Center (NCC) zu erstellen:gcloud services enable networkconnectivity.googleapis.com
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Konfigurieren von Multicast-Nutzerressourcen benötigen:
-
Zum Erstellen und Verwalten von Netzwerkressourcen:
„Compute-Netzwerkadministrator“ (
compute.networkAdmin) für Ihr Projekt -
Zum Erstellen und Verwalten von Firewallregeln:
„Compute-Sicherheitsadministrator“ (
compute.securityAdmin) für Ihr Projekt -
Zum Erstellen von NCC-Spokes:
„Spoke-Administrator“ (
networkconnectivity.spokeAdmin) für Ihr Projekt -
Zum Vorschlagen von NCC-Spokes für den Hub, der mit einer Multicast-Domain verknüpft ist:
„Gruppennutzer“ (
networkconnectivity.groupUser) für das Projekt des Multicast-Administrators -
Zum Erstellen von Multicast-Ressourcen:
„Multicast-Administrator“ (
networkservices.multicastAdmin) für Ihr Projekt
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
VPC-Netzwerk erstellen und einem Hub hinzufügen
Wenn die Multicast-Domain eine NCC-Stern-Topologie verwendet, in der es separate VPC-Netzwerke für Multicast-Nutzer gibt, müssen Sie die Schritte in diesem Abschnitt ausführen.
Wenn die Multicast-Domain eine einzelne VPC-Netzwerk-Topologie verwendet, dann können Sie diesen Abschnitt überspringen und direkt mit den Schritten fortfahren, um das VPC-Netzwerk für die Nutzung von Multicast-Traffic zu aktivieren.
VPC-Netzwerk erstellen
In diesem Abschnitt wird beschrieben, wie Sie ein VPC-Netzwerk (Virtual Private Cloud) für die Nutzung von Multicast-Traffic erstellen.
Weitere Informationen zum Erstellen von VPC-Netzwerken finden Sie unter VPC-Netzwerke erstellen und verwalten.
gcloud
Erstellen Sie ein VPC-Netzwerk mit dem
compute networks createBefehl.gcloud compute networks create MULTICAST_CONSUMER_NETWORK --subnet-mode=custom
Ersetzen Sie
MULTICAST_CONSUMER_NETWORKdurch einen Namen für das Multicast-Nutzer-Netzwerk.Fügen Sie mit dem
compute networks subnets createBefehl ein oder mehrere Subnetze hinzu, um Multicast-Nutzer zu hosten.gcloud compute networks subnets create SUBNET --network=MULTICAST_CONSUMER_NETWORK \ --range=PRIMARY_RANGE \ --region=REGION
Ersetzen Sie die folgenden Werte:
SUBNET: der Name für das SubnetzMULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-NetzwerksPRIMARY_RANGE: der primäre IPv4-Bereich für das Subnetz in CIDR-Notation. Weitere Informationen finden Sie unter IPv4-Subnetz bereiche.REGION: die Google Cloud Region, in der das neue Subnetz erstellt wird. Muss eine Region sein, die Multicast unterstützt, z. B.us-east5.
Firewallregeln hinzufügen
In diesem Abschnitt wird beschrieben, wie Sie Firewallregeln im VPC-Netzwerk des Multicast-Nutzers für Multicast-Traffic erstellen.
Informationen zum Erstellen zusätzlicher Firewallregeln, z. B. für SSH, finden Sie unter VPC-Firewallregeln erstellen.
Die Befehle sind mit Beispielen für Firewallregelnamen vorab ausgefüllt. Der Name einer Firewallregel muss in einem Projekt eindeutig sein.
Eingehenden Multicast-Traffic zulassen
gcloud
Verwenden Sie den
compute firewall-rules create Befehl, um eine Firewallregel zu erstellen, die eingehenden Multicast-Traffic vom Multicast-Ersteller-Netzwerk zu Ihrem
VPC-Netzwerk zulässt.
gcloud compute firewall-rules create allow-multicast-traffic-ingress \ --direction=INGRESS \ --priority=1000 \ --network=MULTICAST_CONSUMER_NETWORK \ --action=ALLOW \ --rules=udp[:PORT[-PORT]] \ --source-ranges=MULTICAST_PRODUCER_RANGE \ --destination-ranges=MULTICAST_GROUP_IP_RANGES
Ersetzen Sie die folgenden Werte:
MULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-NetzwerksPORT: eine Liste der Ports, auf die die Firewallregel angewendet wird. Google Cloud verwendetudpfür Multicast-Traffic. Nach dem Protokoll kann ein Port oder Portbereich angegeben werden, auf den die Firewallregel für Traffic über bestimmte Ports angewendet wird. Wenn kein Port oder Portbereich angegeben ist, werden Verbindungen über alle Bereiche angewendet.Geben Sie beispielsweise
--rules=udp:1234an, um Multicast-Traffic über Port 1234 zuzulassen.MULTICAST_PRODUCER_RANGE: Der CIDR-Bereich des VPC-Netzwerk des Multicast-Erstellers, der zum Zuweisen von IP-Adressen für Multicast-Ersteller verwendet wird. Alternativ können Sie das Flag--source-rangesweglassen, wodurch die Quelle für eingehenden Traffic auf eine beliebige IPv4-Adresse (0.0.0.0/0) festgelegt wird.MULTICAST_GROUP_IP_RANGES: Die CIDR-Bereiche der Multicast-Gruppen, an die Multicast-Ersteller Traffic senden. Dies muss ein Adressbereich der Klasse D sein. Sie können beispielsweise224.0.0.0/4verwenden, um den gesamten Multicast-Traffic zuzulassen.
Eingehende IGMP-Abfragen zulassen
gcloud
Verwenden Sie den
compute firewall-rules create Befehl, um eine Firewallregel zu erstellen, die eingehenden IGMP-Abfragetraffic vom Bereich des Multicast-Nutzers
Netzwerks zum
VPC-Netzwerk des Multicast-Nutzers zulässt.
Der folgende Befehl enthält:
--destination-ranges=224.0.0.1/32zum Angeben der IP-Adresse der Multicast-Gruppe, die alle Hosts in diesem Subnetz darstellt.--rules=2zum Angeben von IGMP.
gcloud compute firewall-rules create allow-multicast-igmp-ingress \
--direction=INGRESS \
--priority=1000 \
--network=MULTICAST_CONSUMER_NETWORK \
--action=ALLOW \
--rules=2 \
--source-ranges=MULTICAST_CONSUMER_RANGE \
--destination-ranges=224.0.0.1/32
Ersetzen Sie die folgenden Werte:
MULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-NetzwerksMULTICAST_CONSUMER_RANGE: Der CIDR-Bereich des Multicast-Nutzer-Netzwerks, der zum Zuweisen von IP-Adressen für Multicast-Nutzer verwendet wird.
Ausgehenden IGMP-Traffic zulassen
In diesem Abschnitt wird beschrieben, wie Sie eine Firewallregel erstellen, die ausgehenden IGMP-Traffic zulässt, damit Sie IGMP-Nachrichten vom Typ JOIN und LEAVE von Multicast-Nutzern senden können.
Alle VPC-Netzwerke haben eine Standardregel für ausgehenden IPv4-Traffic mit der niedrigsten Priorität (65535). Wenn es keine Regel mit höherer Priorität gibt, die ausgehenden Traffic explizit blockiert, müssen Sie diesen Schritt nicht ausführen. Weitere Informationen finden Sie unter Implizierte Regeln.
gcloud
Verwenden Sie den
compute firewall-rules create Befehl, um eine Firewallregel zu erstellen, die ausgehenden Multicast-IGMP-Traffic
vom VPC-Netzwerk des Multicast-Nutzers zulässt.
gcloud compute firewall-rules create allow-multicast-igmp-egress \
--direction=EGRESS \
--priority=1000 \
--network=MULTICAST_CONSUMER_NETWORK \
--action=ALLOW \
--rules=2 \
--destination-ranges=RANGES_FOR_JOIN_AND_LEAVE
Ersetzen Sie die folgenden Werte:
MULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-NetzwerksRANGES_FOR_JOIN_AND_LEAVE: eine durch Kommas getrennte Liste mit Folgendem:- Die CIDR-Bereiche der Multicast-Gruppen, denen Multicast-Nutzer beitreten müssen. Sie müssen Adressbereiche der Klasse D verwenden.
- Die IP-Adresse Alle Router:
224.0.0.2/32. Dieser Bereich ist erforderlich, um IGMP-Nachrichten vom Typ „Verlassen“ zu senden.
Alternativ können Sie
224.0.0.0/4angeben, um den gesamten Multicast-Traffic zuzulassen.
VPC-Netzwerk einem NCC-Hub hinzufügen
In diesem Abschnitt wird beschrieben, wie Sie Ihr VPC-Netzwerk dem NCC-Hub hinzufügen, der vom Multicast-Administrator erstellt wurde. Um Ihr Netzwerk hinzuzufügen, erstellen Sie einen VPC-Spoke in der Gruppe edge.
Weitere Informationen finden Sie unter Stern-Topologie und VPC-Spoke erstellen in der NCC Dokumentation.
gcloud
Verwenden Sie den
network-connectivity spokes linked-vpc-network createBefehl, um Ihr VPC-Netzwerk als Edge-Spoke zu einem Hub hinzuzufügen.gcloud network-connectivity spokes linked-vpc-network create SPOKE_NAME \ --hub=projects/MULTICAST_ADMIN_PROJECT/locations/global/hubs/HUB \ --vpc-network=MULTICAST_CONSUMER_NETWORK \ --group="edge" \ --global \ --include-export-ranges=INCLUDE_RANGESErsetzen Sie die folgenden Werte:
SPOKE_NAME: ein Name für den Edge-SpokeMULTICAST_ADMIN_PROJECT: die ID des Projekts des Multicast-AdministratorsHUB: der Name des NCC-Hubs, der vom Multicast-Administrator erstellt wurde. Ihr VPC-Netzwerk des Multicast-Nutzers muss mit demselben Hub verbunden sein wie die VPC-Netzwerke des Multicast-Administrators und des Multicast-Erstellers. Wenden Sie sich gegebenenfalls an den Multicast-Administrator, um den Namen des Hubs zu erfahren.MULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-NetzwerksAlternativ können Sie den URI des Multicast Nutzer-Netzwerks im folgenden Format angeben:
projects/MULTICAST_CONSUMER_PROJECT/global/networks/MULTICAST_CONSUMER_NETWORK.INCLUDE_RANGES: eine durch Kommas getrennte Liste von IP-Adressbereichen, die in den Hub exportiert werden sollen.Standardmäßig exportiert der Spoke alle Subnetzbereiche. Um Überschneidungen mit anderen Spokes im Hub zu vermeiden, können Sie angeben, welche Subnetzbereiche exportiert werden sollen. Wenn Sie Subnetzbereiche angeben, müssen Sie die Bereiche einbeziehen, in denen Multicast-Nutzer gehostet werden, sowie alle anderen Bereiche, die für die Kommunikation mit den Spokes in der Center-Gruppe erforderlich sind, z. B. für Unicast-Traffic.
Google Cloud verbietet Subnetzüberschneidungen zwischen VPC-Spokes wie unter Eindeutigkeit von Subnetzrouten beschrieben. Weitere Informationen zur Verwendung von Exportfiltern, um Überschneidungen zu vermeiden, finden Sie unter VPC-Konnektivität mit Exportfiltern.
Benachrichtigen Sie den Multicast-Administrator, dass Sie einen VPC-Spoke für den Hub vorgeschlagen haben.
Wenn sich der Hub in einem anderen Projekt befindet, muss der Multicast-Administrator Ihren Spoke explizit genehmigen, bevor er aktiv wird, es sei denn, der Multicast-Administrator hat Ihr Projekt als automatisch zu akzeptierendes Projekt hinzugefügt.
Informationen zum Prüfen des Status eines Spoke nach dem Erstellen finden Sie unter Status eines VPC-Spoke prüfen.
VPC-Netzwerk für die Nutzung von Multicast-Traffic aktivieren
In diesem Abschnitt werden die Schritte beschrieben, die erforderlich sind, um Multicast-Nutzer in einem VPC-Netzwerk für den Empfang von Multicast-Traffic von einer bestimmten Domain und einem oder mehreren Gruppenbereichen zu aktivieren.
VPC-Netzwerk des Multicast-Nutzers einer Domain hinzufügen
In diesem Abschnitt wird beschrieben, wie Sie ein VPC-Netzwerk des Multicast-Nutzers einer Domain hinzufügen, indem Sie eine Multicast-Nutzerverknüpfung zwischen dem Netzwerk und der Domain erstellen.
Führen Sie die folgenden Schritte für jede Zone aus, in der Sie Multicast-Nutzer hosten möchten.
gcloud
Verwenden Sie den
network-services multicast-consumer-associations create Befehl, um ein VPC-Netzwerk des Multicast-Nutzers einer Domain hinzuzufügen.
gcloud network-services multicast-consumer-associations create CONSUMER_ASSOCIATION_NAME \
--multicast-domain-activation="projects/ADMIN_PROJECT/locations/ZONE/multicastDomainActivations/DOMAIN_ACTIVATION_NAME" \
--network="projects/MULTICAST_CONSUMER_PROJECT/locations/global/networks/MULTICAST_CONSUMER_NETWORK" \
--location=ZONE
Ersetzen Sie die folgenden Werte:
CONSUMER_ASSOCIATION_NAME: ein Name für die Multicast-NutzerverknüpfungADMIN_PROJECT: die ID des Projekts des Multicast-AdministratorsZONE: eine Zone, in der der Administrator die Multicast-Domain aktiviert hat und in der Sie Multicast-Nutzer hosten müssenDOMAIN_ACTIVATION_NAME: der Name der Domainaktivierung, die vom Multicast-Administrator erstellt wurdeMULTICAST_CONSUMER_PROJECTundMULTICAST_CONSUMER_NETWORK: das Projekt und das Netzwerk, die Multicast-Traffic nutzen. Je nach Multicast-Topologie der Domain entweder das Projekt und das Netzwerk des Multicast-Administrators oder ein separates Projekt und Netzwerk des Multicast-Nutzers.
API
Verwenden Sie die
multicastConsumerAssociations.create Methode, um ein VPC-Netzwerk des Multicast-Nutzers einer Domain hinzuzufügen.
POST https://networkservices.googleapis.com/v1/projects/MULTICAST_CONSUMER_PROJECT/locations/ZONE/multicastConsumerAssociations?multicastConsumerAssociationId=CONSUMER_ASSOCIATION_NAME
{
"multicastDomainActivation": "projects/ADMIN_PROJECT/locations/ZONE/multicastDomainActivations/DOMAIN_ACTIVATION_NAME",
"network": "projects/MULTICAST_CONSUMER_PROJECT/locations/global/networks/MULTICAST_CONSUMER_NETWORK"
}
Ersetzen Sie die folgenden Werte:
CONSUMER_ASSOCIATION_NAME: ein Name für die Multicast-NutzerverknüpfungADMIN_PROJECT: die ID des Projekts des Multicast-AdministratorsZONE: eine Zone, in der der Administrator die Multicast-Domain aktiviert hat und in der Sie Multicast-Nutzer hosten müssen.DOMAIN_ACTIVATION_NAME: der Name der Domainaktivierung, die vom Multicast-Administrator erstellt wurdeMULTICAST_CONSUMER_PROJECTundMULTICAST_CONSUMER_NETWORK: das Projekt und das Netzwerk, die Multicast-Traffic nutzen. Je nach Multicast-Topologie der Domain entweder das Projekt und das Netzwerk des Multicast-Administrators oder ein separates Projekt und Netzwerk des Multicast-Nutzers.
VPC-Netzwerk des Multicast-Nutzers für einen Gruppenbereich aktivieren
In diesem Abschnitt wird beschrieben, wie Sie ein VPC-Netzwerk des Multicast-Nutzers für einen Gruppenbereich aktivieren.
Führen Sie die folgenden Schritte für jeden Multicast-Gruppenbereich und jede Zone aus, für die Sie Multicast-Traffic nutzen möchten.
Nachdem Sie diesen Schritt ausgeführt haben, können Multicast-Nutzer im Netzwerk den IP-Adressen der Multicast-Gruppe im angegebenen Gruppenbereich beitreten, sofern sie IGMP konfiguriert haben.
gcloud
Verwenden Sie den
network-services multicast-group-consumer-activations create Befehl, um ein VPC-Netzwerk des Multicast-Nutzers für einen Multicast-Gruppenbereich zu aktivieren.
gcloud network-services multicast-group-consumer-activations create GROUP_CONSUMER_ACTIVATION_NAME \
--multicast-consumer-association="projects/CONSUMER_PROJECT/locations/ZONE/multicastConsumerAssociations/CONSUMER_ASSOCIATION_NAME" \
--multicast-group-range-activation="projects/ADMIN_PROJECT/locations/ZONE/multicastGroupRangeActivations/GROUP_RANGE_ACTIVATION_NAME" \
--location=ZONE \
[--enable-logging | --no-enable-logging]
Ersetzen Sie die folgenden Werte:
GROUP_CONSUMER_ACTIVATION_NAME: ein Name für die Aktivierung des Multicast-GruppennutzersCONSUMER_PROJECT: die ID Ihres Projekts. Je nach Topologie der Multicast-Domain kann dies entweder das Projekt des Multicast-Administrators oder ein separates Projekt des Multicast-Nutzers sein.ZONE: die Zone, in der das Multicast-Nutzer-Netzwerk aktiviert werden soll. Muss auch eine Zone sein, in der der Administrator den Multicast-Gruppenbereich aktiviert hat.CONSUMER_ASSOCIATION_NAME: der Name der zuvor erstellten Multicast-NutzerverknüpfungADMIN_PROJECT: die ID des Projekts des Multicast-AdministratorsGROUP_RANGE_ACTIVATION_NAME: der Name der Gruppenbereichsaktivierung, die vom Multicast-Administrator erstellt wurde.--[no-]enable-logging: optional, bestimmt, ob die Protokollierung von Ereignissen zur Gruppenmitgliedschaft aktiviert ist.- Verwenden Sie
--enable-logging, um die Protokollierung zu aktivieren. - (Standard) Verwenden Sie
--no-enable-logging, um die Protokollierung zu deaktivieren.
- Verwenden Sie
API
Verwenden Sie die
multicastGroupConsumerActivations.create Methode, um ein VPC-Netzwerk des Multicast-Nutzers für einen Multicast-Gruppenbereich zu aktivieren.
POST https://networkservices.googleapis.com/v1/projects/CONSUMER_PROJECT/locations/ZONE/multicastGroupConsumerActivations?multicastGroupConsumerActivationId=GROUP_CONSUMER_ACTIVATION_NAME
{
"multicastConsumerAssociation": "projects/CONSUMER_PROJECT/locations/ZONE/multicastConsumerAssociations/CONSUMER_ASSOCIATION_NAME",
"multicastGroupRangeActivation": "projects/ADMIN_PROJECT/locations/ZONE/multicastGroupRangeActivations/GROUP_RANGE_ACTIVATION_NAME",
"logConfig": {
"enabled": "LOGGING_ENABLED"
}
}
Ersetzen Sie die folgenden Werte:
GROUP_CONSUMER_ACTIVATION_NAME: ein Name für die Aktivierung des Multicast-GruppennutzersCONSUMER_PROJECT: die ID Ihres Projekts. Je nach Topologie der Multicast-Domain kann dies entweder das Projekt des Multicast-Administrators oder ein separates Projekt des Multicast-Nutzers sein.ZONE: die Zone, in der das Multicast-Nutzer-Netzwerk aktiviert werden soll. Muss auch eine Zone sein, in der der Administrator den Multicast-Gruppenbereich aktiviert hat.CONSUMER_ASSOCIATION_NAME: der Name der zuvor erstellten Multicast-NutzerverknüpfungADMIN_PROJECT: die ID des Projekts des Multicast-AdministratorsGROUP_RANGE_ACTIVATION_NAME: der Name der Gruppenbereichsaktivierung, die vom Multicast-Administrator erstellt wurdeLOGGING_ENABLED: bestimmt, ob die Protokollierung von Ereignissen zur Gruppenmitgliedschaft aktiviert ist.- Setzen Sie den Wert auf
true, um die Protokollierung zu aktivieren. - (Standard) Setzen Sie den Wert auf
false, um die Protokollierung zu deaktivieren.
- Setzen Sie den Wert auf
Multicast-Nutzerinstanzen erstellen
Erstellen Sie gegebenenfalls eine oder mehrere Compute Engine-Instanzen, um Ihre Anwendung auszuführen, die Multicast-Traffic nutzt. Informationen zum Erstellen einer Multicast-Nutzerinstanz oder zum Konfigurieren einer vorhandenen Instanz als Multicast-Nutzer finden Sie unter Multicast-Nutzerinstanzen konfigurieren.
Nächste Schritte
- Informationen zum Aufrufen der von Ihnen erstellten Multicast-Nutzerkonfigurationen finden Sie unter Multicast-Nutzerkonfigurationen ansehen.
- Multicast-Nutzerkonfigurationen aktualisieren
- IGMP für Multicast-Nutzerinstanzen konfigurieren