VPC-Netzwerk für die Nutzung von Multicast-Traffic aktivieren

Auf dieser Seite werden die Schritte beschrieben, die zum Konfigurieren von Ressourcen in Google Cloud erforderlich sind, damit Multicast-Nutzer in einem VPC Netzwerk Multicast-Traffic von einer bestimmten Multicast-Domain und einem oder mehreren Gruppenbereichen empfangen können.

Hinweis

Bevor Sie mit den Verfahren auf dieser Seite beginnen, müssen Sie die in diesem Abschnitt beschriebenen Voraussetzungen erfüllen.

Bestätigen, dass die Konfigurationen für Multicast-Domain, Gruppenbereich und Ersteller abgeschlossen sind

Bestätigen Sie, dass die Konfigurationen für die Multicast-Domain, den Multicast-Gruppen bereich und den Multicast-Ersteller, für die Sie Multicast-Traffic nutzen möchten, wie in der Übersicht zur Multicast-Konfiguration beschrieben abgeschlossen sind. Wenden Sie sich gegebenenfalls an den Multicast-Administrator der Domain.

Projekt festlegen

Legen Sie die gcloud CLI so fest, dass das Projekt des VPC-Netzwerk des Multicast-Nutzers verwendet wird. Alternativ können Sie für jeden Befehl in den folgenden Verfahren das --project=PROJECT Flag übergeben.

    gcloud config set project PROJECT

Ersetzen Sie PROJECT durch die ID Ihres Projekts.

APIs aktivieren

Aktivieren Sie die folgenden APIs, falls noch nicht geschehen.

Zum Aktivieren von APIs benötigen Sie die Berechtigung serviceusage.services.enable. Wenn Sie diese Berechtigung nicht haben, bitten Sie Ihren Administrator für Identity and Access Management (IAM), Ihnen die Rolle „Administrator der Dienstnutzung“ (roles/serviceusage.serviceUsageAdmin) zuzuweisen.

  1. Aktivieren Sie die networkservices API, um Multicast-Ressourcen zu erstellen:

        gcloud services enable networkservices.googleapis.com
    
  2. Aktivieren Sie die networkconnectivity API, um einen VPC-Spoke für Network Connectivity Center (NCC) zu erstellen:

        gcloud services enable networkconnectivity.googleapis.com
    

Erforderliche Rollen

Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Konfigurieren von Multicast-Nutzerressourcen benötigen:

  • Zum Erstellen und Verwalten von Netzwerkressourcen: „Compute-Netzwerkadministrator“ (compute.networkAdmin) für Ihr Projekt
  • Zum Erstellen und Verwalten von Firewallregeln: „Compute-Sicherheitsadministrator“ (compute.securityAdmin) für Ihr Projekt
  • Zum Erstellen von NCC-Spokes: „Spoke-Administrator“ (networkconnectivity.spokeAdmin) für Ihr Projekt
  • Zum Vorschlagen von NCC-Spokes für den Hub, der mit einer Multicast-Domain verknüpft ist: „Gruppennutzer“ (networkconnectivity.groupUser) für das Projekt des Multicast-Administrators
  • Zum Erstellen von Multicast-Ressourcen: „Multicast-Administrator“ (networkservices.multicastAdmin) für Ihr Projekt

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

VPC-Netzwerk erstellen und einem Hub hinzufügen

Wenn die Multicast-Domain eine NCC-Stern-Topologie verwendet, in der es separate VPC-Netzwerke für Multicast-Nutzer gibt, müssen Sie die Schritte in diesem Abschnitt ausführen.

Wenn die Multicast-Domain eine einzelne VPC-Netzwerk-Topologie verwendet, dann können Sie diesen Abschnitt überspringen und direkt mit den Schritten fortfahren, um das VPC-Netzwerk für die Nutzung von Multicast-Traffic zu aktivieren.

VPC-Netzwerk erstellen

In diesem Abschnitt wird beschrieben, wie Sie ein VPC-Netzwerk (Virtual Private Cloud) für die Nutzung von Multicast-Traffic erstellen.

Weitere Informationen zum Erstellen von VPC-Netzwerken finden Sie unter VPC-Netzwerke erstellen und verwalten.

gcloud

  1. Erstellen Sie ein VPC-Netzwerk mit dem compute networks create Befehl.

    gcloud compute networks create MULTICAST_CONSUMER_NETWORK --subnet-mode=custom
    

    Ersetzen Sie MULTICAST_CONSUMER_NETWORK durch einen Namen für das Multicast-Nutzer-Netzwerk.

  2. Fügen Sie mit dem compute networks subnets create Befehl ein oder mehrere Subnetze hinzu, um Multicast-Nutzer zu hosten.

    gcloud compute networks subnets create SUBNET
       --network=MULTICAST_CONSUMER_NETWORK \
       --range=PRIMARY_RANGE \
       --region=REGION
    

    Ersetzen Sie die folgenden Werte:

    • SUBNET: der Name für das Subnetz
    • MULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-Netzwerks
    • PRIMARY_RANGE: der primäre IPv4-Bereich für das Subnetz in CIDR-Notation. Weitere Informationen finden Sie unter IPv4-Subnetz bereiche.
    • REGION: die Google Cloud Region, in der das neue Subnetz erstellt wird. Muss eine Region sein, die Multicast unterstützt, z. B. us-east5.

Firewallregeln hinzufügen

In diesem Abschnitt wird beschrieben, wie Sie Firewallregeln im VPC-Netzwerk des Multicast-Nutzers für Multicast-Traffic erstellen.

Informationen zum Erstellen zusätzlicher Firewallregeln, z. B. für SSH, finden Sie unter VPC-Firewallregeln erstellen.

Die Befehle sind mit Beispielen für Firewallregelnamen vorab ausgefüllt. Der Name einer Firewallregel muss in einem Projekt eindeutig sein.

Eingehenden Multicast-Traffic zulassen

gcloud

Verwenden Sie den compute firewall-rules create Befehl, um eine Firewallregel zu erstellen, die eingehenden Multicast-Traffic vom Multicast-Ersteller-Netzwerk zu Ihrem VPC-Netzwerk zulässt.

gcloud compute firewall-rules create allow-multicast-traffic-ingress \
   --direction=INGRESS \
   --priority=1000 \
   --network=MULTICAST_CONSUMER_NETWORK \
   --action=ALLOW \
   --rules=udp[:PORT[-PORT]] \
   --source-ranges=MULTICAST_PRODUCER_RANGE \
   --destination-ranges=MULTICAST_GROUP_IP_RANGES

Ersetzen Sie die folgenden Werte:

  • MULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-Netzwerks
  • PORT: eine Liste der Ports, auf die die Firewallregel angewendet wird. Google Cloud verwendet udp für Multicast-Traffic. Nach dem Protokoll kann ein Port oder Portbereich angegeben werden, auf den die Firewallregel für Traffic über bestimmte Ports angewendet wird. Wenn kein Port oder Portbereich angegeben ist, werden Verbindungen über alle Bereiche angewendet.

    Geben Sie beispielsweise --rules=udp:1234 an, um Multicast-Traffic über Port 1234 zuzulassen.

  • MULTICAST_PRODUCER_RANGE: Der CIDR-Bereich des VPC-Netzwerk des Multicast-Erstellers, der zum Zuweisen von IP-Adressen für Multicast-Ersteller verwendet wird. Alternativ können Sie das Flag --source-ranges weglassen, wodurch die Quelle für eingehenden Traffic auf eine beliebige IPv4-Adresse (0.0.0.0/0) festgelegt wird.

  • MULTICAST_GROUP_IP_RANGES: Die CIDR-Bereiche der Multicast-Gruppen, an die Multicast-Ersteller Traffic senden. Dies muss ein Adressbereich der Klasse D sein. Sie können beispielsweise 224.0.0.0/4 verwenden, um den gesamten Multicast-Traffic zuzulassen.

Eingehende IGMP-Abfragen zulassen

gcloud

Verwenden Sie den compute firewall-rules create Befehl, um eine Firewallregel zu erstellen, die eingehenden IGMP-Abfragetraffic vom Bereich des Multicast-Nutzers Netzwerks zum VPC-Netzwerk des Multicast-Nutzers zulässt.

Der folgende Befehl enthält:

  • --destination-ranges=224.0.0.1/32 zum Angeben der IP-Adresse der Multicast-Gruppe, die alle Hosts in diesem Subnetz darstellt.
  • --rules=2 zum Angeben von IGMP.
gcloud compute firewall-rules create allow-multicast-igmp-ingress \
    --direction=INGRESS \
    --priority=1000 \
    --network=MULTICAST_CONSUMER_NETWORK \
    --action=ALLOW \
    --rules=2 \
    --source-ranges=MULTICAST_CONSUMER_RANGE \
    --destination-ranges=224.0.0.1/32

Ersetzen Sie die folgenden Werte:

  • MULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-Netzwerks
  • MULTICAST_CONSUMER_RANGE: Der CIDR-Bereich des Multicast-Nutzer-Netzwerks, der zum Zuweisen von IP-Adressen für Multicast-Nutzer verwendet wird.

Ausgehenden IGMP-Traffic zulassen

In diesem Abschnitt wird beschrieben, wie Sie eine Firewallregel erstellen, die ausgehenden IGMP-Traffic zulässt, damit Sie IGMP-Nachrichten vom Typ JOIN und LEAVE von Multicast-Nutzern senden können.

Alle VPC-Netzwerke haben eine Standardregel für ausgehenden IPv4-Traffic mit der niedrigsten Priorität (65535). Wenn es keine Regel mit höherer Priorität gibt, die ausgehenden Traffic explizit blockiert, müssen Sie diesen Schritt nicht ausführen. Weitere Informationen finden Sie unter Implizierte Regeln.

gcloud

Verwenden Sie den compute firewall-rules create Befehl, um eine Firewallregel zu erstellen, die ausgehenden Multicast-IGMP-Traffic vom VPC-Netzwerk des Multicast-Nutzers zulässt.

gcloud compute firewall-rules create allow-multicast-igmp-egress \
    --direction=EGRESS \
    --priority=1000 \
    --network=MULTICAST_CONSUMER_NETWORK \
    --action=ALLOW \
    --rules=2 \
    --destination-ranges=RANGES_FOR_JOIN_AND_LEAVE

Ersetzen Sie die folgenden Werte:

  • MULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-Netzwerks
  • RANGES_FOR_JOIN_AND_LEAVE: eine durch Kommas getrennte Liste mit Folgendem:

    • Die CIDR-Bereiche der Multicast-Gruppen, denen Multicast-Nutzer beitreten müssen. Sie müssen Adressbereiche der Klasse D verwenden.
    • Die IP-Adresse Alle Router: 224.0.0.2/32. Dieser Bereich ist erforderlich, um IGMP-Nachrichten vom Typ „Verlassen“ zu senden.

    Alternativ können Sie 224.0.0.0/4 angeben, um den gesamten Multicast-Traffic zuzulassen.

VPC-Netzwerk einem NCC-Hub hinzufügen

In diesem Abschnitt wird beschrieben, wie Sie Ihr VPC-Netzwerk dem NCC-Hub hinzufügen, der vom Multicast-Administrator erstellt wurde. Um Ihr Netzwerk hinzuzufügen, erstellen Sie einen VPC-Spoke in der Gruppe edge.

Weitere Informationen finden Sie unter Stern-Topologie und VPC-Spoke erstellen in der NCC Dokumentation.

gcloud

  1. Verwenden Sie den network-connectivity spokes linked-vpc-network create Befehl, um Ihr VPC-Netzwerk als Edge-Spoke zu einem Hub hinzuzufügen.

      gcloud network-connectivity spokes linked-vpc-network create SPOKE_NAME \
        --hub=projects/MULTICAST_ADMIN_PROJECT/locations/global/hubs/HUB \
        --vpc-network=MULTICAST_CONSUMER_NETWORK \
        --group="edge" \
        --global \
        --include-export-ranges=INCLUDE_RANGES
    

    Ersetzen Sie die folgenden Werte:

    • SPOKE_NAME: ein Name für den Edge-Spoke
    • MULTICAST_ADMIN_PROJECT: die ID des Projekts des Multicast-Administrators
    • HUB: der Name des NCC-Hubs, der vom Multicast-Administrator erstellt wurde. Ihr VPC-Netzwerk des Multicast-Nutzers muss mit demselben Hub verbunden sein wie die VPC-Netzwerke des Multicast-Administrators und des Multicast-Erstellers. Wenden Sie sich gegebenenfalls an den Multicast-Administrator, um den Namen des Hubs zu erfahren.

    • MULTICAST_CONSUMER_NETWORK: der Name des zuvor erstellten Multicast-Nutzer-Netzwerks

      Alternativ können Sie den URI des Multicast Nutzer-Netzwerks im folgenden Format angeben: projects/MULTICAST_CONSUMER_PROJECT/global/networks/MULTICAST_CONSUMER_NETWORK.

    • INCLUDE_RANGES: eine durch Kommas getrennte Liste von IP-Adressbereichen, die in den Hub exportiert werden sollen.

      Standardmäßig exportiert der Spoke alle Subnetzbereiche. Um Überschneidungen mit anderen Spokes im Hub zu vermeiden, können Sie angeben, welche Subnetzbereiche exportiert werden sollen. Wenn Sie Subnetzbereiche angeben, müssen Sie die Bereiche einbeziehen, in denen Multicast-Nutzer gehostet werden, sowie alle anderen Bereiche, die für die Kommunikation mit den Spokes in der Center-Gruppe erforderlich sind, z. B. für Unicast-Traffic.

      Google Cloud verbietet Subnetzüberschneidungen zwischen VPC-Spokes wie unter Eindeutigkeit von Subnetzrouten beschrieben. Weitere Informationen zur Verwendung von Exportfiltern, um Überschneidungen zu vermeiden, finden Sie unter VPC-Konnektivität mit Exportfiltern.

  2. Benachrichtigen Sie den Multicast-Administrator, dass Sie einen VPC-Spoke für den Hub vorgeschlagen haben.

    Wenn sich der Hub in einem anderen Projekt befindet, muss der Multicast-Administrator Ihren Spoke explizit genehmigen, bevor er aktiv wird, es sei denn, der Multicast-Administrator hat Ihr Projekt als automatisch zu akzeptierendes Projekt hinzugefügt.

    Informationen zum Prüfen des Status eines Spoke nach dem Erstellen finden Sie unter Status eines VPC-Spoke prüfen.

VPC-Netzwerk für die Nutzung von Multicast-Traffic aktivieren

In diesem Abschnitt werden die Schritte beschrieben, die erforderlich sind, um Multicast-Nutzer in einem VPC-Netzwerk für den Empfang von Multicast-Traffic von einer bestimmten Domain und einem oder mehreren Gruppenbereichen zu aktivieren.

VPC-Netzwerk des Multicast-Nutzers einer Domain hinzufügen

In diesem Abschnitt wird beschrieben, wie Sie ein VPC-Netzwerk des Multicast-Nutzers einer Domain hinzufügen, indem Sie eine Multicast-Nutzerverknüpfung zwischen dem Netzwerk und der Domain erstellen.

Führen Sie die folgenden Schritte für jede Zone aus, in der Sie Multicast-Nutzer hosten möchten.

gcloud

Verwenden Sie den network-services multicast-consumer-associations create Befehl, um ein VPC-Netzwerk des Multicast-Nutzers einer Domain hinzuzufügen.

   gcloud network-services multicast-consumer-associations create CONSUMER_ASSOCIATION_NAME \
      --multicast-domain-activation="projects/ADMIN_PROJECT/locations/ZONE/multicastDomainActivations/DOMAIN_ACTIVATION_NAME" \
      --network="projects/MULTICAST_CONSUMER_PROJECT/locations/global/networks/MULTICAST_CONSUMER_NETWORK" \
      --location=ZONE

Ersetzen Sie die folgenden Werte:

  • CONSUMER_ASSOCIATION_NAME: ein Name für die Multicast-Nutzerverknüpfung
  • ADMIN_PROJECT: die ID des Projekts des Multicast-Administrators
  • ZONE: eine Zone, in der der Administrator die Multicast-Domain aktiviert hat und in der Sie Multicast-Nutzer hosten müssen
  • DOMAIN_ACTIVATION_NAME: der Name der Domainaktivierung, die vom Multicast-Administrator erstellt wurde
  • MULTICAST_CONSUMER_PROJECT und MULTICAST_CONSUMER_NETWORK: das Projekt und das Netzwerk, die Multicast-Traffic nutzen. Je nach Multicast-Topologie der Domain entweder das Projekt und das Netzwerk des Multicast-Administrators oder ein separates Projekt und Netzwerk des Multicast-Nutzers.

API

Verwenden Sie die multicastConsumerAssociations.create Methode, um ein VPC-Netzwerk des Multicast-Nutzers einer Domain hinzuzufügen.

POST https://networkservices.googleapis.com/v1/projects/MULTICAST_CONSUMER_PROJECT/locations/ZONE/multicastConsumerAssociations?multicastConsumerAssociationId=CONSUMER_ASSOCIATION_NAME
{
  "multicastDomainActivation": "projects/ADMIN_PROJECT/locations/ZONE/multicastDomainActivations/DOMAIN_ACTIVATION_NAME",
  "network": "projects/MULTICAST_CONSUMER_PROJECT/locations/global/networks/MULTICAST_CONSUMER_NETWORK"
}

Ersetzen Sie die folgenden Werte:

  • CONSUMER_ASSOCIATION_NAME: ein Name für die Multicast-Nutzerverknüpfung
  • ADMIN_PROJECT: die ID des Projekts des Multicast-Administrators
  • ZONE: eine Zone, in der der Administrator die Multicast-Domain aktiviert hat und in der Sie Multicast-Nutzer hosten müssen.
  • DOMAIN_ACTIVATION_NAME: der Name der Domainaktivierung, die vom Multicast-Administrator erstellt wurde
  • MULTICAST_CONSUMER_PROJECT und MULTICAST_CONSUMER_NETWORK: das Projekt und das Netzwerk, die Multicast-Traffic nutzen. Je nach Multicast-Topologie der Domain entweder das Projekt und das Netzwerk des Multicast-Administrators oder ein separates Projekt und Netzwerk des Multicast-Nutzers.

VPC-Netzwerk des Multicast-Nutzers für einen Gruppenbereich aktivieren

In diesem Abschnitt wird beschrieben, wie Sie ein VPC-Netzwerk des Multicast-Nutzers für einen Gruppenbereich aktivieren.

Führen Sie die folgenden Schritte für jeden Multicast-Gruppenbereich und jede Zone aus, für die Sie Multicast-Traffic nutzen möchten.

Nachdem Sie diesen Schritt ausgeführt haben, können Multicast-Nutzer im Netzwerk den IP-Adressen der Multicast-Gruppe im angegebenen Gruppenbereich beitreten, sofern sie IGMP konfiguriert haben.

gcloud

Verwenden Sie den network-services multicast-group-consumer-activations create Befehl, um ein VPC-Netzwerk des Multicast-Nutzers für einen Multicast-Gruppenbereich zu aktivieren.

   gcloud network-services multicast-group-consumer-activations create GROUP_CONSUMER_ACTIVATION_NAME \
      --multicast-consumer-association="projects/CONSUMER_PROJECT/locations/ZONE/multicastConsumerAssociations/CONSUMER_ASSOCIATION_NAME" \
      --multicast-group-range-activation="projects/ADMIN_PROJECT/locations/ZONE/multicastGroupRangeActivations/GROUP_RANGE_ACTIVATION_NAME" \
      --location=ZONE \
      [--enable-logging | --no-enable-logging]

Ersetzen Sie die folgenden Werte:

  • GROUP_CONSUMER_ACTIVATION_NAME: ein Name für die Aktivierung des Multicast-Gruppennutzers
  • CONSUMER_PROJECT: die ID Ihres Projekts. Je nach Topologie der Multicast-Domain kann dies entweder das Projekt des Multicast-Administrators oder ein separates Projekt des Multicast-Nutzers sein.

  • ZONE: die Zone, in der das Multicast-Nutzer-Netzwerk aktiviert werden soll. Muss auch eine Zone sein, in der der Administrator den Multicast-Gruppenbereich aktiviert hat.

  • CONSUMER_ASSOCIATION_NAME: der Name der zuvor erstellten Multicast-Nutzerverknüpfung

  • ADMIN_PROJECT: die ID des Projekts des Multicast-Administrators

  • GROUP_RANGE_ACTIVATION_NAME: der Name der Gruppenbereichsaktivierung, die vom Multicast-Administrator erstellt wurde.

  • --[no-]enable-logging: optional, bestimmt, ob die Protokollierung von Ereignissen zur Gruppenmitgliedschaft aktiviert ist.

    • Verwenden Sie --enable-logging, um die Protokollierung zu aktivieren.
    • (Standard) Verwenden Sie --no-enable-logging, um die Protokollierung zu deaktivieren.

API

Verwenden Sie die multicastGroupConsumerActivations.create Methode, um ein VPC-Netzwerk des Multicast-Nutzers für einen Multicast-Gruppenbereich zu aktivieren.

POST https://networkservices.googleapis.com/v1/projects/CONSUMER_PROJECT/locations/ZONE/multicastGroupConsumerActivations?multicastGroupConsumerActivationId=GROUP_CONSUMER_ACTIVATION_NAME
{
  "multicastConsumerAssociation": "projects/CONSUMER_PROJECT/locations/ZONE/multicastConsumerAssociations/CONSUMER_ASSOCIATION_NAME",
  "multicastGroupRangeActivation": "projects/ADMIN_PROJECT/locations/ZONE/multicastGroupRangeActivations/GROUP_RANGE_ACTIVATION_NAME",
  "logConfig": {
          "enabled": "LOGGING_ENABLED"
    }
}

Ersetzen Sie die folgenden Werte:

  • GROUP_CONSUMER_ACTIVATION_NAME: ein Name für die Aktivierung des Multicast-Gruppennutzers
  • CONSUMER_PROJECT: die ID Ihres Projekts. Je nach Topologie der Multicast-Domain kann dies entweder das Projekt des Multicast-Administrators oder ein separates Projekt des Multicast-Nutzers sein.
  • ZONE: die Zone, in der das Multicast-Nutzer-Netzwerk aktiviert werden soll. Muss auch eine Zone sein, in der der Administrator den Multicast-Gruppenbereich aktiviert hat.
  • CONSUMER_ASSOCIATION_NAME: der Name der zuvor erstellten Multicast-Nutzerverknüpfung
  • ADMIN_PROJECT: die ID des Projekts des Multicast-Administrators
  • GROUP_RANGE_ACTIVATION_NAME: der Name der Gruppenbereichsaktivierung, die vom Multicast-Administrator erstellt wurde
  • LOGGING_ENABLED: bestimmt, ob die Protokollierung von Ereignissen zur Gruppenmitgliedschaft aktiviert ist.
    • Setzen Sie den Wert auf true, um die Protokollierung zu aktivieren.
    • (Standard) Setzen Sie den Wert auf false, um die Protokollierung zu deaktivieren.

Multicast-Nutzerinstanzen erstellen

Erstellen Sie gegebenenfalls eine oder mehrere Compute Engine-Instanzen, um Ihre Anwendung auszuführen, die Multicast-Traffic nutzt. Informationen zum Erstellen einer Multicast-Nutzerinstanz oder zum Konfigurieren einer vorhandenen Instanz als Multicast-Nutzer finden Sie unter Multicast-Nutzerinstanzen konfigurieren.

Nächste Schritte