Cloud Number Registry 概览

借助 Cloud Number Registry,您可以在 Google Cloud中查看、管理和规划 IP 地址使用情况。当您设置 Cloud Number Registry 时,只读发现流程会导入整个组织的 IP 地址信息,从而创建受支持的 IP 地址和范围的表示形式。您可以使用 Cloud Number Registry 在整个组织内执行以下操作:

  • 查看已发现范围或自定义范围的 IP 地址利用率。
  • 在发现的范围或自定义范围内查找可用的 IP 地址范围。
  • 在注册簿中搜索 IP 地址资源。

Cloud Number Registry 的项目指定

在配置 Cloud Number Registry 之前,已在组织级层获得 Cloud Number Registry IPAM Admin 角色的 IAM 主账号必须指定一个项目,以用于相应组织中的 Cloud Number Registry。您可以通过创建 org-number-registries 资源来指定项目,该资源会引用要用于指定组织的相应项目。

配置 Cloud Number Registry 后,指定项目会包含整个组织的 IP 地址范围信息。为了限制对 Cloud Number Registry 信息的访问权限,我们强烈建议您使用以下配置:

  • 创建一个新项目,指定用于 Cloud Number Registry。
  • 配置 Identity and Access Management 政策,以便只有需要查看组织中所有 IP 地址范围的主账号才能访问相应项目。

Cloud Number Registry IPAM 资源

Cloud Number Registry 使用以下资源来帮助您整理 IP 地址资源。

IPAM 管理员范围

如需使用 Cloud Number Registry,您需要在项目中创建 IPAM 管理员范围。我们强烈建议您创建一个仅用于 Cloud Number Registry 的新项目。如需了解详情,请参阅限制。

项目必须属于某个组织。

创建 IPAM 管理员范围会启动发现流程,该流程会将项目的父组织中的 Compute Engine 资源导入到 Cloud Number Registry。这些导入的资源称为“发现的资源”。发现过程最长可能需要 24 小时才能完成。

给定组织中只能有一个项目包含并管理该组织的 IPAM 管理员范围。

注册簿

注册簿是 IP 地址管理信息的容器。创建 IPAM 管理员范围后,Cloud Number Registry 会自动创建一个名为 default 的注册簿,并将发现的资源导入其中。

您还可以创建其他注册簿,以帮助您整理发现的资源。创建注册表簿时,您需要定义声明的范围,即您添加到注册表簿中的一个或多个项目。

一个项目只能由一个注册簿声明。创建注册簿并定义声明的范围后,与声明的范围内的项目相关联的网域和范围会添加到新注册簿中,并从默认注册簿中移除。

您可以查询注册数据库的记录,了解 IP 地址使用情况和可用的 IP 地址范围。

领域

领域是指一组表示网络路由网域的受管 IP 地址范围。在领域内管理的 IP 地址范围不能重叠,除非一个范围是另一个共享范围的父范围。

Cloud Number Registry 会根据需要为以下资源创建 realm:

  • 每个发现的 VPC 网络。Realm 名称以 vpc-global 开头。
  • Google 预配的外部 IPv4 和 IPv6 地址及范围。这两个实体的名称分别为 google-owned-ipv4 和 google-owned-ipv6。
  • 自备 IP 地址 (BYOIP) 公开播发的地址前缀。这些实体的名称为 byoip-ipv4 和 byoip-ipv6。

发现的领域由 Cloud Number Registry 管理,您无法修改这些领域。不过,您可以创建自定义 Realm,以便在 Cloud Number Registry 中包含任何范围,包括 Google Cloud之外的范围。

发现的范围

Cloud Number Registry 发现的 IP 地址范围和 IP 地址称为发现的范围。

您无法直接更新或删除 Cloud Number Registry 中的已发现范围。如需修改发现的范围,您必须修改源 Compute Engine 资源。Cloud Number Registry 会反映您对源资源所做的任何更改。

自定义范围

自定义范围是指您已添加到自定义网域的 IP 地址范围。由于自定义范围由用户管理,因此您可以直接通过 Cloud Number Registry 更新或删除这些范围。

更新或删除自定义范围不会影响源 Google Cloud资源。

发现的资源

Compute Engine 资源的发现过程会根据需要创建以下 realm,以整理发现的资源:

  • 每个 VPC 网络的内部 IPv4 资源的 realm。Realm 名称以 vpc-global 开头。此 realm 包含以下资源的已发现范围:

    • 子网主要 IPv4 地址范围。
    • 子网次要 IPv4 地址范围。
    • 临时和静态内部 IPv4 地址。

      这些地址显示为父发现范围的子范围 (/32)。例如,分配给实例或转发规则的区域级内部 IPv4 地址会显示为子网主要 IPv4 地址范围的子范围。

    • 使用这些 IPv4 地址的实例。

  • 每个 VPC 网络的内部 IPv6 资源的 realm。此 realm 包含以下资源的已发现范围:

    • 用于内部 IPv6 子网范围的 ULA 内部 IPv6 范围。
    • 子网内部 IPv6 地址范围。
    • 临时和静态内部 IPv6 地址范围。

      这些范围会显示为父发现范围的子范围。例如,分配给实例或转发规则的区域内部 IPv6 地址范围会显示为子网内部 IPv6 地址范围的子范围。

    • 使用这些 IPv6 地址范围的实例。

  • 名为 google-owned-ipv4 的 realm,其中包含以下内容:

    • 临时和静态外部 IPv4 地址。
    • 使用这些 IPv4 地址的实例。
    • 使用来自 BYOIP 公开委托的前缀的静态外部 IPv4 地址的实例。如需了解详情,请参阅限制。
  • 名为 google-owned-ipv6 的 realm,其中包含以下内容:

    • 子网外部 IPv6 地址范围。
    • 静态外部 IPv6 地址范围。
    • 分配给资源(例如实例和转发规则)的临时 IPv6 地址范围。
    • 使用这些 IPv6 地址范围的实例。
  • 名为 byoip-ipv4 的 realm,其中包含以下内容:

    • IPv4 BYOIP 公开通告的前缀。
    • IPv4 BYOIP 公开委派的前缀。
    • 从公开委托的前缀中预留的静态外部 IPv4 地址。
    • 使用从公开委托的前缀创建的临时外部 IPv4 地址的实例。

      如果实例使用的静态外部 IPv4 地址是从公共委托前缀预留的,则该实例会列在 google-owned-ipv4 大区中,而不是 byoip-ipv4 大区中。如需了解详情,请参阅限制。

  • 名为 byoip-ipv6 的 realm,其中包含以下内容:

    • IPv6 BYOIP 公开通告的前缀。
    • IPv6 BYOIP 公开委派的前缀。
    • 通过公开委派的前缀创建的外部或内部 IPv6 子网范围。
    • 通过公开委托的前缀创建的临时和静态外部 IPv6 地址范围。
    • 使用通过公开委托的前缀创建的临时或静态 IPv6 地址范围的实例。

限制

Cloud Number Registry 存在以下限制:

  • Cloud Number Registry 在指定项目中配置,但包含整个组织的 IP 地址范围信息的只读表示形式。如需控制对组织 IP 地址信息的访问权限,您必须控制对指定项目的访问权限。如需了解详情,请参阅为 Cloud Number Registry 指定项目。

  • 未发现内部范围。

  • 如果您使用自带 IP 地址 (BYOIP),并且已从公共委托的前缀预留了外部 IPv4 地址,并将该静态 IP 地址分配给实例,则发现的范围会拆分到两个不同的网域,而不是同一个网域:

    • 系统会在 google-owned-ipv4 领域下显示实例的发现范围。
    • 系统会显示静态外部 IPv4 地址的发现范围,该范围位于公开通告的前缀网域下。

后续步骤