跳至主要內容
ESC
ACE 服務實戰 — 第 11/11 篇

ACE-216:混合雲連線深度解析——Cloud VPN 與 Cloud Interconnect 完全指南

ACE-216:混合雲連線深度解析——Cloud VPN 與 Cloud Interconnect 完全指南

前言

企業上雲很少是全有或全無。混合雲架構得有一條安全又穩定的連線,把地端機房跟 GCP 串起來。GCP 主要有兩條路:Cloud VPN(加密隧道走公網)和 Cloud Interconnect(專線不走公網)。

VPN 還是 Interconnect、要不要 BGP、SLA 怎麼湊到 99.99%——這幾題考試很愛挖,這篇就照你實際選型的順序走一遍。


連線方案總覽

地端機房 / 其他雲

    ├── Cloud VPN ────────→ 走公網,IPsec 加密
    │     ├── HA VPN(推薦)     99.99% SLA
    │     └── Classic VPN(棄用 BGP)99.9% SLA

    ├── Cloud Interconnect ──→ 專線,不走公網
    │     ├── Dedicated         10G/100G/400G
    │     ├── Partner           50Mbps~50Gbps
    │     └── Cross-Cloud       連接 AWS/Azure/OCI

    └── Peering ──────────→ 僅存取 Google 公開服務
          ├── Direct Peering
          └── Carrier Peering

Cloud VPN

什麼是 Cloud VPN?

Cloud VPN 是在公網上拉一條 IPsec 隧道,把地端網路跟 GCP VPC 接起來,流量全程加密

Cloud VPN 僅支援 Site-to-Site,不支援個人裝置 VPN(Client-to-Gateway)。

HA VPN vs Classic VPN

特性HA VPN(推薦)Classic VPN
介面數2 個(自動分配 IP)1 個
SLA99.99%99.9%
路由動態路由(BGP 必要僅靜態路由
IPv6支援(Dual-Stack)不支援
多隧道到同一 Peer支援不支援

表格裡的 BGP(Border Gateway Protocol,邊界閘道協定)先記得「HA VPN 要動態路由就得用它」,是什麼下一節 Cloud Router 會講。

Classic VPN 的 BGP 動態路由已於 2025 年 8 月棄用,新建隧道不能再用 BGP。靜態路由仍可使用。生產環境一律用 HA VPN。

Cloud VPN 建立畫面的「VPN 選項」:上方選取「高可用性 (HA) VPN」,標示僅支援動態轉送 (BGP)、提供 99.99% 區域內服務水準協議、支援 IPv4 和 IPv6,架構圖畫出 On-premise network 以 Tunnel1、Tunnel2 兩條隧道連到 VPC network 的 Gateway interface0 與 Gateway interface1;下方「傳統版 VPN」標示僅支援靜態轉送、99.9% SLA、僅支援 IPv4,架構圖只有單一 Tunnel1,底部有繼續、取消按鈕
建立 Cloud VPN 第一頁就得在這兩個選項裡二選一,而 99.99% 對 99.9% 的勝負在這裡就分好了。選「高可用性 (HA) VPN」時,右邊架構圖直接畫出 Tunnel1、Tunnel2 兩條隧道接到兩個 Gateway interface——這個雙介面設計就是它能掛上 99.99% SLA 的本錢,代價是它「僅支援動態轉送 (BGP)」,等於強制你搭 Cloud Router。反觀「傳統版 VPN」只有單一 Tunnel1、僅支援靜態轉送、連 IPv6 都沒有,SLA 封頂 99.9%。考題只要出現「需要 99.99%」或「要跑 BGP 動態路由」,答案一律是 HA VPN,傳統版在這一頁就被刷掉了。

HA VPN 架構

HA VPN 閘道有兩個介面,每個介面各拿一個外部 IP,而且分屬不同的位址池。這樣設計是為了讓單一故障點不會同時打掛兩個介面:

GCP HA VPN Gateway          On-Premises Gateway
┌──────────────────┐       ┌──────────────────┐
│ Interface 0 ─────────────── Peer Interface 0 │
│                  │  ╲  ╱ │                  │
│ Interface 1 ─────────────── Peer Interface 1 │
└──────────────────┘       └──────────────────┘
     4 條隧道 = 完整冗餘

達到 99.99% SLA 的要求

必須在兩個介面各至少建立一條隧道

場景隧道數SLA
2 個 Peer IP,每個介面 1 隧道299.99%
1 個 Peer IP,兩個介面各 1 隧道299.99%
4 隧道(完整交叉)499.99%
跨區域 HA VPN Gateway-to-Gateway2+僅 99.9%

最後一列容易跟 Interconnect 的跨 metro 規則搞混:這裡講的是 VPC 對 VPC 的跨區域(雲上兩端互連),不是地端機房對雲。地端對雲那條湊 99.99% 的方法看上面前三列就好。

📝 考場提點

「99.99% SLA 怎麼湊」考試愛挖細節,VPN 跟 Interconnect 兩套湊法別記混:

  • HA VPN → 兩個 gateway 介面各至少 1 條 tunnel + 走 BGP。
  • Dedicated / Partner Interconnect → 跨兩個 metro(各 2 條連線、共 4 條)+ 全域動態路由

陷阱:只在「同一個 metro」加再多連線,最高也只到 99.9%;HA VPN 在同一個介面狂疊 tunnel 一樣不算 99.99%。這題的選型關鍵字就盯著 two metros / different edge availability domain / global routing 三個英文片語。

Active/Active vs Active/Passive

模式說明怎麼挑
Active/ActiveECMP 負載平衡,兩隧道同時傳輸兩條一起跑、總頻寬翻倍,但故障時頻寬掉一半
Active/Passive不同 MED 值,備用隧道待命平時只跑一條、故障無痛切換,頻寬恆定不變

這裡的 MED(Multi-Exit Discriminator,多出口鑑別值)是 BGP 用來表達「同一目的地我比較想走哪條路」的偏好數字,值越小越優先;Active/Passive 就是靠它把備用隧道壓成次選。ECMP(Equal-Cost Multi-Path,等價多路徑)則是把流量同時分到多條等成本路徑上跑,Active/Active 靠它把兩條隧道一起用。

建立 HA VPN

# 1. 建立 Cloud Router
gcloud compute routers create my-router \
  --region=asia-east1 \
  --network=my-vpc \
  --asn=65001

# 2. 建立 HA VPN Gateway
gcloud compute vpn-gateways create my-ha-vpn \
  --network=my-vpc \
  --region=asia-east1

# 3. 建立 External VPN Gateway(對端)
gcloud compute external-vpn-gateways create peer-gw \
  --interfaces 0=203.0.113.1,1=203.0.113.2

# 4. 建立隧道(Interface 0)
gcloud compute vpn-tunnels create tunnel-0 \
  --peer-external-gateway=peer-gw \
  --peer-external-gateway-interface=0 \
  --region=asia-east1 \
  --ike-version=2 \
  --shared-secret=MY_SECRET \
  --router=my-router \
  --vpn-gateway=my-ha-vpn \
  --interface=0

# 5. 建立隧道(Interface 1)
gcloud compute vpn-tunnels create tunnel-1 \
  --peer-external-gateway=peer-gw \
  --peer-external-gateway-interface=1 \
  --region=asia-east1 \
  --ike-version=2 \
  --shared-secret=MY_SECRET \
  --router=my-router \
  --vpn-gateway=my-ha-vpn \
  --interface=1

# 6. 設定 BGP Session
gcloud compute routers add-interface my-router \
  --interface-name=if-tunnel-0 \
  --vpn-tunnel=tunnel-0 \
  --region=asia-east1

gcloud compute routers add-bgp-peer my-router \
  --peer-name=peer-0 \
  --peer-asn=65002 \
  --interface=if-tunnel-0 \
  --region=asia-east1

VPN 頻寬

指標數值
每隧道封包速率250,000 pps(進出合計)
每隧道頻寬1~3 Gbps(依封包大小)
擴展方式增加隧道數量 + ECMP

Cloud Router 與 BGP

先把 BGP(Border Gateway Protocol,邊界閘道協定)講白:它讓兩端的路由器自動交換「我這邊有哪些網段」,對方有新子網路你不用手動加路由,它會自己學。Cloud Router 就是 GCP 幫你託管好的這台 BGP 路由器,是 HA VPN 和 Cloud Interconnect 的必要元件。

動態路由模式

模式說明適用場景
區域(Regional)路由只在同一區域生效單區域部署
全域(Global)路由傳播到 VPC 的所有區域多區域部署、Interconnect 99.99%
# 設定 VPC 為全域路由模式
gcloud compute networks update my-vpc \
  --bgp-routing-mode=global

故障轉移行為

  • 隧道斷線:自動重新建立
  • 路由撤除延遲:對應 BGP 機制,預設 hold timer 60 秒沒收到對方訊息才撤路由;若啟用 graceful restart,保留窗口可拉到 120 秒,這段期間舊路由先撐著、減少封包遺失
  • 整個 VPN 裝置故障:Google 自動建立新實例

Dedicated Interconnect

什麼是 Dedicated Interconnect?

在共置機房(Colocation Facility)拉一條直接的實體連線到 Google 網路,不走公網,延遲低、頻寬高。

連線規格

線路類型每條線路最大條數最大聚合頻寬
10 Gbps10 Gbps880 Gbps
100 Gbps100 Gbps8800 Gbps
400 Gbps400 Gbps83.2 Tbps

佈建流程

1. 在 Console 下單 Dedicated Interconnect

2. Google 分配資源,寄送 LOA-CFA

3. 將 LOA-CFA 交給共置機房廠商佈線

4. Google 測試連線

5. 建立 VLAN Attachment + Cloud Router BGP

6. 連線就緒

LOA-CFA(Letter of Authorization and Connecting Facility Assignment,授權書暨連線設施指派文件)是 Google 發給你的一紙授權,上面寫明該到機房哪個面板、哪個埠位接線,你拿去交給機房廠商照著佈線。

VLAN Attachment

# 建立 VLAN Attachment
gcloud compute interconnects attachments dedicated create my-attachment \
  --region=asia-east1 \
  --router=my-router \
  --interconnect=my-interconnect \
  --vlan=100 \
  --bandwidth=10g

VLAN Attachment 頻寬選項(Dedicated):50 Mbps、100 Mbps、200 Mbps、300 Mbps、400 Mbps、500 Mbps、1 Gbps、2 Gbps、5 Gbps、10 Gbps、20 Gbps、50 Gbps、100 Gbps、400 Gbps——上限是 400 Gbps(注意級距是 100G 直接跳 400G,沒有 200G/300G 這兩檔)。要開 20G 以上得有對應的底層線路:20G 需 2×10G 或 100G 連線、50G 需 5×10G 或 100G 連線,100G/400G 則要 100G/400G 等級的 Dedicated Interconnect。

SLA

拓撲SLA
同一都會區、不同 Edge Availability Domain99.9%
兩個都會區各 2 條連線(共 4 條)+ 全域路由99.99%

這裡兩個關鍵字考試常用英文:**都會區(metro)**指一個城市等級的地理區域;**Edge Availability Domain(邊緣可用區)**是同一個 metro 內 Google 刻意隔開的兩套獨立基礎設施,一邊維護或故障時另一邊不受影響。湊 99.9% 是在同一 metro 內跨這兩個 domain 各拉連線;要 99.99% 則得跨兩個 metro、每個 metro 各 2 條(合計 4 條)再配全域動態路由,光在同一個 metro 加連線最多只到 99.9%。


Partner Interconnect

什麼是 Partner Interconnect?

透過服務供應商接到 Google 網路,你自己不用在共置機房擺設備。

特性說明
頻寬50 Mbps ~ 50 Gbps
共置機房不需要
佈建時間天(透過供應商)
適合無法到達 Google 共置機房、中小頻寬需求

SLA

  • 同一都會區兩個 Attachment:99.9%
  • 兩個都會區各有 Attachment:99.99%

Cross-Cloud Interconnect

這是 GCP 接到其他雲的專用線路:

雲端供應商支援線路
AWS10G、100G、400G
Azure10G、100G
Oracle Cloud10G、100G、400G
Alibaba Cloud10G、100G
  • GA 狀態
  • SLA 框架同 Dedicated Interconnect
  • 支援 MACsec 加密

加密:VPN vs Interconnect

哪個方案預設就幫你把流量加密、哪個要自己動手,是這篇最該記牢的一張表:

方案預設加密?加密選項
Cloud VPN(IPsec)全程加密
Dedicated InterconnectMACsec(Layer 2)或 VPN 疊加(Layer 3)
Partner InterconnectVPN 疊加(Layer 3)
Cross-Cloud InterconnectMACsec(Layer 2)

📝 考場提點

「加密誰預設有、誰預設沒有」是全篇最高頻的選型題關鍵字,記死這條就能掃掉一票題:

  • Cloud VPN → 預設就是 IPsec 全程加密,你什麼都不用設。
  • Interconnect(Dedicated / Partner / Cross-Cloud)→ 預設不加密,要加密就記 MACsec(Layer 2)或在上面疊一層 HA VPN(Layer 3)。

陷阱關鍵字:題幹說「需要加密的混合雲連線」幾乎都導向 VPN;說「已經有 Interconnect 但要加密」就是 MACsec / HA VPN over Interconnect,別反射性又選 VPN 重拉一條。

HA VPN over Interconnect

Interconnect 流量想要加密?可以在 Interconnect VLAN 上面再疊一層 HA VPN:

# 建立 HA VPN Gateway(使用 Interconnect Attachment)
gcloud compute vpn-gateways create vpn-over-interconnect \
  --network=my-vpc \
  --region=asia-east1 \
  --interconnect-attachments=attachment-zone1,attachment-zone2

Direct Peering 與 Carrier Peering

特性Direct/Carrier PeeringCloud Interconnect
存取範圍僅 Google 公開服務(Workspace、API)VPC 內部資源
需要 GCP 帳號
SLAGoogle SLA
適合大量 Google API 流量混合雲工作負載

重點區別:Peering 只能存取公開服務,Interconnect 才能存取 VPC 內部 IP


定價

下面的數字是抓個量級讓你心裡有底,價格會隨區域與時間調整,正式估算請以官方定價頁為準。

Cloud VPN

項目費用
每隧道每小時~$0.05~$0.10(依區域)
每隧道每月估算~$36~$72
流出流量標準網路出口費率

Dedicated Interconnect

項目費用
10G 線路~$2.33 / 小時(~$1,700 / 月)
100G 線路$23.28 / 小時($17,000 / 月)
VLAN Attachment(≤10G)$0.10 / 小時
VLAN Attachment(20G)$0.20 / 小時
VLAN Attachment(50G)$0.50 / 小時
流出流量(同區域 NA)$0.02 / GiB(比標準出口便宜)

Partner Interconnect(VLAN Attachment 範例)

頻寬每小時
50 Mbps$0.054
1 Gbps$0.278
10 Gbps$2.36
50 Gbps$9.02

Cross-Cloud Interconnect

項目費用
10G 線路$5.60 / 小時($4,032 / 月)
100G 線路$30.00 / 小時($21,600 / 月)

Network Connectivity Center(NCC)

NCC 是 Hub-and-Spoke 架構的網路編排服務:

          ┌─── VPC Spoke A(asia-east1)

NCC Hub ──┼─── VPC Spoke B(us-central1)

          ├─── Hybrid Spoke(HA VPN → 地端機房 A)

          └─── Hybrid Spoke(Interconnect → 地端機房 B)
  • 統一管理多個 VPN 和 Interconnect 連線
  • 支援 Site-to-Site 資料傳輸走 Google 骨幹網
  • 自動通告新子網路到所有 Spoke

選型決策樹

需要連接地端到 GCP VPC?

  ├── 頻寬需求 < 3 Gbps?
  │     └──→ HA VPN(低成本、加密、分鐘級部署)

  ├── 頻寬需求 > 10 Gbps?
  │     ├── 有共置機房?
  │     │     └──→ Dedicated Interconnect
  │     └── 無共置機房?
  │           └──→ Partner Interconnect

  ├── 連接到其他雲(AWS/Azure/OCI)?
  │     └──→ Cross-Cloud Interconnect

  └── 僅存取 Google 公開服務?
        └──→ Direct Peering / Carrier Peering

成本 vs 頻寬對比

方案月成本估算最大頻寬加密SLA
HA VPN(2 隧道)~$72~6 Gbps99.99%
Partner Interconnect(1G)~$2001 Gbps99.9%
Dedicated Interconnect(10G)~$1,700+10 Gbps99.9%
Dedicated Interconnect(2 都會區)~$3,400+20 Gbps+99.99%

ACE 考試重點整理

必背知識點

  1. HA VPN = 99.99% SLA,需要兩個介面各至少 1 隧道 + BGP
  2. Classic VPN BGP 於 2025 年 8 月已正式棄用,靜態路由仍可用
  3. VPN 隧道頻寬 1~3 Gbps,加隧道做 ECMP 擴展
  4. Dedicated Interconnect 需要共置機房,Partner 不需要
  5. VPN 預設加密,Interconnect 預設不加密(需 MACsec 或 VPN 疊加)
  6. Dedicated Interconnect 99.99% SLA 需要兩個都會區 + 全域路由
  7. Peering 只能存取公開服務,Interconnect 才能存取 VPC 內部
  8. Cloud Router 提供 BGP 動態路由,支援區域和全域模式

常見陷阱題

Q:地端機房需要 100 Mbps 頻寬連到 GCP,不在共置機房附近,選什麼? A:Partner Interconnect。不需要共置機房,支援 50 Mbps 起的頻寬。

Q:需要加密的混合雲連線,頻寬 1 Gbps 以下,選什麼? A:HA VPN。預設 IPsec 加密,不需額外設定。

Q:Dedicated Interconnect 的流量有加密嗎? A:沒有。Interconnect 預設不加密。需要加密請用 MACsec(Layer 2)或在上面疊加 HA VPN(Layer 3 IPsec)。

Q:HA VPN 如何達到 99.99% SLA? A:在兩個 Gateway 介面各至少建一條隧道,並使用 BGP 動態路由(透過 Cloud Router)。

Q:Cloud VPN 和 Cloud Interconnect 最大的差異是什麼? A:VPN 走公網加密隧道(頻寬 1~3 Gbps/隧道),Interconnect 走專線(頻寬最高 3.2 Tbps)。VPN 便宜但頻寬低,Interconnect 貴但頻寬高且延遲穩定。

Q:需要從 GCP 連到 AWS,選什麼? A:Cross-Cloud Interconnect。提供 GCP 到 AWS/Azure/OCI/Alibaba 的專用線路。

Q:Direct Peering 可以存取 VPC 裡的 VM 嗎? A:不行。Direct/Carrier Peering 只能存取 Google 公開服務。要存取 VPC 內部資源,必須用 Cloud VPN 或 Cloud Interconnect


總結

真的要記就記三件事:低頻寬又要加密選 HA VPN,高頻寬有機房進 Dedicated,沒機房走 Partner;跨雲才動 Cross-Cloud。其餘 SLA 怎麼湊、BGP 怎麼跑,都是這三條的延伸。上面的表格已經夠用,這裡就不再把規格抄一遍。

跑完這系列了,準備好上場了嗎?接著去 ACE 認證準備全攻略,開始考前衝刺。

ACE 服務實戰 — 11/11 完成 查看系列全覽 →

留言討論

徽章解鎖!