使用专用端点
第2代
第二代 Cloud Databases 通过虚拟私有端点(VPE)启用的私有连接,实现了“默认安全”的策略。
IBM Cloud® 使用私有端点来限制对您内部网络的访问,从而保护您的数据和应用程序免受未经授权的访问和安全漏洞的威胁。
私有端点还能让您更好地控制流向数据库的网络流量,从而提高可视性,并帮助您证明符合合规性和监管要求。
本文档涵盖了所有第二代 Cloud Databases 产品:Databases for PostgreSQL 和 Databases for MongoDB。 设置虚拟私有端点会产生费用,且使用私有端点的 IBM Cloud VPC服务需支付网络传输费用。 收费标准基于数据传输量,并采用分级定价模式。 使用“成本估算器”,根据您的预计使用情况计算出一个估算值。
通过私有端点连接到 VPC 实例的选项
您可以通过私有端点从本地设备或非 VPC 客户端访问您的实例。 连接到 VPE for VPC,以实现与源自您VPC网络的服务和实例之间的安全连接。 连接到 Gen 2 (VPC) 实例的操作指南取决于您从何处进行连接以及您的应用程序在何处运行。
通过 VSI 建立虚拟专用端点
步骤 1:创建一个 VPC
请按照《 IBM Cloud 》中的说明 创建虚拟私有云(VPC)。 请确保 VPC 与您的数据库部署位于同一区域。
步骤 2:创建一个 VSI 和一个 SSH 密钥
- 在 VPC 用户界面的虚拟服务器实例 中,使用 创建虚拟服务器实例的说明 在VPC内部署一个VSI。 为 VSI 分配一个浮动 IP,以便允许外部 SSH 访问(测试时可选)。
- 生成并附加一个 SSH 密钥,以实现安全登录。 有关如何创建 SSH 密钥对的详细说明,请参阅《 SSH 密钥入门指南 》。
- 密钥对准备就绪后,请将私钥移动到本地机器上的
~/.ssh目录中,以遵循安全的 SSH 密钥管理最佳实践。 - 更改私钥的权限。 这会使该密钥对文件所有者而言变为只读。 在类似 Unix 的系统(例如 macOS, )上,请运行以下命令:
$ chmod 400 ~/.ssh/<NAME_OF_THE_SSH_KEY>
- 使用以下命令通过 SSH 连接到您的 VSI:
$ ssh -i ~/.ssh/<NAME_OF_THE_SSH_KEY> root@<FLOATING_IP_ADDRESS>
步骤 3:创建 VPE
在 IBM Cloud 控制台中,单击菜单图标,然后选择 “VPC 基础设施”>“网络”>“虚拟私有端点网关”。 请按照 以下说明 为您的 Cloud Databases 实例创建一个VPE。
将 VPE 绑定到您的 VPC 和子网。
步骤 4:更新 VPC 安全组
修改安全组,以允许从您的 VSI 发往数据库实例的出站流量。 请确保数据库(例如 PostgreSQL 或 MongoDB )所需的端口已打开。
第 5 步:为您的数据库创建一个服务密钥
使用 IBM Cloud 命令行界面(CLI)或用户界面(UI)为数据库创建服务密钥。 服务密钥包含访问数据库所需的信息。
第 6 步:使用私有端点连接到数据库
安装并验证所需的数据库客户端,然后使用服务密钥中的连接信息连接到数据库。 该命令会因数据库的不同而有所差异。 下表列出了每个数据库所需的指令。
| 服务 | 客户端工具 | 样本命令 |
|---|---|---|
| Databases for PostgreSQL | psql |
您可以通过将本地计算机上的根证书发送至 VSI,从而从本地环境连接到 VSI。$ PGPASSWORD=$PASSWORD psql “<PASSWORD> 您可以使用以下命令验证连接(可选):$ /list |
| Databases for MongoDB | mongosh |
您可以使用以下命令验证连接:--eval "db.stats()" |
使用 VPN 连接建立虚拟专用端点
使用 VPN 连接到 VPC 并访问 VPE。 通过 VPN,您可以从本地笔记本电脑或客户端,通过 VPC 中的虚拟私有端点连接并管理您的实例。
步骤 1:创建一个 VPC
请按照《 IBM Cloud 》中的说明 创建虚拟私有云(VPC)。 请确保 VPC 与您的数据库部署位于同一区域。
步骤 2:创建一个 VPE
- 在 IBM Cloud 控制台中,单击菜单图标,然后选择 “VPC 基础设施”>“网络”>“虚拟私有端点网关”。 请按照 以下说明 为您的 Cloud Databases 实例创建一个VPE。
- 将 VPE 绑定到您的 VPC 和子网。
步骤 3:更新 VPC 安全组
修改安全组,以允许从您的 VSI 发往数据库实例的出站流量。 请确保数据库(例如 PostgreSQL 或 MongoDB )所需的端口已打开。
第 4 步:创建 VPN 服务器
- 创建一个 IBM Cloud 密钥管理器实例。
- 在密钥管理器中创建一个证书引擎,并为 VPN 服务器生成证书。
- 创建 IAM 服务,为 VPN 服务器访问密钥管理器设置服务间授权,以便 VPN 服务器能够安全地检索证书。
- 为 VPC 创建一个 VPN 服务器,并指定在步骤 1 中创建的 VPC。 将其配置为使用存储在 Secrets Manager 中的证书。
您现已设置好一台 VPN 服务器,可通过它与 VPC 建立安全的隧道连接。
第 5 步:连接到 VPN
下载 VPN 客户端文件,并使用 VPN 客户端连接到 VPN。
第 6 步:使用私有端点连接到数据库
| 服务 | 客户端工具 | 样本命令 |
|---|---|---|
| Databases for PostgreSQL | psql |
您可以使用以下命令验证连接:$ /list |
| Databases for MongoDB | mongosh |
您可以使用以下命令验证连接:--eval "db.stats()" |
从本地环境建立 VPC/VPN 网关
使用 VPC/VPN 网关,以安全且私密的方式从本地访问云资源。
步骤 1:创建一个 VPC
请按照《 IBM Cloud 》中的说明 创建虚拟私有云(VPC)。 请确保 VPC 与您的数据库部署位于同一区域。
步骤 2:创建一个 VPE
- 在 IBM Cloud 控制台中,单击菜单图标,然后选择 -> VPC 基础设施 -> 网络 -> 虚拟私有端点网关。 请按照 以下说明 为您的 Cloud Databases 实例创建一个VPE。
- 将 VPE 绑定到您的 VPC 和子网。
步骤 3:更新 VPC 安全组
更新安全组规则,以允许 VPN、网关和 VPE 之间的流量通过。
第 4 步:通过创建 VPN 建立连接
- 在 VPC 中创建一个 VPN 网关。
- 使用广受欢迎的 VPN 网关 strongSwan 来模拟本地 VPN 网关。
- 配置 DNS 解析,使查询通过 IBM Cloud DNS 解析器进行路由。
第 5 步:登录网络
通过VPN连接登录到网络。 当服务到服务 VPN 处于活动状态时,安全连接路径会自动建立,从而允许访问本地 VSI 和云堡垒主机。
第 6 步:使用私有端点连接到数据库
通过安装并验证所需的客户端,从本地位置连接到您的数据库。 下表列出了各数据库的客户端以及示例验证命令:
| 服务 | 客户端工具 | 样本命令 |
|---|---|---|
| Databases for PostgreSQL | psql |
您可以使用以下命令验证连接(可选):$ /list |
| Databases for MongoDB | mongosh |
您可以使用以下命令验证连接:--eval "db.stats()" |