使用專用端點
第 2 代
第二代 Cloud Databases 透過虛擬私有端點 (VPE) 啟用的私有連線,實現「預設即安全」的架構。
IBM Cloud® 使用私有端點來限制對您內部網路的存取,藉此保護您的資料和應用程式免受未經授權的存取及安全漏洞的威脅。
私有端點還能讓您更有效地管控流向資料庫的網路流量,從而提升可視性,並協助您證明已符合合規與監管要求。
本文件涵蓋所有第二代 Cloud Databases:Databases for PostgreSQL 及 Databases for MongoDB。 設定虛擬私有端點將產生費用,且使用私有端點的 IBM Cloud VPC 服務將產生網路傳輸費用。 收費是根據資料傳輸量計算,並採用分級定價模式。 請使用「成本估算器」,根據您的預估用量進行估算。
透過私有端點連線至您的 VPC 實例的選項
您可以透過私有端點,從本地裝置或非 VPC 客戶端存取您的執行個體。 連線至 VPE for VPC,以建立與源自您 VPC 網路的服務及執行個體之間的安全連線。 關於如何連線至您的 Gen 2 (VPC) 執行個體的操作說明,取決於您從何處進行連線,以及您的應用程式在何處執行。
透過 VSI 建立虛擬私有端點
步驟 1:建立 VPC
請依照「IBM Cloud」中的說明,建立虛擬私有雲(VPC)。 請確保 VPC 與您的資料庫部署位於同一區域。
步驟 2:建立 VSI 及 SSH 金鑰
- 在 VPC 使用者介面用的虛擬伺服器執行個體 中,使用 建立虛擬伺服器執行個體的操作說明 於VPC內部署VSI。 為 VSI 指派一個浮動 IP,以便允許外部 SSH 存取(測試時可選)。
- 產生並附加一個 SSH 金鑰,以進行安全登入。 有關如何建立 SSH 金鑰對的詳細說明,請參閱《 SSH 金鑰入門指南 》。
- 一旦金鑰對準備就緒,請將私密金鑰移至本地電腦上的
~/.ssh目錄中,以遵循安全的 SSH 金鑰管理最佳實務。 - 變更私密金鑰的權限。 這會使該金鑰對檔案擁有者而言成為唯讀。 在類似 Unix 的系統(例如 macOS, )上,請執行以下指令:
$ chmod 400 ~/.ssh/<NAME_OF_THE_SSH_KEY>
- 請使用以下指令透過 SSH 連線至您的 VSI:
$ ssh -i ~/.ssh/<NAME_OF_THE_SSH_KEY> root@<FLOATING_IP_ADDRESS>
步驟 3:建立 VPE
在 IBM Cloud 控制台中,點擊選單圖示,然後選擇「VPC 基礎架構」>「網路」>「虛擬私有端點閘道」。 請依照 以下說明,為您的 Cloud Databases 執行個體建立一個 VPE。
將 VPE 綁定至您的 VPC 和子網。
步驟 4:更新 VPC 安全群組
修改安全群組,以允許從您的 VSI 傳往資料庫實例的出站流量。 請確保您的資料庫(例如 PostgreSQL 或 MongoDB )所需的埠已開啟。
步驟 5:為您的資料庫建立服務金鑰
請使用 IBM Cloud 的命令列介面 (CLI) 或使用者介面 (UI) 為資料庫建立服務金鑰。 服務金鑰包含存取資料庫所需的資訊。
步驟 6:使用私有端點連線至您的資料庫
安裝並驗證所需的数据庫客戶端,並使用服務金鑰中的連線詳細資訊連線至數據庫。 此指令會因資料庫而異。 每項資料庫所需的指令列於下表中。
| 服務 | 客戶端工具 | 範例指令 |
|---|---|---|
| Databases for PostgreSQL | psql |
您可以透過將本機電腦的根憑證傳送至 VSI,從本機環境連線至 VSI。$ PGPASSWORD=$PASSWORD psql “<PASSWORD> 您可以使用以下指令驗證連線狀態(可選):$ /list |
| Databases for MongoDB | mongosh |
您可以使用以下指令驗證連線狀態:--eval "db.stats()" |
使用 VPN 連線建立虛擬私人端點
使用 VPN 連線至 VPC,並存取 VPE。 透過 VPN,您可以從本地的筆記型電腦或客戶端,透過 VPC 中的虛擬私有端點連線並管理您的執行個體。
步驟 1:建立 VPC
請依照「IBM Cloud」中的說明,建立虛擬私有雲(VPC)。 請確保 VPC 與您的資料庫部署位於同一區域。
步驟 2:建立 VPE
- 在 IBM Cloud 控制台中,點擊選單圖示,然後選擇「VPC 基礎架構」>「網路」>「虛擬私有端點閘道」。 請依照 以下說明,為您的 Cloud Databases 執行個體建立一個 VPE。
- 將 VPE 綁定至您的 VPC 和子網。
步驟 3:更新 VPC 安全群組
修改安全群組,以允許從您的 VSI 傳往資料庫實例的出站流量。 請確保您的資料庫(例如 PostgreSQL 或 MongoDB )所需的埠已開啟。
步驟 4:建立 VPN 伺服器
- 建立一個 IBM Cloud 機密管理器實例。
- 在密鑰管理器中建立一個憑證引擎,並為 VPN 伺服器產生一份憑證。
- 建立 IAM 服務對服務授權,讓 VPN 伺服器能存取機密管理員,以便 VPN 伺服器能安全地取得憑證。
- 為 VPC 建立一個 VPN 伺服器,並指定在步驟 1 中建立的 VPC。 將其設定為使用儲存於 Secrets Manager 中的憑證。
您現在已設定好一個 VPN 伺服器,可藉此與 VPC 建立安全的隧道。
步驟 5:連線至 VPN
下載 VPN 客戶端檔案,並使用 VPN 客戶端連線至 VPN。
步驟 6:使用私有端點連線至您的資料庫
| 服務 | 客戶端工具 | 範例指令 |
|---|---|---|
| Databases for PostgreSQL | psql |
您可以使用以下指令驗證連線狀態:$ /list |
| Databases for MongoDB | mongosh |
您可以使用以下指令驗證連線狀態:--eval "db.stats()" |
從本地環境建立 VPC/VPN 閘道
使用 VPC/VPN 閘道,以安全且私密的方式從本地端存取雲端資源。
步驟 1:建立 VPC
請依照「IBM Cloud」中的說明,建立虛擬私有雲(VPC)。 請確保 VPC 與您的資料庫部署位於同一區域。
步驟 2:建立 VPE
- 在 IBM Cloud 控制台中,點擊選單圖示,然後選擇 -> VPC 基礎架構 -> 網路 -> 虛擬私有端點閘道。 請依照 以下說明,為您的 Cloud Databases 執行個體建立一個 VPE。
- 將 VPE 綁定至您的 VPC 和子網。
步驟 3:更新 VPC 安全群組
更新安全群組的規則,以允許 VPN、閘道器與 VPE 之間的流量傳輸。
步驟 4:透過建立 VPN 來建立連線
- 在 VPC 中建立一個 VPN 閘道。
- 使用廣受歡迎的 VPN 閘道器 strongSwan,來模擬一個本地部署的 VPN 閘道器。
- 設定 DNS 解析,使查詢透過 IBM Cloud DNS 解析器進行路由。
步驟 5:登入網路
透過 VPN 連線,登入該網路。 當服務對服務 VPN 處於活躍狀態時,安全連線路徑會自動運作,從而允許存取本地端 VSI 及雲端堡壘主機。
步驟 6:使用私有端點連線至您的資料庫
請安裝並驗證所需的客戶端程式,以便從本地端位置連線至您的資料庫。 下表列出了各資料庫的客戶端程式以及範例驗證指令:
| 服務 | 客戶端工具 | 範例指令 |
|---|---|---|
| Databases for PostgreSQL | psql |
您可以使用以下指令驗證連線狀態(可選):$ /list |
| Databases for MongoDB | mongosh |
您可以使用以下指令驗證連線狀態:--eval "db.stats()" |