VPC-VPN-Konnektivität einrichten

Diese VPN-Informationen gelten speziell für VPC-Cluster. VPN-Informationen für klassische Cluster finden Sie unter VPN-Konnektivität einrichten.

Verbinden Sie Apps und Services in einem VPC-Cluster in IBM Cloud® Kubernetes Service sicher mit lokalen Netzen, anderen VPCs und Ressourcen der klassischen IBM Cloud-Infrastruktur. Sie können auch Apps, die nicht in Ihrem Cluster enthalten sind, mit Apps verbinden, die Teil Ihres Clusters sind.

Die folgende Tabelle enthält einen Vergleich der Verbindungsoptionen, die abhängig von dem Typ von Ziel verfügbar sind, mit dem Sie den VPC-Cluster verbinden möchten.

Vergleich der Verbindungsoptionen basierend auf Zieltyp
Ziel IBM Cloud VPC VPN Transit Gateway Direct Link VPC mit klassischem Zugriff
Lokale Netze Ja Ja
Andere VPCs Ja Ja
Ressourcen der klassischen Infrastruktur Ja Ja

Kommunikation mit Ressourcen in lokalen Rechenzentren

Zum Verbinden Ihres Clusters mit Ihrem lokalen Rechenzentrum können Sie den IBM Cloud® Virtual Private Cloud-VPN-Service oder IBM Cloud® Direct Link verwenden.

Mit dem von IBM bereitgestellten Standardbereich 172.30.0.0.0/16 für Pods und dem Standardbereich 172.21.0.0.0/16 für Services können Teilnetzkonflikte auftreten. Sie können Subnetzkonflikte vermeiden, wenn Sie einen Cluster über die Befehlszeilenschnittstelle(CLI)erstellen, indem Sie in der Option „ --pod-subnet “ einen benutzerdefinierten CIDR-Bereich für Pods und in der Option „ --service-subnet “ einen benutzerdefinierten CIDR-Bereich für Dienste angeben.

Wenn Ihre VPN-Lösung die Quellen-IP-Adressen von Anforderungen beibehält, können Sie angepasste statische Routen erstellen und so sicherstellen, dass Ihre Workerknoten Antworten von Ihrem Cluster an Ihr lokales Netz weiterleiten können.

Die Teilnetzbereiche 172.16.0.0/16, 172.18.0.0/16, 172.19.0.0/16 und 172.20.0.0/16 sind nicht zulässig, da sie für die Funktionalität der IBM Cloud Kubernetes Service-Steuerebene reserviert sind.

IBM Cloud VPC VPN

Mit dem IBM Cloud VPC-VPN verbinden Sie die gesamte VPC-Instanz mit einem lokalen Rechenzentrum. Mit dieser Option können Sie in der VPN-Verbindungskonfiguration VPC-nativ bleiben. Erste Schritte:

  1. Konfigurieren Sie ein lokales VPN-Gateway.
  2. Erstellen Sie in Ihrer VPC-Instanz ein VPN-Gateway und stellen Sie die Verbindung zwischen dem VPC-VPN-Gateway und Ihrem lokalen VPN-Gateway her. Wenn Sie über einen Mehrzonencluster verfügen, müssen Sie in jeder Zone, in der Sie über Workerknoten verfügen, ein VPC-Gateway auf einem Teilnetz erstellen.

Kommunikation mit Ressourcen in anderen VPCs

Wenn Sie eine ganze VPC mit einer anderen VPC in Ihrem Konto verbinden möchten, können Sie hierzu das IBM Cloud VPC-VPN oder IBM Cloud® Transit Gateway verwenden.

IBM Cloud VPC VPN

Erstellen Sie in jeder VPC ein VPC-Gateway auf einem Teilnetz und eine VPN-Verbindung zwischen den beiden VPC-Gateways. So können Sie zum Beispiel Teilnetze in einer VPC in einer Region durch eine VPN-Verbindung mit Teilnetzen in einer VPC einer anderen Region verbinden. Führen Sie zum Einstieg die Schritte in Zwei VPCs mit VPN verbinden aus. Beachten Sie, dass Sie bei Verwendung von Zugriffssteuerungslisten (ACLs) für Ihre VPC-Teilnetze Regeln für den eingehenden und den ausgehenden Datenverkehr erstellen müssen, damit Ihre Workerknoten mit diesen Teilnetzen in anderen VPCs kommunizieren können.

IBM Cloud Transit Gateway

Mit IBM Cloud Transit Gateway können Sie den Zugriff zwischen Ihren VPCs verwalten. Transit Gateway-Instanzen können für die Weiterleitung zwischen VPCs in derselben Region (lokales Routing) oder zwischen VPCs in verschiedenen Regionen (globales Routing) konfiguriert werden. Lesen Sie als Einstieg die Dokumentation zu Transit Gateway.

Kommunikation mit klassischen IBM Cloud-Ressourcen

Wenn Sie Ihren Cluster mit Ressourcen in Ihrer klassischen IBM Cloud-Infrastruktur verbinden müssen, können Sie eine VPC mit klassischem Zugriff einrichten oder IBM Cloud Transit Gateway verwenden.

VPC für klassischen Zugriff erstellen

Wenn Sie beabsichtigen, nur eine VPC mit der klassischen Infrastruktur zu verbinden, können Sie eine VPC für den klassischen Zugang einrichten. Jede virtuelle Serverinstanz und jeder Bare-Metal-Server ohne öffentliche Schnittstelle auf Ihrer klassischen Infrastruktur in Ihrem Konto kann Pakete an Instanzen in der VPC senden und von diesen empfangen.

Beachten Sie die folgenden Einschränkungen und Anforderungen, bevor Sie eine VPC mit einem Konto der klassischen Infrastruktur verbinden:

  • Sie müssen die VPC für den klassischen Zugriff aktivieren, wenn Sie die VPC erstellen. Sie können eine vorhandene VPC nicht für die Verwendung des klassischen Zugriffs konvertieren.
  • Sie können nur für eine VPC pro Region den Zugriff auf die klassische Infrastruktur einrichten. In einer Region können Sie nicht mehr als eine VPC mit Zugriff auf die klassische Infrastruktur einrichten.
  • Virtual Routing and Forwarding (VRF) ist in Ihrem IBM Cloud-Konto erforderlich.

Lesen Sie zum Einstieg Zugriff auf die klassische Infrastruktur einrichten.

Verwenden Sie IBM Cloud Transit Gateway

Falls Sie beabsichtigen, mehrere VPC-Instanzen mit der klassischen Infrastruktur zu verbinden, können Sie IBM Cloud Transit Gateway verwenden, um den Zugriff zwischen Ihren VPCs in mehreren Regionen auf Ressourcen in Ihrer klassischen IBM Cloud-Infrastruktur zu verwalten. Lesen Sie als Einstieg die Dokumentation zu Transit Gateway.