Configuración de la conectividad de VPN de VPC
Esta información de VPN es específica de los clústeres de VPC. Para obtener información sobre los clústeres clásicos, consulte Configuración de la conectividad de VPN.
Puede conectar de forma segura apps y servicios de un clúster de VPC de IBM Cloud® Kubernetes Service a redes locales, a otras VPC y a recursos de la infraestructura clásica de IBM Cloud. También puede conectar apps que son externas al clúster a una app que se ejecuta dentro del clúster.
En la tabla siguiente se comparan las opciones de conexión que están disponibles en función del tipo de destino al que desea conectar el clúster de VPC.
| Destino | VPN de IBM Cloud VPC | Transit Gateway | Direct Link | VPC de acceso clásico |
|---|---|---|---|---|
| Redes locales | Sí | Sí | ||
| Otras VPC | Sí | Sí | ||
| Recursos de infraestructura clásica | Sí | Sí |
Comunicación con recursos en centros de datos locales
Para conectar el clúster al centro de datos local, puede utilizar la VPN de IBM Cloud® Virtual Private Cloud o IBM Cloud® Direct Link.
Es posible que tenga conflictos de subred con el rango predeterminado proporcionado por IBM 172.30.0.0/16 para los pods y el rango 172.21.0.0/16 para los servicios. Puedes evitar conflictos de subredes al crear un clúster desde la CLI especificando un CIDR de subred personalizado para los pods en la opción « --pod-subnet » y un CIDR de subred personalizado para los servicios en la opción « --service-subnet ».
Si la solución VPN conserva las direcciones IP de origen de las solicitudes, puede crear rutas estáticas personalizadas para asegurarse de que los nodos trabajadores pueden direccionar las respuestas del clúster de nuevo a la red local.
Los rangos de subred 172.16.0.0/16, 172.18.0.0/16, 172.19.0.0/16 y 172.20.0.0/16 están prohibidos porque están reservados para la funcionalidad de plano de control de IBM Cloud Kubernetes Service.
VPN de IBM Cloud VPC
Con la VPN de IBM Cloud VPC, puede conectar una VPC entera a un centro de datos local. Esta opción le permite mantener un sistema nativo de VPC en la configuración de la conexión de VPN. Cómo empezar:
- Configure una pasarela VPN local.
- Cree una pasarela VPN en la VPC y cree la conexión entre la pasarela VPN de VPC y la pasarela VPN local. Si tiene un clúster multizona, debe crear una pasarela de VPC en una subred en cada zona en la que tenga nodos trabajadores.
Direct Link
Con Direct Link, puede crear una conexión privada directa entre los entornos de red remota y IBM Cloud Kubernetes Service sin direccionamiento a través de Internet público. IBM Cloud Direct Link (2.0) está configurado para la integración nativa con VPC. Los clústeres que cree en la VPC pueden acceder a la conexión de Direct Link.
Para empezar, consulte Solicitud de IBM Cloud Direct Link dedicado. En el paso 8, puede crear una conexión de red a su VPC para conectarse a la pasarela de Direct Link.
Comunicación con recursos de otras VPC
Para conectar una VPC entera a otra VPC en su cuenta, puede utilizar la VPN de IBM Cloud VPC o IBM Cloud® Transit Gateway.
VPN de IBM Cloud VPC
Cree una pasarela de VPC en una subred en cada VPC y cree una conexión de VPN entre las dos pasarelas de VPC. Por ejemplo, puede conectar subredes de una VPC en una región a subredes en una VPC de otra región a través de una conexión VPN. Para empezar, siga los pasos en Conexión de dos VPC mediante VPN. Tenga en cuenta que si utiliza listas de control de accesos (ACL) para las subredes de VPC, debe crear reglas de entrada o de salida para permitir que los nodos trabajadores se comuniquen con las subredes de otras VPC.
IBM Cloud Transit Gateway
Utilice IBM Cloud Transit Gateway para gestionar el acceso entre las VPC. Las instancias de Transit Gateway se pueden configurar para direccionarse entre VPC que están en la misma región (direccionamiento local) o entre VPC que están en regiones diferentes (direccionamiento global). Para empezar, consulte la documentación de Transit Gateway.
Comunicación con recursos clásicos de IBM Cloud
Si necesita conectar el clúster a los recursos de su infraestructura clásica de IBM Cloud, puede configurar una VPC con acceso clásico o puede utilizar IBM Cloud Transit Gateway.
Cree una VPC de acceso clásico
Si tiene intención de conectar solo una VPC a la infraestructura clásica, puede configurar una VPC para acceso clásico. Cada instancia de servidor virtual o de servidor nativo sin una interfaz pública en su infraestructura clásica en su cuenta puede enviar y recibir paquetes a y desde instancias de la VPC.
Antes de conectar una VPC a una cuenta de infraestructura clásica, tenga en cuenta las limitaciones y los requisitos siguientes:
- Debe habilitar la VPC para el acceso clásico cuando cree la VPC. No se puede convertir una VPC existente para utilizar el acceso clásico.
- Puede configurar el acceso de infraestructura clásica solo para una VPC por región. No puede configurar más de una VPC con acceso de infraestructura clásica en una región.
- Se necesita Virtual Routing and Forwarding (VRF) en la cuenta de IBM Cloud.
Para empezar, consulte el apartado sobre Configuración del acceso a la infraestructura clásica.
Utilice IBM Cloud Transit Gateway
Si tiene previsto conectar varias VPC a la infraestructura clásica, puede utilizar IBM Cloud Transit Gateway para gestionar el acceso entre las VPC de varias regiones a los recursos de su infraestructura clásica de IBM Cloud. Para empezar, consulte la documentación de Transit Gateway.