Configurazione della connettività VPN VPC

Queste informazioni sulla VPN riguardano specificatamente i cluster VPC. Per le informazioni sulla VPN per i cluster classici, vedi Configurazione della connettività VPN.

Connetti in modo sicuro le applicazioni e i servizi in un cluster VPC in IBM Cloud® Kubernetes Service alle reti in loco, ad altre VPC e alle risorse dell'infrastruttura classica IBM Cloud. Puoi anche connettere le applicazioni esterne al tuo cluster a un'applicazione in esecuzione nel tuo cluster.

Nella seguente tabella vengono confrontate le opzioni di connessione disponibili in base al tipo di destinazione a cui vuoi connettere il tuo cluster VPC.

Confronto delle opzioni di connessione in base al tipo di destinazione
Destinazione VPN IBM Cloud VPC Transit Gateway Direct Link VPC con accesso classico
Reti in loco
Altri VPC
Risorse dell'infrastruttura classica

Comunicazioni con le risorse nei data center in loco

Per connettere il cluster con il tuo data center in loco, puoi utilizzare la VPN IBM Cloud® Virtual Private Cloud o IBM Cloud® Direct Link.

Potresti avere dei conflitti di sottorete con l'intervallo 172.30.0.0/16 predefinito fornito da IBM per i pod e l'intervallo 172.21.0.0/16 per i servizi. È possibile evitare conflitti tra sottoreti quando si crea un cluster dalla CLI specificando un CIDR di sottorete personalizzato per i pod nell'opzione --pod-subnet e un CIDR di sottorete personalizzato per i servizi nell'opzione --service-subnet .

Se la tua soluzione VPN preserva gli indirizzi IP di origine delle richieste, puoi creare degli instradamenti statici personalizzati per garantire che i tuoi nodi di lavoro possano instradare le risposte dal tuo cluster nuovamente alla tua rete in loco.

Gli intervalli di sottoreti 172.16.0.0/16, 172.18.0.0/16, 172.19.0.0/16 e 172.20.0.0/16 sono vietati in quanto riservati alle funzionalità del piano di controllo di IBM Cloud Kubernetes Service.

VPN IBM Cloud VPC

Con la VPN IBM Cloud VPC, puoi connettere un intero VPC a un data center in loco. Questa opzione ti consente di rimanere nativo VPC nella tua configurazione della connessione VPN. Per iniziare:

  1. Configura un gateway VPN in loco.
  2. Crea un gateway VPN nel tuo VPC e crea la connessione tra il gateway VPN VPC e il tuo gateway VPN locale. Se hai un cluster multizona, devi creare un gateway VPC su una sottorete in ciascuna zona in cui sono presenti nodi di lavoro.

Comunicazioni con le risorse in altri VPC

Per connettere un intero VPC a un altro VPC nel tuo account, puoi utilizzare la VPN IBM Cloud VPC o IBM Cloud® Transit Gateway.

VPN IBM Cloud VPC

Crea un gateway VPC su una sottorete in ciascun VPC e crea una connessione VPN tra i due gateway VPC. Ad esempio, puoi connettere le sottoreti in un VPC in una regione tramite una connessione VPN alle sottoreti in un VPC in un'altra regione. Per iniziare, segui i passi riportati in Connessione di due VPC utilizzando VPN. Tieni presente che se utilizzi gli ACL (access control list) per le tue sottoreti VPC, devi creare delle regole in entrata e in uscita per consentire ai tuoi nodi di lavoro di comunicare con le sottoreti negli altri VPC.

IBM Cloud Transit Gateway

Utilizza IBM Cloud Transit Gateway per gestire l'accesso tra i tuoi VPC. Transit Gateway possono essere configurate per instradare tra i VPC che si trovano nella stessa regione (instradamento locale) o i VPC che si trovano in regioni differenti (instradamento globale). Per iniziare, vedi la documentazione di Transit Gateway.

Comunicazioni con le risorse classiche di IBM Cloud

Se devi connettere il tuo cluster alle risorse presenti nella tua infrastruttura classica IBM Cloud, puoi configurare un VPC con accesso classico o utilizzare IBM Cloud Transit Gateway.

Crea un VPC di accesso classico

Se prevedi di connettere solo un VPC all'infrastruttura classica, puoi configurare un VPC per l'accesso classico. Ogni istanza del server virtuale o server bare metal senza un'interfaccia pubblica sulla tua infrastruttura classica nel tuo account può inviare e ricevere pacchetti da e verso le istanze nel VPC.

Prima di connettere un VPC a un account dell'infrastruttura classica, tieni presente le limitazioni e i requisiti riportati di seguito:

  • Devi abilitare il VPC per l'accesso classico quando crei il VPC. Non è possibile convertire una VPC esistente per utilizzare l'accesso classico.
  • Puoi configurare l'accesso all'infrastruttura classica per un solo VPC per ogni regione. Non è possibile configurare più di una VPC con accesso all'infrastruttura classica in una regione.
  • È richiesto VRF (Virtual Routing and Forwarding) nel tuo account IBM Cloud.

Per iniziare, vedi Configurazione dell'accesso all'infrastruttura classica.

Utilizza IBM Cloud Transit Gateway

Se prevedi di connettere più VPC all'infrastruttura classica, puoi utilizzare IBM Cloud Transit Gateway per gestire l'accesso tra i tuoi VPC in più regioni alle risorse presenti nella tua infrastruttura classica IBM Cloud. Per iniziare, vedi la documentazione di Transit Gateway.