VPC VPN 연결 설정
이 VPN 정보는 VPC 클러스터에 특정합니다. 클래식 클러스터에 대한 VPN 정보에 대해서는 VPN 연결 설정을 참조하십시오.
IBM Cloud® Kubernetes Service에서 VPC 클러스터의 앱과 서비스를 온프레미스 네트워크, 기타 VPC 및 IBM Cloud 클래식 인프라 리소스에 안전하게 연결합니다. 클러스터 내에서 실행되는 앱에 클러스터 외부의 앱을 연결할 수도 있습니다.
다음 표에서는 VPC 클러스터를 연결할 대상의 유형에 따라 사용 가능한 연결 옵션을 비교합니다.
| 대상 | IBM Cloud VPC VPN | Transit Gateway | Direct Link | 클래식 액세스 VPC |
|---|---|---|---|---|
| 온프레미스 네트워크 | 예 | 예 | ||
| 다른 VPC | 예 | 예 | ||
| 클래식 인프라 리소스 | 예 | 예 |
온프레미스 데이터 센터의 리소스와 통신
온프레미스 데이터 센터와 클러스터를 연결하기 위해 IBM Cloud® Virtual Private Cloud VPN 또는 IBM Cloud® Direct Link를 설정할 수 있습니다.
IBM 제공 기본 범위인, 팟(Pod)에 대한 172.30.0.0/16 범위 및 서비스에 대한 172.21.0.0/16 범위와의 서브넷 충돌이 있을 수 있습니다. CLI를 통해 클러스터를 생성할 때, --pod-subnet 옵션에서 파드용 사용자 지정 서브넷 CIDR을, --service-subnet 옵션에서 서비스용 사용자 지정 서브넷 CIDR을 지정하면 서브넷 충돌을 방지할 수 있습니다.
사용자의 VPN 솔루션이 요청의 소스 IP 주소를 유지하는 경우에는 작업자 노드가 클러스터의 응답을 온프레미스 네트워크로 다시 라우팅할 수 있도록 사용자 정의 정적 라우트를 작성할 수 있습니다.
172.16.0.0/16, 172.18.0.0/16, 172.19.0.0/16및 172.20.0.0/16 서브넷 범위는 IBM Cloud Kubernetes Service 제어 플레인 기능을 위해 예약되어 있어 금지됩니다.
IBM Cloud VPC VPN
IBM Cloud VPC VPN을 사용하여 전체 VPC를 온프레미스 데이터 센터에 연결합니다. 이 옵션을 사용하면 VPN 연결 설정에서 VPC-기본 상태를 유지할 수 있습니다. 시작하기:
- 온프레미스 VPN 게이트웨이를 구성하십시오.
- VPC에 VPN 게이트웨이를 작성하고 VPC VPN 게이트웨이와 로컬 VPN 게이트웨이 간의 연결을 작성하십시오. 다중 구역 클러스터가 있는 경우에는 작업자 노드가 있는 각 구역의 서브넷에 VPC 게이트웨이를 작성해야 합니다.
Direct Link
Direct Link에서는 공용 인터넷을 통한 라우팅 없이도 원격 네트워크 환경과 IBM Cloud Kubernetes Service 간의 직접적인 개인 연결을 작성할 수 있습니다. VPC와의 기본 통합을 위해 IBM Cloud Direct Link(2.0)이 구성됩니다. VPC에서 작성하는 모든 클러스터는 Direct Link 연결에 액세스할 수 있습니다.
시작하려면 IBM Cloud Direct Link Dedicated 주문을 참조하십시오. 8단계에서, 사용자는 Direct Link 게이트웨이에 연결될 VPC에 대한 네트워크 연결을 작성할 수 있습니다.
기타 VPC의 리소스와 통신
전체 VPC를 사용자 계정에 있는 다른 VPC에 연결하려는 경우에는 IBM Cloud VPC VPN 또는 IBM Cloud® Transit Gateway를 사용할 수 있습니다.
IBM Cloud VPC VPN
각 VPC의 서브넷에 VPC 게이트웨이를 작성하고 두 VPC 게이트웨이 간에 VPN 연결을 작성하십시오. 예를 들어, 한 지역에 있는 VPC의 서브넷을 다른 지역에 있는 VPC의 서브넷에 연결할 수 있습니다. 시작하려면 VPN을 사용하여 두 개의 VPC 연결의 단계를 따르십시오. VPC 서브넷의 액세스 제어 목록(ACL)을 사용하는 경우에는 작업자 노드가 다른 VPC의 서브넷과 통신할 수 있도록 인바운드 또는 아웃바운드 규칙을 작성해야 합니다.
IBM Cloud Transit Gateway
IBM Cloud Transit Gateway의 사용을 통해 VPC 간의 액세스를 관리할 수 있습니다. 동일 지역의 VPC(로컬 라우팅) 또는 서로 다른 지역의 VPC(글로벌 라우팅) 간에 라우팅하도록 Transit Gateway 인스턴스를 구성할 수 있습니다. 시작하려면 Transit Gateway 문서를 참조하십시오.
IBM Cloud 클래식 리소스와의 통신
클러스터를 IBM Cloud 클래식 인프라의 리소스에 연결해야 하는 경우에는 클래식 액세스가 가능한 VPC를 설정하거나 IBM Cloud Transit Gateway를 사용할 수 있습니다.
클래식 액세스 VPC 작성
하나의 VPC만 클래식 인프라에 연결하려는 경우에는 클래식 액세스를 위한 VPC를 설정할 수 있습니다. 계정에 있는 클래식 인프라에서 공용 인터페이스가 없는 모든 가상 서버 인스턴스 또는 베어메탈 서버는 VPC에 있는 인스턴스와의 사이에 패킷을 전송하고 수신할 수 있습니다.
VPC를 클래식 인프라 계정에 연결하기 전에 다음 제한사항 및 요구사항에 유의하십시오.
- VPC를 작성할 때 클래식 액세스를 위해 VPC를 사용으로 설정해야 합니다. 클래식 액세스를 사용하도록 기존의 VPC를 변환할 수 없습니다.
- 지역별로 하나의 VPC에 대해서만 클래식 인프라 액세스를 설정할 수 있습니다. 한 지역에서 기본 인프라 액세스로 하나 이상의 VPC를 설정할 수 없습니다.
- VRF(Virtual Routing and Forwarding)가 IBM Cloud 계정에 필요합니다.
시작하려면 클래식 인프라에 대한 액세스 설정을 참조하십시오.
IBM Cloud Transit Gateway 사용
여러 VPC를 클래식 인프라에 연결하려는 경우에는 IBM Cloud Transit Gateway를 사용하여 여러 지역에 있는 VPC와 IBM Cloud 클래식 인프라에 있는 리소스 간의 액세스를 관리할 수 있습니다. 시작하려면 Transit Gateway 문서를 참조하십시오.