Configurando a conectividade de VPN de VPC
As informações desta VPN são específicas para clusters de VPC. Para obter informações da VPN para clusters clássicos, consulte Configurando a conectividade de VPN.
Conecte de forma segura apps e serviços em um cluster de VPC no IBM Cloud® Kubernetes Service a redes locais, outras VPCs e recursos de infraestrutura clássica do IBM Cloud. Também é possível conectar a um app que é executado dentro de seu cluster os apps que são externos ao seu cluster.
A tabela a seguir compara as opções de conexão que estão disponíveis com base no tipo de destino ao qual você deseja conectar o seu cluster de VPC.
| Destino | VPN do IBM Cloud VPC | Transit Gateway | Direct Link | VPC de acesso clássico |
|---|---|---|---|---|
| Redes no local | True | True | ||
| Outros VPCs | True | True | ||
| Recursos da infraestrutura clássica | True | True |
Comunicação com recursos em data centers no local
Para conectar o seu cluster ao seu data center no local, é possível usar a VPN do IBM Cloud® Virtual Private Cloud ou o IBM Cloud® Direct Link.
Você pode ter conflitos de sub-rede com o intervalo padrão fornecido pela IBM 172.30.0.0/16 para pods e o intervalo 172.21.0.0/16 para serviços. É possível evitar conflitos de sub-redes ao criar um cluster pela CLI,
especificando um CIDR de sub-rede personalizado para os pods na opção --pod-subnet e um CIDR de sub-rede personalizado para os serviços na opção --service-subnet .
Se a sua solução VPN preserva os endereços IP de origem de solicitações, é possível criar rotas estáticas customizadas para garantir que seus nós do trabalhador possam rotear respostas do seu cluster de volta para a sua rede no local.
Os intervalos de sub-rede 172.16.0.0/16, 172.18.0.0/16, 172.19.0.0/16 e 172.20.0.0/16 são proibidos por serem reservados para a funcionalidade do plano de controle do IBM Cloud Kubernetes Service.
VPN do IBM Cloud VPC
Com a VPN do IBM Cloud VPC, você conectará uma VPC inteira a um data center local. Esta opção permite que você permaneça nativo em VPC em sua configuração de conexão VPN. Para iniciar:
- Configure um gateway de VPN no local.
- Crie um gateway de VPN em seu VPC e crie a conexão entre o gateway de VPN da VPC e o seu gateway de VPN local. Se você tiver um cluster multizona, um gateway de VPC deverá ser criado em uma sub-rede em cada zona na qual você tem nós do trabalhador.
Direct Link
Com Direct Link, é possível criar uma conexão direta privada entre ambientes de rede remota e IBM Cloud Kubernetes Service sem roteamento por meio da Internet pública. IBM Cloud Direct Link (2.0) é configurado para integração nativa com VPC. Quaisquer clusters que você criar na VPC podem acessar a conexão do Direct Link.
Para começar, consulte Pedindo o IBM Cloud Direct Link Dedicated. Na etapa 8, é possível criar uma conexão de rede com o seu VPC para ser conectado ao gateway do Direct Link.
Comunicação com recursos em outros VPCs
Para conectar uma VPC inteira a outra VPC em sua conta, é possível usar a VPN do IBM Cloud VPC ou o IBM Cloud® Transit Gateway.
VPN do IBM Cloud VPC
Crie um gateway VPC em uma sub-rede em cada VPC e crie uma conexão VPN entre os dois gateways VPC. Por exemplo, é possível conectar sub-redes em uma VPC em uma região por meio de uma conexão VPN com sub-redes em uma VPC em outra região. Para começar, siga os passos em Conectando dois VPCs usando VPN. Observe que, ao usar listas de controle de acesso (ACLs) para as sub-redes do VPC, deve-se criar regras de entrada ou saída para permitir que os nós do trabalhador se comuniquem com as sub-redes em outros VPCs.
IBM Cloud Transit Gateway
Use IBM Cloud Transit Gateway para gerenciar o acesso entre suas VPCs. As instâncias do Transit Gateway podem ser configuradas para roteamento entre VPCs que estão na mesma região (roteamento local) ou VPCs que estão em regiões diferentes (roteamento global). Para iniciar, consulte a documentação do Transit Gateway.
Comunicação com recursos clássicos do IBM Cloud
Se for necessário conectar seu cluster a recursos em sua infraestrutura clássica do IBM Cloud, será possível configurar uma VPC com acesso clássico ou usar o IBM Cloud Transit Gateway.
Criar uma VPC de acesso clássico
Se você estiver planejando conectar apenas uma VPC à infraestrutura clássica, será possível configurar uma VPC para acesso clássico. Toda instância de servidor virtual ou servidor bare metal sem uma interface pública em sua infraestrutura clássica em sua conta pode enviar e receber pacotes para e de instâncias na VPC.
Antes de conectar uma VPC a uma conta de infraestrutura clássica, observe as limitações e requisitos a seguir:
- Deve-se ativar a VPC para acesso clássico quando criar a VPC. Não é possível converter uma VPC existente para usar o acesso clássico.
- É possível configurar o acesso de infraestrutura clássica para apenas uma VPC por região. Não é possível configurar mais de uma VPC com acesso de infraestrutura clássica em uma região.
- O Virtual Routing and Forwarding (VRF) é necessário em sua conta do IBM Cloud.
Para começar, veja Configurando o acesso à infraestrutura clássica.
Usar o IBM Cloud Transit Gateway
Se você planeja conectar vários VPCs à infraestrutura clássica, é possível usar o IBM Cloud Transit Gateway para gerenciar o acesso entre seus VPCs em diversas regiões a recursos em sua infraestrutura clássica do IBM Cloud. Para iniciar, consulte a documentação do Transit Gateway.