가상 서버가 있는 애플리케이션을 위한 랜딩 영역 - 빠른 시작(금융 서비스 에디션) 변형

가상 서버 배포 가능한 아키텍처를 사용하는 애플리케이션을 위한 랜딩 존의 빠른 시작(금융 서비스 에디션) 변형은 단일 리전에서 완전히 사용자 지정 가능한 가상 프라이빗 클라우드(VPC) 환경을 생성합니다. 이 솔루션은 워크로드를 위한 보안 VPC에 가상 서버를 제공합니다. 빠른 시작(금융 서비스 에디션) 변형은 데모 및 개발을 위해 신속하게 배포할 수 있도록 설계되었습니다.

아키텍처 다이어그램

가상 서버가 있는 애플리케이션을 위한 랜딩 존의 아키텍처 다이어그램 - 빠른 시작(금융 서비스 에디션)변형
가상 서버가 있는 애플리케이션을 위한 랜딩 존 - 빠른 시작(금융 서비스 에디션) 변형

디자인 요구사항

가상 서버를 사용하는 애플리케이션의 랜딩 영역 설계 요구 사항
그림 2. 설계 요구 사항의

컴포넌트

VPC 아키텍처 의사결정

아키텍처 결정
요구사항 컴포넌트 선택 이유 대체 선택사항
  • 환경을 모니터링, 운영 및 유지 관리하기 위한 인프라 또는 애플리케이션 관리 액세스 권한 제공
  • 보안 감사에 도움이 되도록 인프라 또는 애플리케이션 관리 진입 지점 수를 제한합니다.
관리 VPC 서비스 외부에서 SSH 연결이 허용되는 별도의 VPC 서비스 작성
  • 소비자에게 서비스를 제공하는 호스팅 애플리케이션과 운영을 지원하는 컴퓨팅, 스토리지 및 네트워크 서비스를 제공합니다.
  • IBM Cloud 서비스, 워크로드 VPC 및 관리 VPC에 연결할 수 있는지 확인합니다
워크로드 VPC 서비스 직접 공용 인터넷 연결 및 직접 SSH 액세스를 사용하지 않고 격리된 환경으로 별도의 VPC 서비스 작성
호스팅된 애플리케이션을 지원하기 위한 가상 서버 인스턴스 작성 워크로드 가상 서버 인스턴스 호스팅된 애플리케이션을 지원하기 위해 워크로드 서버 역할을 할 수 있는 VPC 가상 서버 인스턴스를 작성하십시오. ACL 및 보안 그룹 규칙을 구성하여 IBM Cloud 서비스, 워크로드 및 관리 VPC에 대한 액세스를 허용합니다
환경에 대한 유일한 관리 액세스 지점으로 가상 서버 인스턴스 작성 점프 박스 호스트 VPC 인스턴스 점프 박스 호스트 역할을 하는 Linux VPC 인스턴스를 작성하십시오. SSH 연결 (포트 22) 을 허용하도록 ACL및 보안 그룹 규칙을 구성하십시오. VPC 인스턴스에 공인 IP 주소를 추가하십시오.
  • 생성된 모든 서비스에 대한 네트워크 설정
  • 생성된 모든 서비스에 대한 네트워크 격리
  • 생성된 모든 서비스가 상호 연결되었는지 확인합니다
보안 랜딩 구역 컴포넌트 보안 랜딩 구역에 대한 최소 필수 구성요소 세트 작성 사전 설정된 보안 랜딩 구역에 대해 수정된 필수 컴포넌트 세트 작성

네트워크 보안 아키텍처 결정

네트워크 보안 아키텍처 결정
요구사항 컴포넌트 선택 이유 대체 선택사항
  • 관리 VPC를 분리하고 공용 네트워크에서 SSH 네트워크 연결 허용
  • IBM 서비스 및 VPC를 제외한 관리 VPC간의 기타 모든 연결은 금지됩니다.
관리 VPC의 ACL및 보안 그룹 규칙 기본적으로 다음 포트를 여십시오. 22 (제한된 수의 IP의 경우)
다른 VPC에 대한 모든 포트가 열려 있습니다.
더 많은 포트가 사전 설정에서 열리거나 배치 후 수동으로 추가될 수 있습니다.
  • 워크로드 VPC를 분리하고 제한된 수의 네트워크 연결만 허용
  • 워크로드 VPC와의 다른 모든 연결은 금지됩니다.
워크로드 VPC의 ACL및 보안 그룹 규칙 IBM Cloud 서비스, 워크로드 VPC및 관리 VPC에 대한 연결 허용 더 많은 포트가 사전 설정에서 열리거나 배치 후 수동으로 추가될 수 있습니다.
점프 박스 호스트에서 부동 IP 사용 관리 VPC의 점프 박스 호스트에 있는 유동 IP 관리 액세스를 위해 점프 박스 호스트에서 부동 IP 사용

키 및 비밀번호 관리 아키텍처 의사결정

키 및 비밀번호 관리 아키텍처 결정
요구사항 컴포넌트 선택 이유 대체 선택사항
  • SSH를 사용하여 가상 서버 인스턴스에 액세스하려면 공용 SSH키를 사용하십시오.
고객이 제공한 공용 SSH 키 고객에게 키를 지정하도록 요청하십시오. 입력을 보안 매개변수로 승인하십시오.

다음 단계