使用虛擬伺服器的應用程式著陸區 - 快速入門(金融服務版)變體

可部署虛擬伺服器架構的應用程式登陸區快速啟動 (金融服務版) 變異可在單一區域中建立完全客製化的虛擬私有雲 (VPC) 環境。 此解決方案為您的工作負載提供安全 VPC 中的虛擬伺服器。 Quickstart (金融服務版) 變體是專為快速部署示範和開發而設計。

架構圖

The Landing zone for applications with virtual servers - Quickstart(Financial Services edition)variation
The Landing zone for applications with virtual servers - Quickstart (Financial Services edition) variation

設計需求

使用虛擬伺服器的應用程式 Landing zone 的設計需求
圖 2. 設計要求範圍

元件

VPC 架構決策

架構決定
需求 元件 選擇的原因 替代選項
  • 提供基礎結構或應用程式管理存取,以監控、操作及維護環境
  • 限制基礎結構或應用程式管理入口點的數量,以協助確保安全稽核。
管理 VPC 服務 建立容許外部 SSH 連線功能的個別 VPC 服務
  • 提供運算、儲存和網路服務,以支援提供服務給消費者的託管應用程式和作業。
  • 確保您可以存取 IBM Cloud 服務、工作負載 VPC 和管理 VPC
工作量 VPC 服務 將個別 VPC 服務建立為隔離環境,不使用直接公用網際網路連線功能,也不使用直接 SSH 存取
建立虛擬伺服器實例以支援代管應用程式 工作量虛擬伺服器實例 建立可充當工作量伺服器以支援受管理應用程式的 VPC 虛擬伺服器實例。 設定 ACL 和安全群組規則,允許存取 IBM Cloud 服務、工作負載和管理 VPC
建立虛擬伺服器實例作為環境的唯一管理存取點 Jump Box 主機 VPC 實例 建立作為跳躍框主機的 Linux VPC 實例。 配置 ACL 及安全群組規則以容許 SSH 連線功能 (埠 22)。 將公用 IP 位址新增至 VPC 實例。
  • 為所有已建立的服務設定網路
  • 為所有已建立的服務隔離網路
  • 確保所有已建立的服務互相連接
安全著陸區元件 為安全登入區建立一組最少的必要元件 為預設安全登陸區建立一組已修改的必要元件

網路安全架構決策

網路安全架構決策
需求 元件 選擇的原因 替代選項
  • 隔離管理 VPC 並容許來自公用網路的 SSH 網路連線
  • 禁止與管理 VPC 之間的所有其他連線,但 IBM 服務及 VPC 除外
管理 VPC 中的 ACL 及安全群組規則 依預設開啟下列埠: 22 (適用於有限數目的 IP)
其他 VPC 的所有埠都已開啟
可能在預設中開啟更多埠,或在部署之後手動新增更多埠
  • 隔離工作量 VPC 且只容許有限數目的網路連線
  • 禁止與工作量 VPC 之間的所有其他連線
工作量 VPC 中的 ACL 及安全群組規則 容許 IBM Cloud 服務、工作量 VPC 及管理 VPC 的連線功能 可能在預設中開啟更多埠,或在部署之後手動新增更多埠
在跳躍框主機上啟用浮動 IP 管理 VPC 中跳躍框主機上的浮動 IP 使用跳躍框主機上的浮動 IP 進行管理存取

金鑰和密碼管理架構決策

金鑰和密碼管理架構決策
需求 元件 選擇的原因 替代選項
  • 使用公開 SSH 金鑰透過 SSH 存取虛擬伺服器實體
客戶提供的公開 SSH 金鑰 要求客戶指定金鑰。 接受輸入作為安全參數。

下一步