Règles réseau

Azure

Par défaut, vous pouvez vous connecter à la base de données NPSaaS ou vous connecter à partir de la base de données à n'importe quel appareil avec une adresse IP ou un nom d'hôte. En utilisant la fonction de règles réseau de la console Web, vous pouvez contrôler l'ensemble d'adresses IP et de noms d'hôte vers et depuis lesquels votre base de données NPSaaS peut se connecter. La fonction de règles réseau est prise en charge sur Azure uniquement.

Limitations

  1. Les politiques de réseau ne prennent en charge que les adresses de type " IPv4
  2. Les règles réseau peuvent prendre en charge un maximum de 1000 règles réseau.
  3. Les règles réseau limitent le trafic uniquement à la base de données NPSaaS. Elles ne sont pas applicables à d'autres composants, tels que la console Web.

Facteurs de formulaire

Les règles réseau sont définies par ce qui suit :

  1. Notation CIDR (Classless Inter-domain Routing).
  2. Noms d'hôte DNS.

En utilisant ces facteurs de forme, vous pouvez créer une règle réseau en tant que règle allow ou block.

Bloquer et autoriser les règles

Règle de blocage

Indique un type de règle qui vous empêche d'effectuer les opérations suivantes :

  • Connexion à la base de données NPSaaS à l'aide de n'importe quel appareil ou service.

  • Connexion de la base de données NPSaaS à tout appareil ou service dont le nom d'hôte ou l'adresse IP est indiqué dans la plage spécifiée par le routage CIDR.

Autoriser la règle

Indique une règle qui vous permet d'effectuer les opérations suivantes :

  • Connexion à la base de données NPSaaS à l'aide de n'importe quel appareil ou service.

  • Connexion de la base de données NPSaaS à tout appareil ou service dont le nom d'hôte ou l'adresse IP est indiqué dans la plage spécifiée par le routage CIDR.

Vous pouvez utiliser la combinaison de règles d'autorisation et de blocage (refus) pour restreindre les connexions vers et depuis la base de données NPSaaS vers l'ensemble d'adresses IP et de noms d'hôte fournis.

Définition de règles réseau

Définition de règles réseau à l'aide du routage CIDR (Classless Inter-Domain Routing)

Avec NPSaaS, vous pouvez spécifier une plage d'adresses IP à l'aide du routage CIDR (Classless Inter-Domain Routing) dans les règles réseau.

Une notation CIDR est une représentation compacte d'une adresse IP et de son masque de réseau associé.

<ip_address>/<prefix_length>

Par exemple, 76.168.0.0/24 représente les adresses IP dans la plage de 76.168.0.0 et 76.168.0.62

0.0.0.0/0 est un cas particulier d'une notation CIDR, ce qui est autorisé. Utilisez-le avec précaution, pour les raisons suivantes :

  • Lorsque vous utilisez 0.0.0.0/0 comme règle de blocage, tout le trafic vers et depuis votre base de données NPSaaS est restreint.

  • Lorsque vous utilisez 0.0.0.0/0comme règle d'autorisation, tout le trafic vers et depuis votre base de données NPSaaS est autorisé.

Vous pouvez utiliser les plages CIDR pour représenter les adresses IP publiques et privées. Les appareils ou les services qui se trouvent dans un réseau privé ou d'entreprise utilisant des adresses IP privées ont des passerelles. Ces passerelles disposent généralement d'interfaces réseau avec des adresses IP publiques, qui effectuent une conversion d'adresses réseau (NAT). Cela permet aux entités du réseau privé de se connecter à des services externes.

Vous devez utiliser une plage CIDR qui représente uniquement les adresses IP publiques des passerelles lorsque vous définissez des règles allow et block.

Ne spécifiez pas une plage CIDR qui représente l'espace des adresses IP privées comme des règles de blocage. Vous risquez d'affecter le fonctionnement de la base de données.

Définition de règles réseau avec des noms d'hôte DNS

Avec NPSaaS, vous pouvez spécifier des noms d'hôte DNS dans les règles réseau.

Les noms d'hôte DNS sont des noms qui sont affectés à des appareils ou des services qui leur servent d'identité réseau et qui sont utilisés pour se connecter à eux. Un exemple de nom d'hôte DNS est cloud.ibm.com.

Si vous utilisez un nom d'hôte DNS dans les règles, le nom DNS local résout le nom d'hôte en une adresse IP statique unique dans l'instance NPSaaS afin que la règle puisse fonctionner efficacement.

Si le nom d'hôte est résolu en plusieurs adresses IP ou si les adresses IP affectées peuvent changer (par exemple, l'équilibreur de charge), veillez à fournir la plage CIDR de ces adresses IP dans la règle plutôt que dans le nom d'hôte DNS.

Résolution DNS (Domain Name Server)

Lorsque vous utilisez le nom d'hôte DNS dans une règle, la base de données tente de résoudre le domaine en utilisant le serveur de noms local sur le nœud. Si vous utilisez des noms de domaine qui ne sont généralement pas mis en cache par les serveurs de noms locaux, par exemple, un service qui n'est pas natif ou fourni par le fournisseur d'infrastructure de cloud, les serveurs de noms locaux ne peuvent pas le résoudre.

Dans ces scénarios, vous pouvez effectuer l'une des opérations suivantes :

  • Ajoutez l'adresse IP du serveur DNS dans la règle d'autorisation afin que la base de données puisse résoudre le nom d'hôte en son adresse IP.

  • Indiquez la plage CIDR complète utilisée par l'appareil ou le service.

Ordre d'évaluation des règles réseau

Les stratégies allow sont évaluées en premier. Ensuite, les règles deny.

Lors de l'évaluation, chaque règle est évaluée dans l'ordre dans lequel elle est définie, du premier au dernier.

La première règle qui correspond à la connexion entrante ou sortante est appliquée et les règles suivantes sont ignorées pour cette connexion.

Vous trouverez des exemples de création de règles dans Exemples de règles réseau.

Création et affichage de la liste des règles réseau

Vous pouvez créer des règles réseau si vous appartenez au groupe ADMINISTRATORS .

Pour créer et visualiser les politiques de réseau existantes dans la console web NPSaaS, sélectionnez Administration > Paramètres > Politiques de réseau. Pour plus d'informations sur la création de règles réseau avec la console Web, voir Règles réseau avec la console Web.

Exemples

Vous trouverez ici des exemples d'application des règles réseau.

Autorisation de connexions uniquement à partir d'un ensemble défini de sources avec les adresses IP et les noms d'hôte spécifiés

Si vous souhaitez autoriser les connexions à la base de données NPSaaS uniquement à partir d'appareils ayant des adresses IP dans la plage représentée par CIDR-1, CIDR-2et les noms d'hôte H1 et H2, et rejeter les connexions de toutes les autres sources, procédez comme suit.

  1. Créez les règles dans l'ordre de Rule 1 à Rule 5.

    Rule 1: CIDR-1    (allow)
    Rule 2: CIDR-2    (allow)
    Rule 3: H1        (allow)
    Rule 4: H2        (allow)
    Rule 5: 0.0.0.0/0 (deny)
    

    Ces règles garantissent que les connexions sont mises en correspondance avec Rule 1-4 pour déterminer si elles peuvent être autorisées. Si elles ne sont pas autorisées, Rule 5 les rejette.

    Si quelqu'un tente de se connecter à la base de données NPSaaS avec des noms d'hôte H1 et H2, la base de données tente d'abord de résoudre le nom d'hôte par son adresse IP pour finaliser la connexion. Étant donné que la base de données peut ne pas mettre l'entrée DNS en cache localement, elle tente de résoudre le nom d'hôte à l'aide d'un serveur DNS public. La recherche DNS échoue car la règle 5 est en place. En conséquence, la tentative de connexion échoue.

  2. Ajoutez le nom d'hôte du serveur DNS public faisant autorité ou CIDR (DNS-1) aux règles d'autorisation pour que la recherche DNS réussisse.

    Rule 1: CIDR-1    (allow)
    Rule 2: CIDR-2    (allow)
    Rule 3: H1        (allow)
    Rule 4: H2        (allow)
    Rule 5: DNS-1     (allow)
    Rule 6: 0.0.0.0/0 (deny)
    

    La nouvelle règle est ajoutée en tant que règle allow (Règle 5).

Autoriser les connexions uniquement depuis l'environnement sur site et effectuer des sauvegardes, charger ou de décharger des données à l'aide de Cloud Object Store

Si vous souhaitez que les applications ou les utilisateurs se connectent à leur base de données NPSaaS uniquement à partir de leur réseau sur site, procédez comme suit.

  1. Utilisez une passerelle NAT publique.

    Le réseau sur site est un réseau privé d'entreprise qui utilise un espace d'adresse IP privé. Si les applications et les utilisateurs souhaitent se connecter à des services extérieurs au réseau sur site, ils doivent utiliser une passerelle NAT publique.

    La passerelle NAT publique comporte des interfaces avec des adresses IP publiques dans une plage représentée par CIDR-1 et remplace l'adresse IP source des instances du réseau d'entreprise par l'une des adresses IP publiques de la passerelle NAT.

    Par conséquent, les applications externes voient tout le trafic provenant de l'une des interfaces publiques de la passerelle NAT qui est représentée par CIDR-1.

  2. Ajoutez CIDR-1 en tant que règle allow (Règle 1).

    Rule 1: CIDR-1    (allow)
    
  3. Ajoutez une règle deny all (Règle 2) pour restreindre les connexions qui proviennent uniquement du réseau sur site.

    Rule 1: CIDR-1    (allow)
    Rule 2: 0.0.0.0/0 (deny)
    
  4. Établissez des connexions à partir de la base de données vers les nœuds finaux respectifs de Cloud Object Store (tels qu'AWS S3 et Azure Blob Storage).

    Vous devez ajouter des noeuds finaux à la liste d'autorisation si vous souhaitez que vos administrateurs de base de données sauvegardent les données dans Cloud Object Store et que les développeurs utilisent des tables externes dans des applications pour charger et décharger des données.

Ajout de nœuds finaux AWS S3 à des règles d'autorisation réseau

Si vous disposez d'un compartiment, par exemple, dans la région us-east-1 et que vous souhaitez l'utiliser pour les sauvegardes et le chargement et le déchargement de tables externes, procédez comme suit.

  1. Indiquez la plage CIDR qui représente la plage d'adresses IP complète associée au nœud final S3.

    Pour extraire les plages CIDR utilisées par les nœuds finaux S3 dans une région AWS particulière :

    • Suivez les instructions de Comment puis-je trouver les plages d'adresses IP utilisées par Amazon S3?.

      curl https://ip-ranges.amazonaws.com/ip-ranges.json |\
          jq -r '.prefixes[] |
                 select(.region=="us-east-1") |
                 select(.service=="S3") |
                 .ip_prefix'
      
      18.34.0.0/19
      54.231.0.0/16
      52.216.0.0/15
      18.34.232.0/21
      3.5.0.0/19
      44.192.134.240/28
      44.192.140.64/28
      
    • Ajoutez les plages CIDR aux listes d'autorisation.

      Rule 1: CIDR-1             (allow)
      Rule 2: 18.34.0.0/19       (allow)
      Rule 3: 54.231.0.0/16      (allow)
      Rule 4: 52.216.0.0/15      (allow)
      Rule 5: 18.34.232.0/21     (allow)
      Rule 6: 3.5.0.0/19         (allow)
      Rule 7: 44.192.134.240/28  (allow)
      Rule 8: 44.192.140.64/28   (allow)
      Rule 2: 0.0.0.0/0          (deny)
      

    Les points d'extrémité AWS S3 n'ont pas d'adresse IP unique qui leur est associée. L'ajout du nom d'hôte du nœud final S3 à la liste d'autorisation peut donner des résultats incohérents.

  2. Si vous souhaitez utiliser ou connecter un autre service AWS, ajoutez à la règle allow la plage CIDR associée à ces nœuds finaux de service respectifs.

    Pour extraire la plage CIDR pour différents services AWS :

    • Suivez les instructions indiquées ici.

    • Ajoutez-les en tant que règle d'autorisation si nécessaire.

Ajout de nœuds finaux Azure Blob Storage aux règles d'autorisation réseau.

Si vous avez des comptes de stockage, par exemple, dans la région East US 2 avec Azure Blob Storage pour les sauvegardes et le chargement et le déchargement de tables externes, procédez comme suit.

  1. Indiquez la plage CIDR qui représente la plage d'adresses IP complète associée au noeud final Azure Blob Storage.

    Pour extraire les plages CIDR utilisées par les nœuds finaux de stockage dans une région Azure particulière :

    • Suivez les instructions des notifications de plages d'adresses IPAzure " {: external}.

      > $serviceTags = Get-AzNetworkServiceTag -Location eastus2
      > $serviceTags.Values | Where-Object { $_.Name -like "Storage*" -and $_.Properties.Region -eq "eastus2" }
      
      Name             : Storage.EastUS2
      System Service   : AzureStorage
      Region           : eastus2
      Address Prefixes : {13.68.120.64/28, 13.77.112.16/28, 13.77.112.32/28, 13.77.112.112/28…}
      Change Number    : 6
      
      Name             : Storage.EastUS2Stage
      System Service   : AzureStorage
      Region           : eastus2
      Address Prefixes : 137.116.2.64/27
      Change Number    : 1
      
    • Ajoutez les plages CIDR à vos listes d'autorisation.

      Rule 1: CIDR-1             (allow)
      Rule 2: 13.68.120.64/28    (allow)
      Rule 3: 13.77.112.16/28    (allow)
      Rule 4: 13.77.112.32/28    (allow)
      Rule 5: 13.77.112.112/28   (allow)
      Rule 6: 137.116.2.64/27    (allow)
      Rule 2: 0.0.0.0/0          (deny)
      
  2. Si vous souhaitez utiliser un autre service Azure ou vous connecter à partir de ce dernier, ajoutez à la règle d'autorisation la plage CIDR qui est associée à ces nœuds finaux de service respectifs. Pour extraire la plage CIDR pour différents services Azure :

    • Suivez les instructions à partir d'ici '{: external}.

    • Ajoutez les plages CIDR en tant que règle d'autorisation si nécessaire.

    Les points d'extrémité d'Azure Blob Storage n'ont pas d'adresse IP unique qui leur est associée. L'ajout du nom d'hôte du nœud final à la liste d'autorisation peut donner des résultats incohérents.

AWS

Par défaut, la base de données NPSaaS est accessible depuis n'importe quel appareil avec n'importe quelle adresse IP. Cependant, la nouvelle fonction de politiques de réseau de AWS pour les connexions Ingress vous permet de spécifier et de contrôler les adresses IP autorisées à se connecter à la base de données NPSaaS, de manière similaire à la fonctionnalité fournie par Azure Politiques de réseau.

Méthode d'activation

Pour utiliser cette fonction, vous devez créer un ticket d'assistance avec IBM et fournir une liste d'adresses ou de plages IPv4 au format CIDR à inscrire sur la liste blanche.

Après la mise en œuvre de cette fonctionnalité, toute adresse IP non incluse dans la liste blanche se verra interdire l'accès à la base de données NPSaaS.

Limitations

  1. Supports only IPv4 addresses or ranges in CIDR format.
  2. Il ne permet pas d'autoriser ou de bloquer les connexions de sortie.
  3. Restreindre le trafic exclusivement à la base de données NPSaaS et ne pas l'appliquer à d'autres composants, tels que la console web.