네트워크 정책
Azure
기본적으로 NPSaaS 데이터베이스에 연결하거나 데이터베이스에서 IP 주소 또는 호스트 이름을 가진 디바이스로 연결할 수 있습니다. 웹 콘솔에서 네트워크 정책 기능을 사용하여 NPSaaS 데이터베이스가 연결하거나 연결할 수 있는 IP 주소 및 호스트 이름 세트를 제어할 수 있습니다. 네트워크 정책 기능은 Azure에서만 지원됩니다.
-
NPSaaS 인스턴스가 연결할 수 있거나 연결할 수 있는 대상을 제한하려면 지정된 IP 주소 및 호스트 이름을 가진 정의된 소스 집합에서만 연결 허용하기를 참조하세요.
-
NPSaaS 인스턴스에 연결할 수 있는 소스 또는 인스턴스에 연결할 수 있는 소스를 제한하려면 온프레미스에서만 연결 허용 및 클라우드 개체 저장소를 사용하여 백업, 데이터 로드 또는 언로드 을 참조하세요.
제한사항
- 네트워크 정책은 '
IPv4' 주소만 지원합니다. - 네트워크 정책은 최대 1000개의 네트워크 정책을 지원할 수 있습니다.
- 네트워크 정책은 NPSaaS 데이터베이스로만 트래픽을 제한합니다. 웹 콘솔과 같은 다른 구성요소에는 적용할 수 없습니다.
폼 팩터
네트워크 정책은 다음에 의해 정의됩니다.
이러한 양식 요소를 사용하여 allow 또는 block 정책으로 네트워크 정책을 작성할 수 있습니다.
차단 정책 및 허용 정책
차단 정책
다음과 같은 경우를 방지하는 정책 유형을 지정합니다.
-
디바이스 또는 서비스를 사용하여 NPSaaS 데이터베이스에 연결합니다.
-
NPSaaS 데이터베이스에서 CIDR에 지정된 범위에 지정된 호스트 이름 또는 IP 주소가 있는 디바이스 또는 서비스에 연결합니다.
허용 정책
다음을 수행할 수 있는 정책을 지정합니다.
-
디바이스 또는 서비스를 사용하여 NPSaaS 데이터베이스에 연결합니다.
-
NPSaaS 데이터베이스에서 CIDR에 지정된 범위에 지정된 호스트 이름 또는 IP 주소가 있는 디바이스 또는 서비스에 연결합니다.
허용 및 차단(거부) 정책 조합을 사용하여 NPSaaS 데이터베이스에서 제공된 IP 주소 및 호스트 이름 세트로 연결을 제한할 수 있습니다.
네트워크 정책 정의
CIDR(Classless Inter-Domain Routing)로 네트워크 정책 정의
NPSaaS을(를) 사용하면 네트워크 정책에서 CIDR (Classless Inter-Domain Routing)을 사용하여 IP 주소 범위를 지정할 수 있습니다.
CIDR 표기법은 IP 주소 및 그와 연관된 네트워크 마스크의 컴팩트한 표현입니다.
<ip_address>/<prefix_length>
예를 들어, 76.168.0.0/24은(는) 76.168.0.0 및 76.168.0.62 범위의 IP 주소를 나타냅니다.
0.0.0.0/0은(는) 허용되는 CIDR 표기법의 특수한 경우입니다. 다음과 같은 이유로 주의하여 사용하십시오.
-
0.0.0.0/0을(를) 차단 정책으로 사용하면 NPSaaS 데이터베이스에 대한 모든 트래픽이 제한됩니다. -
허용 정책으로
0.0.0.0/0을(를) 사용하면 NPSaaS 데이터베이스의 모든 트래픽이 허용됩니다.
CIDR 범위를 사용하여 공용 및 비공개 IP 주소를 나타낼 수 있습니다. 개인용 IP 주소를 사용하는 개인용 또는 엔터프라이즈 네트워크에 있는 디바이스 또는 서비스에 게이트웨이가 있습니다. 이 게이트웨이는 일반적으로 네트워크 주소 변환(NAT)을 수행하는 공용 IP 주소와 네트워크 인터페이스를 갖습니다. 이를 통해 사설 네트워크의 엔티티가 외부 서비스에 연결할 수 있습니다.
allow 및 block 정책을 설정할 때 게이트웨이의 공용 IP 주소만 나타내는 CIDR 범위를 사용해야 합니다.
개인용 IP 주소 공간을 차단 정책으로 표시하는 CIDR 범위를 지정하지 마십시오. 데이터베이스의 기능에 영향을 줄 수 있습니다.
DNS 호스트 이름으로 네트워크 정책 정의
NPSaaS을(를) 사용하면 네트워크 정책에서 DNS 호스트 이름을 지정할 수 있습니다.
DNS 호스트 이름은 네트워크 ID로 사용되고 이들과 연결하는 데 사용되는 디바이스 또는 서비스에 지정된 이름입니다. DNS 호스트 이름의 예는 cloud.ibm.com입니다.
정책에서 DNS 호스트 이름을 사용하는 경우 로컬 DNS 이름은 정책이 효과적으로 작동할 수 있도록 NPSaaS 인스턴스에서 호스트 이름을 단일 정적 IP 주소로 분석합니다.
호스트 이름이 다중 IP 주소로 해석되거나 지정된 IP 주소가 변경될 수 있는 경우 (예: 로드 밸런서) DNS 호스트 이름이 아닌 정책에 해당 IP 주소의 CIDR 범위를 제공해야 합니다.
DNS(Domain Name Server) 분석
정책에서 DNS 호스트 이름을 사용하는 경우, 데이터베이스는 노드의 로컬 이름 서버를 사용하여 도메인을 분석하려고 합니다. 일반적으로 로컬 이름 서버에 의해 캐시되지 않는 도메인 이름을 사용하는 경우(예: 클라우드 인프라 제공자에서 제공하거나 제공하지 않는 서비스), 로컬 이름 서버는 이를 해결할 수 없습니다.
이러한 시나리오에서는 다음 중 하나를 수행할 수 있습니다.
-
데이터베이스가 호스트 이름을 IP 주소로 분석할 수 있도록 허용 규칙에 DNS 서버의 IP 주소를 추가합니다.
-
디바이스 또는 서비스에서 사용되는 전체 CIDR 범위를 제공합니다.
네트워크 정책 평가 순서
허용 정책이 먼저 평가됩니다. 그런 다음 deny 정책을 적용합니다.
평가하는 동안 각 정책은 정의된 순서대로 첫 번째부터 마지막까지 평가됩니다.
수신 또는 전송 연결과 일치하는 첫 번째 규칙이 적용되고 후속 규칙은 해당 연결에 대해 무시됩니다.
네트워크 정책의 예에서 정책을 작성하는 예제를 찾을 수 있습니다.
네트워크 정책 만들기 및 나열하기
ADMINISTRATORS 그룹에 속하는 경우 네트워크 정책을 작성할 수 있습니다.
NPSaaS 웹 콘솔에서 기존 네트워크 정책을 만들고 보려면 관리 > 설정 > 네트워크 정책을 선택합니다. 웹 콘솔로 네트워크 정책을 만드는 방법에 대한 자세한 내용은 웹 콘솔로 네트워크 정책 만들기 를 참조하세요.
예제
다음은 네트워크 정책을 적용하는 방법에 대한 예제입니다.
지정된 IP 주소 및 호스트 이름을 사용하여 소스의 정의된 세트에서만 연결 허용
CIDR-1, CIDR-2 및 호스트 이름 H1 및 H2로 표시되는 범위의 IP 주소가 있는 디바이스에서만 NPSaaS 데이터베이스에 대한 연결을 허용하고 다른 모든 소스의 연결을 거부하려면 다음 단계를 수행하십시오.
-
Rule 1에서Rule 5(으)로 순서대로 정책을 작성하십시오.Rule 1: CIDR-1 (allow) Rule 2: CIDR-2 (allow) Rule 3: H1 (allow) Rule 4: H2 (allow) Rule 5: 0.0.0.0/0 (deny)이러한 규칙은 연결이 허용 가능한지 여부를 판별하기 위해
Rule 1-4에 대해 일치하는지 확인합니다. 허용되지 않는 경우,Rule 5은(는) 이를 거부합니다.사용자가 호스트 이름
H1및H2을(를) 사용하여 NPSaaS 데이터베이스에 연결하려는 경우, 데이터베이스는 먼저 호스트 이름을 IP 주소로 분석하여 연결을 완료하려고 합니다. 데이터베이스에는 로컬로 캐시된 DNS 항목이 없기 때문에 데이터베이스는 공용 DNS 서버를 사용하여 호스트 이름을 분석하려고 시도합니다. 규칙 5가 적용되어 DNS 조회가 실패합니다. 결과적으로 연결 시도가 실패합니다. -
신뢰할 수 있는 DNS 서버 호스트 이름 또는 CIDR(DNS-1)을 DNS 검색이 성공하도록 허용하는 규칙에 추가하십시오.
Rule 1: CIDR-1 (allow) Rule 2: CIDR-2 (allow) Rule 3: H1 (allow) Rule 4: H2 (allow) Rule 5: DNS-1 (allow) Rule 6: 0.0.0.0/0 (deny)새 규칙은 허용 규칙으로 추가됩니다(규칙 5).
사내 구축 환경에서만 연결을 허용하고 클라우드 오브젝트 저장소를 사용하여 데이터를 백업, 로드 또는 로드 해제합니다.
애플리케이션 또는 사용자가 사내 구축형 네트워크에서만 NPSaaS 데이터베이스에 연결하도록 하려면 다음 단계를 수행하십시오.
-
공용 NAT 게이트웨이를 사용합니다.
사내 구축형 네트워크는 사설 IP 주소 공간을 사용하는 사설 엔터프라이즈 네트워크입니다. 애플리케이션 및 사용자가 사내 구축형 네트워크 외부의 서비스에 연결하려는 경우 공용 NAT 게이트웨이를 사용해야 합니다.
공용 NAT 게이트웨이에는 CIDR-1로 표시되는 범위의 공용 IP 주소와 인터페이스가 있으며 엔터프라이즈 네트워크에 있는 인스턴스의 소스 IP 주소를 NAT 게이트웨이의 공용 IP 주소 중 하나로 바꿉니다.
결과적으로, 외부 애플리케이션은 CIDR-1으로 표시되는 NAT 게이트웨이의 공용 인터페이스 중 하나에서 발생하는 모든 트래픽을 확인합니다.
-
CIDR-1을
allow규칙(규칙 1)으로 추가하십시오.Rule 1: CIDR-1 (allow) -
온프레미스 네트워크에서만 시작된 연결을 제한하는 모두 거부 규칙(규칙 2)을 추가합니다.
Rule 1: CIDR-1 (allow) Rule 2: 0.0.0.0/0 (deny) -
데이터베이스에서 각각의 클라우드 오브젝트 저장소 엔드포인트(예: AWS S3 및 Azure Blob Storage)로 연결하십시오.
데이터베이스 관리자가 데이터를 클라우드 오브젝트 저장소에 백업하고 개발자가 애플리케이션의 외부 테이블을 사용하여 데이터를 로드 및 로드 해제하도록 하려면 허용 목록에 엔드포인트를 추가해야 합니다.
네트워크가 허용하는 네트워크에 AWS S3 엔드포인트 추가
예를 들어, us-east-1 영역에 버킷이 있고 이를 백업 및 외부 테이블 로드 및 로드 해제에 사용하려면 다음 단계를 수행하십시오.
-
S3 엔드포인트와 연관된 전체 IP 주소 범위를 나타내는 CIDR 범위를 제공하십시오.
특정 AWS 영역에서 S3 엔드포인트가 사용하는 CIDR 범위를 검색하려면 다음을 수행하십시오.
-
Amazon S3에서 사용하는 IP 주소 범위를 찾을 수 있는 방법의 지시사항을 따르십시오.
curl https://ip-ranges.amazonaws.com/ip-ranges.json |\ jq -r '.prefixes[] | select(.region=="us-east-1") | select(.service=="S3") | .ip_prefix' 18.34.0.0/19 54.231.0.0/16 52.216.0.0/15 18.34.232.0/21 3.5.0.0/19 44.192.134.240/28 44.192.140.64/28 -
CIDR 범위를 허용 목록에 추가하십시오.
Rule 1: CIDR-1 (allow) Rule 2: 18.34.0.0/19 (allow) Rule 3: 54.231.0.0/16 (allow) Rule 4: 52.216.0.0/15 (allow) Rule 5: 18.34.232.0/21 (allow) Rule 6: 3.5.0.0/19 (allow) Rule 7: 44.192.134.240/28 (allow) Rule 8: 44.192.140.64/28 (allow) Rule 2: 0.0.0.0/0 (deny)
AWS S3 엔드포인트에는 연결된 단일 IP 주소가 없습니다. 허용 목록에 S3 엔드포인트 호스트 이름을 추가하면 결과가 일치하지 않을 수 있습니다.
-
-
다른 AWS 서비스를 사용하거나 다른 AWS 서비스에서 연결하려면 해당 서비스 엔드포인트와 연관된 CIDR 범위를
allow규칙에 추가하십시오.다양한 AWS 서비스에 대한 CIDR 범위를 검색하려면 다음을 수행하십시오.
-
여기의 지시사항을 따르십시오.
-
필요에 따라 허용 규칙으로 추가하십시오.
-
네트워크 허용 정책에 Azure Blob Storage 엔드포인트를 추가하십시오.
예를 들어, 스토리지 계정이 있는 경우 (예: 백업을 위한 Azure Blob 스토리지가 있는 East US 2 영역에서) 외부 테이블의 로드 및 로드 해제를 수행하는 경우 다음 단계를 수행하십시오.
-
Azure Blob 스토리지 엔드포인트와 연관된 전체 IP 주소 범위를 나타내는 CIDR 범위를 제공하십시오.
특정 Azure 영역의 스토리지 엔드포인트에서 사용되는 CIDR 범위를 검색하려면 다음을 수행하십시오.
-
Azure IP 주소 범위 알림 ' {: external}'의 지침을 따릅니다.
> $serviceTags = Get-AzNetworkServiceTag -Location eastus2 > $serviceTags.Values | Where-Object { $_.Name -like "Storage*" -and $_.Properties.Region -eq "eastus2" } Name : Storage.EastUS2 System Service : AzureStorage Region : eastus2 Address Prefixes : {13.68.120.64/28, 13.77.112.16/28, 13.77.112.32/28, 13.77.112.112/28…} Change Number : 6 Name : Storage.EastUS2Stage System Service : AzureStorage Region : eastus2 Address Prefixes : 137.116.2.64/27 Change Number : 1 -
CIDR 범위를 허용 목록에 추가하십시오.
Rule 1: CIDR-1 (allow) Rule 2: 13.68.120.64/28 (allow) Rule 3: 13.77.112.16/28 (allow) Rule 4: 13.77.112.32/28 (allow) Rule 5: 13.77.112.112/28 (allow) Rule 6: 137.116.2.64/27 (allow) Rule 2: 0.0.0.0/0 (deny)
-
-
다른 모든 Azure 서비스를 사용하거나 연결하려는 경우 해당 서비스 엔드포인트와 연관된 CIDR 범위를 허용하는 규칙을 추가하십시오. 다양한 Azure 서비스에 대한 CIDR 범위를 검색하려면 다음을 수행하십시오.
-
여기에서 지침을 따르세요 ' {: external}.
-
CIDR 범위를 필요에 따라 허용 규칙으로 추가하십시오.
Azure Blob Storage 엔드포인트에는 연결된 단일 IP 주소가 없습니다. 허용 목록에 엔드포인트 호스트 이름을 추가하면 결과가 일치하지 않을 수 있습니다.
-
AWS
기본적으로 NPSaaS 데이터베이스는 모든 IP 주소를 가진 모든 기기에서 액세스할 수 있습니다. 그러나 인그레스 연결에 대한 AWS 의 새로운 네트워크 정책 기능을 사용하면 NPSaaS 네트워크 정책에서 제공하는 기능과 유사하게 Azure 데이터베이스에 연결이 허용되는 IP 주소를 지정하고 제어할 수 있습니다.
사용 방법
이 기능을 사용하려면 IBM으로 지원 티켓을 만들고 화이트리스트에 등록할 IPv4 주소 또는 범위의 목록을 CIDR 형식으로 제공해야 합니다.
이 기능이 구현되면 화이트리스트에 포함되지 않은 모든 IP 주소는 NPSaaS 데이터베이스에 액세스하는 것이 차단됩니다.
제한사항
- CIDR 형식의 IPv4 주소 또는 범위만 지원합니다.
- 송신 연결 허용 또는 차단은 지원하지 않습니다.
- 트래픽을 NPSaaS 데이터베이스에만 제한하고 웹 콘솔 등 다른 컴포넌트에는 적용하지 마세요.