Políticas de rede

Azure

Por padrão, é possível conectar-se ao banco de dados NPSaaS ou conectar-se do banco de dados a qualquer dispositivo com qualquer endereço IP ou nome do host. Ao usar o recurso de políticas de rede no console da web, é possível controlar o conjunto dos endereços IP e nomes de host aos quais o seu banco de dados NPSaaS pode se conectar ou a partir dos quais ele pode ser conectado. O recurso de políticas de rede é suportado apenas no Azure

Limitações

  1. As políticas de rede suportam apenas endereços " IPv4.
  2. As políticas de rede podem suportar um máximo de 1.000 políticas de rede.
  3. As políticas de rede restringem o tráfego apenas ao banco de dados NPSaaS. Elas não são aplicáveis a outros componentes, como o console da web.

Fatores de formulário

As políticas de rede são definidas por:

  1. Notação do Classless Inter-Domain Routing (CIDR).
  2. Nomes de host DNS.

Ao usar esses fatores de forma, é possível criar uma política de rede como uma política de allow ou de block.

Políticas de bloqueio e de permissão

Política de bloco

Especifica um tipo de política que impede que você faça o seguinte:

  • Conectar-se ao banco de dados NPSaaS usando qualquer dispositivo ou serviço.

  • Conectar-se do banco de dados NPSaaS a qualquer dispositivo ou serviço que tenha o nome do host especificado ou um endereço IP no intervalo especificado pelo CIDR.

Permitir política

Especifica uma política que permite que você faça o seguinte:

  • Conectar-se ao banco de dados NPSaaS usando qualquer dispositivo ou serviço.

  • Conectar-se do banco de dados NPSaaS a qualquer dispositivo ou serviço que tenha o nome do host especificado ou um endereço IP no intervalo especificado pelo CIDR.

É possível usar a combinação de políticas de permissão e de bloqueio (negação) para restringir conexões para e a partir do banco de dados NPSaaS com o conjunto fornecido de endereços IP e de nomes de host.

Definindo políticas de rede

Definindo políticas de rede com o Classless Inter-Domain Routing (CIDR)

Com o NPSaaS, é possível especificar um intervalo de endereços IP usando o Classless Inter-Domain Routing (CIDR) em políticas de rede.

Uma notação CIDR é uma representação compacta de um endereço IP e sua máscara de rede associada.

<ip_address>/<prefix_length>

Por exemplo, 76.168.0.0/24 representa endereços IP no intervalo de 76.168.0.0 e 76.168.0.62

0.0.0.0/0 é um caso especial de uma notação CIDR, que é permitido. Use-o com cuidado por causa das seguintes razões:

  • Quando você usa 0.0.0.0/0 como uma política de bloqueio, todo o tráfego para e a partir do seu banco de dados NPSaaS é restrito.

  • Quando você usa 0.0.0.0/0 como uma política de permissão, todo o tráfego para e a partir do seu banco de dados NPSaaS é permitido.

Você pode usar intervalos CIDR para representar endereços IP públicos e privados. Dispositivos ou serviços que estão em uma rede privada ou corporativa que usa endereços IP privados possuem gateways. Esses gateways geralmente possuem interfaces de rede com endereços IP públicos, que executam a conversão de endereço de rede (NAT). Isso permite que entidades da rede privada se conectem a serviços externos.

Deve-se usar um intervalo de CIDR que represente apenas os endereços IP públicos de gateways quando estiver configurando políticas de allow e de block.

Não especifique um intervalo de CIDR que represente um espaço de endereços IP privados como políticas de bloqueio. Você pode impactar o funcionamento do banco de dados.

Definindo políticas de rede com nomes de host DNS

Com o NPSaaS, é possível especificar nomes de host DNS em políticas de rede.

Os nomes de host DNS são nomes designados a dispositivos ou serviços que servem como sua identidade de rede e são usados para se conectar com eles. Um exemplo de nome do host DNS é cloud.ibm.com.

Se você usar um nome do host DNS em políticas, o nome DNS local resolverá o nome do host para um único endereço IP estático na instância do NPSaaS para que a política possa funcionar de modo eficiente.

Se o nome do host for resolvido para vários endereços IP ou caso os endereços IP designados possam mudar (por exemplo, balanceador de carga), certifique-se de fornecer o intervalo de CIDR desses endereços IP em vez do nome do host DNS na política.

Resolução do Servidor de Nomes de Domínio (DNS)

Ao utilizar o nome do host DNS em uma política, o banco de dados tenta resolver o domínio usando o servidor de nomes local no nó. Se você usa nomes de domínio que normalmente não são armazenados em cache pelos servidores de nomes locais, por exemplo, um serviço que não é nativo ou fornecido pelo provedor de infraestrutura em nuvem, os servidores de nomes locais não poderão resolver para ele.

Nesses cenários, é possível executar um dos procedimentos a seguir:

  • Inclua o endereço IP do servidor DNS na regra de permissão para que o banco de dados possa resolver o nome do host para seu endereço IP.

  • Forneça o intervalo de CIDR completo que é usado pelo dispositivo ou serviço.

Ordem de avaliação das políticas de rede

As políticas allow são avaliadas primeiro.. Em seguida, as políticas deny.

Durante a avaliação, cada política é avaliada na ordem em que são definidas, do primeiro ao último.

A primeira regra que corresponder à conexão recebida ou de saída será aplicada e as regras subsequentes serão ignoradas para essa conexão.

É possível localizar exemplos de criação de políticas em Exemplos de políticas de rede.

Criando e listando políticas de rede

Será possível criar políticas de rede se você pertencer ao grupo ADMINISTRATORS.

Para criar e visualizar as políticas de rede existentes no console da Web NPSaaS, selecione Administração > Configurações > Políticas de Rede. Para obter mais informações sobre como criar políticas de rede com o console da web, consulte políticas de rede com o console da web..

Exemplos

A seguir estão exemplos de como você pode aplicar políticas de rede.

Permitindo conexões somente a partir de um conjunto definido de fontes com os endereços IP e nomes de host especificados

Se você deseja permitir conexões com o banco de dados NPSaaS somente a partir de dispositivos com endereços IP no intervalo que é representado pelo CIDR-1, CIDR-2 e nomes de host H1 e H2 e rejeitar conexões de todas as outras fontes, siga estas etapas.

  1. Crie as políticas na ordem de Rule 1 a Rule 5.

    Rule 1: CIDR-1    (allow)
    Rule 2: CIDR-2    (allow)
    Rule 3: H1        (allow)
    Rule 4: H2        (allow)
    Rule 5: 0.0.0.0/0 (deny)
    

    Essas regras asseguram que as conexões sejam correspondidas com o Rule 1-4 para determinar se elas são permitidas. Se elas não forem permitidas, o Rule 5 as rejeitará.

    Se alguém estiver tentando se conectar ao banco de dados NPSaaS com os nomes de host H1 e H2, o banco de dados tentará primeiro resolver o nome do host para seu endereço IP para concluir a conexão. Como o banco de dados pode não ter a entrada DNS armazenada em cache localmente, o banco de dados tentará resolver o nome do host usando um servidor DNS público. A consulta DNS falha porque a Regra 5 está em vigor. Como resultado, a tentativa de conexão falha.

  2. Inclua o nome do host do servidor DNS autoritativo público ou o CIDR (DNS-1) nas regras de permissão para que a consulta DNS seja bem-sucedida.

    Rule 1: CIDR-1    (allow)
    Rule 2: CIDR-2    (allow)
    Rule 3: H1        (allow)
    Rule 4: H2        (allow)
    Rule 5: DNS-1     (allow)
    Rule 6: 0.0.0.0/0 (deny)
    

    A nova regra é incluída como uma regra allow (Regra 5).

Permitindo conexões somente locais e carregar, descarregar ou fazer backups de dados usando o Cloud Object Store

Se você deseja que aplicativos ou usuários apenas de sua rede local se conectem ao seu banco de dados NPSaaS, siga estas etapas.

  1. Use um gateway NAT público.

    A rede local é uma rede privada corporativa que usa um espaço de endereço IP privado. Se os aplicativos e usuários quiserem se conectar a serviços fora da rede local, eles deverão usar um gateway NAT público.

    O gateway NAT público possui interfaces com endereços IP públicos em um intervalo que é representado pelo CIDR-1 e substitui o endereço IP de origem das instâncias na rede corporativa por um dos endereços IP públicos do gateway NAT.

    Como resultado, aplicativos externos visualizam todo o tráfego proveniente de uma das interfaces públicas do gateway NAT que é representado pelo CIDR-1.

  2. Inclua o CIDR-1 como uma regra de allow (Regra 1).

    Rule 1: CIDR-1    (allow)
    
  3. Inclua uma regra negar todos (Regra 2) para restringir conexões que se originam apenas da rede local.

    Rule 1: CIDR-1    (allow)
    Rule 2: 0.0.0.0/0 (deny)
    
  4. Crie conexões entre o banco de dados e os respectivos terminais do Cloud Object Store (como AWS S3 e Azure Blob Storage).

    Deve-se incluir terminais na lista de permissões caso você deseja que administradores do seu banco de dados façam backup de dados para o Cloud Object Store e que desenvolvedores usem tabelas externas em aplicativos para carregar e descarregar dados.

Incluindo o terminal AWS S3 nas políticas de permissão de rede

Se você tiver um depósito, por exemplo, na região de us-east-1 e desejar usá-lo para backups e carregamento e descarregamento de tabelas externas, siga estas etapas.

  1. Forneça o intervalo de CIDR que representa o intervalo de endereço IP completo que está associado ao terminal S3.

    Para recuperar os intervalos de CIDR que são usados pelos terminais S3 em uma determinada região do AWS:

    • Siga as instruções em Como posso localizar os intervalos de endereços IP usados pelo Amazon S3?.

      curl https://ip-ranges.amazonaws.com/ip-ranges.json |\
          jq -r '.prefixes[] |
                 select(.region=="us-east-1") |
                 select(.service=="S3") |
                 .ip_prefix'
      
      18.34.0.0/19
      54.231.0.0/16
      52.216.0.0/15
      18.34.232.0/21
      3.5.0.0/19
      44.192.134.240/28
      44.192.140.64/28
      
    • Inclua os intervalos de CIDR nas listas de permissões.

      Rule 1: CIDR-1             (allow)
      Rule 2: 18.34.0.0/19       (allow)
      Rule 3: 54.231.0.0/16      (allow)
      Rule 4: 52.216.0.0/15      (allow)
      Rule 5: 18.34.232.0/21     (allow)
      Rule 6: 3.5.0.0/19         (allow)
      Rule 7: 44.192.134.240/28  (allow)
      Rule 8: 44.192.140.64/28   (allow)
      Rule 2: 0.0.0.0/0          (deny)
      

    Os pontos de extremidade AWS S3 não têm um único endereço IP associado a eles. A inclusão do nome do host do terminal S3 na lista de permissões pode fornecer resultados inconsistentes.

  2. Se você quiser usar ou se conectar a partir de qualquer outro serviço AWS, inclua a regra de allow no intervalo de CIDR que está associado a esses respectivos terminais em serviço.

    Para recuperar o intervalo de CIDR para vários serviços AWS:

    • Siga as instruções aqui.

    • Inclua-os como uma regra de permissão conforme necessário.

Incluindo terminais do Azure Blob Storage nas políticas de permissão de rede.

Se você tiver contas de armazenamento, por exemplo, na região de East US 2 com o Azure Blob Storage para backups e carregamento e descarregamento de tabelas externas, siga estas etapas.

  1. Forneça o intervalo de CIDR que representa o intervalo de endereço IP completo que está associado ao terminal do Azure Blob Storage.

    Para recuperar os intervalos de CIDR que são usados pelos terminais de armazenamento em uma determinada região do Azure:

    • Siga as instruções das notificações de intervalos de endereços IPAzure ' {: external}.

      > $serviceTags = Get-AzNetworkServiceTag -Location eastus2
      > $serviceTags.Values | Where-Object { $_.Name -like "Storage*" -and $_.Properties.Region -eq "eastus2" }
      
      Name             : Storage.EastUS2
      System Service   : AzureStorage
      Region           : eastus2
      Address Prefixes : {13.68.120.64/28, 13.77.112.16/28, 13.77.112.32/28, 13.77.112.112/28…}
      Change Number    : 6
      
      Name             : Storage.EastUS2Stage
      System Service   : AzureStorage
      Region           : eastus2
      Address Prefixes : 137.116.2.64/27
      Change Number    : 1
      
    • Inclua os intervalos de CIDR nas suas listas de permissões.

      Rule 1: CIDR-1             (allow)
      Rule 2: 13.68.120.64/28    (allow)
      Rule 3: 13.77.112.16/28    (allow)
      Rule 4: 13.77.112.32/28    (allow)
      Rule 5: 13.77.112.112/28   (allow)
      Rule 6: 137.116.2.64/27    (allow)
      Rule 2: 0.0.0.0/0          (deny)
      
  2. Se você quiser usar ou se conectar a partir de qualquer outro serviço Azure, inclua na regra de permissão o intervalo de CIDR que está associado a esses respectivos terminais em serviço. Para recuperar o intervalo de CIDR para vários serviços Azure:

    • Siga as instruções a partir daqui ' {: external}.

    • Inclua os intervalos de CIDR como uma regra de permissão conforme necessário.

    Os pontos de extremidade Azure Blob Storage não têm um único endereço IP associado a eles. A inclusão do nome do host do terminal na lista de permissões pode fornecer resultados inconsistentes.

AWS

Por padrão, o banco de dados NPSaaS é acessível a partir de qualquer dispositivo com qualquer endereço IP. No entanto, o novo recurso de políticas de rede do AWS para conexões Ingress permite que você especifique e controle os endereços IP que têm permissão para se conectar ao banco de dados NPSaaS, semelhante à funcionalidade fornecida pelas Azure.

Como ativar

Para usar esse recurso, você deve criar um tíquete de suporte com a IBM e fornecer uma lista de IPv4 ou intervalos no formato CIDR a serem incluídos na lista de permissões.

Depois que esse recurso for implementado, qualquer endereço IP não incluído na lista de permissões será impedido de acessar o banco de dados NPSaaS.

Limitações

  1. Oferece suporte somente a endereços ou intervalos IPv4 no formato CIDR.
  2. Ele não suporta a permissão ou o bloqueio de conexões de saída.
  3. Restrinja o tráfego exclusivamente ao banco de dados NPSaaS e não o aplique a outros componentes, como o console da Web.