Políticas de rede
Azure
Por padrão, é possível conectar-se ao banco de dados NPSaaS ou conectar-se do banco de dados a qualquer dispositivo com qualquer endereço IP ou nome do host. Ao usar o recurso de políticas de rede no console da web, é possível controlar o conjunto dos endereços IP e nomes de host aos quais o seu banco de dados NPSaaS pode se conectar ou a partir dos quais ele pode ser conectado. O recurso de políticas de rede é suportado apenas no Azure
-
Se quiser restringir o destino ao qual a instância NPSaaS pode chegar ou do qual pode ser acessada, consulte Permitir conexões somente de um conjunto definido de origens com os endereços IP e nomes de host especificados.
-
Se você desejar restringir as origens que podem entrar em contato com sua instância do NPSaaS ou a partir da qual a instância pode ser acessada, consulte Permitir conexões somente de locais e fazer backups, carregar ou descarregar dados usando o Cloud Object Store.
Limitações
- As políticas de rede suportam apenas endereços "
IPv4. - As políticas de rede podem suportar um máximo de 1.000 políticas de rede.
- As políticas de rede restringem o tráfego apenas ao banco de dados NPSaaS. Elas não são aplicáveis a outros componentes, como o console da web.
Fatores de formulário
As políticas de rede são definidas por:
Ao usar esses fatores de forma, é possível criar uma política de rede como uma política de allow ou de block.
Políticas de bloqueio e de permissão
Política de bloco
Especifica um tipo de política que impede que você faça o seguinte:
-
Conectar-se ao banco de dados NPSaaS usando qualquer dispositivo ou serviço.
-
Conectar-se do banco de dados NPSaaS a qualquer dispositivo ou serviço que tenha o nome do host especificado ou um endereço IP no intervalo especificado pelo CIDR.
Permitir política
Especifica uma política que permite que você faça o seguinte:
-
Conectar-se ao banco de dados NPSaaS usando qualquer dispositivo ou serviço.
-
Conectar-se do banco de dados NPSaaS a qualquer dispositivo ou serviço que tenha o nome do host especificado ou um endereço IP no intervalo especificado pelo CIDR.
É possível usar a combinação de políticas de permissão e de bloqueio (negação) para restringir conexões para e a partir do banco de dados NPSaaS com o conjunto fornecido de endereços IP e de nomes de host.
Definindo políticas de rede
Definindo políticas de rede com o Classless Inter-Domain Routing (CIDR)
Com o NPSaaS, é possível especificar um intervalo de endereços IP usando o Classless Inter-Domain Routing (CIDR) em políticas de rede.
Uma notação CIDR é uma representação compacta de um endereço IP e sua máscara de rede associada.
<ip_address>/<prefix_length>
Por exemplo, 76.168.0.0/24 representa endereços IP no intervalo de 76.168.0.0 e 76.168.0.62
0.0.0.0/0 é um caso especial de uma notação CIDR, que é permitido. Use-o com cuidado por causa das seguintes razões:
-
Quando você usa
0.0.0.0/0como uma política de bloqueio, todo o tráfego para e a partir do seu banco de dados NPSaaS é restrito. -
Quando você usa
0.0.0.0/0como uma política de permissão, todo o tráfego para e a partir do seu banco de dados NPSaaS é permitido.
Você pode usar intervalos CIDR para representar endereços IP públicos e privados. Dispositivos ou serviços que estão em uma rede privada ou corporativa que usa endereços IP privados possuem gateways. Esses gateways geralmente possuem interfaces de rede com endereços IP públicos, que executam a conversão de endereço de rede (NAT). Isso permite que entidades da rede privada se conectem a serviços externos.
Deve-se usar um intervalo de CIDR que represente apenas os endereços IP públicos de gateways quando estiver configurando políticas de allow e de block.
Não especifique um intervalo de CIDR que represente um espaço de endereços IP privados como políticas de bloqueio. Você pode impactar o funcionamento do banco de dados.
Definindo políticas de rede com nomes de host DNS
Com o NPSaaS, é possível especificar nomes de host DNS em políticas de rede.
Os nomes de host DNS são nomes designados a dispositivos ou serviços que servem como sua identidade de rede e são usados para se conectar com eles. Um exemplo de nome do host DNS é cloud.ibm.com.
Se você usar um nome do host DNS em políticas, o nome DNS local resolverá o nome do host para um único endereço IP estático na instância do NPSaaS para que a política possa funcionar de modo eficiente.
Se o nome do host for resolvido para vários endereços IP ou caso os endereços IP designados possam mudar (por exemplo, balanceador de carga), certifique-se de fornecer o intervalo de CIDR desses endereços IP em vez do nome do host DNS na política.
Resolução do Servidor de Nomes de Domínio (DNS)
Ao utilizar o nome do host DNS em uma política, o banco de dados tenta resolver o domínio usando o servidor de nomes local no nó. Se você usa nomes de domínio que normalmente não são armazenados em cache pelos servidores de nomes locais, por exemplo, um serviço que não é nativo ou fornecido pelo provedor de infraestrutura em nuvem, os servidores de nomes locais não poderão resolver para ele.
Nesses cenários, é possível executar um dos procedimentos a seguir:
-
Inclua o endereço IP do servidor DNS na regra de permissão para que o banco de dados possa resolver o nome do host para seu endereço IP.
-
Forneça o intervalo de CIDR completo que é usado pelo dispositivo ou serviço.
Ordem de avaliação das políticas de rede
As políticas allow são avaliadas primeiro.. Em seguida, as políticas deny.
Durante a avaliação, cada política é avaliada na ordem em que são definidas, do primeiro ao último.
A primeira regra que corresponder à conexão recebida ou de saída será aplicada e as regras subsequentes serão ignoradas para essa conexão.
É possível localizar exemplos de criação de políticas em Exemplos de políticas de rede.
Criando e listando políticas de rede
Será possível criar políticas de rede se você pertencer ao grupo ADMINISTRATORS.
Para criar e visualizar as políticas de rede existentes no console da Web NPSaaS, selecione Administração > Configurações > Políticas de Rede. Para obter mais informações sobre como criar políticas de rede com o console da web, consulte políticas de rede com o console da web..
Exemplos
A seguir estão exemplos de como você pode aplicar políticas de rede.
Permitindo conexões somente a partir de um conjunto definido de fontes com os endereços IP e nomes de host especificados
Se você deseja permitir conexões com o banco de dados NPSaaS somente a partir de dispositivos com endereços IP no intervalo que é representado pelo CIDR-1, CIDR-2 e nomes de host H1 e H2 e rejeitar conexões de todas as outras fontes, siga estas etapas.
-
Crie as políticas na ordem de
Rule 1aRule 5.Rule 1: CIDR-1 (allow) Rule 2: CIDR-2 (allow) Rule 3: H1 (allow) Rule 4: H2 (allow) Rule 5: 0.0.0.0/0 (deny)Essas regras asseguram que as conexões sejam correspondidas com o
Rule 1-4para determinar se elas são permitidas. Se elas não forem permitidas, oRule 5as rejeitará.Se alguém estiver tentando se conectar ao banco de dados NPSaaS com os nomes de host
H1eH2, o banco de dados tentará primeiro resolver o nome do host para seu endereço IP para concluir a conexão. Como o banco de dados pode não ter a entrada DNS armazenada em cache localmente, o banco de dados tentará resolver o nome do host usando um servidor DNS público. A consulta DNS falha porque a Regra 5 está em vigor. Como resultado, a tentativa de conexão falha. -
Inclua o nome do host do servidor DNS autoritativo público ou o CIDR (DNS-1) nas regras de permissão para que a consulta DNS seja bem-sucedida.
Rule 1: CIDR-1 (allow) Rule 2: CIDR-2 (allow) Rule 3: H1 (allow) Rule 4: H2 (allow) Rule 5: DNS-1 (allow) Rule 6: 0.0.0.0/0 (deny)A nova regra é incluída como uma regra allow (Regra 5).
Permitindo conexões somente locais e carregar, descarregar ou fazer backups de dados usando o Cloud Object Store
Se você deseja que aplicativos ou usuários apenas de sua rede local se conectem ao seu banco de dados NPSaaS, siga estas etapas.
-
Use um gateway NAT público.
A rede local é uma rede privada corporativa que usa um espaço de endereço IP privado. Se os aplicativos e usuários quiserem se conectar a serviços fora da rede local, eles deverão usar um gateway NAT público.
O gateway NAT público possui interfaces com endereços IP públicos em um intervalo que é representado pelo CIDR-1 e substitui o endereço IP de origem das instâncias na rede corporativa por um dos endereços IP públicos do gateway NAT.
Como resultado, aplicativos externos visualizam todo o tráfego proveniente de uma das interfaces públicas do gateway NAT que é representado pelo CIDR-1.
-
Inclua o CIDR-1 como uma regra de
allow(Regra 1).Rule 1: CIDR-1 (allow) -
Inclua uma regra negar todos (Regra 2) para restringir conexões que se originam apenas da rede local.
Rule 1: CIDR-1 (allow) Rule 2: 0.0.0.0/0 (deny) -
Crie conexões entre o banco de dados e os respectivos terminais do Cloud Object Store (como AWS S3 e Azure Blob Storage).
Deve-se incluir terminais na lista de permissões caso você deseja que administradores do seu banco de dados façam backup de dados para o Cloud Object Store e que desenvolvedores usem tabelas externas em aplicativos para carregar e descarregar dados.
Incluindo o terminal AWS S3 nas políticas de permissão de rede
Se você tiver um depósito, por exemplo, na região de us-east-1 e desejar usá-lo para backups e carregamento e descarregamento de tabelas externas, siga estas etapas.
-
Forneça o intervalo de CIDR que representa o intervalo de endereço IP completo que está associado ao terminal S3.
Para recuperar os intervalos de CIDR que são usados pelos terminais S3 em uma determinada região do AWS:
-
Siga as instruções em Como posso localizar os intervalos de endereços IP usados pelo Amazon S3?.
curl https://ip-ranges.amazonaws.com/ip-ranges.json |\ jq -r '.prefixes[] | select(.region=="us-east-1") | select(.service=="S3") | .ip_prefix' 18.34.0.0/19 54.231.0.0/16 52.216.0.0/15 18.34.232.0/21 3.5.0.0/19 44.192.134.240/28 44.192.140.64/28 -
Inclua os intervalos de CIDR nas listas de permissões.
Rule 1: CIDR-1 (allow) Rule 2: 18.34.0.0/19 (allow) Rule 3: 54.231.0.0/16 (allow) Rule 4: 52.216.0.0/15 (allow) Rule 5: 18.34.232.0/21 (allow) Rule 6: 3.5.0.0/19 (allow) Rule 7: 44.192.134.240/28 (allow) Rule 8: 44.192.140.64/28 (allow) Rule 2: 0.0.0.0/0 (deny)
Os pontos de extremidade AWS S3 não têm um único endereço IP associado a eles. A inclusão do nome do host do terminal S3 na lista de permissões pode fornecer resultados inconsistentes.
-
-
Se você quiser usar ou se conectar a partir de qualquer outro serviço AWS, inclua a regra de
allowno intervalo de CIDR que está associado a esses respectivos terminais em serviço.Para recuperar o intervalo de CIDR para vários serviços AWS:
-
Siga as instruções aqui.
-
Inclua-os como uma regra de permissão conforme necessário.
-
Incluindo terminais do Azure Blob Storage nas políticas de permissão de rede.
Se você tiver contas de armazenamento, por exemplo, na região de East US 2 com o Azure Blob Storage para backups e carregamento e descarregamento de tabelas externas, siga estas etapas.
-
Forneça o intervalo de CIDR que representa o intervalo de endereço IP completo que está associado ao terminal do Azure Blob Storage.
Para recuperar os intervalos de CIDR que são usados pelos terminais de armazenamento em uma determinada região do Azure:
-
Siga as instruções das notificações de intervalos de endereços IPAzure ' {: external}.
> $serviceTags = Get-AzNetworkServiceTag -Location eastus2 > $serviceTags.Values | Where-Object { $_.Name -like "Storage*" -and $_.Properties.Region -eq "eastus2" } Name : Storage.EastUS2 System Service : AzureStorage Region : eastus2 Address Prefixes : {13.68.120.64/28, 13.77.112.16/28, 13.77.112.32/28, 13.77.112.112/28…} Change Number : 6 Name : Storage.EastUS2Stage System Service : AzureStorage Region : eastus2 Address Prefixes : 137.116.2.64/27 Change Number : 1 -
Inclua os intervalos de CIDR nas suas listas de permissões.
Rule 1: CIDR-1 (allow) Rule 2: 13.68.120.64/28 (allow) Rule 3: 13.77.112.16/28 (allow) Rule 4: 13.77.112.32/28 (allow) Rule 5: 13.77.112.112/28 (allow) Rule 6: 137.116.2.64/27 (allow) Rule 2: 0.0.0.0/0 (deny)
-
-
Se você quiser usar ou se conectar a partir de qualquer outro serviço Azure, inclua na regra de permissão o intervalo de CIDR que está associado a esses respectivos terminais em serviço. Para recuperar o intervalo de CIDR para vários serviços Azure:
-
Siga as instruções a partir daqui ' {: external}.
-
Inclua os intervalos de CIDR como uma regra de permissão conforme necessário.
Os pontos de extremidade Azure Blob Storage não têm um único endereço IP associado a eles. A inclusão do nome do host do terminal na lista de permissões pode fornecer resultados inconsistentes.
-
AWS
Por padrão, o banco de dados NPSaaS é acessível a partir de qualquer dispositivo com qualquer endereço IP. No entanto, o novo recurso de políticas de rede do AWS para conexões Ingress permite que você especifique e controle os endereços
IP que têm permissão para se conectar ao banco de dados NPSaaS, semelhante à funcionalidade fornecida pelas Azure.
Como ativar
Para usar esse recurso, você deve criar um tíquete de suporte com a IBM e fornecer uma lista de IPv4 ou intervalos no formato CIDR a serem incluídos na lista de permissões.
Depois que esse recurso for implementado, qualquer endereço IP não incluído na lista de permissões será impedido de acessar o banco de dados NPSaaS.
Limitações
- Oferece suporte somente a endereços ou intervalos IPv4 no formato CIDR.
- Ele não suporta a permissão ou o bloqueio de conexões de saída.
- Restrinja o tráfego exclusivamente ao banco de dados NPSaaS e não o aplique a outros componentes, como o console da Web.