網路原則
Azure
依預設,您可以連接至 NPSaaS 資料庫,或從資料庫連接至具有任何 IP 位址或主機名稱的任何裝置。 透過使用 Web 主控台中的網路原則特性,您可以控制 NPSaaS 資料庫可以連接或可以從中連接的 IP 位址及主機名稱集。 網路原則特性僅在 Azure 上受支援。
-
如果您要限制目的地,NPSaaS 實例可以聯繫或可以聯繫,請參閱 僅容許來自具有指定 IP 位址及主機名稱之已定義來源集的連線。
-
如果您想要限制可聯繫 NPSaaS 實例或可從中聯繫實例的來源,請參閱 僅容許內部部署連線,並使用 Cloud Object Store 來進行備份、載入或卸載資料。
限制
- 網路原則僅支援
IPv4位址。 - 網路原則最多可以支援 1000 個網路原則。
- 網路策略僅限制流量NPSaaS資料庫。 它們不適用於其他元件,例如 Web 主控台。
表單係數
網路原則由下列項目定義:
透過使用這些表單係數,您可以將網路原則建立為 allow 或 block 原則。
封鎖及容許原則
封鎖原則
指定防止您執行下列動作的原則類型:
-
使用任何裝置或服務連接至 NPSaaS 資料庫。
-
從 NPSaaS 資料庫連接至在 CIDR 所指定範圍內具有指定主機名稱或 IP 位址的任何裝置或服務。
容許原則
指定可讓您執行下列動作的原則:
-
使用任何裝置或服務連接至 NPSaaS 資料庫。
-
從 NPSaaS 資料庫連接至在 CIDR 所指定範圍內具有指定主機名稱或 IP 位址的任何裝置或服務。
您可以使用 allow 及 block (deny) 原則的組合,將 NPSaaS 資料庫的連線限制為提供的 IP 位址及主機名稱集。
定義網路原則
使用無類別內部網域遞送 (CIDR) 來定義網路原則
使用 NPSaaS,您可以在網路原則中使用無類別內部網域遞送 (CIDR) 來指定 IP 位址範圍。
CIDR 表示法是 IP 位址及其關聯網路遮罩的精簡表示法。
<ip_address>/<prefix_length>
例如,76.168.0.0/24 代表 76.168.0.0 和 76.168.0.62 範圍內的 IP 位址
0.0.0.0/0 是容許的 CIDR 表示法的特殊觀察值。 請小心使用它,原因如下:
-
當您使用
0.0.0.0/0作為封鎖原則時,會限制進出 NPSaaS 資料庫的所有資料流量。 -
當您使用
0.0.0.0/0作為容許原則時,容許進出 NPSaaS 資料庫的所有資料流量。
您可以使用 CIDR 範圍來代表公用及專用 IP 位址。 位於使用專用 IP 位址的專用或企業網路中的裝置或服務具有閘道。 這些閘道通常具有具有公用 IP 位址的網路介面,這些 IP 位址會執行網址轉換 (NAT)。 這容許專用網路中的實體連接至外部服務。
當您設定 allow 及 block 原則時,必須使用 CIDR 範圍 (僅代表閘道的公用 IP 位址)。
請勿將代表專用 IP 位址空間的 CIDR 範圍指定為區塊原則。 您可能會影響資料庫的運作。
使用 DNS 主機名稱定義網路原則
使用 NPSaaS,您可以在網路原則中指定 DNS 主機名稱。
DNS 主機名稱是指派給裝置或服務的名稱,這些裝置或服務作為其網路身分並用來與它們連接。 DNS 主機名稱的範例為 cloud.ibm.com。
如果您在原則中使用 DNS 主機名稱,則本端 DNS 名稱會將主機名稱解析為 NPSaaS 實例中的單一靜態 IP 位址,以便原則可以有效運作。
如果主機名稱解析為多個 IP 位址,或如果指派的 IP 位址可以變更 (例如,負載平衡器),請確定您在原則中提供這些 IP 位址的 CIDR 範圍,而不是 DNS 主機名稱。
網域名稱伺服器 (DNS) 解析
當您在原則中使用 DNS 主機名稱時,資料庫會嘗試使用節點上的本端名稱伺服器來解析網域。 如果您使用通常未由本端名稱伺服器快取的網域名稱,例如,雲端基礎架構提供者所提供或非原生的服務,則本端名稱伺服器無法解析為它。
在這類實務範例中,您可以執行下列其中一項:
-
在容許規則中新增 DNS 伺服器的 IP 位址,以便資料庫可以將主機名稱解析為其 IP 位址。
-
提供裝置或服務所使用的完整 CIDR 範圍。
網路原則的評估順序
首先會評估 allow 原則。 然後,deny 原則。
在評估期間,會以定義原則的順序 (從第一個到最後一個) 來評估每一個原則。
會套用第一個符合送入或送出連線的規則,並忽略該連線的後續規則。
您可以在 網路原則範例中找到建立原則的範例。
建立及列出網路原則
如果您屬於 ADMINISTRATORS 群組,則可以建立網路原則。
若要在 NPSaaS Web 主控台中建立並檢視現有網路原則,請選取 管理> 設定> 網路原則。 如需使用 Web 主控台建立網路原則的相關資訊,請參閱 使用 Web 主控台建立網路原則。
範例
以下是如何套用網路原則的範例。
僅容許來自具有指定 IP 位址及主機名稱之已定義來源集的連線
如果您只想容許從 IP 位址在 CIDR-1、CIDR-2及主機名稱 H1 和 H2所代表範圍內的裝置連接至 NPSaaS 資料庫,並拒絕來自所有其他來源的連線,請遵循下列步驟。
-
從
Rule 1到Rule 5依序建立原則。Rule 1: CIDR-1 (allow) Rule 2: CIDR-2 (allow) Rule 3: H1 (allow) Rule 4: H2 (allow) Rule 5: 0.0.0.0/0 (deny)這些規則可確保連線符合
Rule 1-4,以決定是否容許它們。 如果不容許,Rule 5會拒絕它們。如果有人嘗試連接至具有主機名稱
H1及H2的 NPSaaS 資料庫,資料庫會先嘗試將主機名稱解析為其 IP 位址以完成連線。 因為資料庫可能未在本端快取 DNS 項目,所以資料庫會嘗試使用公用 DNS 伺服器來解析主機名稱。 DNS 查閱失敗,因為「規則 5」已備妥。 因此,連線嘗試失敗。 -
將公用授權性 DNS 伺服器主機名稱或 CIDR (DNS-1) 新增至容許規則,以讓 DNS 查閱成功。
Rule 1: CIDR-1 (allow) Rule 2: CIDR-2 (allow) Rule 3: H1 (allow) Rule 4: H2 (allow) Rule 5: DNS-1 (allow) Rule 6: 0.0.0.0/0 (deny)新規則會新增為 allow 規則 (Rule 5)。
僅容許來自內部部署的連線,並使用 Cloud Object Store 進行備份、載入或卸載資料
如果您想要應用程式或使用者僅從其內部部署網路連接至其 NPSaaS 資料庫,請遵循下列步驟。
-
使用公用 NAT 閘道。
內部部署網路是專用企業網路,使用專用 IP 位址空間。 如果應用程式及使用者想要連接至內部部署網路外部的服務,則他們必須使用公用 NAT 閘道。
公用 NAT 閘道具有與 CIDR-1 所代表範圍內的公用 IP 位址的介面,並將企業網路中實例的來源 IP 位址取代為 NAT 閘道的其中一個公用 IP 位址。
因此,外部應用程式會看到來自 CIDR-1所代表 NAT 閘道的其中一個公用介面的所有資料流量。
-
新增 CIDR-1 作為
allow規則 (規則 1)。Rule 1: CIDR-1 (allow) -
新增 全部拒絕 規則 (規則 2),以限制僅源自內部部署網路的連線。
Rule 1: CIDR-1 (allow) Rule 2: 0.0.0.0/0 (deny) -
建立從資料庫到個別「雲端物件儲存庫」端點的連線 (例如 AWS S3 和 Azure Blob Storage)。
如果您想要資料庫管理者將資料備份至 Cloud Object Store,且開發人員使用應用程式中的外部表格來載入及卸載資料,則必須將端點新增至容許清單。
將 AWS S3 端點新增至網路容許原則
例如,如果您在 us-east-1 地區中具有儲存區,並且想要使用它來備份以及載入和卸載外部表格,請遵循下列步驟。
-
提供 CIDR 範圍,代表與 S3 端點相關聯的完整 IP 位址範圍。
若要擷取特定 AWS 區域中 S3 端點所使用的 CIDR 範圍,請執行下列動作:
-
遵循 如何尋找 Amazon S3所使用的 IP 位址範圍? 中的指示。
curl https://ip-ranges.amazonaws.com/ip-ranges.json |\ jq -r '.prefixes[] | select(.region=="us-east-1") | select(.service=="S3") | .ip_prefix' 18.34.0.0/19 54.231.0.0/16 52.216.0.0/15 18.34.232.0/21 3.5.0.0/19 44.192.134.240/28 44.192.140.64/28 -
將 CIDR 範圍新增至容許清單。
Rule 1: CIDR-1 (allow) Rule 2: 18.34.0.0/19 (allow) Rule 3: 54.231.0.0/16 (allow) Rule 4: 52.216.0.0/15 (allow) Rule 5: 18.34.232.0/21 (allow) Rule 6: 3.5.0.0/19 (allow) Rule 7: 44.192.134.240/28 (allow) Rule 8: 44.192.140.64/28 (allow) Rule 2: 0.0.0.0/0 (deny)
AWS S3 端點沒有相關聯的單一 IP 位址。 將 S3 端點主機名稱新增至容許清單可能會產生不一致的結果。
-
-
如果您想要使用或從任何其他 AWS 服務連接,請將與這些個別服務端點相關聯的 CIDR 範圍新增至
allow規則。若要擷取各種 AWS 服務的 CIDR 範圍,請執行下列動作:
-
請遵循 這裡 的指示。
-
視需要將它們新增為容許規則。
-
將 Azure 二進位大型物件儲存體端點新增至網路容許原則。
如果您具有儲存體帳戶 (例如,在具有 Azure Blob Storage 的 East US 2 地區中,用於備份及載入和卸載外部表格),請遵循下列步驟。
-
提供 CIDR 範圍,代表與 Azure Blob Storage 端點相關聯的完整 IP 位址範圍。
若要擷取特定 Azure 地區中儲存體端點使用的 CIDR 範圍,請執行下列動作:
-
請按照 Azure IP 位址範圍通知中的說明進行操作。
> $serviceTags = Get-AzNetworkServiceTag -Location eastus2 > $serviceTags.Values | Where-Object { $_.Name -like "Storage*" -and $_.Properties.Region -eq "eastus2" } Name : Storage.EastUS2 System Service : AzureStorage Region : eastus2 Address Prefixes : {13.68.120.64/28, 13.77.112.16/28, 13.77.112.32/28, 13.77.112.112/28…} Change Number : 6 Name : Storage.EastUS2Stage System Service : AzureStorage Region : eastus2 Address Prefixes : 137.116.2.64/27 Change Number : 1 -
將 CIDR 範圍新增至容許清單。
Rule 1: CIDR-1 (allow) Rule 2: 13.68.120.64/28 (allow) Rule 3: 13.77.112.16/28 (allow) Rule 4: 13.77.112.32/28 (allow) Rule 5: 13.77.112.112/28 (allow) Rule 6: 137.116.2.64/27 (allow) Rule 2: 0.0.0.0/0 (deny)
-
-
如果您想使用或從任何其他連接Azure服務,將與這些對應服務端點關聯的 CIDR 範圍新增至允許規則。 檢索各種 CIDR 範圍Azure服務:
-
請按照 此處說明進行操作。
-
視需要新增 CIDR 範圍作為容許規則。
Azure Blob Storage 端點沒有相關聯的單一 IP 位址。 將端點主機名稱新增至容許清單可能會產生不一致的結果。
-
AWS
預設情況下,NPSaaS可以從具有任何 IP 位址的任何裝置存取資料庫。 然而,AWS 針對 Ingress 連線的新網路原則功能可讓您指定並控制允許連線到的 IP 位址NPSaaS資料庫,類似於提供的功能Azure網路政策。
如何啟用
若要使用此功能,您必須建立支援票證IBM並提供一份清單IPv4若要列入白名單的 CIDR 格式的位址或範圍。
實現該功能後,任何不在白名單中的IP位址都將被阻止訪問NPSaaS資料庫。
限制
- 僅支援IPv4 CIDR 格式的位址或範圍。
- 它不支援允許或阻止 Egress 連線。
- 僅將流量限制為NPSaaS資料庫,並且不要將其應用於其他元件,例如 Web 控制台。