Configuración de la conectividad VPN clásica
Esta información de VPN es específica de los clústeres clásicos. Para obtener información sobre los clústeres de VPN, consulte Configuración de la conectividad de VPN de VPC.
La conectividad de VPN le permite conectar de forma segura apps de un clúster de Red Hat OpenShift en Red Hat® OpenShift® on IBM Cloud® a una red local. También puede conectar apps que son externas al clúster a una app que se ejecuta dentro del clúster.
Para conectar de forma segura sus nodos trabajadores y apps a un centro de datos local, puede utilizar una de las siguientes opciones.
-
IBM Cloud® Direct Link: IBM Cloud Direct Link le permite crear una conexión privada directa entre entornos de red remotos y Red Hat OpenShift on IBM Cloud sin tener que direccionar sobre Internet público. Las ofertas de IBM Cloud Direct Link resultan útiles cuando se deben implementar cargas de trabajo híbridas, cargas de trabajo entre proveedores, transferencias de datos grandes o frecuentes o cargas de trabajo privadas. Para elegir una conexión de IBM Cloud Direct Link y configurar una conexión de IBM Cloud Direct Link, consulte Iniciación a IBM Cloud IBM Cloud Direct Link en la documentación de IBM Cloud Direct Link.
-
Virtual Router Appliance (VRA): puede optar por configurar un VRA(Vyatta) para configurar un punto final IPSec VPN. Esta opción es útil si tiene un clúster grande, desea acceder a varios clústeres sobre una sola VPN o necesita una VPN basada en ruta. Para configurar VRA, consulte Configuración de la conectividad de VPN con VRA.
Si tiene previsto conectar el clúster a las redes locales, consulte las siguientes características que le pueden resultar de ayuda:
-
Es posible que tenga conflictos de subred con el rango predeterminado proporcionado por IBM 172.30.0.0/16 para los pods y el rango 172.21.0.0/16 para los servicios. Puedes evitar conflictos de subredes al crear un clúster desde la CLI especificando un CIDR de subred personalizado para los pods en la opción «
--pod-subnet» y un CIDR de subred personalizado para los servicios en la opción «--service-subnet». -
Si tu solución VPN conserva las direcciones IP de origen de las solicitudes, puedes crear rutas estáticas personalizadas para garantizar que tus nodos de trabajo puedan redirigir las respuestas de tu clúster de vuelta a tu red local.
Los rangos de subred 172.16.0.0/16, 172.18.0.0/16, 172.19.0.0/16 y 172.20.0.0/16 están prohibidos porque están reservados para la funcionalidad de plano de control de Red Hat OpenShift on IBM
Cloud.
Utilización de un dispositivo de direccionador virtual (Virtual Router Appliance, VRA)
Virtual Router Appliance (VRA) proporciona el último sistema operativo Vyatta 5600 para servidores nativos x86. Puede utilizar VRA como una pasarela VPN para conectarse de forma segura a una red local.
Todo el tráfico de red privado y público que entre o salga de las VLAN del clúster se direcciona a través de VRA. Puede utilizar VRA como un punto final de VPN para crear un túnel IPSec cifrado entre servidores en la infraestructura de IBM Cloud y los recursos locales. Por ejemplo, en el diagrama siguiente se muestra cómo una app en un nodo trabajador en Red Hat OpenShift on IBM Cloud puede comunicarse con un servidor local a través de una conexión VPN VRA en una VLAN privada:
-
Una app en el clúster,
myapp2, recibe una solicitud desde un servicio Ingress o LoadBalancer. Dicha app debe conectarse de forma segura a los datos en su red local. -
Puesto que
myapp2se encuentra en un nodo trabajador que está en una VLAN privada únicamente, el dispositivo VRA actúa como una conexión segura entre los nodos trabajadores y la red local. El dispositivo VRA utiliza la dirección IP de destino para determinar qué paquetes de red deben enviarse a la red local. -
La solicitud se cifra y envía a través del túnel VPN al centro de datos local.
-
La solicitud entrante pasa a través del cortafuegos local y se entrega al punto final de túnel VPN (direccionador) donde se descifra.
-
El punto final de túnel VPN (direccionador) reenvía la solicitud al sistema principal o al servidor en local, en función de la dirección IP de destino que se haya especificado en el paso 2. Los datos necesarios se devuelven a través de la conexión VPN a
myapp2por medio del mismo proceso.
Para configurar un Virtual Router Appliance,
-
Para habilitar una conexión VPN utilizando el VRA, configure VRRP en el VRA.
Si tiene un dispositivo direccionador existente y luego añade un clúster, las nuevas subredes portátiles que se soliciten para el clúster no se configuran en el dispositivo direccionador. Para utilizar los servicios de red, debe habilitar el direccionamiento entre las subredes de la misma VLAN habilitando VRF o la expansión de VLAN.