Cloud privé virtuel

Pourquoi mes VSI ne peuvent-ils pas accéder à la passerelle VPE?

{: tag-vpc}[Virtual Private Cloud] 4.15 et versions ultérieures

Dépannage des problèmes liés aux instances de serveurs virtuels et aux points de terminaison privés virtuels avec le stockage Satellite.

Examinez les scénarios suivants pour savoir pourquoi votre VSI ne peut pas accéder à votre passerelle VPE.

  • Vous avez un VSI qui peut communiquer via la passerelle de votre VPE de registre jusqu'à ce qu'un cluster sécurisé par défaut soit ajouté au VPC, puis votre VSI ne peut plus communiquer via la passerelle.
  • Vous disposez déjà d'un environnement sécurisé par défaut et lorsque vous créez une nouvelle VSI, celle-ci ne peut pas communiquer via les passerelles existantes.

Si vous provisionnez un VSI dans un VPC contenant des clusters sécurisés par défaut, plusieurs passerelles VPE sont créées. Dans un environnement sécurisé par défaut, ces passerelles sont rattachées à un groupe de sécurité qui, par défaut, n'autorise que le trafic entrant provenant des clusters Red Hat OpenShift on IBM Cloud dans le VPC. Les VSI autonomes n'y auront pas accès.

Choisissez l'une des options suivantes pour résoudre le problème.

  • Attachez votre groupe de sécurité kube-CLUSTERID à votre VSI.

    • Chaque grappe de votre VPC dispose d'un groupe de sécurité attaché à ses nœuds de travail. Le nom de ce groupe de sécurité est kube-CLUSTERID.
    • Ce groupe de sécurité a déjà été configuré pour communiquer avec votre passerelle VPE. - Vous pouvez associer n'importe quel groupe de sécurité kube-CLUSTERID à votre VSI, ce qui permet à ce dernier de communiquer via la passerelle VPE.
    • Vous pouvez attacher des groupes de sécurité à vos VSI à partir de la console VPC.
  • Ajoutez une règle de groupe de sécurité entrant de votre groupe de sécurité VSI à votre groupe de sécurité de passerelle VPE.

    1. Recherchez les ID des groupes de sécurité pour le VSI actuel et le groupe de sécurité kube-vpegw-<vpcID>.
        ibmcloud is security-groups
        ```
    1. Ajoutez la règle suivante à `kube-vpegw-<vpcID>` à partir du groupe de sécurité de votre VSI
    ```sh {: pre}
        ibmcloud is sg-rulec KUBE-VPEGW-VPCID inbound icmp_tcp_udp --remote YOUR-VSI-SG-ID
        ```
    1. Ajoutez une règle à distance de votre groupe de sécurité VSI à `kube-vpegw-<vpcID>`.
    ```sh {: pre}
        ibmcloud is sg-rulec YOUR-VSI-SG outbound icmp_tcp_udp --remote  ID_OF_KUBE-VPEGW-VPCID
        ```
    

Si le problème persiste, contactez l'assistance. Ouverture d'un cas de support. Dans les détails de l'affaire, veillez à inclure tout fichier journal, message d'erreur ou résultat de commande pertinent.