Configuration de la connectivité VPN classique

Ces informations VPN sont spécifiques aux clusters classiques. Pour obtenir des informations VPN concernant les clusters VPN, voir Configuration de la connectivité VPN VPC.

La connectivité VPN vous permet de connecter de manière sécurisée les applications d'un cluster Red Hat OpenShift sur Red Hat® OpenShift® on IBM Cloud® à un réseau sur site. Vous pouvez également connecter des applications externes au cluster à une application qui s'exécute au sein de votre cluster.

Pour connecter vos noeuds worker et vos applications à un centre de données sur site, vous pouvez configurer l'une des options suivantes.

  • IBM Cloud® Direct Link : IBM Cloud Direct Link vous permet de créer une connexion privée directe entre vos environnements de réseau distants et Red Hat OpenShift on IBM Cloud sans routage sur l'Internet public. Les offres IBM Cloud Direct Link sont utiles lorsque vous devez implémenter des charges de travail hybrides, des charges de travail inter-fournisseur, des transferts de données volumineux ou fréquents ou des charges de travail privées. Pour choisir une offre IBM Cloud Direct Link et configurer une connexion IBM Cloud Direct Link, voir Initiation à IBM Cloud IBM Cloud Direct Link dans la documentation IBM Cloud Direct Link.

  • Virtual Router Appliance (VRA): Vous pouvez choisir de configurer un dispositif VRA(Vyatta) pour configurer un noeud final IPSec VPN. Cette option est pratique si vous disposez d'un cluster plus important, si vous souhaitez accéder à plusieurs clusters via un seul réseau privé virtuel (VPN) ou si vous avez besoin d'un VPN à base de routes. Pour configurer un dispositif de routeur virtuel (VRA), voir la rubrique sur la configuration d'une connectivité VPN avec un dispositif VRA.

Si vous prévoyez de connecter votre cluster à des réseaux sur site, reportez-vous aux fonctions utiles suivantes :

  • Des conflits de sous-réseau peuvent se produire avec la plage 172.30.0.0/16 fournie par défaut par IBM pour les pods et la plage 172.21.0.0/16 pour les services. Vous pouvez éviter les conflits de sous-réseaux lorsque vous créez un cluster à partir de l'interface de ligne de commande (CLI) en spécifiant une adresse CIDR de sous-réseau personnalisée pour les pods dans l'option --pod-subnet et une adresse CIDR de sous-réseau personnalisée pour les services dans l'option --service-subnet .

  • Si votre solution VPN conserve les adresses IP sources des requêtes, vous pouvez créer des routes statiques personnalisées afin de garantir que vos nœuds de travail puissent acheminer les réponses provenant de votre cluster vers votre réseau sur site.

Les plages de sous-réseau 172.16.0.0/16, 172.18.0.0/16, 172.19.0.0/16 et 172.20.0.0/16 sont interdites car réservées pour la fonctionnalité de plan de contrôle Red Hat OpenShift on IBM Cloud.

Utilisation d'un dispositif de routeur virtuel (VRA)

Le dispositif de routeur virtuel (VRA) fournit le système d'exploitation Vyatta 5600 le plus récent pour serveurs bare metal x86. Vous pouvez utiliser un dispositif VRA comme passerelle VPN pour vous connecter de manière sécurisée à un réseau sur site.

Tout le trafic réseau public et privé qui entre ou sort des VLAN du cluster est acheminé via le dispositif VRA. Vous pouvez utiliser le dispositif VRA comme noeud final VPN pour créer un tunnel IPSec chiffré entre les serveurs dans l'infrastructure IBM Cloud et les ressources sur site. Par exemple, le diagramme suivant montre comment une application sur un noeud worker dans Red Hat OpenShift on IBM Cloud peut communiquer avec un serveur sur site par le biais d'une connexion VPN VRA sur le réseau privé :

Rendre une application accessible sur Red Hat OpenShift on IBM Cloud à l'aide d'un équilibreur de charge.
Rendre une application accessible sur Red Hat OpenShift on IBM Cloud à l'aide d'un équilibreur de charge

  1. Une application dans votre cluster nommée myapp2 reçoit une demande d'un service Ingress ou LoadBalancer et nécessite une connexion sécurisée aux données de votre réseau sur site.

  2. Etant donné que myapp2 se trouve sur un noeud worker sur un réseau VLAN privé uniquement, le dispositif VRA fait office de connexion sécurisée entre les noeuds worker et le réseau sur site. Le dispositif VRA utilise l'adresse IP de destination pour déterminer quels sont les paquets réseau à envoyer au réseau sur site.

  3. La demande est chiffrée et envoyée via le tunnel VPN au centre de données sur site.

  4. La demande entrante passe par le pare-feu local et est distribuée sur le point de terminaison du tunnel VPN (routeur) où elle est déchiffrée.

  5. Le point d'extrémité du tunnel VPN (routeur) transmet la demande au serveur ou à l'ordinateur central sur site, en fonction de l'adresse IP de destination spécifiée à l'étape 2. Les données nécessaires sont renvoyées sur la connexion VPN à myapp2 via le même processus.

Pour configurer un dispositif de routeur virtuel (VRA),

  1. Commandez un dispositif VRA.

  2. Configurez le VLAN privé sur le dispositif VRA.

  3. Pour activer une connexion VPN en utilisant le dispositif VRA, configurez VRRP sur le dispositif VRA.

Si vous avez un dispositif de routage et que vous ajoutez un cluster, les nouveaux sous-réseaux portables commandés pour le cluster ne sont pas configurés sur ce dispositif. Pour utiliser des services réseau, vous devez activer le routage entre les sous-réseaux sur le même réseau local virtuel en activant le réseau local virtuel (VLAN) ou VRF.