Cloud privato virtuale

Perché i miei VSI non possono accedere al gateway VPE?

Virtual Private Cloud4.15 e versioni successive

Risolvi i problemi relativi alle istanze di server virtuali e agli endpoint privati virtuali con lo storage " Satellite ".

Esaminare i seguenti scenari per capire perché il VSI non può accedere al gateway VPE.

  • Un VSI è in grado di comunicare attraverso il gateway VPE di registro finché non viene aggiunto un cluster sicuro per impostazione predefinita alla VPC, quindi il VSI non può più comunicare attraverso il gateway.
  • Si dispone già di un ambiente sicuro per impostazione predefinita e quando si crea un nuovo VSI, questo non può comunicare attraverso i gateway esistenti.

Se si effettua il provisioning di un VSI in un VPC contenente cluster sicuri per impostazione predefinita , vengono creati diversi gateway VPE. In un ambiente secure by default, questi gateway sono collegati a un gruppo di sicurezza che, per impostazione predefinita, consente solo il traffico in entrata dai cluster Red Hat OpenShift on IBM Cloud nella VPC. Qualsiasi VSI indipendente non avrà accesso.

Scegli una delle seguenti opzioni per risolvere il problema.

  • Collegare il gruppo di sicurezza kube-CLUSTERID al VSI.

    • Ogni cluster della VPC ha un gruppo di sicurezza collegato ai suoi nodi worker. Il nome di questo gruppo di sicurezza è kube-CLUSTERID.
    • Questo gruppo di sicurezza è già stato configurato per comunicare con il gateway VPE. - È possibile associare al proprio VSI qualsiasi gruppo di sicurezza kube-CLUSTERID, consentendo così al VSI di comunicare tramite il gateway VPE.
    • È possibile collegare i gruppi di sicurezza alle VSI dalla console VPC.
  • Aggiungere una regola del gruppo di sicurezza in entrata dal gruppo di sicurezza VSI al gruppo di sicurezza del gateway VPE.

    1. Trovare gli ID del gruppo di sicurezza per il VSI corrente e il gruppo di sicurezza kube-vpegw-<vpcID>.
        ibmcloud is security-groups
        ```
    1. Aggiungete la seguente regola remota a `kube-vpegw-<vpcID>` dal gruppo di sicurezza del vostro VSI
    ```sh {: pre}
        ibmcloud is sg-rulec KUBE-VPEGW-VPCID inbound icmp_tcp_udp --remote YOUR-VSI-SG-ID
        ```
    1. Aggiungere una regola remota dal gruppo di sicurezza VSI a `kube-vpegw-<vpcID>`.
    ```sh {: pre}
        ibmcloud is sg-rulec YOUR-VSI-SG outbound icmp_tcp_udp --remote  ID_OF_KUBE-VPEGW-VPCID
        ```
    

Se il problema persiste, contattare il supporto. Apri un caso di supporto. Nei dettagli del caso, assicurarsi di includere qualsiasi file di registro, messaggio di errore o output di comando pertinente.