클래식 VPN 연결 설정
이 VPN 정보는 클래식 클러스터에 특정합니다. VPC 클러스터에 대한 VPN 정보는 VPC VPN 연결 설정을 참조하십시오.
VPN 연결을 사용하면 Red Hat OpenShift에서 Red Hat® OpenShift® on IBM Cloud® 클러스터의 앱을 온프레미스 네트워크에 안전하게 연결할 수 있습니다. 클러스터 내에서 실행되는 앱에 클러스터 외부의 앱을 연결할 수도 있습니다.
작업자 노드 및 앱을 온프레미스 데이터센터에 연결하려면 다음 옵션 중 하나를 구성할 수 있습니다.
-
IBM Cloud® Direct Link: IBM Cloud Direct Link를 사용하면 공용 인터넷을 통한 라우팅 없이 원격 네트워크 환경과 Red Hat OpenShift on IBM Cloud 간에 개인용 직접 연결을 작성할 수 있습니다. IBM Cloud Direct Link 오퍼링은 하이브리드 워크로드, 교차 제공자 워크로드, 대규모 또는 빈번한 데이터 전송, 또는 개인용 워크로드를 구현해야 하는 경우 유용합니다. IBM Cloud Direct Link 오퍼링을 선택하고 IBM Cloud Direct Link 연결을 설정하려면 IBM Cloud Direct Link 문서의 IBM Cloud IBM Cloud Direct Link 시작하기를 참조하십시오.
-
Virtual Router Appliance (VRA): IPSec VPN 엔드포인트를 구성하기 위해 VRA(Vyatta) 를 설정하도록 선택할 수 있습니다. 이 옵션은 대규모 클러스터가 있으며 단일 VPN 에서 다중 클러스터에 액세스하려는 경우 또는 라우트 기반 VPN이 필요한 경우에 유용합니다. VRA를 구성하려면 VRA를 사용하여 VPN 연결 설정을 참조하십시오.
클러스터를 온프레미스 네트워크에 연결하려는 경우 다음 유용한 기능을 확인하십시오.
-
IBM 제공 기본 범위인, 팟(Pod)에 대한 172.30.0.0/16 범위 및 서비스에 대한 172.21.0.0/16 범위와의 서브넷 충돌이 있을 수 있습니다. CLI를 통해 클러스터를 생성할 때,
--pod-subnet옵션에서 파드용 사용자 지정 서브넷 CIDR을,--service-subnet옵션에서 서비스용 사용자 지정 서브넷 CIDR을 지정하면 서브넷 충돌을 방지할 수 있습니다. -
사용 중인 VPN 솔루션이 요청의 소스 IP 주소를 유지하는 경우, 사용자 정의 고정 경로를 생성하여 워커 노드가 클러스터에서 전송된 응답을 온프레미스 네트워크로 다시 라우팅할 수 있도록 할 수 있습니다.
172.16.0.0/16, 172.18.0.0/16, 172.19.0.0/16 및 172.20.0.0/16 서브넷 범위는 Red Hat OpenShift on IBM Cloud 제어 플레인용으로 예약되어 있으므로 금지됩니다.
Virtual Router Appliance 사용
Virtual Router Appliance(VRA)는 x86 베어메탈 서버에 대한 최신 Vyatta 5600 운영 체제를 제공합니다. VRA를 VPN 게이트웨이로 사용하여 온프레미스 네트워크에 안전하게 연결할 수 있습니다.
클러스터 VLAN에 들어오거나 나가는 모든 공용 및 사설 네트워크 트래픽은 VRA를 통해 라우팅됩니다. VRA를 VPN 엔드포인트로 사용하여 IBM Cloud 인프라의 서버와 온프레미스 리소스 간에 암호화된 IPSec 터널을 작성할 수 있습니다. 예를 들어, 다음 다이어그램은 Red Hat OpenShift on IBM Cloud에 있는 작업자 노드의 앱이 사설 VLAN에서 VRA VPN 연결을 통해 온프레미스 서버와 어떻게 통신할 수 있는지를 보여줍니다.
-
클러스터 내의 앱
myapp2가 Ingress 또는 LoadBalancer 서비스로부터 요청을 수신하여 온프레미스 네트워크의 데이터와 안전하게 연결해야 합니다. -
myapp2는 사설 VLAN 전용의 작업자 노드에 있으므로 VRA는 작업자 노드와 온프레미스 네트워크 간의 보안 연결 역할을 수행합니다. VRA는 대상 IP 주소를 사용하여 온프레미스 네트워크에 전송할 네트워크 패킷을 판별합니다. -
요청이 암호화되어 VPN 터널을 통해 온프레미스 데이터센터에 전송됩니다.
-
수신 요청이 온프레미스 방화벽을 통과해 VPN 터널 엔드포인트(라우터)에 전달되어 여기서 복호화됩니다.
-
VPN 터널 엔드포인트(라우터)는 2단계에서 지정된 대상 IP 주소에 따라 요청을 온프레미스 서버 또는 메인프레임에 전달합니다. 필요한 데이터는 동일한 프로세스를 거쳐 VPN 연결을 통해
myapp2에 다시 전송됩니다.
가상 라우터 어플라이언스를 설정하려는 경우
-
VRA를 주문하십시오.
-
VRA에서 사설 VLAN을 구성하십시오.
-
VRA를 사용하여 VPN 연결을 사용으로 설정하려면 VRA에서 VRRP를 구성하십시오.
기존 라우터 어플라이언스가 있으며 클러스터를 추가하는 경우, 클러스터에 대해 주문된 새 포터블 서브넷은 라우터 어플라이언스에서 구성되지 않습니다. 네트워킹 서비스를 사용하려면 VLAN Spanning 또는 VRF를 사용으로 설정하여 동일한 VLAN의 서브넷 간 라우팅을 사용으로 설정해야 합니다.