设置 VPC VPN 连接
此 VPN 信息仅适用于 VPC 集群。 有关经典集群的 VPN 信息,请参阅设置 VPN 连接。
将 Red Hat® OpenShift® on IBM Cloud® 中VPC集群内的应用和服务安全地连接到本地网络、其他VPC以及 IBM Cloud 经典基础设施资源。 您还可以将集群外部的应用程序连接到在集群内部运行的应用程序。
下表根据要将 VPC 集群连接到的目标类型来比较可用的连接选项。
| 目标 | IBM Cloud VPC 虚拟专用网 | Transit Gateway | Direct Link | 经典-访问 VPC |
|---|---|---|---|---|
| 内部部署网络 | 是 | 是 | ||
| 其他 VPC | 是 | 是 | ||
| 经典基础架构资源 | 是 | 是 |
与内部部署数据中心的资源进行通信
要将您的集群与本地数据中心连接,您可以使用 IBM Cloud® Virtual Private Cloud VPN 或 IBM Cloud® Direct Link。
您可能与 IBM提供的缺省 172.30.0.0/16 范围 (针对 pod) 和 172.21.0.0/16 范围 (针对服务) 存在子网冲突。 通过 CLI 创建集群时 ,您可以在 --pod-subnet 选项中为 Pod 指定自定义子网
CIDR,并在 --service-subnet 选项中为服务指定自定义子网 CIDR,从而避免子网冲突。
如果 VPN 解决方案保留请求的源 IP 地址,那么可以 创建定制静态路由 以确保工作程序节点可以将响应从集群路由回本地网络。
以下子网范围:172.16.0.0/16、172.18.0.0/16、172.19.0.0/16 和 172.20.0.0/16 被禁止使用,因为它们已被保留用于 Red Hat OpenShift on IBM Cloud 的控制平面功能。
IBM Cloud VPC 虚拟专用网
通过 IBM Cloud VPC VPN,可以将整个 VPC 连接到内部部署数据中心。 此选项允许您在 VPN 连接设置中保持 VPC 本机。 要开始使用,请执行以下操作:
- 配置内部部署 VPN 网关。
- 在 VPC 中创建 VPN 网关,并在 VPC VPN 网关与本地 VPN 网关之间创建连接。 如果您拥有一个多区域集群,则必须在每个区域中拥有工作节点的子网中创建一个 VPC 网关。
Direct Link
通过 Direct Link,您可以在远程网络环境与 Red Hat OpenShift on IBM Cloud 之间创建直接专用连接,而无需通过公用因特网进行路由。IBM Cloud Direct Link(2.0) 已配置为与 VPC 进行本机集成。 您在 VPC 中创建的任何集群都可以访问 Direct Link 连接。
要开始使用,请参阅 订购 IBM Cloud Direct Link 专用。 在步骤 8 中,可以创建与要连接到 Direct Link 网关的 VPC 的网络连接。
与其他 VPC 中的资源进行通信
若要将整个 VPC 与您账户中的另一个 VPC 连接,您可以使用 IBM Cloud VPC VPN 或 IBM Cloud® Transit Gateway。
IBM Cloud VPC 虚拟专用网
在每个 VPC 中的子网上创建 VPC 网关,并在两个 VPC 网关之间创建 VPN 连接。 例如,可以将一个区域的 VPC 中的子网连接到另一个区域的 VPC 中的子网。 要开始使用,请遵循 使用 VPN 连接两个 VPC 中的步骤。 请注意,如果对 VPC 子网使用访问控制表 (ACL),那么必须创建入站或出站规则,以允许工作程序节点与其他 VPC 中的子网进行通信。
IBM Cloud Transit Gateway
使用 IBM Cloud Transit Gateway 来管理 VPC 之间的访问权。可以将 Transit Gateway 实例配置为在同一区域中的 VPC (本地路由) 或不同区域中的 VPC (全局路由) 之间进行路由。 有关入门信息,请参阅 Transit Gateway 文档。
与 IBM Cloud 经典资源进行通信
如果您需要将集群连接到 IBM Cloud 经典基础设施中的资源,可以配置具有经典访问权限的VPC,或者使用 IBM Cloud Transit Gateway。
创建经典访问 VPC
如果计划仅将一个 VPC 连接到经典基础架构,那么可以设置 VPC 以进行经典访问。 帐户中经典基础结构上没有公共接口的每个虚拟服务器实例或裸机服务器都可以在 VPC 中的实例之间发送和接收包。
将 VPC 连接到经典基础架构帐户之前,请注意以下限制和需求:
- 创建 VPC 时,必须启用 VPC 以支持经典访问。 无法将现有的 VPC 转换为使用经典访问模式。
- 每个区域只能为一个 VPC 设置经典基础架构访问权。 在一个区域内,您无法设置多个具有经典基础设施访问权限的 VPC。
- IBM Cloud 帐户中需要 虚拟路由和转发(VRF)。
要开始使用,请参阅 设置对经典基础架构的访问权。
使用 IBM Cloud Transit Gateway
如果计划将多个 VPC 连接到经典基础架构,那么可以使用 IBM Cloud Transit Gateway 来管理多个区域中的 VPC 之间对 IBM Cloud 经典基础架构中的资源的访问权。 有关入门信息,请参阅 Transit Gateway 文档。