設定傳統 VPN 連線
此 VPN 資訊專為經典叢集而設。 如需 VPC 叢集的 VPN 資訊,請參閱設定 VPC VPN 連線功能。
透過 VPN 連線,您可以將 Red Hat® OpenShift® on IBM Cloud® 上的 Red Hat OpenShift 叢集中的應用程式,安全地連線至本地端網路。 您也可以將叢集以外的應用程式連接至叢集內執行的應用程式。
若要將工作者節點及應用程式連接至內部部署資料中心,您可以配置下列其中一個選項。
-
IBM Cloud® Direct Link: IBM Cloud Direct Link 讓您能在遠端網路環境與 Red Hat OpenShift on IBM Cloud 之間建立直接且私密的連線,無需透過公共網際網路進行路由。 當您必須部署混合工作負載、跨供應商工作負載、大規模或頻繁的資料傳輸,或是私有工作負載時,IBM Cloud Direct Link 的服務方案將能派上用場。 若要選擇 IBM Cloud Direct Link 供應項目並設定 IBM Cloud Direct Link 連線,請參閱 IBM Cloud Direct Link 文件中的 開始使用 IBM Cloud IBM Cloud Direct Link。
-
Virtual Router Appliance (VRA): 您可以選擇設定 VRA(Vyatta),以配置 IPSec VPN 端點。 當您有較大的叢集、想要透過單一 VPN 存取多個叢集,或需要以路徑為基礎的 VPN 時,此選項十分有用。 若要配置 VRA,請參閱 使用 VRA 設定 VPN 連線功能。
如果您計劃將叢集連接至內部部署網路,請查看下列有用的特性。
-
您可能有與 IBM提供的預設 172.30.0.0/16 範圍 (適用於 Pod) 及 172.21.0.0/16 範圍 (適用於服務) 的子網路衝突。 當您透過 CLI 建立叢集時 ,可透過在
--pod-subnet選項中為 Pod 指定自訂子網 CIDR,以及在--service-subnet選項中為服務指定自訂子網 CIDR,來避免子網衝突。 -
如果您的 VPN 解決方案會保留請求的來源 IP 位址,您可以建立自訂靜態路由, 以確保工作節點能夠將來自叢集的回應路由回您的本地網路。
子網範圍 172.16.0.0/16、172.18.0.0/16``172.20.0.0/16、及 禁止使用,因其保留給 Red Hat OpenShift on IBM Cloud172.19.0.0/16 控制平面功能使用。
使用 Virtual Router Appliance
Virtual Router Appliance (VRA) 提供適用於 x86 裸機伺服器的最新 Vyatta 5600 作業系統。 您可以使用 VRA 作為 VPN 閘道,以安全地連接至內部部署網路。
進入或離開叢集 VLAN 的所有公用及專用網路資料流量都會透過 VRA 遞送。 可以使用 VRA 作為 VPN 端點,以在 IBM Cloud 基礎架構中的伺服器和內部部署資源之間建立加密的 IPSec 通道。 例如,下圖顯示了位於 Red Hat OpenShift on IBM Cloud 中的工作節點上的應用程式,如何透過私有 VLAN 上的 VRA VPN 連線與本地端伺服器進行通訊:
-
叢集裡的應用程式 (
myapp2) 會接收來自 Ingress 或 LoadBalancer 服務的要求,且需要安全地連接至內部部署網路中的資料。 -
因為
myapp2位於僅限專用 VLAN 的工作者節點上,所以 VRA 在工作者節點與內部部署網路之間作為安全連線。 VRA 會使用目的地 IP 位址,來判定要傳送至內部部署網路的網路封包。 -
此要求會加密並透過 VPN 通道傳送至內部部署資料中心。
-
送入的要求會通過內部部署防火牆,並遞送至 VPN 通道端點(路由器),在該處解密。
-
VPN 通道端點 (路由器) 會將要求轉遞至內部部署伺服器或大型主機,視步驟 2 中指定的目的地 IP 位址而定。 必要的資料會透過相同的處理程序,透過 VPN 連線傳回至
myapp2。
要設定 Virtual Router Appliance,
-
若要使用 VRA 啟用 VPN 連線,請在 VRA 上配置 VRRP。
如果您具有現有的路由器應用裝置,然後新增叢集,則系統不會在路由器應用裝置上配置針對該叢集所訂購的新可攜式子網路。 若要使用網路服務,您 必須透過啟用 VLAN 跨接或 VRF,來啟用同一 VLAN 內各子網之間的路由功能。