Creación y gestión de puntos finales de enlace

Creación y gestión de puntos finales de enlace

Creación y gestión de puntos finales de enlace

Cree puntos finales de Satellite para gestionar la red entre la ubicación de IBM Cloud Satellite y los servicios, los servidores o las aplicaciones que se ejecutan fuera de la ubicación.

Creación de puntos finales de cloud para conectarse a recursos fuera de la ubicación

Cree un punto final de tipo cloud para que los orígenes de la ubicación de Satellite puedan conectarse a un servicio, servidor o app que se ejecute fuera de la ubicación.

Antes de empezar, asegúrese de tener los siguientes elementos.

Cliente de origen
Un clúster de Satellite o un host que haya conectado a su ubicación. Para obtener más información sobre cómo crear un clúster de Satellite, consulte Creación de clústeres de Satellite. Para utilizar un host, conecte el host a la ubicación, pero no lo asigne al plano de control de Satellite ni a un clúster de Satellite. Al asignar el host se inicia un proceso de arranque que elimina el acceso SSH al host.
Recurso de destino
Un servicio, servidor o aplicación que se ejecute fuera de la ubicación pero que sea accesible desde IBM Cloud. Por ejemplo, puede utilizar el punto final de servicio privado para un servicio de IBM Cloud, ya que dicho punto final de servicio privado se direccionará desde la red de IBM Cloud. Si desea conectarse a un servicio que se ejecuta fuera de IBM Cloud, este servicio debe resultar accesible desde la red de IBM Cloud.
Permisos
El rol de plataforma Administrador de IBM Cloud IAM para el recurso Link en IBM Cloud Satellite. Puede obtener información adicional consultando Comprobación de los permisos de usuario.

Creación de puntos finales de nube mediante la consola

Utilice la consola para crear un punto final de nube para que los orígenes de la ubicación de Satellite puedan conectarse a un servicio, servidor o app que se ejecute fuera de la ubicación.

  1. Desde el panel de control Ubicaciones de Satellite, pulse el nombre de la ubicación.
  2. En el separador Visión general, verifique que la ubicación tenga el estado normal.
  3. En el separador Puntos finales de enlace, pulse Crear un punto final.
  4. Seleccione Nube para crear un punto final para un servicio, servidor o app que se ejecute fuera de la ubicación.
  5. Especifique un nombre de punto final, el nombre de dominio completo (FQDN) o la dirección IP del recurso de destino y el puerto por el que el recurso de destino está a la escucha de peticiones entrantes. La dirección IP o el FQDN tienen que resolver a una dirección IP pública o a una dirección IP privada que sea accesible en IBM Cloud como, por ejemplo, un punto final de servicio privado.
  6. Seleccione el protocolo que tiene que usar un origen para conectarse al FQDN de destino o a la dirección IP. Este protocolo debe coincidir con el puerto del recurso de destino. Para obtener más información, consulte Protocolos de punto final.
    • Si ha seleccionado los protocolos TLS o HTTPS y desea solicitar la autenticación del lado del servidor del certificado de destino, marque el recuadro de selección Verificar certificado de destino.
    • Si ha seleccionado los protocolos TLS o HTTPS pero el recurso de destino aún está en desarrollo, puede pulsar Cargar certificado para añadir el archivo de certificado autofirmado. Este archivo ssl.crt debe contener el certificado público codificado en base 64 para el nombre de host del recurso y no debe contener la clave de certificado ssl.key privada. Para crear un certificado autofirmado con fines de prueba utilizando OpenSSL,, consulta este tutorial sobre certificados autofirmados de SSL.
    • Si ha seleccionado los protocolos TLS o HTTPS y desea permitir que se proporcione un nombre de host distinto al reconocimiento TLS de la conexión de recursos, especifique el indicador de nombre de servidor (SNI).
  7. Configure los valores de conexión opcionales, como la configuración del tiempo de espera de inactividad. Elige un valor entre 1 y 600 segundos. El valor predeterminado es 60 segundos.
  8. Pulse Crear. Espere unos minutos hasta que el componente de conector de Satellite Link asigne un puerto al punto final.
  9. En la fila de la tabla correspondiente al punto final, copie el nombre de host del conector de Satellite Link y el puerto del punto final en el campo Dirección.
  10. Utilice la dirección para conectarse al destino desde un origen de la ubicación.

Creación de puntos finales de nube con la CLI

Utilice la CLI para crear un punto final para que los orígenes de la ubicación de Satellite puedan conectarse a un servicio, servidor o app que se ejecute fuera de la ubicación.

  1. Obtenga el ID de la ubicación de Satellite y verifique que la ubicación esté en el estado normal.

    ibmcloud sat location ls
    

    Salida de ejemplo

    Name               ID                     Status   Ready   Created       Hosts (used/total)   Managed From
    port-antwerp       brlono42051up3k4htu0   normal   yes     2 weeks ago   6 / 7                London
    
  2. Cree un punto final de nube (cloud).

    ibmcloud sat endpoint create --location <location_ID> --name <endpoint_name> --dest-type cloud --dest-hostname <FQDN_or_IP> --dest-port <port> [--dest-protocol <destination_protocol>] --source-protocol <source_protocol>  [--sni <sni>]
    
    Visión general de la solicitud de API
    Componente Descripción
    --location <location_ID> Especifique el ID de la ubicación de Satellite que ha recuperado anteriormente.
    --name <endpoint_name> Especifique un nombre para el punto final de Satellite.
    --dest-type cloud Especifique cloud para indicar que el recurso de destino se ejecuta fuera de la ubicación.
    --dest-hostname <FQDN_or_IP> Especifique el nombre de dominio completo (FQDN) o la dirección IP accesible externamente del destino al que desee conectarse. En el caso de los puntos finales en la nube, este valor debe corresponder a una dirección IP pública o a una dirección IP privada accesible desde IBM Cloud, como un punto final de un servicio en la nube privada.
    --dest-port <port> Especifique el puerto donde el recurso de destino escucha las solicitudes entrantes. Asegúrese de que el puerto coincida con el protocolo de destino.
    --dest-protocol <destination-protocol> Opcional: especifique el protocolo del recurso de destino. Si no especifica esta opción, el protocolo de destino se hereda del protocolo de origen. Los protocolos admitidos incluyen tcp y tls. Para obtener más información, consulte Protocolos de punto final.
    --source-protocol <source-protocol> Especifique el protocolo que debe utilizar el origen para conectarse al recurso de destino. Los protocolos admitidos incluyen tcp, tls, http, https y http-tunnel. Para obtener más información, consulte Protocolos de punto final.
    --sni <sni> Opcional. Si especifica un protocolo de origen tls o https y desea que se añada un nombre de host distinto al reconocimiento TLS, incluya el indicador de nombre de servidor.
  3. Espere unos minutos hasta que el componente de conector de Satellite Link asigne un puerto al punto final.

  4. Verifique que se ha creado el punto final. En la salida, copie el nombre de host del conector de Satellite Link y el puerto del punto final en el campo Dirección.

    ibmcloud sat endpoint ls --location <location_ID>
    

    Salida de ejemplo

    ID                           Name                                         Destination Type   Address                                                                                                    Status
    c0mnbnkw0jl8si22djkg_cEomQ   openshift-api-c0mpnn4w0bv28oq2dks0           location           TCP  c-02.us-east.link.satellite.cloud.ibm.com:32823                                                       enabled
    c0mnbnkw0jl8si22djkg_6UTZd   satellite-healthcheck-c0mnbnkw0jl8si22djkg   location           HTTP c-02.us-east.link.satellite.cloud.ibm.com:32822                                                       enabled
    c0mnbnkw0jl8si22djkg_GzstO   test-endpoint                                cloud              TLS  nae4dce0eb35957baff66-edfc0a8ba65085c5081eced6816c5b9c-c000.us-east.satellite.appdomain.cloud:30819   enabled
    
  5. Utilice la dirección para conectarse al destino desde un origen de la ubicación.

Prueba de conexiones mediante puntos finales de nube

Utilice el nombre de host y el puerto del conector de Satellite Link que se han asignado al punto final para conectarse al recurso de destino desde un origen de la ubicación. El origen puede ser un clúster de Satellite que ha creado anteriormente o un host que ha asignado a su ubicación.

Ejemplo para probar la conexión desde un host sin asignar

  1. Inicie una sesión en el host. Especifique la contraseña para acceder al host cuando se le solicite.

    ssh root@<ip_address>
    
  2. Utilice el nombre de host y el puerto del conector de Satellite Link para probar la conexión con el recurso de destino.

    curl http://<linkconnector_hostname>:<port>
    

Ejemplo para probar la conexión desde un clúster de Satellite

  1. Seleccione su clúster como destino. Si no está conectado a la red de host de su ubicación, incluya la opción --endpoint link.

    ibmcloud oc cluster config --cluster <cluster_name> --admin [--endpoint link]
    
  2. Despliegue una app de ejemplo en el clúster. Para probar la conexión entre su ubicación y el punto final, debe estar conectado a la red a la que está conectado el clúster de Satellite. Puede conectarse a la red desplegando una app, iniciando sesión en la app y ejecutando una solicitud curl sobre el punto final. En el ejemplo siguiente se despliega nginx en el clúster.

    1. Cree un archivo de configuración para el despliegue.
        apiVersion: apps/v1
        kind: Deployment
        metadata:
          name: nginx-deployment
        spec:
          replicas: 1
          selector:
            matchLabels:
              app: nginx
          template:
            metadata:
              labels:
                app: nginx
            spec:
              containers:
              - name: nginx
                image: nginxinc/nginx-unprivileged
                ports:
                - containerPort: 80
        ```
    2. Despliegue la app en el clúster.
    
    ```sh {: pre}
        oc apply -f deployment.yaml
        ```
    3. Verifique que la app `nginx` se ha desplegado correctamente en el clúster.
    
    ```sh {: pre}
        oc get pods
        ```
        Salida de ejemplo
    
        ```sh {: screen}
        NAME                                READY   STATUS    RESTARTS   AGE
        nginx-deployment-85ff79dd56-6lrpg   1/1     Running   0          11s
        ```
    
  3. Inicie una sesión en el pod.

    oc exec <pod_name> -it bash
    
  4. Utilice el nombre de host y el puerto del conector de Satellite Link para probar la conexión con el recurso de destino.

    curl http://<linkconnector_hostname>:<port>
    

Creación de puntos finales de ubicación (location) para conectarse a recursos de una ubicación

Cree un punto final de tipo location para que los orígenes que están conectados a la red privada de IBM Cloud se puedan conectar a un servicio, servidor o app en su ubicación de Satellite.

Antes de empezar, asegúrese de tener los siguientes elementos.

Cliente de origen

Un servicio, servidor o aplicación que puede acceder a la red privada de IBM Cloud. Recurso de destino

Un servicio, servidor o aplicación que se ejecuta en un clúster de Satellite o en un host que ha conectado a su ubicación. Para obtener más información sobre cómo crear un clúster de Satellite, consulte Creación de clústeres de Satellite. Para utilizar un host, conecte el host a la ubicación, pero no lo asigne al plano de control de Satellite ni a un clúster de Satellite. Al asignar el host se inicia un proceso de arranque que elimina el acceso SSH al host.

Permisos

El rol de plataforma Administrador de IBM Cloud IAM para el recurso Link en IBM Cloud Satellite. Puede obtener información adicional consultando Comprobación de los permisos de usuario.

Creación de puntos finales de ubicación mediante la consola

Utilice la consola para crear un punto final para que los orígenes que están conectados a la red privada de IBM Cloud se puedan conectar a un servicio, servidor o app en su ubicación de Satellite.

  1. Desde el panel de control Ubicaciones de Satellite, pulse el nombre de la ubicación.

  2. En el separador Visión general, verifique que la ubicación tenga el estado normal.

  3. En el separador Puntos finales de enlace, pulse Crear un punto final.

  4. Seleccione Ubicación de Satellite para crear un punto final para un servicio, servidor o app en su ubicación de Satellite.

  5. Especifique un nombre de punto final, el nombre de dominio completo (FQDN) o la dirección IP del recurso de destino y el puerto por el que el recurso de destino está a la escucha de peticiones entrantes. El FQDN o la dirección IP deben resolverse desde y ser accesibles desde los hosts del plano de control para las ubicaciones Satellite o donde se ejecuta el agente para el conector Satellite.

  6. Seleccione el protocolo que tiene que usar un origen para conectarse al FQDN de destino o a la dirección IP. Este protocolo debe coincidir con el puerto del recurso de destino. Para obtener más información, consulte Protocolos de punto final.

    • Si ha seleccionado los protocolos TLS o HTTPS y desea solicitar la autenticación del lado del servidor del certificado de destino, marque el recuadro de selección Verificar certificado de destino.
    • Si ha seleccionado los protocolos TLS o HTTPS pero el recurso de destino aún está en desarrollo, puede pulsar Cargar certificado para añadir el archivo de certificado autofirmado. Este archivo ssl.crt debe contener el certificado público codificado en base 64 para el nombre de host del recurso y no debe contener la clave de certificado ssl.key privada. Para crear un certificado autofirmado con fines de prueba utilizando OpenSSL,, consulta este tutorial sobre certificados autofirmados de SSL.
    • Si ha seleccionado los protocolos TLS o HTTPS y desea permitir que se proporcione un nombre de host distinto al reconocimiento TLS de la conexión de recursos, especifique el indicador de nombre de servidor (SNI).
  7. Configure los valores de conexión opcionales, como la configuración del tiempo de espera de inactividad. Elige un valor entre 1 y 600 segundos. El valor predeterminado es 60 segundos.

  8. Pulse Crear. Espere unos minutos hasta que el componente de conector de Satellite Link asigne un puerto al punto final.

  9. En la fila de la tabla correspondiente al punto final, copie el nombre de host del servidor de túnel de Satellite Link y el puerto del punto final en el campo Dirección.

  10. Desde el cliente de origen de la red privada de IBM Cloud, pruebe la conexión con el punto final de Satellite utilizando la dirección. Por ejemplo, en función del cliente de origen, puede enviar una solicitud curl al punto final:

    curl http://<linkserver_hostname>:<port>
    

Creación de puntos finales de ubicación mediante la CLI

Utilice la CLI para crear un punto final para que los orígenes que están conectados a la red privada de IBM Cloud se puedan conectar a un servicio, servidor o app en su ubicación de Satellite.

  1. Obtenga el ID de la ubicación de Satellite y verifique que la ubicación esté en el estado normal.

    ibmcloud sat location ls
    

    Salida de ejemplo

    Name               ID                     Status   Ready   Created       Hosts (used/total)   Managed From
    port-antwerp       brlono42051up3k4htu0   normal   yes     2 weeks ago   6 / 7                London
    
  2. Cree un punto final de nube (location).

    ibmcloud sat endpoint create --location <location_ID> --name <endpoint_name> --dest-type location --dest-hostname <FQDN_or_IP> --dest-port <port> [--dest-protocol <destination_protocol>] --source-protocol <source_protocol>
    
    Visión general de la solicitud de API
    Componente Descripción
    --location <location_ID> Especifique el ID de la ubicación de Satellite que ha recuperado anteriormente.
    --name <endpoint_name> Especifique un nombre para el punto final de Satellite.
    --dest-type cloud Especifique cloud para indicar que el recurso de destino se ejecuta fuera de la ubicación.
    --dest-hostname <FQDN_or_IP> Especifique el nombre de dominio completo (FQDN) o la dirección IP accesible externamente del destino al que desee conectarse. En el caso de los puntos finales de ubicación, este valor debe resolverse desde los hosts del plano de control y ser accesible desde ellos para las ubicaciones de Satellite o desde donde se ejecute el agente para Satellite Connector.
    --dest-port <port> Especifique el puerto donde el recurso de destino escucha las solicitudes entrantes. Asegúrese de que el puerto coincida con el protocolo de destino.
    --dest-protocol <destination-protocol> Opcional: especifique el protocolo del recurso de destino. Si no especifica esta opción, el protocolo de destino se hereda del protocolo de origen. Los protocolos admitidos incluyen tcp y tls. Para obtener más información, consulte Protocolos de punto final.
    --source-protocol <source-protocol> Especifique el protocolo que debe utilizar el origen para conectarse al recurso de destino. Los protocolos admitidos incluyen tcp, tls, http, https y http-tunnel. Para obtener más información, consulte Protocolos de punto final.
    --sni <sni> Opcional. Si especifica un protocolo de origen tls o https y desea que se añada un nombre de host distinto al reconocimiento TLS, incluya el indicador de nombre de servidor.
  3. Espere unos minutos hasta que el componente de conector de Satellite Link asigne un puerto al punto final.

  4. Verifique que se ha creado el punto final. En la salida, copie el nombre de host del servidor de túnel de Satellite Link y el puerto del punto final en el campo Dirección.

    ibmcloud sat endpoint ls --location <location_ID>
    

    Salida de ejemplo

    ID                           Name                                         Destination Type   Address
    c0mnbnkw0jl8si22djkg_cEomQ   openshift-api-c0mpnn4w0bv28oq2dks0           location           TCP  c-02.us-east.link.satellite.cloud.ibm.com:32823
    c0mnbnkw0jl8si22djkg_6UTZd   satellite-healthcheck-c0mnbnkw0jl8si22djkg   location           HTTP c-02.us-east.link.satellite.cloud.ibm.com:32822
    
  5. Desde el cliente de origen de la red privada de IBM Cloud, pruebe la conexión con el punto final de Satellite utilizando la dirección. Por ejemplo, según el cliente de origen, puede enviar una solicitud curl al punto final.

    curl http://<linkserver_hostname>:<port>
    

Configuración de listas de control de acceso para limitar el acceso a los puntos finales

Controle qué clientes pueden acceder a los recursos de destino creando una lista de control de acceso para un punto final.

Si no hay ningún origen configurado, cualquier cliente puede utilizar un punto final para conectarse al recurso de destino. Por ejemplo, para un punto final de ubicación, cualquier cliente que esté conectado a la red privada de IBM Cloud puede utilizar el punto final para conectarse al recurso de destino que se ejecuta en la ubicación de Satellite. Puede restringir el acceso al recurso de destino añadiendo solo las direcciones IP o los CIDR de subred de clientes específicos a la lista de orígenes del punto final.

Actualmente, solo puede crear listas de orígenes para puntos finales de tipo location. No puede crear listas de orígenes para puntos finales de tipo cloud.

Creación de listas de control de acceso mediante la consola

Complete los siguientes pasos para crear una lista de control de acceso para un endpoint desde la consola.

  1. Desde el panel de control Ubicaciones de Satellite, pulse el nombre de la ubicación.
  2. Seleccione la pestaña Lista de control de acceso y, a continuación, haga clic en Crear regla.
  3. En la página de reglas de ACL, sigue estos pasos.
    1. Introduce un nombre para la regla.
    2. Introduzca las direcciones IP de los clientes que pueden conectarse al endpoint. Este valor puede ser una única dirección IP, un bloque CIDR o una lista separada por comas. El valor debe estar completamente contenido en los siguientes CIDR: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.
    3. Seleccione el punto final (o múltiples puntos finales) al que esta regla debe controlar el acceso en su ubicación. El tráfico de red hacia el destino a través del punto final solo se permite desde clientes que utilicen una dirección IP del rango especificado en la regla. El tráfico de red procedente de otros clientes que se envía al recurso de destino a través del punto final se bloquea.
  4. Pulse Crear
  5. Para modificar una regla ACL existente, seleccione Editar en el menú de desbordamiento situado en el extremo derecho de la regla, actualice los valores de los campos y pulse Guardar cuando haya terminado.

Creación de listas de control de acceso mediante la CLI

Complete los siguientes pasos para crear una lista de control de acceso para un endpoint desde la CLI.

  1. Ejecute el siguiente comando para crear una regla ACL para una o más subredes y, opcionalmente, vinculada a uno o más endpoints.

    ibmcloud sat acl create --location LOCATION --name NAME --subnet SUBNET [--subnet SUBNET ...] [--endpoint ENDPOINT ...]
    
    --location LOCATION
    Introduce el nombre o el ID de tu ubicación de Satellite.
    --name NAME
    Introduce un nombre para la ACL.
    --subnet SUBNET
    Introduzca un bloque IP o CIDR permitido por esta ACL. El valor debe estar completamente contenido en los siguientes CIDR: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12. Puede repetir este parámetro para proporcionar varios valores.
    --endpoint ENDPOINT
    Si lo desea, introduzca el nombre o ID de un punto final que desee habilitar para esta ACL. Puede repetir este parámetro para proporcionar varios valores.
  2. Comprueba que se haya creado la ACL.

    ibmcloud sat acl ls --location LOCATION
    
  3. También puede añadir o eliminar puntos finales o subredes para una ACL existente.

     ibmcloud sat acl endpoint add --location LOCATION --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...]
     ibmcloud sat acl endpoint rm --location LOCATION --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...]
     ibmcloud sat acl subnet add --location LOCATION --acl-id ID --subnet SUBNET [--subnet SUBNET ...]
     ibmcloud sat acl subnet rm --location LOCATION --acl-id ID --subnet SUBNET [--subnet SUBNET ...]
    

Habilitación e inhabilitación de puntos finales

Después de configurar un punto final, puede controlar el flujo de tráfico de red a través del punto final en cualquier momento habilitando o inhabilitando el punto final.

  1. En el panel de control Ubicaciones, selecciona la ubicación en la que creaste el punto final Satellite.
  2. Seleccione el separador Puntos finales de Link y localice el punto final que desea habilitar o inhabilitar.
  3. Utilice el conmutador para habilitar o inhabilitar el punto final. Después de inhabilitar un punto final, el tráfico de red entre la ubicación y el servidor de destino, servicio o app se bloquea para todos los orígenes.