Création et gestion de nœuds finaux de lien

Création et gestion de nœuds finaux de lien

Création et gestion de nœuds finaux de lien

Créez vos nœuds finaux Satellite pour gérer le réseau entre votre emplacement IBM Cloud Satellite et les services, serveurs ou applications qui s'exécutent à l'extérieur de l'emplacement.

Création de noeuds finaux de cloud pour se connecter à des ressources en dehors de l'emplacement

Créez un noeud final de type cloud pour que les sources de votre emplacement Satellite puissent se connecter à un service, un serveur ou une application qui s'exécute en dehors de l'emplacement.

Avant de commencer, assurez-vous de disposer des éléments suivants :

Client source
Un cluster Satellite ou un hôte que vous avez joint à votre emplacement. Pour plus d'informations sur la création d'un cluster Satellite, voir Création de clusters Satellite. Pour utiliser un hôte, connectez un hôte à votre emplacement, mais n'affectez pas l'hôte au plan de contrôle Satellite ou à un cluster Satellite. L'affectation de l'hôte lance un processus d'amorçage qui supprime l'accès SSH à votre hôte.
Ressource de destination
Un service, un serveur ou une application qui s'exécute en dehors de l'emplacement mais qui est accessible à partir de IBM Cloud. Par exemple, vous pouvez utiliser le noeud final de service privé pour un service IBM Cloud, car il est routable dans le réseau IBM Cloud. Si vous souhaitez vous connecter à un service qui s'exécute en dehors d'IBM Cloud, ce service doit être accessible dans le réseau IBM Cloud.
Droits
Le rôle de la plateforme IAM Administrateur IBM Cloud pour la ressource Lien dans IBM Cloud Satellite. Pour plus d'informations, voir Vérification des droits utilisateur.

Création de noeuds finaux de cloud à l'aide de la console

Utilisez la console pour créer un noeud final de cloud afin que les sources de votre emplacement Satellite puissent se connecter à un service, un serveur ou une application qui s'exécute en dehors de l'emplacement.

  1. A partir du tableau de bord Emplacements de Satellite, cliquez sur le nom de votre emplacement.
  2. A partir de l'onglet Vue d'ensemble, vérifiez que le statut de votre emplacement est normal.
  3. A partir de l'onglet Noeuds finaux Link, cliquez sur Créer un noeud final.
  4. Sélectionnez Cloud pour créer un noeud final pour un service, un serveur ou une application qui s'exécute en dehors de l'emplacement.
  5. Entrez un nom de noeud final, le nom de domaine complet ou l'adresse IP de la ressource de destination et le port sur lequel votre ressource de destination est à l'écoute des demandes entrantes. L'adresse IP ou le nom de domaine complet doit être résolu en une adresse IP publique ou privée accessible dans IBM Cloud, comme un noeud final de service privé.
  6. Sélectionnez le protocole que doit utiliser une source pour se connecter au nom de domaine complet ou à l'adresse IP de destination. Ce protocole doit correspondre au port de votre ressource de destination. Pour plus d'informations, voir la rubrique décrivant les protocoles de noeud final.
    • Si vous avez sélectionné les protocoles TLS ou HTTPS et souhaitez exiger une authentification côté serveur du certificat de la destination, cochez la case Vérifier le certificat de destination.
    • Si vous avez sélectionné les protocoles TLS ou HTTPS mais que la ressource de destination est toujours en cours de développement, vous pouvez cliquer sur Transférer le certificat pour ajouter votre fichier de certificat autosigné. Ce fichier ssl.crt doit contenir le certificat public codé en Base64 pour le nom d'hôte de votre ressource et ne doit pas contenir la clé de certificat ssl.key privée. Pour créer un certificat auto-signé à des fins de test à l'aide d' OpenSSL,, consultez ce tutoriel sur les certificats auto-signés SSL.
    • Si vous avez sélectionné les protocoles TLS ou HTTPS et souhaitez qu'un nom d'hôte distinct soit fourni à l'établissement de liaison TLS pour établir la connexion de ressource, entrez l'indicateur de nom de serveur (SNI).
  7. Configurez les paramètres de connexion facultatifs, tels que la définition d'un délai d'attente d'inactivité. Choisissez une valeur comprise entre 1 et 600 secondes. La valeur par défaut est de 60 secondes.
  8. Cliquez sur Créer. Patientez quelques minutes avant que le composant de connecteur Satellite Link n'affecte un port à votre noeud final.
  9. Dans la ligne de table de votre noeud final, copiez le nom d'hôte de votre connecteur Satellite Link et le port de votre noeud final dans la zone Adresse.
  10. Utilisez l'adresse pour vous connecter à votre destination à partir d'une source de votre emplacement.

Création de noeuds finaux de cloud avec l'interface de ligne de commande

Utilisez l'interface de ligne de commande pour créer un noeud final afin que les sources de votre emplacement Satellite puissent se connecter à un service, un serveur ou une application qui s'exécute en dehors de l'emplacement.

  1. Obtenez l'ID de votre emplacement Satellite et vérifiez que le statut de votre emplacement est normal.

    ibmcloud sat location ls
    

    Exemple de sortie

    Name               ID                     Status   Ready   Created       Hosts (used/total)   Managed From
    port-antwerp       brlono42051up3k4htu0   normal   yes     2 weeks ago   6 / 7                London
    
  2. Créez un noeud final de cloud.

    ibmcloud sat endpoint create --location <location_ID> --name <endpoint_name> --dest-type cloud --dest-hostname <FQDN_or_IP> --dest-port <port> [--dest-protocol <destination_protocol>] --source-protocol <source_protocol>  [--sni <sni>]
    
    Comprendre la demande d'API
    Composant Description
    --location <location_ID> Entrez l'ID de l'emplacement Satellite que vous venez de récupérer.
    --name <endpoint_name> Attribuez un nom à votre noeud final Satellite.
    --dest-type cloud Entrez cloud pour indiquer que la ressource de destination s'exécute en dehors de l'emplacement.
    --dest-hostname <FQDN_or_IP> Saisissez le nom de domaine complet (FQDN) ou l'adresse IP accessible depuis l'extérieur de la destination à laquelle vous souhaitez vous connecter. Pour les points de terminaison cloud, cette valeur doit correspondre à une adresse IP publique ou à une adresse IP privée accessible au sein d' IBM Cloud, comme un point de terminaison de service cloud privé.
    --dest-port <port> Entrez le port sur lequel la ressource de destination est à l'écoute des demandes entrantes. Assurez-vous que le port correspond au protocole de destination.
    --dest-protocol <destination-protocol> Facultatif : entrez le protocole de la ressource de destination. Si vous ne spécifiez pas cette option, le protocole de destination est hérité du protocole source. Les protocoles pris en charge sont tcp et tls. Pour plus d'informations, voir la rubrique décrivant les protocoles de noeud final.
    --source-protocol <source-protocol> Entrez le protocole que la source doit utiliser pour se connecter à la ressource de destination. Les protocoles pris en charge sont tcp, tls, http, https et http-tunnel. Pour plus d'informations, voir la rubrique décrivant les protocoles de noeud final.
    --sni <sni> Optionnel. Si vous spécifiez un protocole source tls ou https et que vous souhaitez ajouter un nom d'hôte distinct à l'établissement de liaison TLS, incluez l'indicateur de nom de serveur.
  3. Patientez quelques minutes avant que le composant de connecteur Satellite Link n'affecte un port à votre noeud final.

  4. Vérifiez que votre noeud final a été créé. Dans la sortie, copiez le nom d'hôte de votre connecteur Satellite Link et le port de votre noeud final dans la zone Adresse.

    ibmcloud sat endpoint ls --location <location_ID>
    

    Exemple de sortie

    ID                           Name                                         Destination Type   Address                                                                                                    Status
    c0mnbnkw0jl8si22djkg_cEomQ   openshift-api-c0mpnn4w0bv28oq2dks0           location           TCP  c-02.us-east.link.satellite.cloud.ibm.com:32823                                                       enabled
    c0mnbnkw0jl8si22djkg_6UTZd   satellite-healthcheck-c0mnbnkw0jl8si22djkg   location           HTTP c-02.us-east.link.satellite.cloud.ibm.com:32822                                                       enabled
    c0mnbnkw0jl8si22djkg_GzstO   test-endpoint                                cloud              TLS  nae4dce0eb35957baff66-edfc0a8ba65085c5081eced6816c5b9c-c000.us-east.satellite.appdomain.cloud:30819   enabled
    
  5. Utilisez l'adresse pour vous connecter à votre destination à partir d'une source de votre emplacement.

Test des connexions via des noeuds finaux de cloud

Utilisez le nom d'hôte et le port du connecteur Satellite Link qui sont affectés à votre noeud final pour vous connecter à votre ressource de destination à partir d'une source de votre emplacement. La source peut être un cluster Satellite que vous avez créé ou un hôte que vous avez affecté à votre emplacement.

Exemple de test de la connexion à partir d'un hôte non affecté

  1. Connectez-vous à votre hôte. Lorsque vous y êtes invité, entrez le mot de passe d'accès à votre hôte.

    ssh root@<ip_address>
    
  2. Utilisez le nom d'hôte et le port du connecteur Satellite Link pour tester la connexion à votre ressource de destination.

    curl http://<linkconnector_hostname>:<port>
    

Exemple de test de la connexion à partir d'un cluster Satellite

  1. Ciblez votre cluster. Si vous n'êtes pas connecté à votre réseau hôte d'emplacement, incluez l'option --endpoint link.

    ibmcloud oc cluster config --cluster <cluster_name> --admin [--endpoint link]
    
  2. Déployez un modèle d'application sur votre cluster. Pour tester la connexion entre votre emplacement et votre noeud final, vous devez être connecté au réseau auquel votre cluster Satellite est connecté. Vous pouvez vous connecter au réseau en déployant une application, en vous connectant à l'application, puis en exécutant une demande curl sur votre noeud final. L'exemple suivant déploie nginx dans votre cluster.

    1. Créez un fichier de configuration pour votre déploiement.
        apiVersion: apps/v1
        kind: Deployment
        metadata:
          name: nginx-deployment
        spec:
          replicas: 1
          selector:
            matchLabels:
              app: nginx
          template:
            metadata:
              labels:
                app: nginx
            spec:
              containers:
              - name: nginx
                image: nginxinc/nginx-unprivileged
                ports:
                - containerPort: 80
        ```
    2. Déployez l'application dans votre cluster.
    
    ```sh {: pre}
        oc apply -f deployment.yaml
        ```
    3. Vérifiez que l'application `nginx` est correctement déployée dans votre cluster.
    
    ```sh {: pre}
        oc get pods
        ```
        Exemple de sortie
    
        ```sh {: screen}
        NAME                                READY   STATUS    RESTARTS   AGE
        nginx-deployment-85ff79dd56-6lrpg   1/1     Running   0          11s
        ```
    
  3. Connectez-vous à votre pod.

    oc exec <pod_name> -it bash
    
  4. Utilisez le nom d'hôte et le port du connecteur Satellite Link pour tester la connexion à votre ressource de destination.

    curl http://<linkconnector_hostname>:<port>
    

Création de noeuds finaux d'location pour se connecter à des ressources dans un emplacement

Créez un noeud final de type location pour que les sources qui sont connectées au réseau privé IBM Cloud puissent se connecter à un service, un serveur ou une application dans votre emplacement Satellite.

Avant de commencer, assurez-vous de disposer des éléments suivants :

Client source

Un service, serveur ou application pouvant accéder au réseau privé IBM Cloud. Ressource de destination

Un service, serveur ou application qui s'exécute dans un cluster Satellite ou un hôte que vous avez attaché à votre emplacement. Pour plus d'informations sur la création d'un cluster Satellite, voir Création de clusters Satellite. Pour utiliser un hôte, connectez un hôte à votre emplacement, mais n'affectez pas l'hôte au plan de contrôle Satellite ou à un cluster Satellite. L'affectation de l'hôte lance un processus d'amorçage qui supprime l'accès SSH à votre hôte.

Droits

Le rôle de la plateforme IAM Administrateur IBM Cloud pour la ressource Lien dans IBM Cloud Satellite. Pour plus d'informations, voir Vérification des droits utilisateur.

Création de noeuds finaux d'emplacement à l'aide de la console

Utilisez la console pour créer un noeud final afin que les sources qui sont connectées au réseau privé IBM Cloud puissent se connecter à un service, un serveur ou une application dans votre emplacement Satellite.

  1. A partir du tableau de bord Emplacements de Satellite, cliquez sur le nom de votre emplacement.

  2. A partir de l'onglet Vue d'ensemble, vérifiez que le statut de votre emplacement est normal.

  3. A partir de l'onglet Noeuds finaux Link, cliquez sur Créer un noeud final.

  4. Sélectionnez Emplacement Satellite pour créer un noeud final pour un service, un serveur ou une application dans votre emplacement Satellite.

  5. Entrez un nom de noeud final, le nom de domaine complet ou l'adresse IP de la ressource de destination et le port sur lequel votre ressource de destination est à l'écoute des demandes entrantes. Le nom de domaine complet ou l'adresse IP doit être résolu et accessible à partir des hôtes du plan de contrôle pour les emplacements Satellite ou où l'agent s'exécute pour le connecteur Satellite.

  6. Sélectionnez le protocole que doit utiliser une source pour se connecter au nom de domaine complet ou à l'adresse IP de destination. Ce protocole doit correspondre au port de votre ressource de destination. Pour plus d'informations, voir la rubrique décrivant les protocoles de noeud final.

    • Si vous avez sélectionné les protocoles TLS ou HTTPS et souhaitez exiger une authentification côté serveur du certificat de la destination, cochez la case Vérifier le certificat de destination.
    • Si vous avez sélectionné les protocoles TLS ou HTTPS mais que la ressource de destination est toujours en cours de développement, vous pouvez cliquer sur Transférer le certificat pour ajouter votre fichier de certificat autosigné. Ce fichier ssl.crt doit contenir le certificat public codé en Base64 pour le nom d'hôte de votre ressource et ne doit pas contenir la clé de certificat ssl.key privée. Pour créer un certificat auto-signé à des fins de test à l'aide d' OpenSSL,, consultez ce tutoriel sur les certificats auto-signés SSL.
    • Si vous avez sélectionné les protocoles TLS ou HTTPS et souhaitez qu'un nom d'hôte distinct soit fourni à l'établissement de liaison TLS pour établir la connexion de ressource, entrez l'indicateur de nom de serveur (SNI).
  7. Configurez les paramètres de connexion facultatifs, tels que la définition d'un délai d'attente d'inactivité. Choisissez une valeur comprise entre 1 et 600 secondes. La valeur par défaut est de 60 secondes.

  8. Cliquez sur Créer. Patientez quelques minutes avant que le composant de connecteur Satellite Link n'affecte un port à votre noeud final.

  9. Dans la ligne de table de votre noeud final, copiez le nom d'hôte de votre serveur de tunnel Satellite Link et le port de votre noeud final dans la zone Adresse.

  10. A partir de votre client source dans le réseau privé IBM Cloud, testez la connexion à votre noeud final Satellite à l'aide de l'adresse. Par exemple, selon votre client source, vous pouvez envoyer une demande curl au noeud final :

    curl http://<linkserver_hostname>:<port>
    

Création de noeuds finaux d'emplacement à l'aide de l'interface de ligne de commande

Utilisez l'interface de ligne de commande pour créer un noeud final afin que les sources qui sont connectées au réseau privé IBM Cloud puissent se connecter à un service, un serveur ou une application dans votre emplacement Satellite.

  1. Obtenez l'ID de votre emplacement Satellite et vérifiez que le statut de votre emplacement est normal.

    ibmcloud sat location ls
    

    Exemple de sortie

    Name               ID                     Status   Ready   Created       Hosts (used/total)   Managed From
    port-antwerp       brlono42051up3k4htu0   normal   yes     2 weeks ago   6 / 7                London
    
  2. Créez un noeud final de location.

    ibmcloud sat endpoint create --location <location_ID> --name <endpoint_name> --dest-type location --dest-hostname <FQDN_or_IP> --dest-port <port> [--dest-protocol <destination_protocol>] --source-protocol <source_protocol>
    
    Comprendre la demande d'API
    Composant Description
    --location <location_ID> Entrez l'ID de l'emplacement Satellite que vous venez de récupérer.
    --name <endpoint_name> Attribuez un nom à votre noeud final Satellite.
    --dest-type cloud Entrez cloud pour indiquer que la ressource de destination s'exécute en dehors de l'emplacement.
    --dest-hostname <FQDN_or_IP> Saisissez le nom de domaine complet (FQDN) ou l'adresse IP accessible depuis l'extérieur de la destination à laquelle vous souhaitez vous connecter. Pour les points de terminaison de localisation, cette valeur doit pouvoir être résolue et être accessible depuis les hôtes du plan de contrôle pour les emplacements d' Satellite, ou depuis l'endroit où l'agent s'exécute pour le connecteur Satellite.
    --dest-port <port> Entrez le port sur lequel la ressource de destination est à l'écoute des demandes entrantes. Assurez-vous que le port correspond au protocole de destination.
    --dest-protocol <destination-protocol> Facultatif : entrez le protocole de la ressource de destination. Si vous ne spécifiez pas cette option, le protocole de destination est hérité du protocole source. Les protocoles pris en charge sont tcp et tls. Pour plus d'informations, voir la rubrique décrivant les protocoles de noeud final.
    --source-protocol <source-protocol> Entrez le protocole que la source doit utiliser pour se connecter à la ressource de destination. Les protocoles pris en charge sont tcp, tls, http, https et http-tunnel. Pour plus d'informations, voir la rubrique décrivant les protocoles de noeud final.
    --sni <sni> Optionnel. Si vous spécifiez un protocole source tls ou https et que vous souhaitez ajouter un nom d'hôte distinct à l'établissement de liaison TLS, incluez l'indicateur de nom de serveur.
  3. Patientez quelques minutes avant que le composant de connecteur Satellite Link n'affecte un port à votre noeud final.

  4. Vérifiez que votre noeud final a été créé. Dans la sortie, copiez le nom d'hôte de votre serveur de tunnel Satellite Link et le port de votre noeud final dans la zone Adresse.

    ibmcloud sat endpoint ls --location <location_ID>
    

    Exemple de sortie

    ID                           Name                                         Destination Type   Address
    c0mnbnkw0jl8si22djkg_cEomQ   openshift-api-c0mpnn4w0bv28oq2dks0           location           TCP  c-02.us-east.link.satellite.cloud.ibm.com:32823
    c0mnbnkw0jl8si22djkg_6UTZd   satellite-healthcheck-c0mnbnkw0jl8si22djkg   location           HTTP c-02.us-east.link.satellite.cloud.ibm.com:32822
    
  5. A partir de votre client source dans le réseau privé IBM Cloud, testez la connexion à votre noeud final Satellite à l'aide de l'adresse. Par exemple, selon votre client source, vous pouvez envoyer une demande curl au noeud final.

    curl http://<linkserver_hostname>:<port>
    

Configuration des listes de contrôle d'accès pour limiter l'accès aux terminaux

Contrôlez quels clients peuvent accéder aux ressources de destination en créant une liste de contrôle d'accès pour un point de terminaison.

Si aucune source n'est configurée, un client peut utiliser un noeud final pour se connecter à la ressource de destination. Par exemple, pour un noeud final d'emplacement, n'importe quel client connecté au réseau privé IBM Cloud peut utiliser le noeud final pour se connecter à la ressource de destination qui s'exécute dans votre emplacement Satellite. Vous pouvez limiter l'accès à votre ressource de destination en ajoutant uniquement les adresses IP ou les routages CIDR de sous-réseau de certains clients à la liste des sources du noeud final.

Actuellement, vous ne pouvez créer de listes de sources que pour les noeuds finaux de type location. Vous ne pouvez pas créer de listes de sources pour les noeuds finaux de type cloud.

Création de listes de contrôle d'accès à l'aide de la console

Suivez les étapes suivantes pour créer une liste de contrôle d'accès pour un point d'extrémité à partir de la console.

  1. A partir du tableau de bord Emplacements de Satellite, cliquez sur le nom de votre emplacement.
  2. Sélectionnez l'onglet Liste de contrôle d'accès, puis cliquez sur Créer une règle.
  3. Sur la page des règles ACL, procédez comme suit.
    1. Saisissez un nom de règle.
    2. Saisissez les adresses IP des clients autorisés à se connecter au point d'extrémité. Cette valeur peut être une adresse IP unique, un bloc CIDR ou une liste séparée par des virgules. La valeur doit être entièrement contenue dans les CIDR suivants : 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.
    3. Sélectionnez le point d'extrémité (ou plusieurs points d'extrémité) dont l'accès doit être contrôlé par cette règle dans votre région. Le trafic réseau vers la destination via le point de terminaison n'est autorisé que pour les clients utilisant une adresse IP comprise dans la plage que vous avez spécifiée dans la règle. Le trafic réseau à partir des autres clients qui est envoyé à la ressource de destination via le noeud final est bloqué.
  4. Cliquez sur Créer.
  5. Pour modifier une règle ACL existante, sélectionnez Editer dans le menu déroulant situé à l'extrémité droite de la règle, mettez à jour les valeurs des champs et appuyez sur Sauvegarder lorsque vous avez terminé.

Création de listes de contrôle d'accès à l'aide de l'interface de ligne de commande (CLI)

Procédez comme suit pour créer une liste de contrôle d'accès pour un point d'extrémité à partir de l'interface de ligne de commande.

  1. Exécutez la commande suivante pour créer une règle ACL pour un ou plusieurs sous-réseaux et éventuellement liée à un ou plusieurs points d'extrémité.

    ibmcloud sat acl create --location LOCATION --name NAME --subnet SUBNET [--subnet SUBNET ...] [--endpoint ENDPOINT ...]
    
    --location LOCATION
    Saisissez le nom ou l'ID de votre emplacement Satellite.
    --name NAME
    Saisissez un nom pour la liste ACL.
    --subnet SUBNET
    Entrez un bloc IP ou CIDR autorisé par cette ACL. La valeur doit être entièrement contenue dans les CIDR suivants : 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12. Vous pouvez répéter ce paramètre pour obtenir plusieurs valeurs.
    --endpoint ENDPOINT
    Vous pouvez également saisir le nom ou l'ID d'un point d'extrémité à activer pour cet ACL. Vous pouvez répéter ce paramètre pour obtenir plusieurs valeurs.
  2. Vérifiez que la liste ACL a bien été créée.

    ibmcloud sat acl ls --location LOCATION
    
  3. Vous pouvez également ajouter ou supprimer des points d'extrémité ou des sous-réseaux pour une ACL existante.

     ibmcloud sat acl endpoint add --location LOCATION --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...]
     ibmcloud sat acl endpoint rm --location LOCATION --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...]
     ibmcloud sat acl subnet add --location LOCATION --acl-id ID --subnet SUBNET [--subnet SUBNET ...]
     ibmcloud sat acl subnet rm --location LOCATION --acl-id ID --subnet SUBNET [--subnet SUBNET ...]
    

Activation et désactivation des noeuds finaux

Après avoir configuré un noeud final, vous pouvez contrôler le flux du trafic réseau via le noeud final à tout moment en activant ou désactivant le noeud final.

  1. Dans le tableau de bord Emplacements, sélectionnez l'emplacement où vous avez créé le point de terminaison Satellite.
  2. Sélectionnez l'onglet Noeuds finaux Link et recherchez le noeud final que vous souhaitez activer ou désactiver.
  3. Utilisez le bouton à bascule pour activer ou désactiver le noeud final. Après avoir désactivé un noeud final, le trafic réseau entre votre emplacement et le serveur de destination, le service ou l'application est bloqué pour toutes les sources.