Creazione e gestione di endpoint di link
Crea i tuoi endpoint " Satellite " per gestire la rete tra la tua sede IBM Cloud Satellite e i servizi, i server o le app che operano al di fuori di tale sede.
Creazione di endpoint cloud per la connessione alle risorse all'esterno dell'ubicazione
Crea un endpoint di tipo " cloud " in modo che le origini presenti nella tua posizione Satellite possano connettersi a un servizio, un server o un'app in esecuzione al di fuori di tale posizione.
Prima di iniziare, assicurati di avere a disposizione i seguenti elementi.
- Client di origine
- Un cluster Satellite o un host che hai collegato alla tua ubicazione. Per ulteriori informazioni su come creare un cluster Satellite, vedi Creazione di cluster Satellite. Per utilizzare un host, collega un host alla tua ubicazione ma non assegnare l'host al piano di controllo Satellite o a un cluster Satellite. L'assegnazione dell'host avvia un processo di avvio che rimuove l'accesso SSH al tuo host.
- Risorsa di destinazione
- Un servizio, un server o un'applicazione che viene eseguito all'esterno dell'ubicazione ma che è accessibile dall'interno di IBM Cloud. Ad esempio, puoi utilizzare l'endpoint del servizio privato per un servizio IBM Cloud, perché tale endpoint del servizio privato è instradabile dalla rete IBM Cloud. Se vuoi connetterti a un servizio eseguito all'esterno di IBM Cloud, questo servizio deve essere accessibile dalla rete IBM Cloud.
- Autorizzazioni
- Il ruolo della piattaforma IAM Administrator IBM Cloud per la risorsa Link in IBM Cloud Satellite. Per ulteriori informazioni, vedi Verifica delle autorizzazioni utente.
Creazione di endpoint cloud utilizzando la console
Utilizza la console per creare un endpoint cloud in modo che le origini presenti nella tua sede " Satellite " possano connettersi a un servizio, un server o un'app in esecuzione al di fuori di tale sede.
- Dal dashboardSatellite Ubicazioni, fai clic sul nome della tua ubicazione.
- Dalla scheda Panoramica, verifica che la tua ubicazione abbia uno stato normale.
- Dalla scheda Endpoint di collegamento, fare clic su Crea endpoint.
- Seleziona Cloud per creare un endpoint per un servizio, un server o un'applicazione che viene eseguito al di fuori dell'ubicazione.
- Immettere un nome endpoint, il nome dominio completo della risorsa di destinazione (FQDN) o l'indirizzo IP e la porta su cui la risorsa di destinazione è in ascolto per le richieste in entrata. L'indirizzo IP o l'FQDN deve risolversi in un indirizzo IP pubblico o in un indirizzo IP privato accessibile in IBM Cloud, come un endpoint del servizio privato.
- Selezionare il protocollo che un'origine deve utilizzare per connettersi all'FQDN o all'indirizzo IP di destinazione. Questo protocollo deve corrispondere alla porta per la risorsa di destinazione. Per ulteriori informazioni, consultare
Protocolli endpoint.
- Se hai selezionato il TLS o HTTPS e si desidera richiedere l'autenticazione lato server del certificato di destinazione, selezionare la casella di controllo Verifica certificato di destinazione.
- Se hai selezionato il TLS o HTTPS, ma la risorsa di destinazione è ancora in fase di sviluppo, puoi fare clic su Carica certificato per aggiungere il tuo file di certificato autofirmato.
Questo file
ssl.crtdeve contenere il certificato pubblico, codificato in formato base-64, relativo al nome host della risorsa e non deve contenere la chiave privata del certificatossl.key. Per creare un certificato autofirmato a scopo di test utilizzando OpenSSL,, consulta questa guida sul certificato autofirmato SSL. - Se hai selezionato il TLS o HTTPS e desideri consentire l'indicazione di un nome host separato durante la fase di handshake TLS della connessione alla risorsa, inserisci l'indicatore del nome del server (SNI).
- Configurare le impostazioni di connessione facoltative, ad esempio l'impostazione di un timeout di inattività. Scegli un valore compreso tra 1 e 600 secondi. Il valore predefinito è di
60secondi. - Fai clic su Crea. Attendi qualche minuto che il componente del connettore di collegamento Satellite assegni una porta al tuo endpoint.
- Nella riga della tabella per il tuo endpoint, copia il nome host per il tuo connettore link Satellite e la porta per il tuo endpoint nel campo Address.
- Utilizza l'indirizzo per collegarti alla tua destinazione da un'origine nella tua ubicazione.
Creazione di endpoint cloud con la CLI
Utilizza la CLI per creare un endpoint in modo che le origini presenti nella tua posizione " Satellite " possano connettersi a un servizio, un server o un'app in esecuzione al di fuori di tale posizione.
-
Ottieni l'ID della tua ubicazione Satellite e verifica che la tua ubicazione abbia uno stato normale.
ibmcloud sat location lsOutput di esempio
Name ID Status Ready Created Hosts (used/total) Managed From port-antwerp brlono42051up3k4htu0 normal yes 2 weeks ago 6 / 7 London -
Crea un endpoint
cloud.ibmcloud sat endpoint create --location <location_ID> --name <endpoint_name> --dest-type cloud --dest-hostname <FQDN_or_IP> --dest-port <port> [--dest-protocol <destination_protocol>] --source-protocol <source_protocol> [--sni <sni>]Comprendere la richiesta API Componente Descrizione --location <location_ID>Immetti l'ID della tua ubicazione Satellite che hai richiamato precedentemente. --name <endpoint_name>Immettere un nome per l'endpoint Satellite. --dest-type cloudImmettere cloudper indicare che la risorsa di destinazione viene eseguita all'esterno dell'ubicazione.--dest-hostname <FQDN_or_IP>Inserisci il nome di dominio completo (FQDN) o l'indirizzo IP accessibile dall'esterno della destinazione a cui desideri collegarti. Per gli endpoint cloud, questo valore deve corrispondere a un indirizzo IP pubblico o a un indirizzo IP privato accessibile all'interno di IBM Cloud, come ad esempio l'endpoint di un servizio cloud privato. --dest-port <port>Inserisci la porta su cui la risorsa di destinazione è in ascolto per le richieste in entrata. Assicurarsi che la porta corrisponda al protocollo di destinazione. --dest-protocol <destination-protocol>Facoltativo: immettere il protocollo della risorsa di destinazione. Se non si specifica questa opzione, il protocollo di destinazione viene ereditato dal protocollo di origine. I protocolli supportati includono tcpetls. Per ulteriori informazioni, consultare Protocolli endpoint.--source-protocol <source-protocol>Immettere il protocollo che l'origine deve utilizzare per connettersi alla risorsa di destinazione. I protocolli supportati includono tcp,tls,http,httpsehttp-tunnel. Per ulteriori informazioni, consultare Protocolli endpoint.--sni <sni>Facoltativo. Se si specifica un protocollo sorgente tlsohttpse si desidera che un nome host distinto venga aggiunto alla procedura di handshake TLS, includere l'indicatore del nome del server. -
Attendi qualche minuto che il componente del connettore di collegamento Satellite assegni una porta al tuo endpoint.
-
Verifica che il tuo endpoint sia stato creato. Nell'output, copia il nome host per il tuo connettore link Satellite e la porta per il tuo endpoint nel campo Address.
ibmcloud sat endpoint ls --location <location_ID>Output di esempio
ID Name Destination Type Address Status c0mnbnkw0jl8si22djkg_cEomQ openshift-api-c0mpnn4w0bv28oq2dks0 location TCP c-02.us-east.link.satellite.cloud.ibm.com:32823 enabled c0mnbnkw0jl8si22djkg_6UTZd satellite-healthcheck-c0mnbnkw0jl8si22djkg location HTTP c-02.us-east.link.satellite.cloud.ibm.com:32822 enabled c0mnbnkw0jl8si22djkg_GzstO test-endpoint cloud TLS nae4dce0eb35957baff66-edfc0a8ba65085c5081eced6816c5b9c-c000.us-east.satellite.appdomain.cloud:30819 enabled -
Utilizza l'indirizzo per collegarti alla tua destinazione da un'origine nella tua ubicazione.
Verifica delle connessioni tramite endpoint cloud
Utilizza il nome host e la porta del connettore Link di Satellite assegnati al tuo endpoint per connetterti alla risorsa di destinazione da una sorgente nella tua sede. La fonte può essere un cluster Satellite creato in precedenza oppure un host assegnato alla propria sede.
Esempio per la verifica della connessione da un host non assegnato
-
Accedi al tuo host. Immettere la password per accedere all'host quando richiesto.
ssh root@<ip_address> -
Utilizza il nome host e la porta del connettore link Satellite per verificare la connessione alla tua risorsa di destinazione.
curl http://<linkconnector_hostname>:<port>
Esempio per la verifica della connessione da un cluster Satellite
-
Specifica il tuo cluster. Se non si è connessi alla rete host di ubicazione, includere l'opzione
--endpoint link.ibmcloud oc cluster config --cluster <cluster_name> --admin [--endpoint link] -
Distribuisci un'applicazione di esempio al tuo cluster. Per verificare la connessione dalla tua ubicazione al tuo endpoint, devi essere connesso alla rete a cui è connesso il tuo cluster Satellite. Puoi collegarti alla rete distribuendo un'applicazione, eseguendo l'accesso all'applicazione e quindi eseguendo una richiesta curl rispetto al tuo endpoint. Il seguente esempio distribuisce
nginxnel cluster.- Crea un file di configurazione per la tua distribuzione.
apiVersion: apps/v1 kind: Deployment metadata: name: nginx-deployment spec: replicas: 1 selector: matchLabels: app: nginx template: metadata: labels: app: nginx spec: containers: - name: nginx image: nginxinc/nginx-unprivileged ports: - containerPort: 80 ``` 2. Distribuisci l'app nel tuo cluster. ```sh {: pre} oc apply -f deployment.yaml ``` 3. Verifica che l'applicazione `nginx` sia stata distribuita correttamente nel tuo cluster. ```sh {: pre} oc get pods ``` Output di esempio ```sh {: screen} NAME READY STATUS RESTARTS AGE nginx-deployment-85ff79dd56-6lrpg 1/1 Running 0 11s ``` -
Accedi al tuo pod.
oc exec <pod_name> -it bash -
Utilizza il nome host e la porta del connettore link Satellite per verificare la connessione alla tua risorsa di destinazione.
curl http://<linkconnector_hostname>:<port>
Creazione di endpoint location per la connessione alle risorse in un'ubicazione
Crea un endpoint di tipo " location " in modo che le origini connesse alla rete privata IBM Cloud possano connettersi a un servizio, un server o un'app nella tua sede Satellite.
Prima di iniziare, assicurati di avere a disposizione i seguenti elementi.
- Client di origine
-
Un servizio, server o applicazione che può accedere alla rete privata IBM Cloud. Risorsa di destinazione
-
Un servizio, un server o un'applicazione che viene eseguito in un cluster Satellite o in un host che hai collegato alla tua ubicazione. Per ulteriori informazioni su come creare un cluster Satellite, vedi Creazione di cluster Satellite. Per utilizzare un host, collega un host alla tua ubicazione ma non assegnare l'host al piano di controllo Satellite o a un cluster Satellite. L'assegnazione dell'host avvia un processo di avvio che rimuove l'accesso SSH al tuo host.
- Autorizzazioni
-
Il ruolo della piattaforma IAM Administrator IBM Cloud per la risorsa Link in IBM Cloud Satellite. Per ulteriori informazioni, vedi Verifica delle autorizzazioni utente.
Creazione di endpoint di ubicazione utilizzando la console
Utilizza la console per creare un endpoint in modo che le origini connesse alla rete privata IBM Cloud possano connettersi a un servizio, a un server o a un'app nella tua posizione Satellite.
-
Dal dashboardSatellite Ubicazioni, fai clic sul nome della tua ubicazione.
-
Dalla scheda Panoramica, verifica che la tua ubicazione abbia uno stato normale.
-
Dalla scheda Endpoint di collegamento, fare clic su Crea endpoint.
-
Seleziona l'ubicazione Satellite per creare un endpoint per un servizio, un server o un'applicazione nella tua ubicazione Satellite.
-
Immettere un nome endpoint, il nome dominio completo della risorsa di destinazione (FQDN) o l'indirizzo IP e la porta su cui la risorsa di destinazione è in ascolto per le richieste in entrata. L'FQDN o l'indirizzo IP deve essere risolto e raggiungibile dagli host del piano di controllo per le ubicazioni Satellite o dove l'agent viene eseguito per il connettore Satellite.
-
Selezionare il protocollo che un'origine deve utilizzare per connettersi all'FQDN o all'indirizzo IP di destinazione. Questo protocollo deve corrispondere alla porta per la risorsa di destinazione. Per ulteriori informazioni, consultare Protocolli endpoint.
- Se hai selezionato il TLS o HTTPS e si desidera richiedere l'autenticazione lato server del certificato di destinazione, selezionare la casella di controllo Verifica certificato di destinazione.
- Se hai selezionato il TLS o HTTPS, ma la risorsa di destinazione è ancora in fase di sviluppo, puoi fare clic su Carica certificato per aggiungere il tuo file di certificato autofirmato.
Questo file
ssl.crtdeve contenere il certificato pubblico, codificato in formato base-64, relativo al nome host della risorsa e non deve contenere la chiave privata del certificatossl.key. Per creare un certificato autofirmato a scopo di test utilizzando OpenSSL,, consulta questa guida sul certificato autofirmato SSL. - Se hai selezionato il TLS o HTTPS e desideri consentire l'indicazione di un nome host separato durante la fase di handshake TLS della connessione alla risorsa, inserisci l'indicatore del nome del server (SNI).
-
Configurare le impostazioni di connessione facoltative, ad esempio l'impostazione di un timeout di inattività. Scegli un valore compreso tra 1 e 600 secondi. Il valore predefinito è di
60secondi. -
Fai clic su Crea. Attendi qualche minuto che il componente del connettore di collegamento Satellite assegni una porta al tuo endpoint.
-
Nella riga della tabella per il tuo endpoint, copia il nome host per il tuo server tunnel di collegamento Satellite e la porta per il tuo endpoint nel campo Address.
-
Dal tuo client di origine nella rete privata IBM Cloud, verifica la connessione al tuo endpoint Satellite utilizzando l'indirizzo. Ad esempio, a seconda del tuo client di origine, potresti inviare una richiesta curl all'endpoint:
curl http://<linkserver_hostname>:<port>
Creazione di endpoint di ubicazione utilizzando la CLI
Utilizza l'interfaccia della riga di comando (CLI) per creare un endpoint in modo che le origini connesse alla rete privata IBM Cloud possano connettersi a un servizio, a un server o a un'app nella tua sede Satellite.
-
Ottieni l'ID della tua ubicazione Satellite e verifica che la tua ubicazione abbia uno stato normale.
ibmcloud sat location lsOutput di esempio
Name ID Status Ready Created Hosts (used/total) Managed From port-antwerp brlono42051up3k4htu0 normal yes 2 weeks ago 6 / 7 London -
Crea un endpoint
location.ibmcloud sat endpoint create --location <location_ID> --name <endpoint_name> --dest-type location --dest-hostname <FQDN_or_IP> --dest-port <port> [--dest-protocol <destination_protocol>] --source-protocol <source_protocol>Comprendere la richiesta API Componente Descrizione --location <location_ID>Immetti l'ID della tua ubicazione Satellite che hai richiamato precedentemente. --name <endpoint_name>Immettere un nome per l'endpoint Satellite. --dest-type cloudImmettere cloudper indicare che la risorsa di destinazione viene eseguita all'esterno dell'ubicazione.--dest-hostname <FQDN_or_IP>Inserisci il nome di dominio completo (FQDN) o l'indirizzo IP accessibile dall'esterno della destinazione a cui desideri collegarti. Per gli endpoint di posizione, questo valore deve essere risolvibile e raggiungibile dagli host del piano di controllo per le posizioni Satellite oppure dalla posizione in cui è in esecuzione l'agente per Satellite Connector. --dest-port <port>Inserisci la porta su cui la risorsa di destinazione è in ascolto per le richieste in entrata. Assicurarsi che la porta corrisponda al protocollo di destinazione. --dest-protocol <destination-protocol>Facoltativo: immettere il protocollo della risorsa di destinazione. Se non si specifica questa opzione, il protocollo di destinazione viene ereditato dal protocollo di origine. I protocolli supportati includono tcpetls. Per ulteriori informazioni, consultare Protocolli endpoint.--source-protocol <source-protocol>Immettere il protocollo che l'origine deve utilizzare per connettersi alla risorsa di destinazione. I protocolli supportati includono tcp,tls,http,httpsehttp-tunnel. Per ulteriori informazioni, consultare Protocolli endpoint.--sni <sni>Facoltativo. Se si specifica un protocollo sorgente tlsohttpse si desidera che un nome host distinto venga aggiunto alla procedura di handshake TLS, includere l'indicatore del nome del server. -
Attendi qualche minuto che il componente del connettore di collegamento Satellite assegni una porta al tuo endpoint.
-
Verifica che il tuo endpoint sia stato creato. Nell'output, copia il nome host per il tuo server del tunnel di collegamento Satellite e la porta per il tuo endpoint nel campo Address.
ibmcloud sat endpoint ls --location <location_ID>Output di esempio
ID Name Destination Type Address c0mnbnkw0jl8si22djkg_cEomQ openshift-api-c0mpnn4w0bv28oq2dks0 location TCP c-02.us-east.link.satellite.cloud.ibm.com:32823 c0mnbnkw0jl8si22djkg_6UTZd satellite-healthcheck-c0mnbnkw0jl8si22djkg location HTTP c-02.us-east.link.satellite.cloud.ibm.com:32822 -
Dal tuo client di origine nella rete privata IBM Cloud, verifica la connessione al tuo endpoint Satellite utilizzando l'indirizzo. Ad esempio, a seconda del tuo client di origine, potresti inviare una richiesta curl all'endpoint.
curl http://<linkserver_hostname>:<port>
Impostazione degli elenchi di controllo degli accessi per limitare l'accesso agli endpoint
Controllare quali client possono accedere alle risorse di destinazione creando un elenco di controllo degli accessi per un endpoint.
Se non è configurata alcuna origine, qualsiasi client può utilizzare un endpoint per connettersi alla risorsa di destinazione. Ad esempio, per un endpoint di ubicazione, qualsiasi client connesso alla rete privata IBM Cloud può utilizzare l'endpoint per connettersi alla risorsa di destinazione eseguita nella tua ubicazione Satellite. Puoi limitare l'accesso alla tua risorsa di destinazione aggiungendo solo gli indirizzi IP o i CIDR di sottorete di specifici client all'elenco di origini dell'endpoint.
Attualmente, è possibile creare elenchi di origine solo per endpoint di tipo location. Non è possibile creare elenchi di origine per endpoint di tipo cloud.
Creazione di elenchi di controllo degli accessi tramite la console
Per creare un elenco di controllo degli accessi per un endpoint dalla console, procedere come segue.
- Dal dashboardSatellite Ubicazioni, fai clic sul nome della tua ubicazione.
- Selezionare la scheda Lista di controllo degli accessi, quindi fare clic su Crea regola.
- Nella pagina delle regole ACL, segui questi passaggi.
- Inserisci il nome della regola.
- Immettere gli indirizzi IP dei client che possono connettersi all'endpoint. Questo valore può essere un singolo indirizzo IP, un blocco CIDR o un elenco separato da virgole. Il valore deve essere interamente contenuto nei seguenti CIDR: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.
- Selezionare l'endpoint (o più endpoint) a cui questa regola deve controllare l'accesso nella propria sede. Il traffico di rete verso la destinazione attraverso l'endpoint è consentito solo dai client che utilizzano un indirizzo IP nell'intervallo specificato nella regola. Il traffico di rete proveniente da altri client inviato alla risorsa di destinazione tramite l'endpoint è bloccato.
- Fai clic su Create
- Per modificare una regola ACL esistente, selezionare Modifica nel menu di overflow all'estremità destra della regola, aggiornare i valori dei campi e premere Salva al termine.
Creazione di elenchi di controllo degli accessi tramite la CLI
Per creare un elenco di controllo degli accessi per un endpoint dalla CLI, procedere come segue.
-
Eseguire il seguente comando per creare una regola ACL per una o più sottoreti e, facoltativamente, legata a uno o più endpoint.
ibmcloud sat acl create --location LOCATION --name NAME --subnet SUBNET [--subnet SUBNET ...] [--endpoint ENDPOINT ...]--location LOCATION- Inserisci il nome o l'ID della tua sede " Satellite ".
--name NAME- Inserisci un nome per l'ACL.
--subnet SUBNET- Inserire un blocco IP o CIDR consentito da questa ACL. Il valore deve essere interamente contenuto nei seguenti CIDR: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12. È possibile ripetere questo parametro per fornire più valori.
--endpoint ENDPOINT- Inserire facoltativamente il nome o l'ID di un endpoint da abilitare per questa ACL. È possibile ripetere questo parametro per fornire più valori.
-
Verificare che l'ACL sia stata creata.
ibmcloud sat acl ls --location LOCATION -
È anche possibile aggiungere o rimuovere endpoint o sottoreti per una ACL esistente.
ibmcloud sat acl endpoint add --location LOCATION --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...] ibmcloud sat acl endpoint rm --location LOCATION --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...] ibmcloud sat acl subnet add --location LOCATION --acl-id ID --subnet SUBNET [--subnet SUBNET ...] ibmcloud sat acl subnet rm --location LOCATION --acl-id ID --subnet SUBNET [--subnet SUBNET ...]
Abilitazione e disabilitazione degli endpoint
Dopo aver impostato un endpoint, puoi controllare il flusso del traffico di rete attraverso l'endpoint in qualsiasi momento abilitando o disabilitando l'endpoint.
- Dal dashboard Ubicazioni, seleziona l'ubicazione in cui hai creato l'endpoint Satellite.
- Selezionare la scheda Endpoint di collegamento e trovare l'endpoint che si desidera abilitare o disabilitare.
- Utilizza l'interruttore per abilitare o disabilitare l'endpoint. Dopo aver disabilitato un endpoint, il traffico di rete tra la tua ubicazione e il server, il servizio o l'applicazione di destinazione viene bloccato per tutte le origini.