Criando e gerenciando terminais de link
Crie seus terminais do Satellite para gerenciar a rede entre o seu local do IBM Cloud Satellite e serviços, servidores ou apps que executam fora do local.
Criando terminais cloud para conectar-se a recursos fora da localização
Crie um terminal do tipo cloud para que as origens em sua localização do Satellite possam se conectar a um serviço, servidor ou app que é executado fora da localização.
Antes de iniciar, assegure-se de que você tem os itens a seguir:
- Cliente de origem
- Um cluster Satellite ou um host que você anexou ao seu local. Para obter mais informações sobre como criar um cluster do Satellite, consulte Criando clusters do Satellite. Para usar um host, conecte um host ao seu local mas não designe o host ao plano de controle do Satellite ou a um cluster do Satellite. A designação do host inicia um processo de autoinicialização que remove o acesso SSH ao seu host.
- Recurso de destino
- Um serviço, servidor ou app que roda fora do local, mas que é acessível de dentro da IBM Cloud. Por exemplo, é possível usar o terminal em serviço privado para um serviço da IBM Cloud, pois ele é roteável de dentro da rede da IBM Cloud. Para se conectar a um serviço executado fora da IBM Cloud, ele deve ser acessível de dentro da rede da IBM Cloud.
- Permissões
- A função de plataforma de Administrador do IBM Cloud IAM para o recurso Link no IBM Cloud Satellite. Para obter mais informações, consulte Verificando permissões de usuário.
Criando terminais em nuvem usando o console
Use o console para criar um terminal em nuvem para que as origens em sua localização do Satellite possam se conectar a um serviço, servidor ou app que é executado fora da localização.
- No painel Locais do Satellite, clique no nome de sua localização.
- Na guia Visão geral, verifique se a sua localização tem um status normal.
- Na guia Terminais do Link, clique em Criar um terminal.
- Selecione Nuvem para criar um terminal para um serviço, servidor ou app que é executado fora da localização.
- Insira um nome de terminal, o nome completo do domínio (FQDN) do recurso de destino ou endereço IP e a porta na qual o seu recurso de destino atende a solicitações recebidas. O endereço IP ou o FQDN deve ser resolvido para um endereço IP público ou para um endereço IP privado que seja acessível dentro do IBM Cloud, como um terminal de serviço privado.
- Selecione o protocolo que uma origem deve usar para se conectar ao FQDN ou ao endereço IP de destino. Esse protocolo deve corresponder à porta de seu recurso de destino. Para obter mais informações, consulte Protocolos de terminal.
- Se você tiver selecionado os protocolos TLS ou HTTPS e deseja exigir a autenticação do lado do servidor do certificado de destino, marque a caixa de seleção Verificar certificado de destino.
- Se você tiver selecionado os protocolos TLS ou HTTPS, mas o recurso de destino ainda estiver em desenvolvimento, será possível clicar em Fazer upload do certificado para incluir seu
arquivo de certificado autoassinado. Este arquivo
ssl.crtdeve conter o certificado público, codificado em Base64, para o nome do host do seu recurso e não deve conter a chave do certificado privadossl.key. Para criar um certificado autoassinado para fins de teste usando o OpenSSL,, consulte este tutorial sobre certificados autoassinados do SSL. - Se você selecionou os protocolos TLS ou HTTPS e deseja permitir que um nome do host separado seja fornecido para o handshake TLS da conexão de recursos, digite o indicador de nome do servidor (SNI).
- Defina configurações opcionais de conexão, por exemplo, a configuração de um tempo limite de inatividade. Escolha um valor entre 1 e 600 segundos. O valor padrão é
60segundos. - Clique em Criar. Aguarde alguns minutos para o componente conector do Satellite Link designar uma porta ao seu terminal.
- Na linha da tabela para o seu terminal, copie o nome do host para o seu conector do Satellite Link e a porta para o seu terminal no campo Endereço.
- Use o endereço para conectar-se ao seu destino por meio de uma origem em seu local.
Criando terminais em nuvem com a CLI
Use a CLI para criar um terminal para que as origens em sua localização do Satellite possam se conectar a um serviço, servidor ou app que é executado fora da localização.
-
Obtenha o ID de sua localização do Satellite e verifique se a sua localização tem um status normal.
ibmcloud sat location lsSaída de exemplo
Name ID Status Ready Created Hosts (used/total) Managed From port-antwerp brlono42051up3k4htu0 normal yes 2 weeks ago 6 / 7 London -
Crie um terminal
cloud.ibmcloud sat endpoint create --location <location_ID> --name <endpoint_name> --dest-type cloud --dest-hostname <FQDN_or_IP> --dest-port <port> [--dest-protocol <destination_protocol>] --source-protocol <source_protocol> [--sni <sni>]Entendendo a solicitação de API Componente Descrição --location <location_ID>Insira o ID de sua localização do Satellite que você recuperou anteriormente. --name <endpoint_name>Insira uma nome para seu terminal do Satellite. --dest-type cloudInsira cloudpara indicar que o recurso de destino é executado fora da localização.--dest-hostname <FQDN_or_IP>Insira o nome completo do domínio (FQDN) ou o endereço IP acessível externamente do destino ao qual você deseja se conectar. Para pontos de extremidade na nuvem, esse valor deve corresponder a um endereço IP público ou a um endereço IP privado acessível em IBM Cloud, como um ponto de extremidade de serviço em nuvem privada. --dest-port <port>Insira a porta na qual o recurso de destino atende às solicitações recebidas. Certifique-se de que a porta corresponda ao protocolo de destino. --dest-protocol <destination-protocol>Opcional: insira o protocolo do recurso de destino. Se você não especificar esta opção, o protocolo de destino será herdado do protocolo de origem. Os protocolos suportados incluem tcpetls. Para obter mais informações, consulte Protocolos de terminal.--source-protocol <source-protocol>Insira o protocolo que a origem deve usar para se conectar ao recurso de destino. Os protocolos suportados incluem tcp,tls,http,httpsehttp-tunnel. Para obter mais informações, consulte Protocolos de terminal.--sni <sni>Opcional. Se você especificar um protocolo de origem tlsouhttpse desejar que um nome do host separado seja adicionado ao handshake TLS, inclua o indicador de nome do servidor. -
Aguarde alguns minutos para o componente conector do Satellite Link designar uma porta ao seu terminal.
-
Verifique se o seu terminal foi criado. Na saída, copie o nome do host para o seu conector do Satellite Link e a porta para o seu terminal no campo Endereço.
ibmcloud sat endpoint ls --location <location_ID>Saída de exemplo
ID Name Destination Type Address Status c0mnbnkw0jl8si22djkg_cEomQ openshift-api-c0mpnn4w0bv28oq2dks0 location TCP c-02.us-east.link.satellite.cloud.ibm.com:32823 enabled c0mnbnkw0jl8si22djkg_6UTZd satellite-healthcheck-c0mnbnkw0jl8si22djkg location HTTP c-02.us-east.link.satellite.cloud.ibm.com:32822 enabled c0mnbnkw0jl8si22djkg_GzstO test-endpoint cloud TLS nae4dce0eb35957baff66-edfc0a8ba65085c5081eced6816c5b9c-c000.us-east.satellite.appdomain.cloud:30819 enabled -
Use o endereço para conectar-se ao seu destino por meio de uma origem em seu local.
Testando conexões por meio de terminais de nuvem
Use o nome do host e a porta do conector do Satellite Link que são designados ao seu terminal para conectar-se ao seu recurso de destino por meio de uma origem em sua localização. A origem pode ser um cluster Satellite criado anteriormente ou um host designado à sua localização.
Exemplo para testar a conexão por meio de um host não designado
-
Efetue login em seu host. Insira a senha para acessar seu host, quando solicitado.
ssh root@<ip_address> -
Use o nome do host e a porta do conector do Satellite Link para testar a conexão com o seu recurso de destino.
curl http://<linkconnector_hostname>:<port>
Exemplo para testar a conexão por meio de um cluster Satellite
-
Aponte seu cluster como destino. Se você não estiver conectado à sua rede host de localização, inclua a opção
--endpoint link.ibmcloud oc cluster config --cluster <cluster_name> --admin [--endpoint link] -
Implemente um app de amostra em seu cluster. Para testar a conexão da localização com o terminal, deve-se estar conectado à rede à qual o cluster Satellite está conectado. É possível conectar-se à rede implementando um app, efetuando login no app e, em seguida, executando uma solicitação de curl com relação ao seu terminal. O exemplo a seguir implementa
nginxem seu cluster.- Crie um arquivo de configuração para a sua implementação.
apiVersion: apps/v1 kind: Deployment metadata: name: nginx-deployment spec: replicas: 1 selector: matchLabels: app: nginx template: metadata: labels: app: nginx spec: containers: - name: nginx image: nginxinc/nginx-unprivileged ports: - containerPort: 80 ``` 2. Implemente o app em seu cluster. ```sh {: pre} oc apply -f deployment.yaml ``` 3. Verifique se o app `nginx` foi implementado com sucesso em seu cluster. ```sh {: pre} oc get pods ``` Saída de exemplo ```sh {: screen} NAME READY STATUS RESTARTS AGE nginx-deployment-85ff79dd56-6lrpg 1/1 Running 0 11s ``` -
Efetue login em seu pod.
oc exec <pod_name> -it bash -
Use o nome do host e a porta do conector do Satellite Link para testar a conexão com o seu recurso de destino.
curl http://<linkconnector_hostname>:<port>
Criando terminais location para conectar-se a recursos em uma localização
Crie um terminal do tipo location para que as origens que estão conectadas à rede privada da IBM Cloud possam se conectar a um serviço, servidor ou app em sua localização do Satellite.
Antes de iniciar, assegure-se de que você tem os itens a seguir:
- Cliente de origem
-
Um serviço, servidor ou app que pode acessar a rede privada da IBM Cloud. Recurso de destino
-
Um serviço, servidor ou app que executa em um cluster Satellite ou um host que você anexou ao seu local. Para obter mais informações sobre como criar um cluster do Satellite, consulte Criando clusters do Satellite. Para usar um host, conecte um host ao seu local mas não designe o host ao plano de controle do Satellite ou a um cluster do Satellite. A designação do host inicia um processo de autoinicialização que remove o acesso SSH ao seu host.
- Permissões
-
A função de plataforma de Administrador do IBM Cloud IAM para o recurso Link no IBM Cloud Satellite. Para obter mais informações, consulte Verificando permissões de usuário.
Criando terminais de localização usando o console
Use o console a fim de criar um terminal para que as origens que estão conectadas à rede privada da IBM Cloud possam se conectar a um serviço, servidor ou app em sua localização do Satellite.
-
No painel Locais do Satellite, clique no nome de sua localização.
-
Na guia Visão geral, verifique se a sua localização tem um status normal.
-
Na guia Terminais do Link, clique em Criar um terminal.
-
Selecione Localização do Satellite a fim de criar um terminal para um serviço, servidor ou app em sua localização do Satellite.
-
Insira um nome de terminal, o nome completo do domínio (FQDN) do recurso de destino ou endereço IP e a porta na qual o seu recurso de destino atende a solicitações recebidas. O FQDN ou o endereço IP deve ser resolvido e estar acessível a partir dos hosts do plano de controle para locais do Satellite ou nos quais o agente é executado para o Satellite Connector.
-
Selecione o protocolo que uma origem deve usar para se conectar ao FQDN ou ao endereço IP de destino. Esse protocolo deve corresponder à porta de seu recurso de destino. Para obter mais informações, consulte Protocolos de terminal.
- Se você tiver selecionado os protocolos TLS ou HTTPS e deseja exigir a autenticação do lado do servidor do certificado de destino, marque a caixa de seleção Verificar certificado de destino.
- Se você tiver selecionado os protocolos TLS ou HTTPS, mas o recurso de destino ainda estiver em desenvolvimento, será possível clicar em Fazer upload do certificado para incluir seu
arquivo de certificado autoassinado. Este arquivo
ssl.crtdeve conter o certificado público, codificado em Base64, para o nome do host do seu recurso e não deve conter a chave do certificado privadossl.key. Para criar um certificado autoassinado para fins de teste usando o OpenSSL,, consulte este tutorial sobre certificados autoassinados do SSL. - Se você selecionou os protocolos TLS ou HTTPS e deseja permitir que um nome do host separado seja fornecido para o handshake TLS da conexão de recursos, digite o indicador de nome do servidor (SNI).
-
Defina configurações opcionais de conexão, por exemplo, a configuração de um tempo limite de inatividade. Escolha um valor entre 1 e 600 segundos. O valor padrão é
60segundos. -
Clique em Criar. Aguarde alguns minutos para o componente conector do Satellite Link designar uma porta ao seu terminal.
-
Na linha da tabela para o seu terminal, copie o nome do host para o seu servidor de túnel do Satellite Link e a porta para o seu terminal no campo Endereço.
-
Em seu cliente de origem na rede privada IBM Cloud, teste a conexão em seu terminal do Satellite usando o endereço. Por exemplo, dependendo de seu cliente de origem, você pode enviar uma solicitação de curl para o terminal:
curl http://<linkserver_hostname>:<port>
Criando terminais de localização usando a CLI
Use a CLI a fim de criar um terminal para que as origens que estão conectadas à rede privada da IBM Cloud possam se conectar a um serviço, servidor ou app em sua localização do Satellite.
-
Obtenha o ID de sua localização do Satellite e verifique se a sua localização tem um status normal.
ibmcloud sat location lsSaída de exemplo
Name ID Status Ready Created Hosts (used/total) Managed From port-antwerp brlono42051up3k4htu0 normal yes 2 weeks ago 6 / 7 London -
Crie um terminal
location.ibmcloud sat endpoint create --location <location_ID> --name <endpoint_name> --dest-type location --dest-hostname <FQDN_or_IP> --dest-port <port> [--dest-protocol <destination_protocol>] --source-protocol <source_protocol>Entendendo a solicitação de API Componente Descrição --location <location_ID>Insira o ID de sua localização do Satellite que você recuperou anteriormente. --name <endpoint_name>Insira uma nome para seu terminal do Satellite. --dest-type cloudInsira cloudpara indicar que o recurso de destino é executado fora da localização.--dest-hostname <FQDN_or_IP>Insira o nome completo do domínio (FQDN) ou o endereço IP acessível externamente do destino ao qual você deseja se conectar. Para pontos finais de localização, esse valor deve ser resolvido a partir dos hosts do plano de controle e estar acessível a partir deles no caso de localizações do tipo “ Satellite ” ou, no caso do Satellite Connector, a partir dos hosts onde o agente é executado. --dest-port <port>Insira a porta na qual o recurso de destino atende às solicitações recebidas. Certifique-se de que a porta corresponda ao protocolo de destino. --dest-protocol <destination-protocol>Opcional: insira o protocolo do recurso de destino. Se você não especificar esta opção, o protocolo de destino será herdado do protocolo de origem. Os protocolos suportados incluem tcpetls. Para obter mais informações, consulte Protocolos de terminal.--source-protocol <source-protocol>Insira o protocolo que a origem deve usar para se conectar ao recurso de destino. Os protocolos suportados incluem tcp,tls,http,httpsehttp-tunnel. Para obter mais informações, consulte Protocolos de terminal.--sni <sni>Opcional. Se você especificar um protocolo de origem tlsouhttpse desejar que um nome do host separado seja adicionado ao handshake TLS, inclua o indicador de nome do servidor. -
Aguarde alguns minutos para o componente conector do Satellite Link designar uma porta ao seu terminal.
-
Verifique se o seu terminal foi criado. Na saída, copie o nome do host para o seu servidor de túnel do Satellite Link e a porta para o seu terminal no campo Endereço.
ibmcloud sat endpoint ls --location <location_ID>Saída de exemplo
ID Name Destination Type Address c0mnbnkw0jl8si22djkg_cEomQ openshift-api-c0mpnn4w0bv28oq2dks0 location TCP c-02.us-east.link.satellite.cloud.ibm.com:32823 c0mnbnkw0jl8si22djkg_6UTZd satellite-healthcheck-c0mnbnkw0jl8si22djkg location HTTP c-02.us-east.link.satellite.cloud.ibm.com:32822 -
Em seu cliente de origem na rede privada IBM Cloud, teste a conexão em seu terminal do Satellite usando o endereço. Por exemplo, dependendo do seu cliente de origem, você pode enviar uma solicitação de curl para o terminal.
curl http://<linkserver_hostname>:<port>
Configuração de listas de controle de acesso para restringir o acesso aos terminais
Controle quais clientes podem acessar os recursos de destino criando uma lista de controle de acesso para um endpoint.
Se nenhuma origem estiver configurada, qualquer cliente poderá usar um terminal para conectar-se ao recurso de destino. Por exemplo, para um terminal da localização, qualquer cliente que esteja conectado à rede privada IBM Cloud pode usar o terminal para se conectar ao recurso de destino que é executado em sua localização do Satellite. É possível restringir o acesso ao seu recurso de destino incluindo somente os endereços IP ou CIDRs de sub-rede de clientes específicos na lista de origem do terminal.
Atualmente, é possível criar listas de origem somente para terminais do tipo location. Não é possível criar listas de origem para terminais do tipo cloud.
Criação de listas de controle de acesso usando o console
Conclua as etapas a seguir para criar uma lista de controle de acesso para um endpoint a partir do console.
- No painel Locais do Satellite, clique no nome de sua localização.
- Selecione a guia Lista de controle de acesso e, em seguida, clique em Criar regra.
- Na página de regras da ACL, siga as etapas a seguir.
- Digite um nome para a regra.
- Digite os endereços IP dos clientes que têm permissão para se conectar ao ponto de extremidade. Esse valor pode ser um único endereço IP, um bloco CIDR ou uma lista separada por vírgula. O valor deve estar totalmente contido nos seguintes CIDRs: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.
- Selecione o endpoint (ou vários endpoints) para o qual essa regra deve controlar o acesso em seu local. O tráfego de rede para o destino por meio do endpoint é permitido apenas para clientes que utilizem um endereço IP dentro do intervalo especificado na regra. O tráfego de rede de outros clientes que é enviado para o recurso de destino por meio do terminal é bloqueado.
- Clique em Criar.
- Para modificar uma regra de ACL existente, selecione Editar no menu de estouro na extremidade direita da regra, atualize os valores do campo e pressione Salvar quando terminar.
Criação de listas de controle de acesso usando a CLI
Conclua as etapas a seguir para criar uma lista de controle de acesso para um endpoint a partir da CLI.
-
Execute o seguinte comando para criar uma regra de ACL para uma ou mais sub-redes e, opcionalmente, vinculada a um ou mais pontos de extremidade.
ibmcloud sat acl create --location LOCATION --name NAME --subnet SUBNET [--subnet SUBNET ...] [--endpoint ENDPOINT ...]--location LOCATION- Digite o nome ou o ID do seu local do Satellite.
--name NAME- Digite um nome para a ACL.
--subnet SUBNET- Digite um bloco IP ou CIDR permitido por essa ACL. O valor deve estar totalmente contido nos seguintes CIDRs: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12. Você pode repetir esse parâmetro para fornecer vários valores.
--endpoint ENDPOINT- Opcionalmente, digite o nome ou a ID de um ponto de extremidade a ser ativado para essa ACL. Você pode repetir esse parâmetro para fornecer vários valores.
-
Verifique se a ACL foi criada.
ibmcloud sat acl ls --location LOCATION -
Você também pode adicionar ou remover pontos de extremidade ou sub-redes de uma ACL existente.
ibmcloud sat acl endpoint add --location LOCATION --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...] ibmcloud sat acl endpoint rm --location LOCATION --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...] ibmcloud sat acl subnet add --location LOCATION --acl-id ID --subnet SUBNET [--subnet SUBNET ...] ibmcloud sat acl subnet rm --location LOCATION --acl-id ID --subnet SUBNET [--subnet SUBNET ...]
Ativando e desativando os terminais
Depois de configurar um terminal, é possível controlar o fluxo de tráfego de rede por meio do terminal a qualquer momento ativando ou desativando o terminal.
- No painel “Locais”, selecione o local onde você criou o endpoint Satellite.
- Selecione a guia Terminais do Link e localize o terminal que você deseja ativar ou desativar.
- Use a alternância para ativar ou desativar o terminal. Depois de desativar um terminal, o tráfego de rede entre a sua localização e o servidor, serviço ou app de destino será bloqueado para todas as origens.