Configuración de la ruta de petición desde tu agente Connector

Configura el destino de las solicitudes salientes de tu agente Connector, incluyendo el enrutamiento a través de un proxy y la configuración del host de entrada del servidor de túnel de Satellite.

Configuración de un proxy para su Satellite Agente conector

Puede utilizar un proxy de reenvío para establecer la conexión de túnel para su Satellite Agente conector.

Hay varias formas de configurar un proxy. Estas instrucciones asumen que tienes un proxy correctamente configurado, que es accesible desde la máquina que ejecuta el agente de Connector. Las siguientes instrucciones han sido probadas con la máquina agente de Connector ejecutando Ubuntu 22.04 con un proxy Squid explícito ejecutándose en una máquina diferente a la del agente de Connector.

Las variables de entorno ' HTTP_PROXY ' y ' HTTPS_PROXY ' se utilizan para redirigir el tráfico a su proxy. Por ejemplo:

HTTP_PROXY=http://myUserName:myPassword@my.proxy.example.com:3128
HTTPS_PROXY=https://myUserName:myPassword@my.proxy.example.com:3129

La configuración de estas variables de entorno para que las utilice tu agente Connector depende de tu entorno de ejecución.

En una plataforma de contenedores, añádalos a su archivo ' env.txt.

SATELLITE_CONNECTOR_ID=U2.....wZyI
SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/apikey
SATELLITE_CONNECTOR_TAGS=test
HTTP_PROXY=http://myUserName:myPassword@192.168.3.87:3128
HTTPS_PROXY=https://myUserName:myPassword@192.168.3.87:3129

En Windows, añádalos a su archivo ' config.json '.

{
  "SATELLITE_CONNECTOR_ID": "U2.....wZyI",
  "SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey",
  "SATELLITE_CONNECTOR_TAGS": "test",
  "PRETTY_LOG": true,
  "HTTP_PROXY": "http://myUserName:myPassword@192.168.3.87:3128",
  "HTTPS_PROXY": "https://myUserName:myPassword@192.168.3.87:3129"
}

Si tu agente conector se ejecuta en una plataforma de contenedores, asegúrate de que el tiempo de ejecución de tu plataforma de contenedores también utiliza el proxy cuando extrae imágenes de ' icr.io. Para obtener más información, consulta Configurar el demonio de Docker para utilizar un servidor proxy.

Configuración de un host de entrada de servidor de túnel para su Satellite Agente conector

Puedes configurar el host de Ingress del servidor Satellite Tunnel al que tu agente Connector reenviará el tráfico. El agente conector permite especificar hosts de entrada públicos o privados. Para ayudar con la gestión del cumplimiento, puede configurar un único destino de red para reducir el número de direcciones IP salientes a permitir en su cortafuegos. Además, al especificar un host de entrada interno, puedes asegurarte de que el tráfico entre tu agente Connector y el servidor Tunnel permanece en tu red privada y ningún tráfico utiliza la Internet pública.

Especificación de un host interno

Los hosts Ingress internos son regionales con el formato d-{nn}-ws.private.{mzr}.link.satellite.cloud.ibm.com (por ejemplo, un servidor de túnel Ingress privado en us-south es d-01-ws.private.us-south.link.satellite.cloud.ibm.com). Estos hosts se resuelven a direcciones IP de Cloud Service Endpoint (CSE) que son direcciones reservadas de IBM en el rango 166.9.x.x. Al conectar el agente utilizando estas direcciones, puede asegurarse de que todo el tráfico al servidor Tunnel permanecerá en IBM.

Sigue los pasos para configurar tu agente Connector para utilizar un host Ingress interno.

  1. Revisa los requisitos para ejecutar un agente de Connector.

  2. Si el agente de Connector no puede alcanzar las direcciones IP de los puntos finales de CSE del servidor de túnel directamente desde tu red local, puede que necesites crear un relé a través del cual enviar las peticiones del agente. Para más información, consulte crear un relé.

  3. Establezca el parámetro SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS junto con sus otros parámetros de agente necesarios. Por ejemplo:

    En una plataforma de contenedores, en su archivo ' env.txt '.

    SATELLITE_CONNECTOR_ID=U2.....wZyI
    SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/api-key
    SATELLITE_CONNECTOR_TAGS=test
    SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=d-01-ws.private.us-south.link.satellite.cloud.ibm.com
    

    En Windows, en su archivo ' config.json '.

    {
      "SATELLITE_CONNECTOR_ID": "U2.....wZyI",
      "SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey",
      "SATELLITE_CONNECTOR_TAGS": "test",
      "PRETTY_LOG": true,
      "SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "d-01-ws.private.us-south.link.satellite.cloud.ibm.com"
    }
    
  4. Sigue los pasos para ejecutar tu agente Connector en tu plataforma de contenedores o en Windows.

Especificar un único destino de red

Puede especificar un único destino de red en lugar de varios destinos para reducir el número de direcciones IP salientes que debe permitir en su cortafuegos. Puede limitar el tráfico para que sólo utilice las direcciones IP de entrada del servidor de túnel en una única región estableciendo el parámetro " SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS " en un host regional específico.

Los hosts públicos de Ingress son regionales con el formato ' c-{nn}-ws.{mzr}.link.satellite.cloud.ibm.com (por ejemplo, un servidor de túnel público de Ingress en us-south es ' c-01-ws.us-south.link.satellite.cloud.ibm.com). Para utilizar el Ingress público en us-south, incluya el siguiente parámetro:

  • En una plataforma de contenedores, en su archivo ' env.txt '.

    SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=c-01-ws.us-south.link.satellite.cloud.ibm.com
    
  • En Windows, en su archivo ' config.json '.

    "SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "c-01-ws.us-south.link.satellite.cloud.ibm.com"
    

Esta configuración le permitirá limitar su cortafuegos para que sólo permita las direcciones IP del sur de EE.UU.169.46.88.106, 169.61.31.178, 169.61.156.226), tal y como se describe en los requisitos de red.