Creación y gestión de puntos finales de Connector

Tras crear un conector e implementar un agente de conector, puede crear puntos finales para gestionar la red entre su ubicación de IBM Cloud Satellite y los servicios, servidores o aplicaciones que se ejecutan fuera de dicha ubicación.

Creación de puntos finales desde la CLI

  1. Ejecuta el siguiente comando para encontrar el ID de tu Satellite.

    ibmcloud sat connector ls
    
  2. Ejecuta el comando para crear el punto final.

    ibmcloud sat endpoint create --dest-hostname HOSTNAME --connector-id ID --dest-type location --dest-port PORT --name NAME --source-protocol PROTOCOL [--dest-protocol PROTOCOL] [--sni SNI]
    
    --connector-id ID
    El ID del conector Satellite. Para buscar el ID de conector, ejecute ibmcloud sat connector ls.
    --dest-hostname HOSTNAME
    Indique el nombre de dominio completo (FQDN) o la dirección IP accesible desde el exterior del destino al que desea conectarse. En el caso de los puntos location finales, este valor debe resolverse y ser accesible desde los hosts del plano de control para las ubicaciones de Satellite, o desde donde se ejecuta el agente para Satellite Connector.
    --dest-port PORT
    Indique el puerto en el que el recurso de destino escucha las solicitudes entrantes. Asegúrese de que el puerto coincida con el protocolo de destino.
    --dest-protocol PROTOCOL
    Especifique el protocolo del destino. Si no especifica esta opción, el protocolo de destino se hereda del protocolo de origen. Opciones disponibles: TCP, TLS.
    --dest-type TYPE
    Especifica dónde se ejecuta el recurso de destino, ya sea en IBM Cloud (cloud) o en tu ubicación de Satellite (location). Opciones disponibles: location, cloud.
    --name NAME
    Proporcione un nombre para el punto final.
    --sni SNI
    Especifique el indicador de nombre de servidor si indica un protocolo de origen HTTPS o TLS y desea que se añada un nombre de host independiente al protocolo de enlace de TLS.
    --source-protocol PROTOCOL
    Indique el protocolo que el origen utiliza para conectar el recurso de destino. Para obtener más información, consulte Protocolos de cifrado. Opciones disponibles: TCP, TLS, HTTP, HTTPS, HTTP-tunnel.
  3. Comprueba que se haya creado el punto final.

    ibmcloud sat endpoint ls --connector-id ID
    
  4. Si estás creando un endpoint on-cloud especificando --dest-type=cloud, debes configurar el agente Connector de tu ubicación para exponer el puerto de destino a las peticiones de la aplicación de origen. Siga los pasos indicados en Configuración del puerto del agente para endpoints en la nube.

Mandatos de ejemplo para crear puntos finales

Ejemplo comando comando para crear un punto final utilizando los protocolos de origen HTTPS y de destino TLS, y especificando un nombre de host SNI.

ibmcloud sat endpoint create --dest-hostname server1.mydomain.com --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI --dest-type location --dest-port 443 --name myendpoint --source-protocol HTTPS --dest-protocol TLS --sni mydomain.com

Ejemplo comando para crear un punto final que utilice el protocolo TCP.

ibmcloud sat endpoint create --dest-hostname server1.mydomain.com --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI --dest-type location --dest-port 443 --name myendpoint --source-protocol TCP --dest-protocol TCP

Configuración del puerto del agente para puntos finales en la nube

Los puntos finales en la nube le permiten acceder a recursos IBM Cloud fuera de su red de ubicación Satellite. Esto incluye cualquier servicio público o privado accesible desde su cuenta Satellite, como un punto final para IBM Cloud IAM o un bucket privado IBM Cloud Object Storage.

Las llamadas a un punto final en la nube desde tu aplicación de origen se dirigen primero al agente local de Connector que se ejecuta en tu ubicación. Sin embargo, antes de que su aplicación de origen pueda acceder al endpoint, debe asegurarse de que el puerto de destino del endpoint, en el que el agente está escuchando, es accesible para su aplicación de origen. Para las plataformas de contenedores como Docker o Rancher, esto requiere que asigne el puerto de destino del endpoint a un puerto apropiado que sea accesible a los clientes desde fuera del contenedor en el que se ejecuta el agente. Siga los pasos para completar este requisito.

  1. Ejecuta el comando para obtener el puerto de destino. En la salida, busque el número de puerto que aparece en la columna Dirección.

    ibmcloud sat endpoints --connector-id <connector ID>
    

    Ejemplo de salida. En este ejemplo, el número de puerto de destino es 29998.

    OK
    ID                                          Name      Destination Type   Address      Status
    A1A1AAaaaAAaA11AAAAAaA11aaaAaaaAaA_aaaaa    test123   cloud              TCP :29998   enabled
    
  2. Asigne el puerto de destino al contenedor siguiendo los pasos adecuados para su plataforma de contenedores. Para la mayoría de las plataformas, incluyendo Docker y Rancher, puedes utilizar la opción -p LISTENPORT:CONTAINERPORT al iniciar tu agente Connector.

    Por ejemplo, utilizando Docker, el siguiente comando expone el puerto 8443 para el puerto de destino interno del contenedor del endpoint 29998.

    docker run -d -p 8443:29998 --env-file /root/agent/env-files/env.txt --env LOG_LEVEL=trace -v /root/agent/env-files:/agent-env-files icr.io/ibm/satellite-connector/satellite-connector-agent:latest
    

    También es posible que tenga que trabajar con su plataforma de contenedores y el sistema operativo para permitir el tráfico exterior en su LISTENPORT elegido. En el ejemplo anterior, el es LISTENPORT 8443.

  3. Ahora el recurso es accesible desde la dirección IP o el nombre DNS configurado en su plataforma de contenedores en el puerto 8443 en este ejemplo.

Creación de una regla de lista de control de acceso (ACL) desde la CLI

  1. Ejecute el siguiente comando para crear una regla ACL para una o más subredes y, opcionalmente, vinculada a uno o más endpoints.

    ibmcloud sat acl create --connector-id ID --name NAME --subnet SUBNET [--subnet SUBNET ...] [--endpoint ENDPOINT ...]
    
    --connector-id ID
    El ID del conector Satellite. Para buscar el ID de conector, ejecute ibmcloud sat connector ls.
    --name NAME
    El nombre de la ACL.
    --subnet SUBNET
    Un bloque IP o CIDR permitido por esta ACL. El valor debe estar completamente contenido en los siguientes CIDR: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.
    --endpoint ENDPOINT
    Un nombre o ID de un punto final que habilitar para esta ACL.
  2. Comprueba que se haya creado la ACL.

    ibmcloud sat acl ls --connector-id ID
    
  3. También puede añadir o eliminar puntos finales o subredes para una ACL existente.

     ibmcloud sat acl endpoint add --connector-id ID --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...]
     ibmcloud sat acl endpoint rm --connector-id ID --acl-id ID --endpoint ENDPOINT [--endpoint ENDPOINT ...]
     ibmcloud sat acl subnet add --connector-id ID --acl-id ID --subnet SUBNET [--subnet SUBNET ...]
     ibmcloud sat acl subnet rm --connector-id ID --acl-id ID --subnet SUBNET [--subnet SUBNET ...]
    

Ejemplos de comandos para crear ACL

Ejemplo de comando para crear una regla ACL que permita el acceso de la subred 10.123.76.192/26 al endpoint ' myendpoint.

ibmcloud sat acl create --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI --name myrule --subnet 10.123.76.192/26 --endpoint myendpoint

Salida de ejemplo

OK
ACL created with ID A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI-Source-vbfea

Utilice el ID de la ACL recién creada para ejecutar el siguiente comando y añadir una segunda subred, 10.194.127.64/26, a la ACL.

ibmcloud sat acl subnet add --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI --acl-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI-Source-vbfea --subnet 10.194.127.64/26

Ejecuta el siguiente comando para mostrar la lista de ACL. La ACL myrule incluye ahora dos subredes, 10.123.76.192/26 y 10.194.127.64/26.

ibmcloud sat acl ls --connector-id A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI
OK
ID                                                                      Name        Subnets                             Created
A1B0CDefgHilQ11ubmVjdG1yOiJjb11hnTdlWSRE1dnZla1szbDBsZyI-Source-vbfea   myrule      10.123.76.192/26,10.194.127.64/26   11 minutes ago

Creación de puntos finales desde la consola

  1. En la consola de conectores, haz clic en el conector para el que deseas crear un endpoint.

  2. Haga clic en la pestaña Puntos finales de usuario y, a continuación, en Crear punto final.

  3. Seleccione el tipo de punto final.

    Ubicación del agente
    Recurso de destino que se ejecuta en la misma red que el agente del conector.
    Nube
    Recurso de destino que se ejecuta en IBM Cloud.
  4. Pulse Siguiente

  5. En la página Detalles de recurso, especifique los detalles siguientes.

    Nombre de punto final
    Asigna un nombre a tu terminal.
    FQDN o IP de destino
    Especifique el nombre de dominio totalmente calificado o la dirección IP del recurso de destino al que desea conectarse.
    Puerto de destino
    Especifique el puerto en el que el recurso de destino escucha las solicitudes de entrada.
  6. Pulse Siguiente.

  7. En la página Protocolo, selecciona el protocolo que debe utilizar una fuente para conectarse al FQDN o a la dirección IP de destino. Este protocolo debe coincidir con el puerto del recurso de destino. Para obtener más información, consulte Protocolos de punto final.

    • Si ha seleccionado los protocolos TLS o HTTPS y desea solicitar la autenticación del lado del servidor del certificado de destino, marque el recuadro de selección Verificar certificado de destino.
    • Si ha seleccionado los protocolos TLS o HTTPS pero el recurso de destino aún está en desarrollo, puede pulsar Cargar certificado para añadir el archivo de certificado autofirmado. Este archivo ssl.crt debe contener el certificado público codificado en base 64 para el nombre de host del recurso y no debe contener la clave de certificado ssl.key privada. Para crear un certificado autofirmado con fines de prueba utilizando OpenSSL,, consulta este tutorial sobre certificados autofirmados de SSL.
    • Si ha seleccionado los protocolos TLS o HTTPS y desea permitir que se proporcione un nombre de host distinto al reconocimiento TLS de la conexión de recursos, especifique el indicador de nombre de servidor (SNI).
  8. En la página Listas de control de accesos, pulse Crear regla.

  9. Opcional: En la página Regla de ACL, especifique un Nombre de regla y especifique las IBM Cloud private direcciones IP de los clientes a los que se permitirá conectarse al punto final. Este valor puede ser una única dirección IP, un bloque CIDR o una lista separada por comas. El valor debe estar totalmente contenido en los siguientes CIDR: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.

    Si no se selecciona ninguna regla, cualquier cliente conectado a la red privada IBM Cloud podrá utilizar el punto final para conectarse al recurso de destino que se ejecuta en su ubicación.

  10. En la página Valores de conexión, establezca un tiempo de espera de inactividad entre 1 y 600.

  11. Pulse Crear punto final.

Creación de una regla de lista de control de acceso (ACL) para su endpoint

  1. En la consola Satellite, haga clic en el Conector para el que desea crear una regla ACL.

  2. En la página Visión general del conector, pulse la pestaña Lista de control de accesos y, a continuación, pulse Crear regla.

  3. En la página de reglas de ACL, sigue estos pasos.

    1. Introduce un nombre para la regla.

    2. Especifique las direcciones IP de los clientes que tienen permiso para conectarse al punto final. Este valor puede ser una única dirección IP, un bloque CIDR o una lista separada por comas. El valor debe estar totalmente contenido en los siguientes CIDR: 10.0.0.0/8, 161.26.0.0/16, 166.8.0.0/14, 172.16.0.0/12.

      Si no se selecciona ninguna regla, cualquier cliente conectado a la red privada IBM Cloud podrá utilizar el punto final para conectarse al recurso de destino que se ejecuta en su ubicación.

    3. Seleccione el punto final (o múltiples puntos finales) al que esta regla debe controlar el acceso en su ubicación.

  4. Pulse Crear