Configuration du chemin de requête à partir de votre agent Connector

Configurez la destination des requêtes sortantes de votre agent Connector, notamment le routage via un proxy et la configuration de l'hôte d'entrée du serveur de tunnel Satellite.

Configuration d'un proxy pour votre Satellite Agent de connexion

Vous pouvez utiliser un proxy direct pour établir la connexion tunnel pour votre Satellite Connector.

Il existe plusieurs façons de mettre en place un proxy. Ces instructions supposent que vous disposez d'un proxy correctement configuré, accessible depuis la machine sur laquelle tourne l'agent Connector. Les instructions suivantes ont été testées avec l'agent Connector fonctionnant sous Ubuntu 22.04 et un proxy Squid explicite fonctionnant sur une machine différente de l'agent Connector.

Les variables d'environnement 'HTTP_PROXY et 'HTTPS_PROXY sont utilisées pour rediriger le trafic vers votre proxy. Exemple :

HTTP_PROXY=http://myUserName:myPassword@my.proxy.example.com:3128
HTTPS_PROXY=https://myUserName:myPassword@my.proxy.example.com:3129

La définition de ces variables d'environnement pour l'agent Connector dépend de votre environnement d'exécution.

Sur une plateforme de conteneurs, ajoutez-les à votre fichier " env.txt.

SATELLITE_CONNECTOR_ID=U2.....wZyI
SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/apikey
SATELLITE_CONNECTOR_TAGS=test
HTTP_PROXY=http://myUserName:myPassword@192.168.3.87:3128
HTTPS_PROXY=https://myUserName:myPassword@192.168.3.87:3129

Sous Windows, ajoutez-les à votre fichier " config.json.

{
  "SATELLITE_CONNECTOR_ID": "U2.....wZyI",
  "SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey",
  "SATELLITE_CONNECTOR_TAGS": "test",
  "PRETTY_LOG": true,
  "HTTP_PROXY": "http://myUserName:myPassword@192.168.3.87:3128",
  "HTTPS_PROXY": "https://myUserName:myPassword@192.168.3.87:3129"
}

Si votre agent Connector fonctionne sur une plateforme de conteneurs, assurez-vous que le runtime de votre plateforme de conteneurs utilise également le proxy lorsqu'il extrait des images de " icr.io. Pour plus d'informations, consultez la section Configurer le démon Docker pour utiliser un serveur proxy.

Configuration d'un serveur de tunnel hôte d'entrée pour votre Satellite Agent de connexion

Vous pouvez configurer l'hôte Ingress du serveur Tunnel d' Satellite, vers lequel votre agent Connector acheminera le trafic. L'agent connecteur permet de spécifier des hôtes d'entrée publics ou privés. Pour faciliter la gestion de la conformité, vous pouvez configurer une destination réseau unique afin de réduire le nombre d'adresses IP sortantes à autoriser sur votre pare-feu. En outre, en spécifiant un hôte d'entrée interne, vous pouvez vous assurer que le trafic entre votre agent connecteur et le serveur de tunnel reste dans votre réseau privé et qu'aucun trafic n'utilise l'internet public.

Spécifier un hôte interne

Les hôtes d'entrée internes sont régionaux au format d-{nn}-ws.private.{mzr}.link.satellite.cloud.ibm.com (par exemple, un serveur de tunnel d'entrée privé dans le sud des États-Unis est d-01-ws.private.us-south.link.satellite.cloud.ibm.com). Ces hôtes résolvent les adresses IP des points de terminaison des services en nuage (CSE), qui sont des adresses réservées IBM dans la plage 166.9.x.x. En connectant l'agent à l'aide de ces adresses, vous pouvez vous assurer que tout le trafic vers le serveur Tunnel restera dans le réseau privé interne d'IBM.

Procédez comme suit pour configurer votre agent Connector afin qu'il utilise un hôte d'entrée interne.

  1. Passez en revue les prereqs pour l'exécution d'un agent Connector.

  2. Si l'agent Connector n'est pas en mesure d'atteindre les adresses IP des points d'extrémité CSE du serveur tunnel directement à partir de votre réseau local, il se peut que vous deviez créer un relais par lequel envoyer les demandes de l'agent. Pour plus d'informations, voir création d'un relais.

  3. Définissez le paramètre SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS avec vos autres paramètres d'agent. Exemple :

    Sur une plateforme de conteneurs, dans votre fichier " env.txt.

    SATELLITE_CONNECTOR_ID=U2.....wZyI
    SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/api-key
    SATELLITE_CONNECTOR_TAGS=test
    SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=d-01-ws.private.us-south.link.satellite.cloud.ibm.com
    

    Sous Windows, dans votre fichier " config.json.

    {
      "SATELLITE_CONNECTOR_ID": "U2.....wZyI",
      "SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey",
      "SATELLITE_CONNECTOR_TAGS": "test",
      "PRETTY_LOG": true,
      "SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "d-01-ws.private.us-south.link.satellite.cloud.ibm.com"
    }
    
  4. Suivez les étapes pour exécuter votre agent Connector sur votre plateforme de conteneurs ou sur Windows.

Spécification d'une destination réseau unique

Vous pouvez spécifier une seule destination réseau au lieu de plusieurs destinations afin de réduire le nombre d'adresses IP sortantes à autoriser sur votre pare-feu. Vous pouvez limiter le trafic à l'utilisation des adresses IP d'entrée du serveur de tunnel dans une seule région en définissant le paramètre 'SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS sur un hôte régional spécifique.

Les hôtes d'entrée publics sont régionaux au format " c-{nn}-ws.{mzr}.link.satellite.cloud.ibm.com (par exemple, l'entrée publique d'un serveur de tunnel dans le sud des États-Unis est " c-01-ws.us-south.link.satellite.cloud.ibm.com). Pour utiliser l'Ingress public en us-south, il faut inclure le paramètre suivant :

  • Sur une plateforme de conteneurs, dans votre fichier " env.txt.

    SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=c-01-ws.us-south.link.satellite.cloud.ibm.com
    
  • Sous Windows, dans votre fichier " config.json.

    "SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "c-01-ws.us-south.link.satellite.cloud.ibm.com"
    

Ce paramètre vous permettra de limiter votre pare-feu aux adresses IP du sud des États-Unis169.46.88.106, 169.61.31.178, 169.61.156.226), comme décrit dans les exigences du réseau.