Configuration du chemin de requête à partir de votre agent Connector
Configurez la destination des requêtes sortantes de votre agent Connector, notamment le routage via un proxy et la configuration de l'hôte d'entrée du serveur de tunnel Satellite.
Configuration d'un proxy pour votre Satellite Agent de connexion
Vous pouvez utiliser un proxy direct pour établir la connexion tunnel pour votre Satellite Connector.
Il existe plusieurs façons de mettre en place un proxy. Ces instructions supposent que vous disposez d'un proxy correctement configuré, accessible depuis la machine sur laquelle tourne l'agent Connector. Les instructions suivantes ont été testées avec l'agent Connector fonctionnant sous Ubuntu 22.04 et un proxy Squid explicite fonctionnant sur une machine différente de l'agent Connector.
Les variables d'environnement 'HTTP_PROXY et 'HTTPS_PROXY sont utilisées pour rediriger le trafic vers votre proxy. Exemple :
HTTP_PROXY=http://myUserName:myPassword@my.proxy.example.com:3128
HTTPS_PROXY=https://myUserName:myPassword@my.proxy.example.com:3129
La définition de ces variables d'environnement pour l'agent Connector dépend de votre environnement d'exécution.
Sur une plateforme de conteneurs, ajoutez-les à votre fichier " env.txt.
SATELLITE_CONNECTOR_ID=U2.....wZyI
SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/apikey
SATELLITE_CONNECTOR_TAGS=test
HTTP_PROXY=http://myUserName:myPassword@192.168.3.87:3128
HTTPS_PROXY=https://myUserName:myPassword@192.168.3.87:3129
Sous Windows, ajoutez-les à votre fichier " config.json.
{
"SATELLITE_CONNECTOR_ID": "U2.....wZyI",
"SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey",
"SATELLITE_CONNECTOR_TAGS": "test",
"PRETTY_LOG": true,
"HTTP_PROXY": "http://myUserName:myPassword@192.168.3.87:3128",
"HTTPS_PROXY": "https://myUserName:myPassword@192.168.3.87:3129"
}
Si votre agent Connector fonctionne sur une plateforme de conteneurs, assurez-vous que le runtime de votre plateforme de conteneurs utilise également le proxy lorsqu'il extrait des images de " icr.io. Pour plus d'informations,
consultez la section Configurer le démon Docker pour utiliser un serveur proxy.
Configuration d'un serveur de tunnel hôte d'entrée pour votre Satellite Agent de connexion
Vous pouvez configurer l'hôte Ingress du serveur Tunnel d' Satellite, vers lequel votre agent Connector acheminera le trafic. L'agent connecteur permet de spécifier des hôtes d'entrée publics ou privés. Pour faciliter la gestion de la conformité, vous pouvez configurer une destination réseau unique afin de réduire le nombre d'adresses IP sortantes à autoriser sur votre pare-feu. En outre, en spécifiant un hôte d'entrée interne, vous pouvez vous assurer que le trafic entre votre agent connecteur et le serveur de tunnel reste dans votre réseau privé et qu'aucun trafic n'utilise l'internet public.
Spécifier un hôte interne
Les hôtes d'entrée internes sont régionaux au format d-{nn}-ws.private.{mzr}.link.satellite.cloud.ibm.com (par exemple, un serveur de tunnel d'entrée privé dans le sud des États-Unis est d-01-ws.private.us-south.link.satellite.cloud.ibm.com).
Ces hôtes résolvent les adresses IP des points de terminaison des services en nuage (CSE), qui sont des adresses réservées IBM dans la plage 166.9.x.x. En connectant l'agent à l'aide de ces adresses, vous pouvez vous assurer que tout le
trafic vers le serveur Tunnel restera dans le réseau privé interne d'IBM.
Procédez comme suit pour configurer votre agent Connector afin qu'il utilise un hôte d'entrée interne.
-
Passez en revue les prereqs pour l'exécution d'un agent Connector.
-
Si l'agent Connector n'est pas en mesure d'atteindre les adresses IP des points d'extrémité CSE du serveur tunnel directement à partir de votre réseau local, il se peut que vous deviez créer un relais par lequel envoyer les demandes de l'agent. Pour plus d'informations, voir création d'un relais.
-
Définissez le paramètre
SATELLITE_CONNECTOR_DIRECT_LINK_INGRESSavec vos autres paramètres d'agent. Exemple :Sur une plateforme de conteneurs, dans votre fichier "
env.txt.SATELLITE_CONNECTOR_ID=U2.....wZyI SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/api-key SATELLITE_CONNECTOR_TAGS=test SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=d-01-ws.private.us-south.link.satellite.cloud.ibm.comSous Windows, dans votre fichier "
config.json.{ "SATELLITE_CONNECTOR_ID": "U2.....wZyI", "SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey", "SATELLITE_CONNECTOR_TAGS": "test", "PRETTY_LOG": true, "SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "d-01-ws.private.us-south.link.satellite.cloud.ibm.com" } -
Suivez les étapes pour exécuter votre agent Connector sur votre plateforme de conteneurs ou sur Windows.
Spécification d'une destination réseau unique
Vous pouvez spécifier une seule destination réseau au lieu de plusieurs destinations afin de réduire le nombre d'adresses IP sortantes à autoriser sur votre pare-feu. Vous pouvez limiter le trafic à l'utilisation des adresses IP d'entrée du
serveur de tunnel dans une seule région en définissant le paramètre 'SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS sur un hôte régional spécifique.
Les hôtes d'entrée publics sont régionaux au format " c-{nn}-ws.{mzr}.link.satellite.cloud.ibm.com (par exemple, l'entrée publique d'un serveur de tunnel dans le sud des États-Unis est " c-01-ws.us-south.link.satellite.cloud.ibm.com).
Pour utiliser l'Ingress public en us-south, il faut inclure le paramètre suivant :
-
Sur une plateforme de conteneurs, dans votre fichier "
env.txt.SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=c-01-ws.us-south.link.satellite.cloud.ibm.com -
Sous Windows, dans votre fichier "
config.json."SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "c-01-ws.us-south.link.satellite.cloud.ibm.com"
Ce paramètre vous permettra de limiter votre pare-feu aux adresses IP du sud des États-Unis169.46.88.106, 169.61.31.178, 169.61.156.226), comme décrit dans les exigences du réseau.