Configurazione del percorso di richiesta dall'agente Connector
Configura la destinazione delle richieste in uscita per il tuo agente Connector, compreso l’instradamento tramite un proxy e l’impostazione dell’host di ingresso del server del tunnel Satellite.
Configurazione di un proxy per il proprio Satellite Agente del connettore
Si può usare un forward proxy per stabilire la connessione al tunnel per il proprio Satellite Connector agent.
Esistono vari modi per impostare un proxy. Queste istruzioni presuppongono che si disponga di un proxy correttamente configurato, accessibile dal computer che esegue l'agente Connector. Le seguenti istruzioni sono state testate con il computer dell'agente Connector su Ubuntu 22.04 con un proxy Squid esplicito in esecuzione su un computer diverso dall'agente Connector.
Le variabili d'ambiente " HTTP_PROXY e " HTTPS_PROXY sono usate per reindirizzare il traffico al proxy. Ad esempio:
HTTP_PROXY=http://myUserName:myPassword@my.proxy.example.com:3128
HTTPS_PROXY=https://myUserName:myPassword@my.proxy.example.com:3129
L'impostazione di queste variabili d'ambiente da utilizzare per l'agente Connector dipende dall'ambiente di runtime.
Su una piattaforma container, aggiungerli al file 'env.txt.
SATELLITE_CONNECTOR_ID=U2.....wZyI
SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/apikey
SATELLITE_CONNECTOR_TAGS=test
HTTP_PROXY=http://myUserName:myPassword@192.168.3.87:3128
HTTPS_PROXY=https://myUserName:myPassword@192.168.3.87:3129
In Windows, aggiungeteli al file 'config.json.
{
"SATELLITE_CONNECTOR_ID": "U2.....wZyI",
"SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey",
"SATELLITE_CONNECTOR_TAGS": "test",
"PRETTY_LOG": true,
"HTTP_PROXY": "http://myUserName:myPassword@192.168.3.87:3128",
"HTTPS_PROXY": "https://myUserName:myPassword@192.168.3.87:3129"
}
Se l'agente Connector è in esecuzione su una piattaforma di container, assicurarsi che anche il runtime della piattaforma di container utilizzi il proxy quando preleva le immagini da 'icr.io. Per ulteriori informazioni, consultare
la sezione " Configurazione del demone Docker per l'utilizzo di un server proxy ".
Configurazione di un host di ingresso del server Tunnel per il proprio Satellite Agente del connettore
È possibile configurare l'host di ingresso del server Tunnel di Satellite a cui l'agente Connector inoltrerà il traffico. L'agente Connector supporta la specificazione di host di ingresso pubblici o privati. Per facilitare la gestione della conformità, è possibile configurare una singola destinazione di rete per ridurre il numero di indirizzi IP in uscita da consentire al firewall. Inoltre, specificando un host di ingresso interno, si può garantire che il traffico tra l'agente Connector e il server Tunnel rimanga nella propria rete privata e che nessun traffico utilizzi la rete Internet pubblica.
Specificare un host interno
Gli host di ingresso interni sono regionali con il formato d-{nn}-ws.private.{mzr}.link.satellite.cloud.ibm.com (ad esempio, un tunnel server privato di ingresso in us-south è d-01-ws.private.us-south.link.satellite.cloud.ibm.com).
Questi host si risolvono in indirizzi IP del Cloud Service Endpoint (CSE) che sono indirizzi riservati IBM nell'intervallo 166.9.x.x. Collegando l'agente con questi indirizzi, si può garantire che tutto il traffico verso il server Tunnel
rimanga nella rete privata interna di IBM.
Seguire i passaggi per configurare l'agente Connector in modo che utilizzi un host di Ingress interno.
-
Rivedere i prerequisiti per l'esecuzione di un agente Connector.
-
Se l'agente Connector non è in grado di raggiungere gli indirizzi IP dell'endpoint CSE del server tunnel direttamente dalla rete locale, potrebbe essere necessario creare un relay attraverso il quale inviare le richieste dell'agente. Per ulteriori informazioni, consultare Creazione di un relè.
-
Impostare il parametro
SATELLITE_CONNECTOR_DIRECT_LINK_INGRESSinsieme agli altri parametri richiesti dell'agente. Ad esempio:Su una piattaforma container, nel file '
env.txt.SATELLITE_CONNECTOR_ID=U2.....wZyI SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/api-key SATELLITE_CONNECTOR_TAGS=test SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=d-01-ws.private.us-south.link.satellite.cloud.ibm.comIn Windows, nel file '
config.json.{ "SATELLITE_CONNECTOR_ID": "U2.....wZyI", "SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey", "SATELLITE_CONNECTOR_TAGS": "test", "PRETTY_LOG": true, "SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "d-01-ws.private.us-south.link.satellite.cloud.ibm.com" } -
Seguire i passaggi per eseguire l'agente Connector sulla piattaforma container o su Windows.
Specificare una singola destinazione di rete
È possibile specificare una singola destinazione di rete invece di più destinazioni per ridurre il numero di indirizzi IP in uscita da consentire al firewall. È possibile limitare il traffico in modo che utilizzi solo gli indirizzi IP di ingresso
del server del tunnel in una singola regione impostando il parametro 'SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS su un host regionale specifico.
Gli host di ingresso pubblici sono regionali con il formato " c-{nn}-ws.{mzr}.link.satellite.cloud.ibm.com (ad esempio, un server di tunnel di ingresso pubblico in USA-SUD è " c-01-ws.us-south.link.satellite.cloud.ibm.com).
Per utilizzare l'Ingress pubblico in us-south, includere il seguente parametro:
-
Su una piattaforma container, nel file '
env.txt.SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=c-01-ws.us-south.link.satellite.cloud.ibm.com -
In Windows, nel file '
config.json."SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "c-01-ws.us-south.link.satellite.cloud.ibm.com"
Questa impostazione consente di limitare il firewall in modo da consentire solo gli indirizzi IP del sud169.46.88.106, 169.61.31.178, 169.61.156.226), come descritto nei requisiti di rete.