Creazione di ubicazioni abilitate Red Hat CoreOS con footprint firewall ridotto

Configurare una sede con funzionalità " Red Hat " ( CoreOS ) abilitata in modo da utilizzare un'unica destinazione di rete, al fine di ridurre il numero di indirizzi IP in uscita richiesti sul firewall.

Per connettersi a una destinazione di rete singola, utilizzare un agent di collegamento host. Un agent di link host è un'immagine binaria del client di link in esecuzione come systemd sugli host. L'agent si connette al server tunnel e riscrive il DNS degli host in modo che tutto il traffico bootstrap dell'ubicazione venga reindirizzato per utilizzare il link stabilito dall'agent per raggiungere i servizi di backend IBM. Di conseguenza, tutto il traffico in uscita dalla posizione si connette a una singola destinazione, che è l'endpoint pubblico del server tunnel sulla porta 443. Pertanto, non è necessario consentire tutti gli indirizzi IP in uscita menzionati in Connettività in uscita richiesta per host in tutte le regioni.

Attieniti alla seguente procedura per configurare un'ubicazione abilitata per Red Hat CoreOS con footprint del firewall ridotto.

  1. Crea un'ubicazione Red Hat CoreOS abilitata Satellite. Per ulteriori informazioni, consultare Creazione di un'ubicazione Satellite.

  2. Ottieni l'endpoint di ubicazione healthcheck eseguendo il comando ibmcloud sat endpoint ls --location LOCATION_NAME.

    Comando di esempio:

    ibmcloud sat endpoint ls --location my-sat-link
    

    Output di esempio:

    ID                          Name                                        Destination Type  Address
    cdn1e2dw0vmieu3g98p0_drock  satellite-healthcheck-cdn1e2dw0vmieu3g98p0  location    HTTP  c-01.private.us-south.link.satellite.cloud.ibm.com:32877
    

    Dall'output, prendi nota dell'endpoint di ubicazione. Ad esempio, c-01.private.us-south.link.satellite.cloud.ibm.com:32877. Sostituire .private con -ws e rimuovere la porta. Ad esempio, c-01.private.us-south.link.satellite.cloud.ibm.com:32877 diventa c-01-ws.us-south.link.satellite.cloud.ibm.com. Questo valore viene utilizzato come valore per ENDPOINT_TO_POINT_TO nel comando sat host attach nel passo successivo.

  3. Scarica lo script di collegamento host per la tua ubicazione utilizzando il comando ibmcloud sat host attach --location LOCATION_NAME --operating-system RHCOS --host-link-agent-endpoint ENDPOINT_TO_POINT_TO nella CLI.

    Comando di esempio:

    ibmcloud sat host attach --location my-sat-link --operating-system RHCOS --host-link-agent-endpoint c-01-ws.region.link.satellite.cloud.ibm.com
    

    Output di esempio:

    Creating host registration script...
    OK
    The script to attach hosts to Satellite location 'my-sat-link' was downloaded to the following location:
    /var/folders/7y/90mtvpqj1jx05gvgk1jyk7b80000gn/T/register-host_my-sat-link_1782841498.ign
    
  4. Collega i tuoi host alla tua ubicazione eseguendo lo script scaricato.

  5. Trovare gli indirizzi IP dell'endpoint del tunnel eseguendo il comando dig c-01-ws.REGION.link.satellite.cloud.ibm.com +short.

    Comando di esempio:

    dig c-01-ws.us-south.link.satellite.cloud.ibm.com +short
    

    Output di esempio:

    prod-us-south-sl-935783-6b64a6ccc9c596bf59a86625d8fa2202-0000.us-south.containers.appdomain.cloud.
    prod-us-south-sl-935783-6b64a6ccc9c596bf59a86625d8fa2202-0000.c303u02d04o7tl16uqm0.akadns.net.
    169.61.156.226
    169.61.31.178
    169.46.88.106
    

    In questo esempio, gli indirizzi IP dell'endpoint tunnel sono 169.61.156.226, 169.61.31.178 e 169.46.88.106 su port 443.

  6. Configurare il firewall per consentire il traffico in uscita agli indirizzi IP dell'endpoint del tunnel sulla porta 443. Gli indirizzi IP sono riportati nell'output del passaggio precedente.

Deve essere consentito anche NTP. È possibile scegliere di consentire l'accesso ai server NTP ( Red Hat ) elencati nella panoramica "Connettività in uscita richiesta per gli host " oppure configurare l'accesso a un server NTP personalizzato. Consultare Specifica di un server NTP(Network Time Protocol)personalizzato se si desidera configurare un server NTP locale.