Creazione di ubicazioni abilitate Red Hat CoreOS con footprint firewall ridotto
Configurare una sede con funzionalità " Red Hat " ( CoreOS ) abilitata in modo da utilizzare un'unica destinazione di rete, al fine di ridurre il numero di indirizzi IP in uscita richiesti sul firewall.
Per connettersi a una destinazione di rete singola, utilizzare un agent di collegamento host. Un agent di link host è un'immagine binaria del client di link in esecuzione come systemd sugli host. L'agent si connette al server tunnel
e riscrive il DNS degli host in modo che tutto il traffico bootstrap dell'ubicazione venga reindirizzato per utilizzare il link stabilito dall'agent per raggiungere i servizi di backend IBM. Di conseguenza, tutto il traffico in uscita dalla
posizione si connette a una singola destinazione, che è l'endpoint pubblico del server tunnel sulla porta 443. Pertanto, non è necessario consentire tutti gli indirizzi IP in uscita menzionati in Connettività in uscita richiesta per host in tutte le regioni.
Attieniti alla seguente procedura per configurare un'ubicazione abilitata per Red Hat CoreOS con footprint del firewall ridotto.
-
Crea un'ubicazione Red Hat CoreOS abilitata Satellite. Per ulteriori informazioni, consultare Creazione di un'ubicazione Satellite.
-
Ottieni l'endpoint di ubicazione
healthcheckeseguendo il comandoibmcloud sat endpoint ls --location LOCATION_NAME.Comando di esempio:
ibmcloud sat endpoint ls --location my-sat-linkOutput di esempio:
ID Name Destination Type Address cdn1e2dw0vmieu3g98p0_drock satellite-healthcheck-cdn1e2dw0vmieu3g98p0 location HTTP c-01.private.us-south.link.satellite.cloud.ibm.com:32877Dall'output, prendi nota dell'endpoint di ubicazione. Ad esempio,
c-01.private.us-south.link.satellite.cloud.ibm.com:32877. Sostituire.privatecon-wse rimuovere la porta. Ad esempio,c-01.private.us-south.link.satellite.cloud.ibm.com:32877diventac-01-ws.us-south.link.satellite.cloud.ibm.com. Questo valore viene utilizzato come valore perENDPOINT_TO_POINT_TOnel comandosat host attachnel passo successivo. -
Scarica lo script di collegamento host per la tua ubicazione utilizzando il comando
ibmcloud sat host attach --location LOCATION_NAME --operating-system RHCOS --host-link-agent-endpoint ENDPOINT_TO_POINT_TOnella CLI.Comando di esempio:
ibmcloud sat host attach --location my-sat-link --operating-system RHCOS --host-link-agent-endpoint c-01-ws.region.link.satellite.cloud.ibm.comOutput di esempio:
Creating host registration script... OK The script to attach hosts to Satellite location 'my-sat-link' was downloaded to the following location: /var/folders/7y/90mtvpqj1jx05gvgk1jyk7b80000gn/T/register-host_my-sat-link_1782841498.ign -
Collega i tuoi host alla tua ubicazione eseguendo lo script scaricato.
- Se i tuoi host si trovano in un altro provider cloud, segui i passaggi specifici del provider per eseguire lo script e collegare i tuoi host.
- Se i tuoi host si trovano in un data center in loco, vedi Collegamento degli host RHCOS in loco.
-
Trovare gli indirizzi IP dell'endpoint del tunnel eseguendo il comando
dig c-01-ws.REGION.link.satellite.cloud.ibm.com +short.Comando di esempio:
dig c-01-ws.us-south.link.satellite.cloud.ibm.com +shortOutput di esempio:
prod-us-south-sl-935783-6b64a6ccc9c596bf59a86625d8fa2202-0000.us-south.containers.appdomain.cloud. prod-us-south-sl-935783-6b64a6ccc9c596bf59a86625d8fa2202-0000.c303u02d04o7tl16uqm0.akadns.net. 169.61.156.226 169.61.31.178 169.46.88.106In questo esempio, gli indirizzi IP dell'endpoint tunnel sono
169.61.156.226,169.61.31.178e169.46.88.106suport 443. -
Configurare il firewall per consentire il traffico in uscita agli indirizzi IP dell'endpoint del tunnel sulla porta 443. Gli indirizzi IP sono riportati nell'output del passaggio precedente.
Deve essere consentito anche NTP. È possibile scegliere di consentire l'accesso ai server NTP ( Red Hat ) elencati nella panoramica "Connettività in uscita richiesta per gli host " oppure configurare l'accesso a un server NTP personalizzato. Consultare Specifica di un server NTP(Network Time Protocol)personalizzato se si desidera configurare un server NTP locale.