Comprensione degli endpoint di link e Satellite
Apri gli endpoint " Satellite " nel piano di controllo di " Satellite " per controllare e monitorare il traffico di rete tra la tua sede IBM Cloud Satellite® e i servizi, i server o le app che operano al di fuori di tale sede.
Con gli endpoint Link di Satellite, è possibile consentire a qualsiasi client in esecuzione nella propria sede Satellite di connettersi a un servizio, un server o un'app in esecuzione al di fuori della sede, oppure consentire a un client connesso alla rete privata IBM Cloud di connettersi a un servizio, un server o un'app in esecuzione nella propria sede.
Per stabilire la connessione, è necessario specificare il nome dominio completo della risorsa di destinazione (FQDN) o l'indirizzo IP, la porta, il protocollo di connessione e tutti i metodi di autenticazione nell'endpoint. L'endpoint è registrato con il componente di collegamento Satellite del piano di controllo della tua ubicazione Satellite. Per aiutarti a mantenere la sicurezza aziendale e la conformità del controllo, il link Satellite fornisce inoltre controlli integrati per limitare l'accesso client agli endpoint e per registrare e controllare il traffico che scorre sugli endpoint.
Architettura
Puoi creare due tipi di endpoint, a seconda del tuo caso di utilizzo: un endpoint cloud o un endpoint di ubicazione.
- Endpoint cloud
- La risorsa di destinazione viene eseguita all'esterno dell'ubicazione Satellite. Un endpoint cloud ti consente di connetterti in modo sicuro a un servizio, server o applicazione che viene eseguito al di fuori dell'ubicazione da un client all'interno della tua ubicazione Satellite.
- Endpoint ubicazione
- La risorsa di destinazione viene eseguita nell'ubicazione Satellite. Un endpoint di ubicazione ti consente di connetterti in modo sicuro a un server, un servizio o un'applicazione in esecuzione nella tua posizione Satellite da un client connesso alla rete privata IBM Cloud.
Il server tunnel e il proxy di connessione instradano il traffico di rete tramite una connessione sicura di tipo “ TLS ” tra i servizi cloud e le risorse presenti nella tua sede Satellite. Questo tunnel Link funge da percorso di comunicazione su Internet che utilizza il protocollo TCP e la porta 443, e crittografa i dati tramite TLS. Vengono creati tre tunnel tra il server tunnel all'indirizzo IBM Cloud e il connettore nei nodi del piano di controllo della sede. Questa ridondanza supporta le tre aree di disponibilità dell'ubicazione e consente di garantire la comunicazione in caso di errore di una singola zona. Tuttavia, i tre tunnel vengono orchestrati insieme in modo che il client che utilizza un endpoint Link veda una singola connessione. Per ulteriori informazioni sui componenti Link dell' Satellite, consultare l'architettura " Satellite ".
Endpoint cloud
Per impostazione assunta, i client di origine nella tua ubicazione Satellite non possono raggiungere le risorse di destinazione che vengono eseguite all'esterno dell'ubicazione perché l'indirizzo IP della risorsa di destinazione non è instradabile dall'interno dell'ubicazione. Esamina i seguenti passi e diagrammi di architettura, che dimostrano come Satellite Link abilita la comunicazione dalle ubicazioni Satellite ai servizi eseguiti al di fuori delle ubicazioni tramite gli endpoint Satellite.
-
Quando crei un endpoint per la tua risorsa di destinazione, viene aperta una porta per il connettore del link Satellite sui tuoi nodi del piano di controllo Satellite. Le richieste dalle origini nel tuo percorso Satellite vengono effettuate al nome host e alla porta del connettore Satellite Link, ad esempio
nae4dce0eb35957baff66-edfc0a8ba65085c5081eced6816c5b9c-c000.us-east.satellite.appdomain.cloud:30819. Questo nome host e porta del link sono associati al dominio e alla porta della risorsa di destinazione. -
Il connettore “ Satellite ” inoltra la richiesta al server del tunnel “ Satellite ” sul piano di gestione “ Satellite ” tramite una connessione protetta “ TLS ”.
-
Il server tunnel link Satellite risolve la richiesta alla porta e all'indirizzo IP della destinazione e la inoltra alla risorsa di destinazione.
Endpoint ubicazione
Per impostazione predefinita, i client di origine connessi alla rete privata IBM Cloud non possono raggiungere le risorse di destinazione eseguite nella tua ubicazione Satellite perché l'indirizzo IP della risorsa di destinazione non è instradabile dall'esterno dell'ubicazione. Esamina il seguente diagramma dell'architettura e i seguenti passi, che dimostrano come il link Satellite abilita la comunicazione dai servizi connessi alla rete privata IBM Cloud alle ubicazioni tramite gli endpoint Satellite.
-
Quando crei un endpoint per una risorsa eseguita nella tua ubicazione Satellite, viene aperta una porta sul server tunnel di collegamento Satellite e viene aggiunta nella configurazione dell'endpoint. Le richieste provenienti dalle origini connesse alla rete privata IBM Cloud vengono effettuate alla rete privata Satellite Nome host del server del tunnel Link e a questa porta, come ad esempio
c-01.us-east.link.satellite.cloud.ibm.com:30819. Questo nome host e porta del link sono associati al dominio e alla porta della risorsa di destinazione. -
Il server del tunnel Link “ Satellite ” risolve la richiesta individuando il nome host e la porta di destinazione del connettore Link “ Satellite ” e inoltra la richiesta al connettore Link “ Satellite ” tramite una connessione TLS protetta.
-
Il connettore link Satellite risolve la richiesta alla porta e all'indirizzo IP della destinazione e la inoltra alla risorsa di destinazione.
- Cosa succede se il link Satellite diventa non disponibile?
- I tuoi carichi di lavoro in loco continuano ad essere eseguiti indipendentemente anche se la connettività dell'ubicazione a IBM Cloud non è disponibile. Tuttavia, se delle applicazioni utilizzano un endpoint Link per comunicare con IBM Cloud, la comunicazione tra tali applicazioni e IBM Cloud viene interrotta. Inoltre, qualsiasi modifica richiesta alla tua ubicazione Satellite, come l'aggiunta di host o richieste di controllo dell'accesso ai servizi IBM tramite Cloud Identity and Access Management, viene interrotta. Dopo il ripristino della connettività, i log e gli eventi vengono inviati alle istanze IBM Cloud Logs. Si noti che Satellite Link dipende dalla connettività sottostante della rete locale degli host per monitorare e mantenere i servizi gestiti per la sede Satellite.
Requisiti di rete esterna e sicurezza
L'infrastruttura della tua sede " Satellite " fa parte della tua rete locale (host on-prem) o della rete di un altro provider cloud, ma viene gestita in remoto tramite un accesso sicuro da IBM Cloud. Consulta le seguenti domande frequenti relative alla sicurezza della rete di collegamenti " Satellite ". Per ulteriori informazioni su tutte le opzioni di sicurezza disponibili per IBM Cloud Satellite, consultare la sezione " Sicurezza e conformità" all'indirizzo Satellite.
Devo consentire qualsiasi traffico in entrata univoco dalle porte che si affacciano su Internet attraverso i firewall alla mia ubicazione?
Satellite Link utilizza le porte di sicurezza web standard per avviare comunicazioni crittografate dalla propria sede a IBM Cloud ai fini della gestione delle sedi. Satellite crea voci DNS pubbliche univoche per ciascuna sede e assegna porte comprese nell'intervallo da 32768 a 52768 per TCP, in modo che gli indirizzi di destinazione possano essere risolti in modo prevedibile da IBM Cloud. I canali di comunicazione tramite endpoint Link tra la sede Satellite e IBM Cloud sono consentiti in base alle politiche esistenti del firewall in uscita per gli host.
Se IBM possiede il tunnel Link, come posso convalidare che i nostri dati non sono accessibili? La politica di sicurezza della mia organizzazione non consente tunnel dalle nostre reti.
Satellite Il link utilizza un modello di attendibilità zero; IBM Cloud non ha accesso ai tuoi workload per impostazione predefinita. Qualsiasi gestione dell'infrastruttura nella tua ubicazione avviata da IBM Site Reliability Engineers su Satellite Link è isolata dai tuoi carichi di lavoro e dalle connessioni di rete, come gli endpoint di link, che i tuoi carichi di lavoro utilizzano. Per ulteriori informazioni su quali tipi di accesso IBM Cloud ha alla tua ubicazione Satellite, vedi IBM accesso operativo. Per qualsiasi altra connessione nella tua ubicazione richiesta dalle tue applicazioni, puoi utilizzare il link Satellite per creare comunicazioni di livello 4 impostando un endpoint per ogni risorsa di destinazione nella tua ubicazione. Tutte le connessioni attraverso gli endpoint sono sempre sotto il controllo dell'utente, inclusa la disabilitazione completa degli endpoint.
Come posso rendere sicuri i miei dati in transito?
Gli endpoint di link tra la tua posizione e IBM Cloud sono protetti tramite due livelli di crittografia: crittografia ad alta sicurezza dal connettore dell'ubicazione a IBM Cloud fornita da IBM e un ulteriore livello di crittografia facoltativo tra le risorse di origine e di destinazione.
Tutti i dati trasmessi tramite un collegamento Satellite vengono crittografati secondo gli standard TLS 1.3. Questo livello di crittografia è gestito da IBM.
Quando crei un endpoint, puoi facoltativamente fornire un altro livello di codifica specificando i protocolli di codifica dei dati per la connessione dell'endpoint tra la risorsa di origine e di destinazione client. Ad esempio, anche se il traffico non è crittografato sul lato sorgente, è possibile specificare una crittografi TLS e per la connessione che transita su Internet. È possibile fornire certificati firmati autonomamente per garantire sia la sicurezza interna che la tracciabilità operativa senza esporre alcun contenuto dei dati. IBM si limita a gestire la connessione crittografata, mentre le risorse devono essere configurate in base ai protocolli di crittografia dei dati specificati dall'utente.
Protocolli di crittografia
Tutte le comunicazioni effettuate tramite il collegamento Satellite sono crittografate da IBM. Quando si crea un endpoint, è possibile, facoltativamente, specificare un protocollo di codifica dati aggiuntivo per la connessione endpoint tra l'origine client e la risorsa di destinazione. Ad esempio, anche se il traffico non è crittografato sul lato sorgente, è possibile specificare una propria crittografia aggiuntiva di tipo “ TLS ” per la connessione che transita su Internet. Tenere presente che le risorse devono essere configurate per i protocolli di codifica dati specificati.
Esamina le seguenti informazioni su come Satellite Link gestisce ogni tipo di protocollo di connessione.
Se si utilizza la console Satellite per creare un endpoint, il protocollo di destinazione viene ereditato dal protocollo di origine selezionato. Per specificare un protocollo di destinazione, utilizzare la CLI per creare un endpoint e includere
l'opzione --dest-protocol nel comando ibmcloud sat endpoint create.
TCP e TLS
Se la risorsa di destinazione non richiede richieste con un'intestazione specifica del nome host HTTP o HTTPS, oppure può accettare richieste dirette al proprio indirizzo IP anziché al proprio nome host, utilizzare i protocolli TCP o TLS. Il collegamento Satellite utilizza lo stesso protocollo della richiesta per trasferire il pacchetto di richiesta alla destinazione.
HTTP e HTTPS
Se la risorsa di destinazione è configurata per ascoltare una specifica intestazione del nome host HTTP o HTTPS, utilizzare i protocolli HTTP o HTTPS. Grazie alla rimappatura delle intestazioni HTTP e HTTPS, Satellite Link è in grado di instradare correttamente le richieste relative a più risorse di destinazione attraverso le porte TCP 80 ( HTTP ) e 443 ( HTTPS ).
- Endpoint cloud
- Le richieste di origine dalla posizione Satellite alla risorsa di destinazione che viene eseguita al di fuori della posizione contengono un'intestazione HTTP come
linkconnector_hostname:port. Quando la richiesta viene inviata dal connettore Satellite Link al server di tunnel Satellite Link, il server di tunnel Satellite Link cambia l'intestazione HTTP della richiesta con il nome host e la porta di destinazione, ad esempiodest_hostname:dest_port. Il server del tunnel Satellite Link utilizza quindi il nome host e la porta della destinazione per inoltrare la richiesta alla risorsa di destinazione corretta. - Endpoint ubicazione
- Le richieste di origine da client esterni alla località verso la risorsa di destinazione nella località Satellite contengono un'intestazione HTTP come
linkserver_hostname:endpoint_port. Il server del tunnel Satellite Link modifica l'intestazione HTTP della richiesta con il nome host e la porta di destinazione, ad esempiodest_hostname:dest_port, e invia la richiesta al connettore Satellite Link. Il connettore Satellite Link utilizza quindi il nome host e la porta della destinazione per inviare la richiesta alla risorsa di destinazione corretta.
Tunnel HTTP
Quando si desidera che le connessioni TLS passino senza interruzioni dalla sorgente alla risorsa di destinazione, ad esempio per trasmettere un certificato alla destinazione ai fini dell'autenticazione reciproca, utilizzare il protocollo di tunnel HTTP.
L'origine client effettua una richiesta di connessione HTTP al server del tunnel Satellite Link o al componente del connettore, a seconda che la destinazione venga eseguita all'esterno della sede o all'interno della sede Satellite. Il componente Link effettua quindi la connessione alla risorsa di destinazione. Una volta stabilita la connessione iniziale, il componente Link funge da proxy per la connessione TCP tra la sorgente e la destinazione senza interruzioni.
Il componente " Satellite " non è coinvolto nella terminazione " TLS " per il traffico crittografato, pertanto la risorsa di destinazione deve terminare la connessione " TLS ". Ad esempio, se la risorsa di destinazione richiede l'autenticazione reciproca, il protocollo di tunnel HTTP consente alla sorgente client di trasmettere il certificato di autenticazione richiesto direttamente alla destinazione.
Autenticazione tramite certificato lato server per TLS e HTTPS
Se si selezionano i protocolli TLS o HTTPS, è possibile, facoltativamente, richiedere la verifica lato server del certificato del destinatario. Il certificato deve essere valido per il nome host della destinazione e firmato da una CA (Certificate Authority) attendibile.
Se la risorsa di destinazione dispone di un certificato, non è necessario fornire il certificato quando si crea l'endpoint. Tuttavia, se si sta verificando l'accesso a una risorsa di destinazione che è ancora in sviluppo e non si dispone ancora
di un certificato attendibile, è possibile caricare un certificato autofirmato per la verifica. Questo file ssl.crt deve contenere il certificato codificato base-64 pubblico per il tuo nome host della risorsa e non deve contenere
la chiave del certificato ssl.key privata. Per creare un certificato autofirmato a scopo di test utilizzando OpenSSL,, consulta questa guida sul certificato autofirmato SSL.
Controlli di accesso e verifica
Satellite Link offre controlli integrati che consentono di limitare l'accesso agli endpoint da parte di determinati client e di monitorare gli eventi generati dagli utenti sugli endpoint Link.
Limitazione dell'accesso con gli elenchi di origine
Per impostazione predefinita, dopo aver impostato un endpoint, qualsiasi client può connettersi alla risorsa di destinazione tramite l'endpoint. Ad esempio, per un endpoint di ubicazione, qualsiasi client connesso alla rete privata IBM Cloud
può utilizzare l'endpoint per connettersi alla risorsa di destinazione eseguita nella tua ubicazione Satellite. Per limitare l'accesso alla risorsa di destinazione, è possibile specificare un elenco di intervalli IP di origine in modo che solo client attendibili possano accedere all'endpoint. Attualmente è possibile creare elenchi di origine solo per endpoint di tipo location e non è possibile creare elenchi di origine per endpoint di tipo cloud.
Controllo degli eventi avviati dall'utente
Dopo aver impostato gli elenchi di origine per gli endpoint, è possibile configurare l'auditing per monitorare gli eventi avviati dall'utente per gli endpoint di collegamento. IBM Cloud Satellite si integra con IBM Cloud Logs per raccogliere e inviare all'istanza di IBM Cloud Logs gli eventi di audit per tutti gli endpoint di collegamento della sede. Per iniziare con il controllo, consulta Controllo degli eventi per le azioni dell'endpoint.
Casi di utilizzo
Esamina il seguente elenco di casi d'uso generali ed esempi di casi d'uso per gli endpoint Link dell' Satellite.
Posso utilizzare gli endpoint di collegamento per
- Connettere le risorse nella stessa ubicazione Satellite ?
- Num. Non è possibile creare endpoint di collegamento tra risorse nella stessa ubicazione. Invece, le risorse possono accedere direttamente l'una all'altra. Ad esempio, un'applicazione eseguita in un cluster Red Hat OpenShift in Satellite non ha bisogno di comunicare tramite il link Satellite per accedere a un database che esiste nella stessa ubicazione e può invece accedere a tale database direttamente tramite la rete privata dell'ubicazione.
- Esponi applicazioni o servizi eseguiti in un cluster Red Hat OpenShift in Satellite?
- Per visualizzare le opzioni disponibili, consulta Esposizione delle applicazioni nei cluster Satellite.
- Le reti bridge all'interno della rete pubblica IBM Cloud, come lo spanning del VPC?
- Num. Utilizza invece la soluzione di bridging consigliata per la tua configurazione di rete. Ad esempio, potresti utilizzare Virtual Private Network (VPN) for VPC o IBM Cloud® Direct Link.
- Connettersi ad altri cloud pubblici?
- Sì. Con il link Satellite, puoi creare endpoint
cloudper le risorse in esecuzione in altri cloud pubblici.
Esempio: connessione da un'ubicazione Satellite a un servizio in un altro fornitore cloud
Vuoi inviare i dati da un server eseguito su un host nella tua ubicazione Satellite a un servizio eseguito in Amazon Web Services. Il servizio deve essere accessibile pubblicamente in modo che il tunnel di collegamento Satellite, che termina all'interno della rete IBM Cloud, possa accedere al servizio nella rete AWS.
Per stabilire questa connessione, creare prima un endpoint cloud. Specificare il servizio che viene eseguito in AWS come risorsa di destinazione. Quindi, il server sul tuo host in loco si connette direttamente al nome host del
connettore di collegamento Satellite sui nodi del piano di controllo della tua ubicazione. Satellite Il link inoltra questa richiesta all'endpoint cloud creato per il servizio eseguito in AWS.
Esempio: abilitazione e controllo dell'accesso limitato a una posizione Satellite da IBM Cloud
Esegui un database nella tua ubicazione Satellite invece di IBM Cloud, poiché il database ha requisiti legali da eseguire nel tuo data center in loco in un paese specifico. Tuttavia, devi ancora connetterti al database nella tua ubicazione Satellite dalla rete privata di IBM Cloud.
Per stabilire questa connessione, creare prima un endpoint location. Specifichi il database che viene eseguito nella tua ubicazione Satellite come risorsa di destinazione. Quindi, il client nella rete privata IBM Cloud si collega
direttamente al nome host del server tunnel Satellite Link. Satellite Link inoltra questa richiesta all'endpoint di ubicazione che hai creato per il tuo database in loco.
Infine, per mantenere la sicurezza aziendale e la conformità del controllo, si specifica un elenco di intervalli IP di origine in modo che solo i client attendibili nel cloud pubblico possano accedere al database in loco tramite l'endpoint. Quindi, si imposta un'istanza di IBM Cloud Logs in modo che i registri di audit possano essere raccolti automaticamente per tutti gli endpoint nella posizione Satellite.