커넥터 에이전트에서 요청 경로 구성하기

커넥터 에이전트의 아웃바운드 요청 대상을 구성합니다. 여기에는 프록시를 통한 라우팅 및 ‘ Satellite ’ 터널 서버의 Ingress 호스트 설정이 포함됩니다.

' Satellite 커넥터 에이전트에 대한 프록시 구성하기

정방향 프록시를 사용하여 Satellite 대한 터널 연결을 설정할 수 있습니다 커넥터 에이전트에 대한 터널 연결을 설정할 수 있습니다.

프록시를 설정하는 방법에는 여러 가지가 있습니다. 이 지침은 커넥터 에이전트를 실행하는 컴퓨터에서 액세스할 수 있는 제대로 구성된 프록시가 있다고 가정합니다. 다음 지침은 커넥터 에이전트와 다른 시스템에서 실행되는 명시적 Squid 프록시와 함께 Ubuntu 22.04 실행하는 커넥터 에이전트 시스템에서 테스트되었습니다.

' HTTP_PROXY ' 및 ' HTTPS_PROXY ' 환경 변수는 트래픽을 프록시로 리디렉션하는 데 사용됩니다. 예를 들어, 다음과 같습니다.

HTTP_PROXY=http://myUserName:myPassword@my.proxy.example.com:3128
HTTPS_PROXY=https://myUserName:myPassword@my.proxy.example.com:3129

커넥터 에이전트가 사용할 환경 변수를 설정하는 것은 런타임 환경에 따라 다릅니다.

컨테이너 플랫폼에서 ' env.txt ' 파일에 추가합니다.

SATELLITE_CONNECTOR_ID=U2.....wZyI
SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/apikey
SATELLITE_CONNECTOR_TAGS=test
HTTP_PROXY=http://myUserName:myPassword@192.168.3.87:3128
HTTPS_PROXY=https://myUserName:myPassword@192.168.3.87:3129

Windows에서는 ' config.json ' 파일에 추가합니다.

{
  "SATELLITE_CONNECTOR_ID": "U2.....wZyI",
  "SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey",
  "SATELLITE_CONNECTOR_TAGS": "test",
  "PRETTY_LOG": true,
  "HTTP_PROXY": "http://myUserName:myPassword@192.168.3.87:3128",
  "HTTPS_PROXY": "https://myUserName:myPassword@192.168.3.87:3129"
}

커넥터 에이전트가 컨테이너 플랫폼에서 실행 중인 경우, 컨테이너 플랫폼 런타임이 ' icr.io'에서 이미지를 가져올 때 프록시도 사용하고 있는지 확인하세요. 자세한 내용은 “ Docker 데몬을 프록시 서버를 사용하도록 구성하기 ”를 참조하십시오.

터널 서버 인그레스 호스트에 대한 Satellite 구성하기 커넥터 에이전트

커넥터 에이전트가 트래픽을 전달할 ‘ Satellite ’ 터널 서버의 Ingress 호스트를 구성할 수 있습니다. 커넥터 에이전트는 퍼블릭 또는 프라이빗 인그레스 호스트 지정을 지원합니다. 규정 준수 관리를 돕기 위해 단일 네트워크 대상을 구성하여 방화벽에서 허용할 아웃바운드 IP 주소의 수를 줄일 수 있습니다. 또한 내부 인그레스 호스트를 지정하면 커넥터 에이전트와 터널 서버 간의 트래픽이 비공개 네트워크에 머무르고 공용 인터넷을 사용하는 트래픽이 없도록 할 수 있습니다.

내부 호스트 지정

내부 인그레스 호스트는 d-{nn}-ws.private.{mzr}.link.satellite.cloud.ibm.com 형식의 지역 호스트입니다(예: us-south의 터널 서버 비공개 인그레스는 d-01-ws.private.us-south.link.satellite.cloud.ibm.com). 이러한 호스트는 클라우드 서비스 엔드포인트(CSE) IP 주소로 확인하며, IBM 예약 주소인 166.9.x.x 범위의 주소입니다. 이러한 주소를 사용하여 에이전트를 연결하면 터널 서버에 대한 모든 트래픽이 IBM의 내부 사설 네트워크에 머물도록 할 수 있습니다.

내부 인그레스 호스트를 사용하도록 커넥터 에이전트를 구성하려면 다음 단계를 따르세요.

  1. 커넥터 에이전트를 실행하기 위한 요구 사항 를 검토하세요.

  2. 커넥터 에이전트가 로컬 네트워크에서 터널 서버의 CSE 엔드포인트 IP 주소에 직접 연결할 수 없는 경우, 에이전트 요청을 전송할 릴레이를 만들어야 할 수 있습니다. 자세한 내용은 릴레이 만들기 를 참조하세요.

  3. 다른 필수 에이전트 매개변수 매개변수와 함께 SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS 매개변수를 설정합니다. 예를 들어, 다음과 같습니다.

    컨테이너 플랫폼의 경우 env.txt 파일에서.

    SATELLITE_CONNECTOR_ID=U2.....wZyI
    SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/api-key
    SATELLITE_CONNECTOR_TAGS=test
    SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=d-01-ws.private.us-south.link.satellite.cloud.ibm.com
    

    Windows의 경우 config.json 파일에 있습니다.

    {
      "SATELLITE_CONNECTOR_ID": "U2.....wZyI",
      "SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey",
      "SATELLITE_CONNECTOR_TAGS": "test",
      "PRETTY_LOG": true,
      "SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "d-01-ws.private.us-south.link.satellite.cloud.ibm.com"
    }
    
  4. 커넥터 에이전트를 실행하려면 다음 단계에 따라 컨테이너 플랫폼에서 또는 Windows에서 을 실행하세요.

단일 네트워크 대상 지정

여러 대상 대신 단일 네트워크 대상을 지정하여 방화벽에서 허용할 아웃바운드 IP 주소의 수를 줄일 수 있습니다. ' SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS ' 매개변수를 특정 지역 호스트로 설정하여 단일 지역의 터널 서버 인그레스 IP 주소만 사용하도록 트래픽을 제한할 수 있습니다.

퍼블릭 인그레스 호스트는 ' c-{nn}-ws.{mzr}.link.satellite.cloud.ibm.com ' 형식의 지역 호스트입니다(예: us-south의 터널 서버 퍼블릭 인그레스는 ' c-01-ws.us-south.link.satellite.cloud.ibm.com). Us-south에서 퍼블릭 인그레스를 사용하려면 다음 매개 변수를 포함하세요:

  • 컨테이너 플랫폼의 경우 env.txt 파일에서.

    SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=c-01-ws.us-south.link.satellite.cloud.ibm.com
    
  • Windows의 경우 config.json 파일에 있습니다.

    "SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "c-01-ws.us-south.link.satellite.cloud.ibm.com"
    

이 설정을 사용하면 ' 네트워크 요구 사항'에 설명된 대로 미국-한국 IP 주소(169.46.88.106, ' 169.61.31.178' , ' 169.61.156.226' )만 허용하도록 방화벽을 제한할 수 있습니다.