커넥터 에이전트에서 요청 경로 구성하기
커넥터 에이전트의 아웃바운드 요청 대상을 구성합니다. 여기에는 프록시를 통한 라우팅 및 ‘ Satellite ’ 터널 서버의 Ingress 호스트 설정이 포함됩니다.
' Satellite 커넥터 에이전트에 대한 프록시 구성하기
정방향 프록시를 사용하여 Satellite 대한 터널 연결을 설정할 수 있습니다 커넥터 에이전트에 대한 터널 연결을 설정할 수 있습니다.
프록시를 설정하는 방법에는 여러 가지가 있습니다. 이 지침은 커넥터 에이전트를 실행하는 컴퓨터에서 액세스할 수 있는 제대로 구성된 프록시가 있다고 가정합니다. 다음 지침은 커넥터 에이전트와 다른 시스템에서 실행되는 명시적 Squid 프록시와 함께 Ubuntu 22.04 실행하는 커넥터 에이전트 시스템에서 테스트되었습니다.
' HTTP_PROXY ' 및 ' HTTPS_PROXY ' 환경 변수는 트래픽을 프록시로 리디렉션하는 데 사용됩니다. 예를 들어, 다음과 같습니다.
HTTP_PROXY=http://myUserName:myPassword@my.proxy.example.com:3128
HTTPS_PROXY=https://myUserName:myPassword@my.proxy.example.com:3129
커넥터 에이전트가 사용할 환경 변수를 설정하는 것은 런타임 환경에 따라 다릅니다.
컨테이너 플랫폼에서 ' env.txt ' 파일에 추가합니다.
SATELLITE_CONNECTOR_ID=U2.....wZyI
SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/apikey
SATELLITE_CONNECTOR_TAGS=test
HTTP_PROXY=http://myUserName:myPassword@192.168.3.87:3128
HTTPS_PROXY=https://myUserName:myPassword@192.168.3.87:3129
Windows에서는 ' config.json ' 파일에 추가합니다.
{
"SATELLITE_CONNECTOR_ID": "U2.....wZyI",
"SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey",
"SATELLITE_CONNECTOR_TAGS": "test",
"PRETTY_LOG": true,
"HTTP_PROXY": "http://myUserName:myPassword@192.168.3.87:3128",
"HTTPS_PROXY": "https://myUserName:myPassword@192.168.3.87:3129"
}
커넥터 에이전트가 컨테이너 플랫폼에서 실행 중인 경우, 컨테이너 플랫폼 런타임이 ' icr.io'에서 이미지를 가져올 때 프록시도 사용하고 있는지 확인하세요. 자세한 내용은 “ Docker 데몬을 프록시 서버를 사용하도록 구성하기 ”를 참조하십시오.
터널 서버 인그레스 호스트에 대한 Satellite 구성하기 커넥터 에이전트
커넥터 에이전트가 트래픽을 전달할 ‘ Satellite ’ 터널 서버의 Ingress 호스트를 구성할 수 있습니다. 커넥터 에이전트는 퍼블릭 또는 프라이빗 인그레스 호스트 지정을 지원합니다. 규정 준수 관리를 돕기 위해 단일 네트워크 대상을 구성하여 방화벽에서 허용할 아웃바운드 IP 주소의 수를 줄일 수 있습니다. 또한 내부 인그레스 호스트를 지정하면 커넥터 에이전트와 터널 서버 간의 트래픽이 비공개 네트워크에 머무르고 공용 인터넷을 사용하는 트래픽이 없도록 할 수 있습니다.
내부 호스트 지정
내부 인그레스 호스트는 d-{nn}-ws.private.{mzr}.link.satellite.cloud.ibm.com 형식의 지역 호스트입니다(예: us-south의 터널 서버 비공개 인그레스는 d-01-ws.private.us-south.link.satellite.cloud.ibm.com). 이러한 호스트는 클라우드 서비스 엔드포인트(CSE) IP 주소로 확인하며, IBM 예약
주소인 166.9.x.x 범위의 주소입니다. 이러한 주소를 사용하여 에이전트를 연결하면 터널 서버에 대한 모든 트래픽이 IBM의 내부 사설 네트워크에 머물도록 할 수 있습니다.
내부 인그레스 호스트를 사용하도록 커넥터 에이전트를 구성하려면 다음 단계를 따르세요.
-
커넥터 에이전트를 실행하기 위한 요구 사항 를 검토하세요.
-
커넥터 에이전트가 로컬 네트워크에서 터널 서버의 CSE 엔드포인트 IP 주소에 직접 연결할 수 없는 경우, 에이전트 요청을 전송할 릴레이를 만들어야 할 수 있습니다. 자세한 내용은 릴레이 만들기 를 참조하세요.
-
다른 필수 에이전트 매개변수 매개변수와 함께
SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS매개변수를 설정합니다. 예를 들어, 다음과 같습니다.컨테이너 플랫폼의 경우
env.txt파일에서.SATELLITE_CONNECTOR_ID=U2.....wZyI SATELLITE_CONNECTOR_IAM_APIKEY=/agent-env-files/api-key SATELLITE_CONNECTOR_TAGS=test SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=d-01-ws.private.us-south.link.satellite.cloud.ibm.comWindows의 경우
config.json파일에 있습니다.{ "SATELLITE_CONNECTOR_ID": "U2.....wZyI", "SATELLITE_CONNECTOR_IAM_APIKEY": "C:\\path\\to\\apikey", "SATELLITE_CONNECTOR_TAGS": "test", "PRETTY_LOG": true, "SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "d-01-ws.private.us-south.link.satellite.cloud.ibm.com" } -
커넥터 에이전트를 실행하려면 다음 단계에 따라 컨테이너 플랫폼에서 또는 Windows에서 을 실행하세요.
단일 네트워크 대상 지정
여러 대상 대신 단일 네트워크 대상을 지정하여 방화벽에서 허용할 아웃바운드 IP 주소의 수를 줄일 수 있습니다. ' SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS ' 매개변수를 특정 지역 호스트로 설정하여 단일 지역의 터널 서버 인그레스 IP 주소만 사용하도록 트래픽을 제한할 수 있습니다.
퍼블릭 인그레스 호스트는 ' c-{nn}-ws.{mzr}.link.satellite.cloud.ibm.com ' 형식의 지역 호스트입니다(예: us-south의 터널 서버 퍼블릭 인그레스는 ' c-01-ws.us-south.link.satellite.cloud.ibm.com). Us-south에서 퍼블릭 인그레스를 사용하려면 다음 매개 변수를 포함하세요:
-
컨테이너 플랫폼의 경우
env.txt파일에서.SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS=c-01-ws.us-south.link.satellite.cloud.ibm.com -
Windows의 경우
config.json파일에 있습니다."SATELLITE_CONNECTOR_DIRECT_LINK_INGRESS": "c-01-ws.us-south.link.satellite.cloud.ibm.com"
이 설정을 사용하면 ' 네트워크 요구 사항'에 설명된 대로 미국-한국 IP 주소(169.46.88.106, ' 169.61.31.178' , ' 169.61.156.226' )만 허용하도록 방화벽을 제한할 수 있습니다.