Aislamiento de cargas de trabajo con una red privada segura
En esta guía de aprendizaje se describe el uso de la Infraestructura clásica. La mayoría de las cargas de trabajo se pueden implementar utilizando recursos de IBM Cloud® Virtual Private Cloud. Utilice IBM Cloud VPC para crear su propio entorno de cálculo similar al de una nube privada en una infraestructura de nube pública compartida. Una VPC proporciona a una empresa la posibilidad de definir y controlar una red virtual que está aislada lógicamente de todos los demás arrendatarios de nube pública, creando un lugar privado y seguro en la nube pública. Es concreto, Direct Link, instancias de servidor virtual, grupos de seguridad, VPN y registros de flujo
Esta guía de aprendizaje puede incurrir en costes. Utilice Estimador de costes para generar una estimación del coste basada en el uso previsto.
La necesidad de disponer de entornos de red privados aislados y seguros es fundamental para el modelo de despliegue de aplicaciones IaaS en la nube pública. Los cortafuegos, las VLAN, el direccionamiento y las VPN constituyen componentes necesarios para crear entornos privados aislados. Este aislamiento permite desplegar máquinas virtuales y servidores nativos de forma segura en topologías de aplicaciones complejas de varios niveles al tiempo que ofrece protección frente a los riesgos de Internet pública.
En esta guía de aprendizaje se describe cómo se puede configurar un Dispositivo de direccionador virtual (VRA) en IBM Cloud para crear una red privada segura (alojamiento). El VRA proporciona un solo paquete autogestionado, un cortafuegos, una pasarela VPN, un conversor de direcciones de red (NAT) y un direccionamiento de nivel empresarial. En esta guía de aprendizaje, se utiliza un VRA para mostrar cómo se puede crear un entorno de red aislado en IBM Cloud. Dentro de esta aplicación, se pueden crear topologías de aplicación, utilizando tecnologías con las que esté familiarizado y bien conocidas de direccionamiento IP, VLAN, subredes IP, reglas de cortafuegos y servidores virtuales y nativos.
Esta guía de aprendizaje constituye un punto de partida para la red clásica en IBM Cloud y no debe considerarse una funcionalidad de producción tal como está. Las prestaciones adicionales que se pueden tener en cuenta son:
- IBM Cloud® Direct Link
- Dispositivos de cortafuegos de hardware
- VPN IPsec para establecer una conectividad segura con el centro de datos.
- Alta disponibilidad con VRA en clúster y enlaces ascendentes duales.
- Registro y auditoría de sucesos de seguridad.
Objetivos
- Despliegue un dispositivo de direccionador virtual (VRA)
- Definición de las VLAN y las subredes IP para desplegar máquinas virtuales y servidores nativos
- Protección del VRA y del alojamiento con reglas de cortafuegos
- Configurar VPN
- Desplegar VRA
- Crear un servidor virtual
- Dirigir el acceso mediante el VRA
- Configurar el cortafuegos del alojamiento
- Definir una zona APP
- Definir una zona INSIDE
Antes de empezar
Configuración del acceso VPN
En esta guía de aprendizaje, el alojamiento de red que se crea no resulta visible en internet pública. Solo se podrá acceder al VRA y a los servidores cualquier servidor sólo serán a través de la red privada, y utilizará su VPN para la conectividad.
-
Asegúrese de que el acceso VPN esté habilitado.
Debe ser un Usuario maestro para poder habilitar el acceso VPN; si no es así, póngase en contacto con el usuario maestro para obtener acceso.
-
Obtenga las credenciales de acceso de VPN seleccionando su usuario en la Lista de usuarios.
-
Inicie sesión en la VPN a través de la interfaz web o utilice un cliente VPN para Windows, Linux o macOS.
Para el cliente VPN, utilice el FQDN de un único punto de acceso VPN de centro de datos de la página Puntos finales VPN disponibles, como vpn.ams03.softlayer.com como dirección de pasarela.
Comprobación de los permisos de la cuenta
Póngase en contacto con el usuario maestro de la infraestructura para obtener los permisos siguientes:
- Permisos rápidos: usuario básico
- Red para que pueda crear y configurar el alojamiento (se necesitan todos los permisos de red)
- Servicios para gestionar las claves SSH
Carga de las claves SSH
En el portal, cargue la clave pública SSH que se utilizará para acceder y administrar el VRA y la red privada.
Centro de datos de destino
Elija un centro de datos IBM Cloud para desplegar la red privada segura.
Solicitud de las VLAN
Para crear el alojamiento privado en el centro de datos de destino, primero se deben asignar las VLAN privadas necesarias para los servidores. Cuando cree la VLAN, seleccione Pod en Ubicación y asegúrese de solicitar la VLAN en el mismo centro de datos y pod donde tiene previsto crear el VRA. Si se ha solicitado un VRA antes de solicitar una instancia de servidor virtual, tendrá que adquirir una VLAN para la instancia del servidor virtual con el fin de asegurarse de que la instancia de servidor virtual reside en el pod correcto. Las VLAN adicionales para dar soporte a una topología de aplicaciones multinivel sí están sujetas a cargos.
Para asegurarse de que hay suficientes VLAN disponibles en el mismo direccionador del centro de datos y que se pueden asociar mediante el VRA, puede solicitarlas. Para ver más detalles, consulte Solicitud de VLAN.
Suministro del dispositivo de direccionador virtual
El primer paso consiste en desplegar un VRA (dispositivo de direccionador virtual) que proporcione direccionamiento de IP y el cortafuegos para el alojamiento de red privada. Se puede acceder a Internet desde el alojamiento mediante una VLAN de tránsito con interfaz pública proporcionada por IBM Cloud, una pasarela y, opcionalmente, un cortafuegos de hardware para crear la conectividad entre la VLAN pública y las VLAN del alojamiento privado. En esta guía de aprendizaje de la solución, un VRA proporciona esta pasarela y el cortafuegos para el perímetro.
- En el catálogo, seleccione un Dispositivo de pasarela
- En la sección Proveedor de pasarela, seleccione AT & T. Puede elegir una velocidad de enlace de "hasta 20 Gbps" o de "hasta 2 Gbps".
- En la sección Nombre de host, especifique un nombre de host y un dominio para el nuevo VRA.
- Si marca el recuadro de selección Alta disponibilidad, obtendrá dos dispositivos VRA que trabajarán en una configuración de tipo activo/reserva utilizando VRRP.
- En la sección Ubicación, seleccione la ubicación y el Pod en el que residirá el VRA.
- Seleccione Procesador único o Procesador dual. Verá una lista de servidores. Para elegir un servidor, pulse su botón de selección.
- Seleccione la cantidad de RAM. Para un entorno de producción, se recomienda utilizar un mínimo de 64 GB de RAM. Un mínimo de 8 GB para un entorno de prueba.
- Seleccione una Clave SSH (opcional). Esta clave SSH se instalará en el VRA, por lo que el usuario
vyattase puede utilizar para acceder al VRA con esta clave. - Unidad de disco duro. Conserve el valor predeterminado.
- En la sección Velocidad de puerto de enlace ascendente, seleccione la combinación de velocidad, redundancia e interfaces privadas y/o públicas que se adapten a sus necesidades.
- En la sección Complementos, mantenga el valor predeterminado. Si desea utilizar IPv6 en la interfaz pública, seleccione la dirección IPv6.
En el panel derecho, verá el Resumen del pedido. Seleccione el recuadro de selección He leído y acepto los Acuerdos de Servicio de Terceros enumerados a continuación: y, a continuación, pulse el botón Crear. Se desplegará la pasarela.
La Lista de dispositivos mostrará el VRA casi de inmediato con un símbolo de Reloj, que indica que hay transacciones en curso en este dispositivo. Hasta que finalice la creación del VRA, el símbolo de reloj permanecerá y, aparte de ver detalles, no podrá realizar ninguna acción de configuración en el dispositivo.
Revisión del VRA desplegado
-
Examine el nuevo VRA. En el Panel de control de la infraestructura, seleccione Red en el panel izquierdo y Dispositivos de pasarela para ir a la página Dispositivos de pasarela. Pulse el nombre del VRA que acaba de crear en la columna Pasarela para ir a la página de detalles de la pasarela.
-
Anote las direcciones IP
PrivateyPublicdel VRA para utilizarlas en el futuro.
Configuración inicial del VRA
-
En la estación de trabajo, utilice la VPN SSL para iniciar sesión en el VRA con la cuenta de vyatta predeterminada y acepte las solicitudes de seguridad SSH.
ssh vyatta@<VRA Private IP Address>Si SSH solicita una contraseña, significa que la clave SSH no se ha incluido en la compilación. Acceda al VRA mediante el navegador web utilizando la
VRA Private IP Address. La contraseña viene de la página Contraseñas de software. En el separador Configuración, seleccione la ramificación Sistema/login/vyatta y añada la clave SSH deseada.Para configurar el VRA, este se debe colocar en modalidad [edit] con el mandato
configure. Cuando se está en modalidadedit, el indicador pasa de$a#. Después de un cambio de configuración correcto del VRA, puede ver los cambios con el mandatocomparey puede comprobar los cambios con el mandatovalidate. Cuando se confirma un cambio con el mandatocommit, se aplica a la configuración en ejecución y se guarda automáticamente en la configuración de arranque. -
Mejore la seguridad permitiendo solo inicios de sesión SSH. Ahora que el inicio de sesión SSH se ha realizado correctamente mediante la red privada, inhabilite el acceso mediante autenticación con id de usuario y contraseña.
configure set service ssh disable-password-authentication commit exitDesde este punto de la guía de aprendizaje, se presupone que todos los mandatos de VRA se especifican en el indicador de mandatos
edit, después de utilizar el mandatoconfigure. -
Revise la configuración inicial.
showEl VRA está preconfigurado para el entorno IaaS de IBM Cloud. Esto incluye lo siguiente:
- Servidor NTP
- Servidores de nombres
- SSH
- Servidor web HTTPS
- Huso horario predeterminado US/Chicago
-
Establezca el huso horario local que necesite. Si opta por completar automáticamente con la tecla de tabulación, se listarán los valores potenciales de huso horario.
set system time-zone <timezone> -
Defina el comportamiento de ping. Ping no está inhabilitado para ayudar en la resolución de problemas de direccionamiento y de cortafuegos.
set security firewall all-ping enable set security firewall broadcast-ping disable -
Habilite el funcionamiento del cortafuegos con estado. De forma predeterminada, el cortafuegos VRA no tiene estado.
set security firewall global-state-policy icmp set security firewall global-state-policy udp set security firewall global-state-policy tcp -
Confirme y guarde automáticamente los cambios en la configuración de arranque.
commit
Solicitud del primer servidor virtual
En este punto se crea un servidor virtual para ayudar en el diagnóstico de los errores de configuración de VRA. El acceso correcto a la VSI se valida a través de la red privada de IBM Cloud antes de que el acceso a la misma se direccione a través del VRA en un paso posterior.
- Solicite un servidor virtual.
- En la página del pedido:
- Seleccione Público.
- Establezca Facturación en Por hora.
- Establezca el Nombre de host de VSI y el Nombre de dominio. Este nombre de dominio no se utiliza para el direccionamiento ni para DNS, pero debe ajustarse a los estándares de denominación de la red.
- Establezca Ubicación en la misma que el VRA.
- Establezca Perfil en C1.1x1
- Añada la Clave SSH que ha especificado anteriormente.
- Configurar el sistema operativo a CentOS Stream 9.x- Mínimo
- En Velocidades de puerto de enlace ascendente, la interfaz de red debe cambiarse del valor predeterminado de pública y privada para especificar sólo un enlace ascendente de red privada. Esto garantiza que el nuevo servidor no tenga acceso directo a Internet.
- Establezca VLAN privada en el número de VLAN de la VLAN privada que se ha solicitado anteriormente.
- Seleccione el recuadro de selección para aceptar los acuerdos de servicio de 'terceros' y, a continuación, pulse Crear.
- Supervise la finalización en la página Dispositivos o por correo electrónico.
- Anote la dirección IP privada de la VSI para un paso posterior y que en la sección Red de la página Detalles del dispositivo la VSI está asignada a la VLAN correcta. Si no es así, suprima esta VSI y cree una VSI nueva en la VLAN correcta.
- Compruebe que se puede acceder correctamente a la VSI a través de la red privada de IBM Cloud mediante ping y SSH desde la estación de trabajo local a través de la VPN.
ping <VSI Private IP Address> SSH root@<VSI Private IP Address>
Direccionamiento del acceso de VLAN a través del VRA
Las VLAN privadas correspondientes al servidor virtual se asocian mediante el sistema de gestión de IBM Cloud a este VRA. En esta fase, todavía se puede acceder al VSI mediante direccionamiento IP en la red privada de IBM Cloud. Ahora direccionará la subred mediante el VRA para crear la red privada segura y validará mediante la confirmación de que ahora la VSI no resulta accesible.
-
Vaya a los detalles de la pasarela para el VRA en la página Dispositivos de pasarela y localice la sección VLAN asociadas en la mitad inferior de la página. Allí se mostrará la VLAN asociada. En esta etapa, la VLAN y la subred asociada no están protegidas o direccionadas a través del VRA y se puede acceder a la VSI a través de la red privada de IBM Cloud. El estado de la VLAN se muestra como Route Around. Pulse el botón Gestionar VLAN.
El enlace Asociar VLAN está activado, lo que permite añadir otras VLAN provisionadas. Si no hay VLAN disponibles en el mismo direccionador que el VRA, el enlace estará de color gris. Tendrá que solicitar una VLAN para solicitar una VLAN privada en el mismo direccionador que el VRA. La asociación de VLAN inicial puede tardar un par de minutos en completarse. Una vez completada, la VLAN debería aparecer bajo la cabecera VLAN asociadas.
-
Haga clic en la casilla de verificación situada a la izquierda de la VLAN asociada y, a continuación, haga clic en Enrutar a través para enrutar la VLAN/Subred a través de la VRA. Este proceso puede durar unos minutos. Una actualización de la pantalla mostrará que el estado es Route Through.
-
Pulse el número de VLAN para ver los detalles de la VLAN. En Dispositivos, se puede ver el VSI suministrado. En Subredes, se ve la Subred primaria que se va a utilizar con el VRA. Anote el número de VLAN privada
, ya que se utilizará en un paso posterior. Para identificar adecuadamente una VLAN, consulte identificación de VLAN
-
Pulse la subred para ver los detalles de la subred IP. Anote la red, las direcciones de pasarela y el CIDR (/26) de la subred, ya que los necesitará para seguir configurando el VRA.
-
Valide que la subred/VLAN se direcciona al VRA y que NO se puede acceder a la VSI a través de la red de gestión desde la estación de trabajo mediante ping.
ping <VSI Private IP Address>
Con esto finaliza la configuración del VRA mediante la de consola IBM Cloud. El trabajo adicional para configurar el alojamiento y el direccionamiento de IP se realiza ahora directamente en el VRA a través de SSH.
Configuración del direccionamiento de IP y del alojamiento seguro
Cuando se confirma la configuración de VRA, la configuración en ejecución se modifica y los cambios se guardan automáticamente en la configuración de arranque.
Si desea volver a una configuración funcional anterior, de forma predeterminada se pueden ver, comparar y restaurar los últimos 20 puntos de confirmación. Consulte la documentación suplementaria Guía de configuración básica del sistema para ver información sobre show system commit, compare, rollback.
Configuración del direccionamiento de IP de VRA
Configure la interfaz de red virtual de VRA de modo que direccione a la nueva subred desde la red privada de IBM Cloud.
-
Inicie una sesión en el VRA mediante SSH.
SSH vyatta@<VRA Private IP Address> -
Cree una nueva interfaz virtual con el número de VLAN privada, la dirección IP de la pasarela de subred y el CIDR grabado en los pasos anteriores. Normalmente, el CIDR será
/26.configure set interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR> commitEs fundamental que se utilice la dirección
<Subnet Gateway IP>. Normalmente se trata de una de las primeras direcciones del rango de subred. Si se especifica una dirección de pasarela no válida, se producirá el errorConfiguration path: interfaces bonding dp0bond0 vif xxxx address [x.x.x.x] is not valid. Corrija el mandato y vuelva a especificarlo. Puede buscarla en Red > Gestión de IP > Subredes. Pulse la subred que necesita para conocer la dirección de pasarela. La segunda entrada de la lista (con la descripción de Pasarela) es la dirección IP que se debe especificar en<Subnet Gateway IP>/<CIDR>antes de/.De forma predeterminada, VRRP está inhabilitado. Esto garantiza que las nuevas provisiones y recargas no causen interrupciones en el dispositivo maestro. Para que el tráfico de VLAN funcione, se debe volver a habilitar VRRP una vez que se ha completado el suministro o se ha completado la recarga.
delete interfaces bonding dp0bond0 vrrp vrrp-group 1 disable commitSi se utiliza un par de alta disponibilidad, el mandato es ligeramente distinto, Direcciones de IP virtuales VRRP (VIP)
-
Obtenga una lista de la nueva interfaz virtual (vif):
show interfacesEsta es una configuración de interfaz de ejemplo que muestra vif
1199y la dirección de pasarela de subred.
Interfaces -
Compruebe que se puede acceder a la VSI a través de la red de gestión desde la estación de trabajo.
ping <VSI Private IP Address>Si no se puede acceder a la VSI, compruebe que la tabla de direccionamiento de IP de VRA está configurada como se esperaba. Suprima aprovechando la información proporcionada por las interfaces que se muestran y ejecutando el mandato delete:
delete interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR>y vuelva a crear con los valores adecuados. Para ejecutar un mandato show en modalidad de configuración, puede utilizar el mandato run:run show ip route <Subnet Gateway IP>
Con esto finaliza la configuración del direccionamiento de IP.
Configuración del alojamiento seguro
El alojamiento de red privada seguro se crea a través de la configuración de zonas y reglas de cortafuegos. Consulte la documentación de VRA sobre configuración de cortafuegos antes de continuar.
Se definen dos zonas:
- INSIDE: la red privada y la red de gestión de IBM
- APP: la VLAN de usuario y la subred dentro del alojamiento de la red privada
-
Defina cortafuegos y valores predeterminados.
configure set security firewall name APP-TO-INSIDE default-action drop set security firewall name APP-TO-INSIDE default-log set security firewall name INSIDE-TO-APP default-action drop set security firewall name INSIDE-TO-APP default-log commitSi un comando set se ejecuta accidentalmente dos veces, recibirá un mensaje 'La ruta de configuración xxxxxxxx no es válida. El nodo existe'. Puede pasarlo por alto. Para cambiar un parámetro incorrecto, primero es necesario suprimir el nodo con 'delete security xxxxx xxxx xxxxx'.
-
Cree el grupo de recursos de la red privada de IBM Cloud. Este grupo de direcciones define las redes privadas de IBM Cloud que pueden acceder al alojamiento y las redes a las que se puede acceder desde el alojamiento. Hay dos conjuntos de direcciones IP que necesitan acceder a y desde el alojamiento seguro. Estas direcciones IP son los centros de datos SSL VPN y IBM Cloud Service Network (red de fondo/privada). Los rangos de IP de IBM Cloud proporcionan la lista completa de rangos de IP permitidos.
- Defina la dirección de VPN de SSL de los centros de datos que está utilizando para el acceso VPN. En la sección 'Centros de datos de VPN con SSL' de Rangos de IP de IBM Cloud, seleccione los puntos de acceso de VPN para el centro de
datos o el clúster del CD. En este ejemplo se muestran los rangos de direcciones de VPN para los centros de datos de IBM Cloud de Londres.
set resources group address-group ibmprivate address 10.2.220.0/24 set resources group address-group ibmprivate address 10.200.196.0/24 set resources group address-group ibmprivate address 10.3.200.0/24 - Defina los rangos de direcciones para la red de servicio (en red de fondo/privada) de IBM Cloud correspondientes a DAL10, WDC04 y al centro de datos de destino. En este ejemplo son DAL10, WDC04 (dos direcciones) y LON06.
set resources group address-group ibmprivate address 10.200.80.0/20 set resources group address-group ibmprivate address 10.3.160.0/20 set resources group address-group ibmprivate address 10.201.0.0/20 set resources group address-group ibmprivate address 10.201.64.0/20 commit
- Defina la dirección de VPN de SSL de los centros de datos que está utilizando para el acceso VPN. En la sección 'Centros de datos de VPN con SSL' de Rangos de IP de IBM Cloud, seleccione los puntos de acceso de VPN para el centro de
datos o el clúster del CD. En este ejemplo se muestran los rangos de direcciones de VPN para los centros de datos de IBM Cloud de Londres.
-
Cree la zona APP para la VLAN de usuario y la subred y la zona INSIDE para la red privada de IBM Cloud. Asigne los cortafuegos que ha creado anteriormente. La definición de zona utiliza los nombres de interfaz de red VRA para identificar la zona asociada con cada VLAN. El mandato para crear la zona APP requiere que especifique el ID de VLAN de la VLAN asociada con el VRA que se ha creado anteriormente. Esto se resalta como
<VLAN ID>.set security zone-policy zone INSIDE description "IBM Internal network" set security zone-policy zone INSIDE default-action drop set security zone-policy zone INSIDE interface dp0bond0 set security zone-policy zone INSIDE to APP firewall INSIDE-TO-APP set security zone-policy zone APP description "Application network" set security zone-policy zone APP default-action drop set security zone-policy zone APP interface dp0bond0.<VLAN ID> set security zone-policy zone APP to INSIDE firewall APP-TO-INSIDE -
Confirme la configuración. Desde la estación de trabajo, verifique mediante ping que ahora el cortafuegos está denegando el tráfico a través de VRA a VSI:
commitping <VSI Private IP Address> -
Defina las reglas de acceso de cortafuegos para UDP, TCP e ICMP.
set security firewall name INSIDE-TO-APP rule 200 protocol icmp set security firewall name INSIDE-TO-APP rule 200 icmp type 8 set security firewall name INSIDE-TO-APP rule 200 action accept set security firewall name INSIDE-TO-APP rule 200 source address ibmprivate set security firewall name INSIDE-TO-APP rule 100 action accept set security firewall name INSIDE-TO-APP rule 100 protocol tcp set security firewall name INSIDE-TO-APP rule 100 source address ibmprivate set security firewall name INSIDE-TO-APP rule 110 action accept set security firewall name INSIDE-TO-APP rule 110 protocol udp set security firewall name INSIDE-TO-APP rule 110 source address ibmprivate commit set security firewall name APP-TO-INSIDE rule 200 protocol icmp set security firewall name APP-TO-INSIDE rule 200 icmp type 8 set security firewall name APP-TO-INSIDE rule 200 action accept set security firewall name APP-TO-INSIDE rule 200 destination address ibmprivate set security firewall name APP-TO-INSIDE rule 100 action accept set security firewall name APP-TO-INSIDE rule 100 protocol tcp set security firewall name APP-TO-INSIDE rule 100 destination address ibmprivate set security firewall name APP-TO-INSIDE rule 110 action accept set security firewall name APP-TO-INSIDE rule 110 protocol udp set security firewall name APP-TO-INSIDE rule 110 destination address ibmprivate commit -
Valide el acceso de cortafuegos.
- Confirme que el cortafuegos INSIDE-TO-APP ahora permite el tráfico ICMP y UPD/TCP desde la máquina local.
ping <VSI Private IP Address> SSH root@<VSI Private IP Address> - Confirme que el cortafuegos APP-TO-INSIDE permite el tráfico ICMP y UPD/TCP. Inicie una sesión en la VSI mediante SSH y ejecute ping sobre uno de los servidores de nombres de IBM Cloud en 10.0.80.11 y 10.0.80.12.
SSH root@<VSI Private IP Address> [root@vsi ~]# ping 10.0.80.11
- Confirme que el cortafuegos INSIDE-TO-APP ahora permite el tráfico ICMP y UPD/TCP desde la máquina local.
-
Valide el acceso continuado a la interfaz de gestión de VRA mediante SSH desde la estación de trabajo. Si el acceso se mantiene, revise y guarde la configuración. De lo contrario, al rearrancar VRA se volverá a una configuración funcional.
SSH vyatta@<VRA Private IP Address>show security
Depuración de reglas de cortafuegos
Los registros de cortafuegos se pueden ver desde el indicador de mandatos operativos de VRA. En esta configuración, solo el tráfico descartado para cada zona se registra para ayudar en el diagnóstico de una configuración errónea del cortafuegos.
- Revise los registros del cortafuegos para el tráfico denegado. Una revisión periódica de los registros identificará si los servidores de la zona APP están intentando de forma válida o errónea ponerse en contacto con los servicios de la red
de IBM.
show log firewall name INSIDE-TO-APP show log firewall name APP-TO-INSIDE - Si los servicios o los servidores no son contactables y no se ve nada en los registros del cortafuegos, verifique si el tráfico IP de ping/ssh esperado está presente en la interfaz de red de VRA desde la red privada IBM Cloud o en la interfaz
VRA a la VLAN utilizando
<VLAN ID>de la versión anterior.monitor interface bonding dp0bond0 traffic monitor interface bonding dp0bond0.<VLAN ID> traffic
Protección del VRA
- Aplique una política de seguridad de VRA. De forma predeterminada, la distribución en zonas de cortafuegos basada en políticas no protege el acceso al propio VRA. Esto se configura a través de Control Plane Policing (CPP). VRA proporciona
un conjunto de reglas de CPP básico como plantilla. Debe incorporarlo a su configuración:
Esto crea un nuevo conjunto de reglas de cortafuegos llamadoconfigure merge /opt/vyatta/etc/cpp.confCPP. Revise las reglas adicionales y confirme en la modalidad additional [edit].show security firewall name CPP commit - Protección del acceso SSH público. Debido a un problema pendiente en este momento con el firmware de Vyatta, no se recomienda utilizar
set service SSH listen-address x.x.x.xpara limitar el acceso de administración de SSH a través de la red pública. Como alternativa, el acceso externo se puede bloquear mediante el cortafuegos de CPP para el rango de direcciones IP públicas utilizadas por la interfaz pública de VRA. El<VRA Public IP Subnet>utilizado aquí es el mismo que<VRA Public IP Address>con el último octeto siendo cero (x.x.x.0).set security firewall name CPP rule 900 action drop set security firewall name CPP rule 900 destination address <VRA Public IP Subnet>/24 set security firewall name CPP rule 900 protocol tcp set security firewall name CPP rule 900 destination port 22 commit - Valide el acceso administrativo SSH de VRA a través de la red interna de IBM. Si se pierde el acceso al VRA a través de SSH después de realizar confirmaciones, puede acceder al VRA a través de la consola de KVM disponible en la página Detalles del dispositivo del VRA a través del menú de acción.
Con esto finaliza la configuración del alojamiento de red privada segura que protege una sola zona del cortafuegos que contiene una VLAN y una subred. Se pueden añadir zonas de cortafuegos adicionales, reglas, servidores virtuales y nativos, VLAN y subredes siguiendo las mismas instrucciones.
Eliminación de recursos
En este paso limpiará los recursos para eliminar lo que ha creado anteriormente.
- Cancele todos los servidores virtuales o servidores locales
- Desasocie y Cancele las VLAN
- Cancele el VRA
El VRA está en el plan de pago mensual. La cancelación no da derecho a un reembolso. Se recomienda cancelar solo si este VRA no se volverá a necesitar durante el mes siguiente. Si se necesita un clúster de alta disponibilidad VRA dual, este VRA se puede actualizar en la página Detalles de pasarela.