Isolation de charges de travail à l'aide d'un réseau privé sécurisé

Ce tutoriel décrit l'utilisation de l'infrastructure classique. La plupart des charges de travail peuvent être implémentées à l'aide des ressources IBM Cloud® Virtual Private Cloud. Utilisez IBM Cloud VPC pour créer votre propre environnement de calcul de type cloud privé sur une infrastructure de cloud public partagé. Un VPC permet à une entreprise de définir et de contrôler un réseau virtuel qui est logiquement isolé de tous les autres locataires de cloud public, créant ainsi un endroit privé et sécurisé sur le cloud public. Plus précisément, Direct Link, instances de serveur virtuelles, groupes de sécurité, VPN et journaux de flux.

Ce tutoriel peut entraîner des coûts. Utilisez l'Estimateur de coûts pour générer une estimation du coût en fonction de votre utilisation projetée.

La nécessité d'environnements de réseau privé isolés et sécurisés est au coeur du modèle de déploiement d'applications IaaS sur un cloud public. Les pare-feux, les réseaux locaux virtuels (VLAN), le routage et les réseaux privés virtuels (VPN) sont tous des composants nécessaires à la création d'environnements privés isolés. Cet isolement permet aux machines virtuelles et aux serveurs bare metal d'être déployés en toute sécurité dans des topologies d'applications multiniveau complexes, tout en protégeant efficacement des risques sur le réseau Internet public.

Ce tutoriel explique comment un dispositif Virtual Router Appliance (VRA) peut être configuré sur IBM Cloud pour créer un réseau privé sécurisé (enceinte). Le VRA fournit dans un seul package autogéré, un pare-feu, une passerelle VPN, une conversion d'adresses réseau (NAT) et un routage de niveau entreprise. Dans ce tutoriel, un VRA est utilisé pour illustrer la création d'un environnement de réseau fermé et isolé sur IBM Cloud. Dans cette enceinte, des topologies d'application peuvent être créées à l'aide des technologies bien connues de routage d'adresses IP, de VLAN, de sous-réseaux d'adresses IP, de règles de pare-feu, de serveurs virtuels et bare metal.

Ce tutoriel constitue un point de départ pour une mise en réseau classique sur IBM Cloud et ne doit pas être considéré comme une capacité de production en l'état. Les fonctionnalités supplémentaires pouvant être envisagées sont les suivantes :

Objectifs

  • Déployer un dispositif Virtual Router Appliance (VRA)
  • Définir des VLAN et des sous-réseaux IP pour déployer des machines virtuelles et des serveurs bare metal
  • Sécuriser le VRA et l'enceinte à l'aide des règles de pare-feu

Architecture*Diagramme d'
du

  1. Configurer le VPN
  2. Déployer le VRA
  3. Créer un serveur virtuel
  4. Router l'accès via le VRA
  5. Configurer le pare-feu de l'enceinte
  6. Définir la zone APP
  7. Définir la zone INSIDE

Avant de commencer

Configuration de l'accès au VPN

Dans ce tutoriel, l'enceinte réseau créée n'est pas visible sur le réseau Internet public. Le dispositif VRA et tous les serveurs sont accessibles uniquement via le réseau privé et vous utilisez votre VPN pour la connectivité.

  1. Assurez-vous que votre accès VPN est activé..

    Vous devez être Utilisateur principal pour activer l'accès au VPN ou contacter un utilisateur principal pour obtenir l'accès.

  2. Obtenez vos données d'identification d'accès VPN en sélectionnant votre utilisateur dans la liste des utilisateurs.

  3. Connectez-vous au VPN via l'interface Web ou utilisez un client VPN pour Windows, Linux ou macOS.

    Pour le client VPN, utilisez le FQDN d'un point d'accès VPN de centre de données unique de la page Points d'extrémité VPN disponibles, tel que vpn.ams03.softlayer.com en tant qu'adresse de passerelle.

Vérification des droits de compte

Contactez votre utilisateur principal d'infrastructure pour obtenir les droits suivants :

  • Droits rapides - Utilisateur de base
  • Droits d'accès réseau pour pouvoir créer et configurer l'enceinte (tous les droits d'accès réseau sont requis)
  • Droits d'accès aux services pour gérer les clés SSH

Téléchargement de clés SSH

En utilisant le portail, téléchargez la clé publique SSH qui sera utilisée pour accéder et administrer le VRA.

Centre de données cible

Choisissez un centre de données IBM Cloud pour déployer le réseau privé sécurisé.

Commander des VLAN

Pour créer l'enceinte privée dans le centre de données cible, vous devez d'abord attribuer les VLAN privés requis pour les serveurs. Lorsque vous créez le réseau local virtuel, sélectionnez Pod sous Emplacement et veillez à demander le réseau local virtuel dans le même centre de données et pod que celui dans lequel vous envisagez de créer le dispositif VRA. Si un VRA est commandé avant de commander une instance de serveur virtuel, vous devrez acheter un VLAN pour l'instance de serveur virtuel afin de vous assurer que l'instance de serveur virtuel se trouve dans le pod correct. Les réseaux locaux virtuels supplémentaires prenant en charge une topologie d'applications multiniveau sont facturables.

Pour vous assurer qu'il y a suffisamment de VLAN disponibles sur le même routeur de centre de données et qu'ils peuvent être associés au VRA, vous pouvez commander des VLAN. Pour plus d'informations, voir Commande de réseaux VLAN.

Mise à disposition du dispositif Virtual Router Appliance (VRA)

La première étape consiste à déployer un dispositif Virtual Router Appliance (VRA) qui fournit le routage IP et le pare-feu pour l'enceinte de réseau privé. Internet est accessible à partir de l'enceinte par un VLAN de transit public fourni par IBM Cloud, une passerelle et, éventuellement, un pare-feu matériel afin d'établir la connectivité du VLAN public avec les VLAN de l'enceinte privée sécurisée. Dans le tutoriel de cette solution, un dispositif VRA fournit la passerelle et le pare-feu pour ce périmètre.

  1. Dans le catalogue, sélectionnez un dispositif Gateway Appliance.
  2. Dans la section Fournisseur de passerelle, sélectionnez AT & T. Vous pouvez choisir entre une vitesse de liaison montante "jusqu'à 20 Gbits/s" ou "jusqu'à 2 Gbits/s".
  3. Dans la section Nom d'hôte, entrez un nom d'hôte et un domaine pour votre nouveau VRA.
  4. Si vous cochez la case Haute disponibilité, vous obtenez deux dispositifs VRA fonctionnant dans une configuration active/passive (dispositif de secours) à l'aide de VRRP.
  5. Dans la section Emplacement, sélectionnez l'emplacement et le module dans lesquels doit se trouver le VRA.
  6. Sélectionnez Processeur unique ou Processeur double. Vous obtenez une liste de serveurs. Choisissez un serveur en cliquant sur le bouton radio correspondant.
  7. Sélectionnez la quantité de mémoire RAM. Pour un environnement de production, il est recommandé d'utiliser au minimum 64GB de RAM. 8GB minimum pour un environnement de test.
  8. Sélectionnez une Clé SSH (facultatif). Cette clé SSH étant installée sur le VRA, le dispositif vyatta de l'utilisateur peut être utilisé pour accéder au VRA à l'aide de cette clé.
  9. Disque dur. Conservez la valeur par défaut.
  10. Dans la section Vitesses de port pour la liaison montante, sélectionnez la combinaison de vitesse, de redondance et d'interfaces privées et/ou publiques répondant à vos besoins.
  11. Dans la section Modules complémentaires, conservez les valeurs par défaut. Si vous souhaitez utiliser IPv6 sur l'interface publique, sélectionnez l'adresse IPv6.

Dans le panneau de droite, vous pouvez voir le Récapitulatif de la commande. Cochez la case J'ai lu et accepté les accords de services de tiers énumérés ci-dessous : puis cliquez sur le bouton Créer . Votre passerelle est déployée.

La Liste des unités affiche le dispositif VRA presque immédiatement avec le symbole d'une horloge, ce qui indique que des transactions sont en cours sur ce dispositif. Tant que la création du VRA n'est pas terminée, le symbole de l'horloge reste affiché et, à l'exception de l'affichage des détails, il est impossible d'effectuer des actions de configuration sur le dispositif.

Examen du VRA déployé

  1. Inspectez le nouveau VRA. Dans le tableau de bord Infrastructure, sélectionnez Réseau, dans le volet de gauche puis Tous les dispositifs de passerelle pour accéder à la page Dispositifs de passerelle. Cliquez sur le nom du nouveau VRA dans la colonne Passerelle pour accéder à la page Détails de la passerelle.

  2. Notez les adresses IP Private et Public du VRA en vue d'une utilisation ultérieure.

Configuration initiale du VRA

  1. Sur votre poste de travail, utilisez le réseau VPN SSL pour vous connecter au VRA à l'aide du compte vyatta par défaut, en acceptant les invites de sécurité SSH.

    ssh vyatta@<VRA Private IP Address>
    

    Si SSH vous invite à entrer un mot de passe, cela signifie que la clé SSH n'est pas incluse dans la version. Accédez au VRA à l'aide du navigateur Web en utilisant l'VRA Private IP Address. Le mot de passe provient de la page Mots de passe logiciel. Dans l'onglet Configuration, sélectionnez la branche System/login/vyatta et ajoutez la clé SSH souhaitée.

    La configuration du VRA nécessite que le VRA soit placé en mode [edit] à l'aide de la commande configure. En mode edit, l'invite passe de $ à #. Une fois la modification de la configuration VRA réussie, vous pouvez afficher vos modifications à l'aide de la commande compare et les vérifier à l'aide de la commande validate. Lorsque vous validez une modification à l'aide de la commande commit, celle-ci est appliquée à la configuration en cours et automatiquement enregistrée dans la configuration de démarrage.

  2. Améliorez la sécurité en autorisant uniquement la connexion SSH. Une fois la connexion SSH établie à l'aide du réseau privé, désactivez l'accès via l'authentification par ID utilisateur et mot de passe.

    configure
    set service ssh disable-password-authentication
    commit
    exit
    

    A ce stade dans le tutoriel, il est supposé que toutes les commandes VRA sont entrées à l'invite edit après avoir utilisé la commande configure.

  3. Examinez la configuration initiale.

    show
    

    Le VRA est préconfiguré pour l'environnement IaaS IBM Cloud. Les éléments suivants sont inclus :

    • Serveur NTP
    • Serveurs de noms
    • SSH
    • Serveur Web HTTPS
    • Fuseau horaire par défaut US/Chicago
  4. Définissez le fuseau horaire local selon les besoins. La saisie semi-automatique avec la touche de tabulation permet d'afficher la liste des valeurs de fuseau horaire potentielles.

    set system time-zone <timezone>
    
  5. Définissez le comportement de la commande ping. La commande ping n'est pas désactivée pour faciliter le traitement des incidents liés au routage et au pare-feu.

    set security firewall all-ping enable
    set security firewall broadcast-ping disable
    
  6. Activez le fonctionnement du pare-feu avec état. Par défaut, le pare-feu du VRA est sans état.

    set security firewall global-state-policy icmp
    set security firewall global-state-policy udp
    set security firewall global-state-policy tcp
    
  7. Validez et sauvegardez automatiquement vos modifications dans la configuration de démarrage.

    commit
    

Commande du premier serveur virtuel

Un serveur virtuel est créé à ce stade pour faciliter le diagnostic des erreurs de configuration du VRA. L'accès réussi à l'Instance de serveur virtuel (VSI) est validé sur le réseau privé IBM Cloud avant que l'accès à celui-ci ne soit routé via le VRA lors d'une étape ultérieure.

  1. Commandez un serveur virtuel.
  2. Sur la page de commande :
    • Sélectionnez Public.
    • Définissez Facturation sur Horaire.
    • Définissez le nom d'hôte VSI et le nom de domaine. Ce nom de domaine n'est pas utilisé pour le routage et le DNS, mais doit respecter les normes de dénomination de votre réseau.
    • Définissez l'Emplacement sur celui du VRA.
    • Définissez le Profil sur C1.1x1
    • Ajoutez la Clé SSH que vous avez spécifiée précédemment.
    • Définir le système d'exploitation sur CentOS Stream 9.x- Minimal
    • Dans Uplink Port Speeds, l'interface réseau doit être modifiée par rapport à la valeur par défaut ( public et privé) pour spécifier uniquement une liaison montante de réseau privé. Cela garantit que le nouveau serveur n'a pas d'accès direct à Internet.
    • Définissez VLAN privé sur le numéro de VLAN du VLAN privé commandé précédemment.
  3. Sélectionnez la case à cocher pour accepter les accords de services 'tiers', puis cliquez sur Créer.
  4. Surveillez l'exécution sur la page Unités ou par courrier électronique.
  5. Notez l'adresse IP privée du VSI pour une étape ultérieure et vérifiez dans la section Réseau de la page Détails du périphérique que le VSI est assigné au bon VLAN. Si tel n'est pas le cas, supprimez cette VSI et créez une nouvelle VSI sur le VLAN correct.
  6. Vérifiez que l'accès à l'instance VSI a abouti via le réseau privé IBM Cloud à l'aide de la commande ping et de SSH, à partir de votre poste de travail local via le réseau VPN.
    ping <VSI Private IP Address>
    SSH root@<VSI Private IP Address>
    

Routage de l'accès VLAN via le VRA

Le ou les VLAN privés du serveur virtuel sont associés à ce dispositif VRA par le système de gestion IBM Cloud. A ce stade, l'instance de serveur virtuel (VSI) est toujours accessible via le routage IP sur le réseau privé IBM Cloud. Vous allez maintenant acheminer le sous-réseau via le VRA pour créer le réseau privé sécurisé et valider en confirmant que la VSI n'est plus accessible.

  1. Accédez à la page Détails de la passerelle du VRA via la page Tous les dispositifs de passerelle et localisez la section VLAN associés dans la moitié inférieure de la page. Le VLAN associé est répertorié ici. A ce stade, le VLAN et le sous-réseau associé ne sont pas protégés ni routés via le VRA et l'instance de serveur virtuel (VSI) est accessible via le réseau privé IBM Cloud. Le statut du VLAN est affiché comme Route Around. Cliquez sur le bouton Gestion des réseaux locaux virtuels (VLAN).

    Le lien Associate VLAN est activé, ce qui vous permet d'ajouter d'autres VLAN provisionnés. Si aucun réseau local virtuel n'est disponible sur le même routeur que le VRA, le lien est grisé. Vous devez alors commander un VLAN pour demander un réseau local virtuel privé sur le même routeur que le VRA. L'association initiale du VLAN peut prendre quelques minutes. Une fois associé, le VLAN s'affiche sous l'en-tête VLAN associés.

  2. Cliquez sur la case à cocher à gauche du VLAN associé, puis cliquez sur Route Through pour acheminer le VLAN/Subnet via le VRA. Cette opération peut prendre quelques minutes. Un rafraîchissement de l'écran montrera que l'état est " Route Through".

  3. Cliquez sur le numéro du réseau local virtuel pour en afficher les détails. Sous Unités, l'instance VSI mise à disposition est visible. Sous Sous-réseaux, le sous-réseau principal à utiliser avec le VRA est visible. Notez le numéro de VLAN privé car il sera utilisé dans une étape ultérieure.

    Pour une identification correcte d'un réseau local virtuel, voir Identification des VLAN

  4. Cliquez sur le sous-réseau pour afficher les détails du sous-réseau IP. Notez le réseau du sous-réseau, les adresses de passerelle et le CIDR (/26) car ces informations sont nécessaires pour poursuivre la configuration du VRA.

  5. Vérifiez que le sous-réseau/VLAN est routé vers le dispositif VRA et que l'instance VSI N'EST PAS accessible via le réseau de gestion de votre poste de travail à l'aide de la commande ping.

    ping <VSI Private IP Address>
    

Cette action termine la configuration du VRA via la console IBM Cloud. Le travail supplémentaire de configuration de l'enceinte et du routage IP est maintenant effectué directement sur le VRA via SSH.

Configuration du routage IP et sécurisation de l'enceinte

Lorsque la configuration du VRA est validée, la configuration en cours est modifiée et les modifications sont automatiquement enregistrées dans la configuration de démarrage.

Si vous souhaitez revenir à une configuration de travail précédente, par défaut, les 20 derniers points de validation peuvent être affichés, comparés ou restaurés. Reportez-vous à la documentation supplémentaire Basic System Configuration Guide pour plus de détails sur show system commit, compare et rollback.

Configuration du routage IP du VRA

Configurez l'interface réseau virtuel du VRA pour la router vers le nouveau sous-réseau à partir du réseau privé IBM Cloud.

  1. Connectez-vous au dispositif VRA par SSH.

    SSH vyatta@<VRA Private IP Address>
    
  2. Créez une interface virtuelle avec le numéro du VLAN privé, l'adresse IP de la passerelle de sous-réseau et le CIDR enregistrés au cours des étapes précédentes. En principe, le CIDR est /26.

    configure
    set interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR>
    commit
    

    Il est essentiel que l'adresse <Subnet Gateway IP> soit utilisée. Il s'agit en principe de l'une des premières adresses dans la plage de sous-réseaux. L'entrée d'une adresse de passerelle non valide génère l'erreur Configuration path: interfaces bonding dp0bond0 vif xxxx address [x.x.x.x] is not valid. Corrigez la commande et saisissez-la à nouveau. Vous pouvez rechercher cette adresse dans Réseau > Gestion IP > Sous-réseaux. Cliquez sur le sous-réseau dont vous avez besoin pour connaître l'adresse de la passerelle. La deuxième entrée de la liste (avec la description Passerelle) est l'adresse IP à saisir dans <Subnet Gateway IP>/<CIDR> avant /.

    Par défaut, VRRP est défini sur désactivé. Ainsi, les nouvelles mises à disposition et les rechargements ne causent pas d'indisponibilités sur l'unité maître. Pour que le trafic VLAN fonctionne, le VRRP doit être réactivé une fois la mise à disposition ou un rechargement terminé.

    delete interfaces bonding dp0bond0 vrrp vrrp-group 1 disable
    commit
    

    Si vous utilisez une paire à haute disponibilité, la commande est légèrement différente : adresses IP virtuelles de VRRP

  3. Affichez la nouvelle interface virtuelle (vif) :

    show interfaces
    

    Il s'agit d'une configuration d'interface montrant le vif 1199 et l'adresse de la passerelle du sous-réseau.

    Interfaces
    Interfaces

  4. Vérifiez que l'instance VSI est à nouveau accessible via le réseau de gestion à partir de votre poste de travail.

    ping <VSI Private IP Address>
    

    Si la VSI n'est pas accessible, vérifiez que la table de routage IP du VRA est configurée comme prévu. Supprimez en exploitant les informations fournies par les interfaces d'affichage et exécutez la commande delete : delete interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR> et recréez avec les valeurs appropriées. Pour exécuter une commande show en mode configuration, vous pouvez utiliser la commande run :

     run show ip route <Subnet Gateway IP>
    

Cette action termine la configuration du routage IP.

Configuration d'une enceinte sécurisée

L'enceinte du réseau privé sécurisé est créée via la configuration de zones et de règles de pare-feu. Consultez la documentation du VRA sur la configuration des pare-feux avant de poursuivre.

Deux zones sont définies :

  • INSIDE : réseau privé IBM et réseau de gestion IBM
  • APP : VLAN et sous-réseau utilisateur dans l'enceinte du réseau privé
  1. Définissez les pare-feux et les paramètres par défaut.

    configure
    set security firewall name APP-TO-INSIDE default-action drop
    set security firewall name APP-TO-INSIDE default-log
    
    set security firewall name INSIDE-TO-APP default-action drop
    set security firewall name INSIDE-TO-APP default-log
    commit
    

    Si une commande set est accidentellement exécutée deux fois, vous recevez un message 'Configuration path xxxxxxxx is not valid. Le noeud existe. Ce message peut être ignoré. Pour modifier un paramètre incorrect, il est nécessaire de supprimer préalablement le noeud à l'aide de la commande 'delete security xxxxx xxxx xxxxx'.

  2. Créez le groupe de ressources de réseau privé IBM Cloud. Ce groupe d'adresses définit les réseaux privés IBM Cloud pouvant accéder à l'enceinte et les réseaux pouvant être atteints à partir de l'enceinte. Deux ensembles d'adresses IP nécessitent un accès vers et depuis l'enceinte sécurisée. Ces adresses IP sont les centres de données SSL VPN et le réseau de services IBM Cloud (réseau dorsal / privé). Plages IP IBM Cloud fournit la liste complète des plages d'adresses IP autorisées.

    • Définissez l'adresse VPN SSL du ou des centres de données que vous utilisez pour l'accès VPN. Dans la section 'SSL VPN datacenters' des plages d'adresses IP IBM Cloud, sélectionnez les points d'accès VPN de votre centre de données ou de votre cluster de centres de données. Cet exemple présente les plages d'adresses VPN des centres de données IBM Cloud de Londres.
      set resources group address-group ibmprivate address 10.2.220.0/24
      set resources group address-group ibmprivate address 10.200.196.0/24
      set resources group address-group ibmprivate address 10.3.200.0/24
      
    • Définissez les plages d'adresses du réseau de service d'IBM Cloud (sur réseau de back-end/privé)' pour DAL10, WDC04 et votre centre de données cible. L'exemple ci-après représente DAL10, WDC04 (deux adresses) et LON06.
      set resources group address-group ibmprivate address 10.200.80.0/20
      set resources group address-group ibmprivate address 10.3.160.0/20
      set resources group address-group ibmprivate address 10.201.0.0/20
      
      set resources group address-group ibmprivate address 10.201.64.0/20
      commit
      
  3. Créez la zone APP pour le VLAN et le sous-réseau utilisateur et la zone INSIDE pour le réseau privé IBM Cloud. Attribuez les pare-feux créés précédemment. La définition de zone utilise les noms d'interface réseau du VRA pour identifier la zone associée à chaque VLAN. La commande permettant de créer la zone APP nécessite que vous spécifiez l'ID du VLAN associé au VRA créé précédemment. Cette valeur est mise en évidence en tant que <VLAN ID>.

    set security zone-policy zone INSIDE description "IBM Internal network"
    set security zone-policy zone INSIDE default-action drop
    set security zone-policy zone INSIDE interface dp0bond0
    set security zone-policy zone INSIDE to APP firewall INSIDE-TO-APP
    
    set security zone-policy zone APP description "Application network"
    set security zone-policy zone APP default-action drop
    
    set security zone-policy zone APP interface dp0bond0.<VLAN ID>
    set security zone-policy zone APP to INSIDE firewall APP-TO-INSIDE
    
  4. Validez la configuration. Ensuite, sur votre poste de travail, vérifiez à l'aide de la commande ping que le pare-feu refuse désormais le trafic vers l'instance VSI via le VRA :

    commit
    
    ping <VSI Private IP Address>
    
  5. Définissez les règles d'accès du pare-feu pour UDP, TCP et ICMP.

    set security firewall name INSIDE-TO-APP rule 200 protocol icmp
    set security firewall name INSIDE-TO-APP rule 200 icmp type 8
    set security firewall name INSIDE-TO-APP rule 200 action accept
    set security firewall name INSIDE-TO-APP rule 200 source address ibmprivate
    
    set security firewall name INSIDE-TO-APP rule 100 action accept
    set security firewall name INSIDE-TO-APP rule 100 protocol tcp
    set security firewall name INSIDE-TO-APP rule 100 source address ibmprivate
    
    set security firewall name INSIDE-TO-APP rule 110 action accept
    set security firewall name INSIDE-TO-APP rule 110 protocol udp
    set security firewall name INSIDE-TO-APP rule 110 source address ibmprivate
    commit
    
    set security firewall name APP-TO-INSIDE rule 200 protocol icmp
    set security firewall name APP-TO-INSIDE rule 200 icmp type 8
    set security firewall name APP-TO-INSIDE rule 200 action accept
    set security firewall name APP-TO-INSIDE rule 200 destination address ibmprivate
    
    set security firewall name APP-TO-INSIDE rule 100 action accept
    set security firewall name APP-TO-INSIDE rule 100 protocol tcp
    set security firewall name APP-TO-INSIDE rule 100 destination address ibmprivate
    
    set security firewall name APP-TO-INSIDE rule 110 action accept
    set security firewall name APP-TO-INSIDE rule 110 protocol udp
    set security firewall name APP-TO-INSIDE rule 110 destination address ibmprivate
    commit
    
  6. Validez l'accès au pare-feu.

    • Vérifiez que le pare-feu INSIDE-TO-APP autorise désormais le trafic ICMP et UDP/TCP à partir de votre machine locale.
      ping <VSI Private IP Address>
      SSH root@<VSI Private IP Address>
      
    • Vérifiez que le pare-feu APP-TO-INSIDE autorise le trafic ICMP et UDP/TCP. Connectez-vous à l'instance VSI à l'aide de SSH et envoyez une requête ping à l'un des serveurs de noms IBM Cloud à 10.0.80.11 et 10.0.80.12.
      SSH root@<VSI Private IP Address>
      [root@vsi  ~]# ping 10.0.80.11
      
  7. Validez l'accès continu à l'interface de gestion du VRA via SSH à partir de votre poste de travail. Si l'accès est maintenu, vérifiez et enregistrez la configuration. Dans le cas contraire, un redémarrage du VRA renvoie à une configuration opérationnelle.

    SSH vyatta@<VRA Private IP Address>
    
    show security
    

Débogage des règles de pare-feu

Les journaux du pare-feu peuvent être consultés à partir de l'invite de commande opérationnelle du VRA. Dans cette configuration, seul le trafic abandonné pour chaque zone est consigné pour faciliter le diagnostic d'une configuration incorrecte du pare-feu.

  1. Consultez les journaux du pare-feu pour identifier le trafic refusé. L'examen périodique des journaux permet d'identifier si des serveurs de la zone APP tentent de contacter de manière correcte ou erronée des services sur le réseau IBM.
    show log firewall name INSIDE-TO-APP
    show log firewall name APP-TO-INSIDE
    
  2. Si les services ou les serveurs ne sont pas contactables et que rien n'est visible dans les journaux de pare-feu, vérifiez si le trafic IP / ssh attendu est présent sur l'interface réseau VRA depuis le réseau privé IBM Cloud ou sur l'interface VRA vers le réseau local virtuel à l'aide de <VLAN ID> à partir de la version antérieure.
    monitor interface bonding dp0bond0 traffic
    monitor interface bonding dp0bond0.<VLAN ID> traffic
    

Sécurisation du VRA

  1. Appliquez la politique de sécurité du VRA. Par défaut, la segmentation par zones du pare-feu, basée sur une politique, ne sécurise pas l'accès au VRA même. Elle est configurée via le CPP (Control Plane Policing). Le VRA fournit un modèle d'ensemble de règles CPP de base que vous pouvez fusionner dans votre configuration :
    configure
    merge /opt/vyatta/etc/cpp.conf
    
    Cette opération crée un ensemble de règles de pare-feu nommé CPP. Affichez les règles supplémentaires et validez en mode [edit].
    show security firewall name CPP
    commit
    
  2. Sécurisation de l'accès SSH public. En raison d'un problème lié au microprogramme Vyatta non résolu actuellement, il est déconseillé d'utiliser la commande set service SSH listen-address x.x.x.x pour limiter l'accès administrateur SSH sur le réseau public. En guise d'alternative, l'accès externe peut être bloqué via le pare-feu CPP pour la plage d'adresses IP publiques utilisées par l'interface publique du VRA. Le <VRA Public IP Subnet> utilisé ici est le même que le <VRA Public IP Address> dont le dernier octet est égal à zéro (x.x.x.0).
    set security firewall name CPP rule 900 action drop
    set security firewall name CPP rule 900 destination address <VRA Public IP Subnet>/24
    set security firewall name CPP rule 900 protocol tcp
    set security firewall name CPP rule 900 destination port 22
    commit
    
  3. Validez l'accès administrateur SSH du VRA sur le réseau interne IBM. Si l'accès au VRA via SSH est perdu après l'exécution des validations, vous pouvez accéder au VRA via la console KVM disponible sur la page Détails de l'unité du VRA via le menu Action.

Cette opération termine la configuration de l'enceinte de réseau privé sécurisé protégeant une zone unique de pare-feu contenant un VLAN et un sous-réseau. Vous pouvez ajouter des zones de pare-feu supplémentaires, des règles, des serveurs virtuels et bare metal, des VLAN et des sous-réseaux en appliquant les mêmes instructions.

Suppression de ressources

Dans cette étape, vous nettoyez les ressources pour supprimer ce que vous avez créé.

  • Annulez tous les serveurs virtuels ou les serveurs bare metal
  • Dissociez et annulez tous les VLAN
  • Annulez le VRA

Le VRA est disponible moyennant un forfait mensuel. L'annulation ne donne pas lieu à un remboursement. Il est suggéré d'annuler uniquement si ce VRA n'est plus nécessaire le mois suivant. Si un cluster à haute disponibilité VRA double est requis, ce VRA unique peut être mis à niveau sur la page Détails de la passerelle.