Isolamento dei carichi di lavoro con una rete privata sicura
Questa esercitazione descrive l'utilizzo di Classic Infrastructure. La maggior parte dei workload può essere implementata utilizzando le risorse IBM Cloud® Virtual Private Cloud. Utilizza IBM Cloud VPC per creare il tuo proprio ambiente di elaborazione simile a un cloud privato su un'infrastruttura cloud pubblica condivisa. Un VPC dà a un'azienda la possibilità di definire e controllare una rete virtuale che è logicamente isolata da tutti gli altri tenant cloud pubblici, creando un luogo privato e sicuro sul cloud pubblico. In particolare, Direct Link, istanze del server virtuale, gruppi di sicurezza, VPN e log del flusso
Questa esercitazione può comportare degli addebiti. Utilizza lo stimatore costi per generare una stima dei costi basata sul tuo utilizzo previsto.
La necessità di ambienti di rete privati isolati e protetti è fondamentale per il modello di sviluppo di applicazioni IaaS sul cloud pubblico. Firewall, VLAN, instradamento e VPN sono tutti componenti necessari nella creazione di ambienti privati isolati. Questo isolamento consente alle macchine virtuali e ai server bare-metal di essere distribuiti in modo sicuro in topologie di applicazioni multilivello complesse fornendo al tempo stesso la protezione dai rischi su internet pubblico.
Questa esercitazione evidenzia come può essere configurato un VRA (Virtual Router Appliance) su IBM Cloud per creare una rete privata sicura (enclosure). Il VRA fornisce un singolo pacchetto autogestito, firewall, gateway VPN, NAT (Network Address Translation) e instradamento di livello enterprise. In questa esercitazione, viene utilizzato un VRA per mostrare in che modo è possibile creare un ambiente di rete isolato e circoscritto su IBM Cloud. In questa enclosure, è possibile creare le topologie di applicazione utilizzando le note e diffuse tecnologie di instradamento IP, VLAN, sottoreti IP, regole del firewall e server bare-metal.
Questa esercitazione è un punto di partenza per la rete classica su IBM Cloud e non deve essere considerata una funzionalità di produzione così com'è. Ulteriori funzionalità che possono essere prese in considerazione sono:
- IBM Cloud® Direct Link
- Dispositivi firewall hardware
- VPN IPsec per una connettività protetta al tuo data center.
- Alta disponibilità con VRA organizzati in cluster e uplink doppi.
- Registrazione e controllo degli eventi di sicurezza.
Obiettivi
- Distribuire un VRA (Virtual Router Appliance)
- Definire VLAN e sottoreti IP per distribuire macchine virtuali e server bare-metal
- Proteggere VRA ed enclosure con le regole del firewall
- Configura VPN
- Distribuisci VRA
- Crea il Virtual Server
- Instrada l'accesso tramite VRA
- Configura il firewall dell'enclosure
- Definisci la zona APP
- Definisci la zona INSIDE
Prima di iniziare
Configura l'accesso VPN
In questa esercitazione, l'enclosure di rete creata non è visibile su internet pubblico. Il VRA e gli eventuali server saranno accessibili solo tramite la rete privata e utilizzerai la tua VPN per la connettività.
-
Assicurati che il tuo accesso VPN sia abilitato.
Devi essere un utente master (Master User) per abilitare l'accesso VPN oppure contatta un utente master per l'accesso.
-
Ottieni le tue credenziali di accesso VPN selezionando il tuo utente nell'elenco utenti (Users list).
-
Accedi alla VPN tramite l'interfaccia Web o utilizza un client VPN per Windows, Linux o macOS.
Per il client VPN, utilizzare l'FQDN di un singolo punto di accesso VPN del data center dalla pagina Available VPN endpoints, ad esempio vpn.ams03.softlayer.com come indirizzo del gateway.
Controlla le autorizzazioni dell'account
Contatta il tuo utente master dell'infrastruttura per ottenere le seguenti autorizzazioni:
- Autorizzazioni rapide - utente di base
- Rete in modo da poter creare e configurare l'enclosure (sono obbligatorie tutte le autorizzazioni di rete)
- Servizi per gestire le chiavi SSH
Carica le chiavi SSH
Utilizzando il portale, carica la chiave pubblica SSH che verrà utilizzata per accedere e amministrare il VRA e la rete privata.
Data center di destinazione
Scegli un data center IBM Cloud per la distribuzione della rete privata sicura.
Ordina le VLAN
Per creare l'enclosure privata nel data center di destinazione, devono essere prima assegnate le VLAN private necessarie. Quando crei la VLAN, seleziona Pod in Location e assicurati di richiedere la VLAN nello stesso data center e nello stesso pod dove intendi creare il VRA. Se viene ordinato un VRA prima di ordinare un'istanza del server virtuale, devi acquistare una VLAN per l'istanza del server virtuale per garantire che l'istanza del server virtuale si trovi nel pod corretto. Ulteriori VLAN per supportare una topologia dell'applicazione multilivello sono a pagamento.
Per garantire che sia disponibile un numero di VLAN sufficiente sullo stesso router di data center e che sia possibile eseguirne l'associazione al VRA, puoi ordinare le VLAN. Per i dettagli, vedi Ordinazione di VLAN.
Esegui il provisioning del VRA (Virtual Router Appliance)
Il primo passo consiste nel distribuire un VRA (Virtual Router Appliance) che fornirà l'instradamento IP e il firewall per l'enclosure di rete privata. Internet è accessibile dall'enclosure mediante una VLAN di transito pubblica fornita da IBM Cloud, un gateway e, facoltativamente, un firewall hardware per creare la connettività dalla VLAN pubblica alle VLAN di enclosure private sicure. In questa esercitazione della soluzione, un VRA fornisce questo gateway e il firewall per il perimetro.
- Dal catalogo, seleziona un Gateway Appliance
- Nella sezione Gateway Vendor, selezionare AT&T. Puoi scegliere tra una velocità di uplink fino a 20 Gbps ("up to 20 Gbps") o fino a 2 Gbps ("up to 2 Gbps").
- Nella sezione Hostname, inserisci un nome host (Hostname) e un dominio (Domain) per il tuo nuovo VRA.
- Se selezioni la casella di spunta High Availability, ottieni due dispositivi VRA che operano in una configurazione attiva/di backup utilizzando VRRP.
- Nella sezione Location, seleziona l'ubicazione (Location) e il Pod in cui hai bisogno del tuo VRA.
- Seleziona Single Processor o Dual Processor. Ottieni un elenco dei server. Scegli un server facendo clic sul relativo pulsante di opzione.
- Seleziona la quantità di RAM. Per un ambiente di produzione, si consiglia di utilizzare un minimo di 64GB di RAM. 8GB minimo per un ambiente di test.
- Seleziona una chiave SSH (SSH Key) (facoltativo). Questa chiave SSH verrà installata sul VRA in modo che l'utente
vyattapossa essere utilizzato per accedere al VRA con questa chiave. - Disco rigido. Mantenere il valore predefinito.
- Nella sezione Uplink Port Speeds, seleziona la combinazione di velocità, ridondanza e interfacce private e/o pubbliche che soddisfa le tue esigenze.
- Nella sezione Add-ons, mantieni il valore predefinito. Se vuoi utilizzare IPv6 sull'interfaccia pubblica, seleziona l'indirizzo IPv6.
Nel pannello di destra, puoi vedere il tuo riepilogo dell'ordine (Order Summary). Selezionare la casella di controllo Ho letto e accetto i contratti di servizio di terze parti elencati di seguito: e fare clic sul pulsante Crea. Il tuo gateway verrà distribuito.
L'elenco dispositivi (Device list) visualizzerà il VRA quasi immediatamente, contrassegnato da un simbolo Clock che indica che su questo dispositivo sono in corso delle transazioni. Il simbolo Clock persiste finché la creazione del VRA non sarà stata completata e, tranne visualizzare i dettagli, non è possibile eseguire alcuna azione di configurazione sul dispositivo.
Esamina il VRA distribuito
-
Ispeziona il nuovo VRA. Nel dashboard dell'infrastruttura, seleziona Network nel riquadro di sinistra, seguito da Gateway Appliances, per andare alla pagina Gateway Appliances. Fai clic sul nome del VRA appena creato nella colonna Gateway per procedere alla pagina Gateway Details.
-
Prendi nota degli indirizzi IP privato (
Private) e pubblico (Public) del VRA per utilizzi futuri.
Configurazione di VRA iniziale
-
Dalla tua workstation, utilizza la VPN SSL per accedere al VRA utilizzando l'account vyatta predefinito e accettando i prompt di sicurezza di SSH.
ssh vyatta@<VRA Private IP Address>Se SSH richiede una password, la chiave SSH non era stata inclusa nella build. Accedi al VRA utilizzando il browser web utilizzando l'indirizzo IP privato VRA (
VRA Private IP Address). La password proviene dalla pagina Software Passwords. Nella scheda Configuration, seleziona il ramo System/login/vyatta e aggiungi la chiave SSH desiderata.La configurazione del VRA richiede che quest'ultimo venga messo in modalità [edit] utilizzando il comando
configure. Quando è in modalitàedit, il prompt cambia da$a#. Dopo una corretta modifica della configurazione del VRA, puoi visualizzare le tue modifiche con il comandocomparee controllare le tue modifiche con il comandovalidate. Eseguendone il commit con il comandocommit, una modifica verrà applicata alla configurazione in esecuzione e salvata automaticamente nella configurazione di avvio. -
Migliora la sicurezza consentendo solo l'accesso SSH. Ora che l'accesso SSH ha esito positivo utilizzando la rete privata, disabilita l'accesso mediante autenticazione con id utente e password.
configure set service ssh disable-password-authentication commit exitDa questo punto dell'esercitazione, si presume che tutti i comandi VRA siano immessi nel prompt
edit, dopo l'utilizzo del comandoconfigure. -
Riesamina la configurazione iniziale.
showIl VRA è preconfigurato per l'ambiente IaaS IBM Cloud Ciò include quanto segue:
- Server NTP
- Server dei nomi
- SSH
- Server web HTTPS
- Fuso orario predefinito Stati Uniti/Chicago
-
Imposta il fuso orario locale come richiesto. Il completamento automatico con il tasto di tabulazione elencherà i potenziali valori di fuso orario.
set system time-zone <timezone> -
Imposta la modalità di funzionamento del ping. Il ping non è disabilitato per assistenza nella risoluzione dei problemi di firewall e instradamento.
set security firewall all-ping enable set security firewall broadcast-ping disable -
Abilita l'operazione del firewall con stato. Per impostazione predefinita, il firewall VRA è senza stato.
set security firewall global-state-policy icmp set security firewall global-state-policy udp set security firewall global-state-policy tcp -
Esegui il commit e salva automaticamente le tue modifiche alla configurazione di avvio.
commit
Ordina il primo server virtuale
A questo punto viene creato un server virtuale per assistere nella diagnostica degli errori di configurazione VRA. Un corretto accesso alla VSI viene convalidato sulla rete privata IBM Cloud prima che l'accesso a essa venga instradato tramite il VRA in un passo successivo.
- Ordina un server virtuale.
- Nella pagina dell'ordine:
- Seleziona Public.
- Imposta Billing su Hourly.
- Imposta VSI Hostname e Domain name. Questo nome dominio non viene utilizzato per l'instradamento e DNS ma deve allinearsi con i tuoi standard di denominazione di rete.
- Imposta Location sul nome del VRA.
- Imposta Profile su C1.1x1
- Aggiungi la chiave SSH (SSH Key) che hai specificato in precedenza.
- Impostare il sistema operativo su CentOS Stream 9.x- Minimo
- In Uplink Port Speeds, l'interfaccia di rete deve essere modificata dall'impostazione predefinita di pubblico e privato per specificare solo un Uplink di rete privato. Ciò garantisce che il nuovo server non abbia accesso diretto a Internet.
- Imposta Private VLAN sul numero VLAN della VLAN privata ordinata in precedenza.
- Seleziona la casella di spunta per accettare gli accordi di servizio di terze parti ('Third-Party') e seleziona quindi Create.
- Monitora il completamento nella pagina Devices oppure via email.
- Prendere nota dell'indirizzo IP privato del VSI per una fase successiva e verificare che nella sezione Rete della pagina Dettagli dispositivo il VSI sia assegnato alla VLAN corretta. In caso contrario, elimina questa VSI e creane una nuova sulla VLAN corretta.
- Verificare il corretto accesso alla VSI tramite la rete privata IBM Cloud utilizzando ping e SSH dalla tua workstation locale sulla VPN.
ping <VSI Private IP Address> SSH root@<VSI Private IP Address>
Instrada l'accesso VLAN tramite il VRA
La VLAN o le VLAN private per il server virtuale vengono associate dal sistema di gestione IBM Cloud a questo VRA. A questo punto, la VSI è ancora accessibile tramite l'instradamento IP sulla rete privata IBM Cloud. Eseguirai ora l'instradamento della sottorete tramite il VRA per creare la rete privata sicura ed eseguirai la convalida confermando che la VSI è ora non accessibile.
-
Procedi ai dettagli del gateway (Gateway Details) per il VRA tramite la pagina Gateway Appliances e individua la sezione Associated VLANs nella metà inferiore della pagina. La VLAN associata sarà elencata qui. A questo punto, la VLAN e la sottorete associata non sono protette o instradate tramite il VRA e la VSI è accessibile tramite la rete privata di IBM Cloud. Lo stato della VLAN viene visualizzato come Rotta intorno. Fai clic sul pulsante Manage VLANs.
Il link Associa VLAN è abilitato e consente di aggiungere altre VLAN in dotazione. Se non è disponibile alcuna VLAN sullo stesso router del VRA, il link è in grigio. Dovrai pertanto ordinare una VLAN per richiedere una VLAN privata sullo stesso router del VRA. Il completamento dell'associazione iniziale della VLAN può richiedere un paio di minuti. Dopo il completamento, la VLAN viene visualizzata sotto l'intestazione Associated VLANs.
-
Fare clic sulla casella di controllo a sinistra della VLAN associata e poi su Route Through per instradare la VLAN/Subnet attraverso il VRA. Questa operazione può richiedere alcuni minuti. L'aggiornamento della schermata mostrerà che lo stato è Route Through.
-
Fai clic sul numero della VLAN per visualizzarne i dettagli. In Devices, è possibile visualizzare la VSI di cui è stato eseguito il provisioning. In Subnets, viene visualizzata la sottorete primaria che deve essere utilizzata con il VRA. Prendere nota del numero di VLAN privata
, che verrà utilizzato in una fase successiva. Per la corretta identificazione di una VLAN, vedi Identificazione della VLAN
-
Fai clic sulla sottorete per visualizzare i dettagli della sottorete IP. Prendi nota degli indirizzi gateway, del CIDR (/26) e della rete della sottorete poiché saranno necessari per l'ulteriore configurazione del VRA.
-
Convalida che la sottorete/VLAN è instradata al VRA e che la VSI NON è accessibile tramite la rete di gestione dalla tua workstation utilizzando ping.
ping <VSI Private IP Address>
Ciò completa l'instradamento del VRA tramite la console IBM Cloud. Il lavoro aggiuntivo per configurare l'enclosure e l'instradamento IP viene ora eseguito direttamente sul VRA tramite SSH.
Configura l'instradamento IP e l'enclosure protetta
Quando viene eseguito il commit della configurazione VRA, la configurazione in esecuzione viene modificata e le modifiche vengono salvate automaticamente nella configurazione di avvio.
Se vuoi ritornare a una configurazione funzionante precedente, per impostazione predefinita è possibile visualizzare, confrontare o ripristinare gli ultimi 20 punti di commit. Vedi la documentazione aggiuntiva Basic System Configuration Guide per i dettagli su show system commit, compare, rollback.
Configura l'instradamento IP VRA
Configura l'interfaccia di rete virtuale VRA per eseguire l'instradamento alla nuova sottorete dalla rete privata IBM Cloud.
-
Accedi al VRA mediante SSH.
SSH vyatta@<VRA Private IP Address> -
Crea una nuova interfaccia virtuale con il numero della VLAN privata, l'indirizzo IP del gateway di sottorete e il CIDR registrati nei passaggi precedenti. Il CIDR di norma sarà
/26.configure set interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR> commitÈ fondamentale che venga utilizzato l'indirizzo
<Subnet Gateway IP>. Questo è in genere uno dei primi indirizzi nell'intervallo della sottorete. L'immissione di un indirizzo gateway non valido causa l'erroreConfiguration path: interfaces bonding dp0bond0 vif xxxx address [x.x.x.x] is not valid. Correggi il comando e riesegui l'immissione. Puoi cercarlo in Network > IP Management > Subnets. Fai clic sulla sottorete di cui ti serve conoscere l'indirizzo gateway. La seconda voce dell'elenco (con la descrizione Gateway) è l'indirizzo IP da inserire nel campo<Subnet Gateway IP>/<CIDR>prima di/.Per impostazione predefinita, VRRP è impostato su disabilitato. Questo garantisce che nuovi provisioning e ricaricamenti non causino interruzioni sul dispositivo master. Per fare in modo che il traffico della VLAN funzioni, VRRP deve essere riabilitato dopo il provisioning o il completamento di un ricaricamento.
delete interfaces bonding dp0bond0 vrrp vrrp-group 1 disable commitSe utilizzi una coppia HA, il comando è leggermente differente, Indirizzi VRRP Virtual IP (VIP)
-
Elenca la nuova interfaccia virtuale (vif):
show interfacesQuesto è un esempio di configurazione dell'interfaccia che mostra vif
1199e l'indirizzo del gateway della sottorete.caption-side=bottom"
-
Convalida che la VSI è nuovamente accessibile tramite la rete di gestione dalla tua workstation.
ping <VSI Private IP Address>Se la VSI non è accessibile, controlla che la tabella di instradamento IP VRA sia configurata come previsto. Delete by leveraging the information provided by show interfaces and running the delete command:
delete interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR>and recreate with the proper values. Per eseguire un comando show in modalità di configurazione, puoi utilizzare il comando run:run show ip route <Subnet Gateway IP>
Ciò completa la configurazione dell'instradamento IP.
Configura l'enclosure protetta
L'enclosure di rete privata sicura viene creata mediante la configurazione di zone e regole del firewall. Esamina la documentazione VRA sulla configurazione del firewall prima di procedere.
Sono definite due zone:
- INSIDE: la rete privata IBM e la rete di gestione IBM
- APP: la sottorete e la VLAN utente all'interno dell'enclosure di rete privata
-
Definisci i firewall e i valori predefiniti.
configure set security firewall name APP-TO-INSIDE default-action drop set security firewall name APP-TO-INSIDE default-log set security firewall name INSIDE-TO-APP default-action drop set security firewall name INSIDE-TO-APP default-log commitSe un comando set viene accidentalmente eseguito due volte, si riceve un messaggio 'Il percorso di configurazione xxxxxxxx non è valido. Il Node esiste. Può essere ignorato. Per modificare un parametro non corretto, è necessario eliminare prima il nodo con 'delete security xxxxx xxxx xxxxx'.
-
Crea il gruppo di risorse di rete privata IBM Cloud. Questo gruppo di indirizzi definisce le reti private IBM Cloud che possono accedere all'enclosure e le reti che possono essere raggiunte dall'enclosure. Due set di indirizzi IP devono accedere alla e dalla enclosure protetta. Questi indirizzi IP sono i data center SSL VPN e la rete di servizi IBM Cloud (backend/rete privata). IBM Cloud Intervalli IP fornisce l'elenco completo degli intervalli IP consentiti.
- Definisci l'indirizzo VPN SSL del(i) data center che stai utilizzando per l'accesso VPN. Dalla sezione 'SSL VPN datacenters' di IBM Cloud IP ranges, seleziona i punti di accesso VPN per il tuo data center o cluster DC. Questo esempio
mostra gli intervalli di indirizzi VPN per i data center IBM Cloud di Londra.
set resources group address-group ibmprivate address 10.2.220.0/24 set resources group address-group ibmprivate address 10.200.196.0/24 set resources group address-group ibmprivate address 10.3.200.0/24 - Definire gli intervalli di indirizzi per la IBM Cloud 'Service Network (on backend/private network)' per DAL10, WDC04 e il data center di destinazione. L'esempio è costituito da DAL10, WDC04 (due indirizzi) e LON06.
set resources group address-group ibmprivate address 10.200.80.0/20 set resources group address-group ibmprivate address 10.3.160.0/20 set resources group address-group ibmprivate address 10.201.0.0/20 set resources group address-group ibmprivate address 10.201.64.0/20 commit
- Definisci l'indirizzo VPN SSL del(i) data center che stai utilizzando per l'accesso VPN. Dalla sezione 'SSL VPN datacenters' di IBM Cloud IP ranges, seleziona i punti di accesso VPN per il tuo data center o cluster DC. Questo esempio
mostra gli intervalli di indirizzi VPN per i data center IBM Cloud di Londra.
-
Crea la zona APP per la sottorete e la VLAN utente e la zona INSIDE per la rete privata IBM Cloud. Assegna i firewall creati in precedenza. La definizione della zona utilizza i nomi di interfaccia di rete VRA per identificare la zona associata a ciascuna VLAN. Il comando per creare la zona APP richiede che specifichi l'ID VLAN della VLAN associata al VRA creato in precedenza. Questo è evidenziato come
<VLAN ID>.set security zone-policy zone INSIDE description "IBM Internal network" set security zone-policy zone INSIDE default-action drop set security zone-policy zone INSIDE interface dp0bond0 set security zone-policy zone INSIDE to APP firewall INSIDE-TO-APP set security zone-policy zone APP description "Application network" set security zone-policy zone APP default-action drop set security zone-policy zone APP interface dp0bond0.<VLAN ID> set security zone-policy zone APP to INSIDE firewall APP-TO-INSIDE -
Esegui il commit della configurazione. Successivamente, dalla tua workstation, utilizza ping per verificare che il firewall sta ora rifiutando il traffico tramite il VRA alla VSI:
commitping <VSI Private IP Address> -
Definisci le regole di accesso al firewall per UDP, TCP e ICMP.
set security firewall name INSIDE-TO-APP rule 200 protocol icmp set security firewall name INSIDE-TO-APP rule 200 icmp type 8 set security firewall name INSIDE-TO-APP rule 200 action accept set security firewall name INSIDE-TO-APP rule 200 source address ibmprivate set security firewall name INSIDE-TO-APP rule 100 action accept set security firewall name INSIDE-TO-APP rule 100 protocol tcp set security firewall name INSIDE-TO-APP rule 100 source address ibmprivate set security firewall name INSIDE-TO-APP rule 110 action accept set security firewall name INSIDE-TO-APP rule 110 protocol udp set security firewall name INSIDE-TO-APP rule 110 source address ibmprivate commit set security firewall name APP-TO-INSIDE rule 200 protocol icmp set security firewall name APP-TO-INSIDE rule 200 icmp type 8 set security firewall name APP-TO-INSIDE rule 200 action accept set security firewall name APP-TO-INSIDE rule 200 destination address ibmprivate set security firewall name APP-TO-INSIDE rule 100 action accept set security firewall name APP-TO-INSIDE rule 100 protocol tcp set security firewall name APP-TO-INSIDE rule 100 destination address ibmprivate set security firewall name APP-TO-INSIDE rule 110 action accept set security firewall name APP-TO-INSIDE rule 110 protocol udp set security firewall name APP-TO-INSIDE rule 110 destination address ibmprivate commit -
Convalida l'accesso al firewall.
- Conferma che il firewall INSIDE-TO-APP sta ora consentendo il traffico ICMP e UPD/TCP dalla tua macchina locale.
ping <VSI Private IP Address> SSH root@<VSI Private IP Address> - Conferma che il firewall APP-TO-INSIDE sta consentendo il traffico ICMP e UPD/TCP. Accedi alla VSI utilizzando SSH ed esegui il ping di uno dei server dei nomi IBM Cloud a 10.0.80.11 e 10.0.80.12.
SSH root@<VSI Private IP Address> [root@vsi ~]# ping 10.0.80.11
- Conferma che il firewall INSIDE-TO-APP sta ora consentendo il traffico ICMP e UPD/TCP dalla tua macchina locale.
-
Convalida l'accesso continuo all'interfaccia di gestione VRA tramite SSH dalla tua workstation. Se l'accesso viene mantenuto, esamina e salva la configurazione. In caso contrario, un riavvio del VRA eseguirà il ripristino a una configurazione funzionante.
SSH vyatta@<VRA Private IP Address>show security
Debug delle regole del firewall
I log del firewall possono essere visualizzati dal prompt dei comandi operativi del VRA. In questa configurazione, solo il traffico rifiutato per ciascuna zona viene registrato per assistere nella diagnosi dell'errata configurazione del firewall.
- Esamina i log del firewall per il traffico rifiutato. La revisione periodica dei log identificherà se i server nella zona APP stanno tentando di contattare in modo valido o errato i servizi sulla rete IBM.
show log firewall name INSIDE-TO-APP show log firewall name APP-TO-INSIDE - Se i servizi o i server non sono contattabili e non si vede nulla nei log del firewall, verificare se il traffico IP ping/ssh previsto è presente sull'interfaccia di rete VRA dalla rete privata IBM Cloud o sull'interfaccia VRA verso la VLAN
usando il
<VLAN ID>di prima.monitor interface bonding dp0bond0 traffic monitor interface bonding dp0bond0.<VLAN ID> traffic
Proteggi il VRA
- Applica la politica di sicurezza VRA. Per impostazione predefinita, la suddivisione in zone dei firewall basata sulle politiche non protegge l'accesso al VRA stesso. Ciò viene configurato tramite CPP (Control Plane Policing). VRA fornisce
un set di regole CPP di base come template. Uniscilo nella tua configurazione:
Ciò crea un nuovo set di regole del firewall denominatoconfigure merge /opt/vyatta/etc/cpp.confCPP. Visualizza le regole aggiuntive ed esegui il commit in modalità di modifica ([edit]).show security firewall name CPP commit - Protezione dell'accesso SSH pubblico. A causa di un problema al momento irrisolto con il firmware Vyatta, ti sconsigliamo di utilizzare
set service SSH listen-address x.x.x.xper limitare l'accesso amministrativo SSH sulla rete pubblica. In alternativa, è possibile bloccare l'accesso esterno tramite il firewall CPP per l'intervallo di indirizzi IP pubblici utilizzati dall'interfaccia pubblica VRA. L'<VRA Public IP Subnet>utilizzato in questo caso è uguale all'<VRA Public IP Address>con l'ultimo ottetto pari a zerox.x.x.0).set security firewall name CPP rule 900 action drop set security firewall name CPP rule 900 destination address <VRA Public IP Subnet>/24 set security firewall name CPP rule 900 protocol tcp set security firewall name CPP rule 900 destination port 22 commit - Convalida l'accesso amministrativo SSH VRA sulla rete interna IBM. Se perdi l'accesso al VRA tramite SSH dopo l'esecuzione dei commit, puoi accedere al VRA tramite la console VKM disponibile nella pagina Device Details del VRA tramite il menu Action.
Ciò completa la configurazione dell'enclosure di rete privata sicura che protegge una singola zona del firewall contenente una VLAN e una sottorete. Ulteriori zone del firewall, regole, server virtuali e bare-metal, VLAN e sottoreti possono essere aggiunti attenendosi alle stesse istruzioni.
Rimuovi le risorse
In questo passo, ripulirai le risorse per rimuovere ciò che hai creato.
- Annulla qualsiasi server virtuale o server bare metal
- Annulla l'associazione e Annulla le VLAN
- Annulla il VRA
Il VRA è su un piano a pagamento mensile. L'annullamento non prevede un rimborso. Ti consigliamo di annullare solo se questo VRA non sarà richiesto di nuovo nel prossimo mese. Se è richiesto un cluster ad alta disponibilità VRA duale, è possibile eseguire l'upgrade di questo singolo VRA nella pagina dei dettagli del gateway.