Isolando cargas de trabalho com uma rede privada segura
Este tutorial descreve o uso da Infraestrutura clássica. A maioria das cargas de trabalho pode ser implementada usando recursos da IBM Cloud® Virtual Private Cloud. Use a IBM Cloud VPC para criar seu próprio ambiente de computação semelhante à nuvem privada na infraestrutura em nuvem pública compartilhada. Uma VPC fornece a uma empresa a capacidade de definir e controlar uma rede virtual isolada logicamente de todos os outros locatários de nuvem pública, criando um lugar seguro e privado na nuvem pública. Especificamente, Link direto, instâncias do servidor virtual, grupos de segurança, VPN e logs de fluxo
Este tutorial pode incorrer em custos. Use o Estimador de custos para gerar uma estimativa do custo baseada em seu uso projetado.
A necessidade de ambientes de rede privada isolados e seguros é central para o modelo de implementação do aplicativo IaaS na nuvem pública. Firewalls, VLANs, roteamento e VPNs são todos os componentes necessários na criação de ambientes privados isolados. Esse isolamento permite que máquinas virtuais e servidores bare metal sejam implementados de forma segura em topologias complexas de aplicativo multicamada, enquanto prova a proteção contra riscos na Internet pública.
Este tutorial destaca como um Virtual Router Appliance (VRA) pode ser configurado no IBM Cloud para criar uma rede privada segura (gabinete). O VRA fornece um único pacote autogerenciado, um firewall, gateway VPN, Conversão de Endereço de Rede (NAT) e roteamento de classificação corporativa. Neste tutorial, um VRA é usado para mostrar como um ambiente de rede isolado e fechado pode ser criado no IBM Cloud. Dentro desse gabinete, as topologias do aplicativo podem ser criadas, usando as tecnologias familiares e reconhecidas de roteamento de IP, VLANs, sub-redes de IP, regras de firewall, servidores virtuais e bare metal.
Este tutorial é um ponto de início para a rede clássica no IBM Cloud e não deve ser considerado um recurso de produção no estado em que se encontra. Os recursos adicionais que podem ser considerados são:
- IBM Cloud® Direct Link
- Dispositivos de firewall de hardware
- VPN IPsec para conectividade segura com seu data center.
- Alta disponibilidade com VRAs em cluster e uplinks duais.
- Criação de log e auditoria de eventos de segurança.
Objetivos
- Implementar um Virtual Router Appliance (VRA)
- Definir VLANs e sub-redes IP para implementar máquinas virtuais e servidores bare metal
- Proteger o VRA e o gabinete com regras de firewall
- Configurar VPN
- Implementar VRA
- Criar Virtual Server
- Rotear o acesso por meio do VRA
- Configurar firewall de gabinete
- Definir zona APP
- Definir zona INSIDE
Antes de Iniciar
Configurar o acesso VPN
Neste tutorial, o gabinete de rede criado não fica visível na Internet pública. O VRA e quaisquer servidores serão acessíveis somente por meio da rede privada e você usará sua VPN para conectividade.
-
Assegure-se de que seu acesso VPN seja permitido.
É necessário ser um Usuário principal para ativar o acesso à VPN ou entrar em contato com um usuário principal para obter acesso.
-
Obtenha suas credenciais de Acesso VPN selecionando seu usuário na Lista de usuários.
-
Efetue login na VPN por meio da interface da web ou use um cliente VPN para Windows, Linux ou macOS..
Para o cliente VPN, use o FQDN de um único ponto de acesso VPN do data center na página Pontos de extremidade VPN disponíveis, como vpn.ams03.softlayer.com, como endereço de gateway.
Verificar permissões da conta
Entre em contato com o usuário principal de infraestrutura para obter as permissões a seguir:
- Permissões rápidas - Usuário básico
- Rede para que seja possível criar e configurar o gabinete (Todas as permissões de rede são necessárias)
- Serviços para gerenciar Chaves SSH
Faça upload de chaves SSH
Usando o portal Upload da chave pública SSH que será usado para acessar e administrar a rede VRA e privada.
Destinar o data center
Escolha um data center do IBM Cloud para implementar a rede privada segura.
Solicitar VLANs
Para criar o gabinete privado no data center de destino, as VLANs privadas necessárias para os servidores devem primeiro ser designadas. Ao criar a VLAN, selecione Pod em Local e certifique-se de solicitar a VLAN no mesmo data center e pod nos quais planeja criar o VRA. Se um VRA for solicitado antes da solicitação de uma instância de servidor virtual, uma VLAN deverá ser comprada para ela a fim de assegurar que ela esteja no pod correto. As VLANs adicionais para suportar uma topologia de aplicativo multicamada são debitáveis.
Para assegurar que VLANs suficientes estejam disponíveis no mesmo roteador do data center e que possam ser associadas ao VRA, é possível solicitar VLANs. Para obter detalhes, consulte Pedindo VLANs.
Provisionar Virtual Router Appliance
A primeira etapa é implementar um Virtual Router Appliance (VRA) que fornecerá o roteamento de IP e o firewall para o gabinete de rede privada. A internet é acessível por meio do gabinete por um VLAN de trânsito voltado a público fornecido pelo IBM Cloud, por um gateway e, opcionalmente, por um firewall de hardware para criar a conectividade entre a VLAN pública e as VLANs de gabinete privadas seguras. Neste tutorial de solução, um VRA fornece esse gateway e firewall para o perímetro.
- No catálogo, selecione um Dispositivo de gateway
- Na seção Fornecedor de Gateway, selecione AT&T. É possível escolher entre "até 20 Gbps" ou "até 2 Gbps" de Velocidade de uplink.
- Na seção Nome do host, insira um Nome do host e um Domínio para seu novo VRA.
- Se marcar a caixa de seleção Alta disponibilidade, você obterá dois dispositivos VRA trabalhando em uma configuração ativa/de backup usando o VRRP.
- Na seção Local, selecione o Local e o Pod no qual você precisa de seu VRA.
- Selecione Processador único ou Processador dual. Você recebe uma lista de Servidores. Escolha um Servidor clicando em seu botão de opções.
- Selecione a quantia de RAM. Para um ambiente de produção, recomenda-se usar no mínimo 64 GB de RAM. No mínimo 8 GB para um ambiente de teste.
- Selecione uma Chave SSH (opcional). Esta chave SSH será instalada no VRA, portanto, o usuário
vyattapode ser usado para acessar o VRA com esta chave. - Disco rígido. Mantenha o padrão.
- Na seção Velocidades da porta de uplink, selecione a combinação de velocidade, a redundância e interfaces privadas e/ou públicas que atendam às suas necessidades.
- Na seção Complementos, mantenha o padrão. Se você deseja usar IPv6 na interface pública, selecione Endereço IPv6.
No painel direito, é possível ver o seu Resumo do pedido. Marque a caixa de seleção Li e concordo com os Contratos de Serviço de Terceiros listados abaixo: e, em seguida, clique no botão Criar. Seu gateway será implementado.
A Lista de dispositivos mostrará o VRA quase imediatamente com um símbolo de Clock nele, indicando que as transações estão em andamento nesse dispositivo. Até que a criação do VRA esteja concluída, o símbolo de Clock permanece e, além de visualizar detalhes, não é possível executar nenhuma ação de configuração com relação ao dispositivo.
Revisar o VRA implementado
-
Inspecione o novo VRA. No Painel de infraestrutura, selecione Rede na área de janela esquerda, seguido por Dispositivos de gateway para acessar a página Dispositivos de gateway. Clique no nome do VRA recém criado na coluna Gateway para continuar para a página de Detalhes do gateway.
-
Anote os endereços IP
PrivateePublicdo VRA para uso futuro.
Configuração inicial do VRA
-
Em sua estação de trabalho, use a VPN SSL para efetuar login no VRA usando a conta padrão vyatta, aceitando os prompts de segurança SSH.
ssh vyatta@<VRA Private IP Address>Se o SSH solicitar uma senha, a chave SSH não foi incluída na construção. Acesse o VRA por meio do navegador da web usando o
VRA Private IP Address. A senha é por meio da página Senhas de software. Na guia Configuração, selecione a ramificação Sistema/login/vyatta e inclua a chave SSH desejada.A configuração do VRA requer que o VRA seja colocado no modo [edit] usando o comando
configure. Quando no modoedit, o prompt muda de$para#. Após uma mudança bem-sucedida na configuração do VRA, é possível visualizar suas mudanças com o comandocomparee verificar suas mudanças com o comandovalidate. Confirmando uma mudança com o comandocommit, ela será aplicada à configuração em execução e será salva automaticamente na configuração de inicialização. -
Aprimore a segurança permitindo somente login de SSH. Agora que o login de SSH é bem-sucedido por meio da rede privada, desative o acesso por meio de autenticação de ID do usuário/senha.
configure set service ssh disable-password-authentication commit exitDeste ponto em diante neste tutorial, supõe-se que todos os comandos do VRA sejam inseridos no prompt
edit, depois de usar o comandoconfigure. -
Revise a configuração inicial.
showO VRA é pré-configurado para o ambiente do IBM Cloud IaaS. Isso inclui o seguinte:
- Servidor NTP
- Servidores de nomes
- SSH
- Servidor da web HTTPS
- Fuso horário padrão EUA/Chicago
-
Configure o fuso horário local conforme necessário. A conclusão automática com a tecla tab listará os potenciais valores de fuso horário.
set system time-zone <timezone> -
Configure o comportamento de ping. O ping não é desativado para auxiliar na resolução de problemas de roteamento e de firewall.
set security firewall all-ping enable set security firewall broadcast-ping disable -
Ative a operação de firewall stateful. Por padrão, o firewall do VRA é stateless.
set security firewall global-state-policy icmp set security firewall global-state-policy udp set security firewall global-state-policy tcp -
Confirme e salve automaticamente suas mudanças na configuração de inicialização.
commit
Pedir o primeiro servidor virtual
Um servidor virtual é criado neste ponto para auxiliar no diagnóstico de erros de configuração do VRA. O acesso bem-sucedido à VSI é validado na rede privada do IBM Cloud antes de o acesso a ela ser roteado por meio de VRA em uma etapa posterior.
- Peça um servidor virtual.
- Na página do pedido:
- Selecione Público.
- Configure Faturamento como Por hora.
- Configure o Nome do host da VSI e o Nome de domínio Esse nome de domínio não é usado para roteamento e DNS, mas deve ser alinhado com seus padrões de nomenclatura de rede.
- Configure Local para o mesmo que o VRA.
- Configure Perfil como C1.1x1
- Inclua a Chave SSH que você especificou anteriormente.
- Definir o sistema operacional como CentOS Stream 9.x- Mínimo
- Em Velocidades da porta de uplink, a interface de rede deve ser alterada do padrão de pública e privada para especificar apenas um Uplink de rede privada. Isso assegura que o novo servidor não tenha acesso direto à Internet.
- Configure VLAN privada para o número de VLAN da VLAN privada pedida anteriormente.
- Marque a caixa de seleção para aceitar os contratos de prestação de serviços de 'Terceiros' e, em seguida, clique em Criar.
- Monitore a conclusão na página Dispositivos ou por meio de e-mail.
- Anote o endereço IP privado do VSI para uma etapa posterior e verifique se, na seção Rede da página Detalhes do dispositivo, o VSI está atribuído à VLAN correta. Se não, exclua essa VSI e crie uma nova VSI na VLAN correta.
- Verifique o acesso bem-sucedido à VSI por meio de rede privada do IBM Cloud usando ping e SSH em sua estação de trabalho local na VPN.
ping <VSI Private IP Address> SSH root@<VSI Private IP Address>
Rotear acesso à VLAN por meio do VRA
As VLANs privadas para o servidor virtual estão associadas pelo sistema de gerenciamento do IBM Cloud a esse VRA. Neste estágio, a VSI ainda é acessível por meio de roteamento de IP na rede privada do IBM Cloud. Agora você roteará a sub-rede por meio do VRA para criar a rede privada segura e validar confirmando que a VSI agora não está acessível.
-
Continue com os Detalhes do gateway para o VRA por meio da página Dispositivos de gateway e localize a seção VLANs associadas na metade inferior da página. A VLAN associada será listada aqui. Nesta fase, a VLAN e a sub-rede associada não são protegidas ou roteadas por meio do VRA e o VSI é acessível por meio da rede IBM Cloud Private. O status da VLAN é mostrado como Route Around. Clique no botão Gerenciar VLANs.
O link Associar VLAN está ativado, permitindo que você adicione outras VLANs provisionadas. Se nenhuma VLAN estiver disponível no mesmo roteador que o VRA, o link será esmaecido. Isso exigirá que você peça uma VLAN para solicitar uma VLAN privada no mesmo roteador que o VRA. A associação de VLAN inicial pode levar alguns minutos para ser concluída. Após a conclusão, a VLAN é mostrada sob o título VLANs associadas.
-
Clique na caixa de seleção à esquerda da VLAN associada e, em seguida, clique em Route Through para rotear a VLAN/Sub-rede por meio do VRA. Isso pode levar alguns minutos. Uma atualização de tela mostrará que o status é Route Through.
-
Clique no número da VLAN para visualizar os detalhes da VLAN. Em Dispositivos, a VSI provisionada pode ser vista. Em Sub-redes, a Sub-rede primária que deve ser usada com o VRA é vista. Anote o número da VLAN privada
, pois ele será usado em uma etapa posterior. Para a identificação adequada de uma VLAN, verifique a Identificação da VLAN
-
Clique na sub-rede para ver os detalhes da sub-rede IP. Anote a rede da sub-rede, os endereços de gateway e o CIDR (/26), pois estes são necessários para posterior configuração do VRA.
-
Valide que a sub-rede/VLAN é roteada para o VRA e que a VSI NÃO está acessível por meio da rede de gerenciamento de sua estação de trabalho usando ping.
ping <VSI Private IP Address>
Isso conclui a configuração do VRA por meio do console do IBM Cloud. O trabalho adicional para configurar o gabinete e o roteamento de IP é agora executado diretamente no VRA por meio de SSH.
Configure o roteamento IP e o gabinete seguro
Quando a configuração do VRA é confirmada, a configuração em execução é mudada e as mudanças são salvas automaticamente na configuração de inicialização.
Se você deseja retornar a uma configuração de trabalho anterior, por padrão, os últimos 20 pontos de confirmação podem ser visualizados, comparados ou restaurados. Veja a documentação complementar Guia de Configuração do sistema básico para obter detalhes sobre show system commit, compare, rollback.
Configurar o roteamento de IP do VRA
Configure a interface de rede virtual do VRA para rotear para a nova sub-rede por meio da rede privada do IBM Cloud.
-
Efetue login no VRA por SSH.
SSH vyatta@<VRA Private IP Address> -
Crie uma nova interface virtual com o número de VLAN privada, o endereço IP do gateway de sub-rede e o CIDR registrados nas etapas anteriores. O CIDR geralmente será
/26.configure set interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR> commitÉ essencial que o endereço
<Subnet Gateway IP>seja usado. Esse é geralmente um dos primeiros endereços no intervalo de sub-rede. A inserção de um endereço do gateway inválido resultará no erroConfiguration path: interfaces bonding dp0bond0 vif xxxx address [x.x.x.x] is not valid. Corrija o comando e insira novamente. É possível procurá-lo em Rede> Gerenciamento de IP> Sub-redes. Clique na sub-rede para conhecer o endereço de gateway. A segunda entrada na lista (com a descrição Gateway) é o endereço IP a ser inserido<Subnet Gateway IP>/<CIDR>antes do/.Por padrão, o VRRP é configurado como desativado. Isso assegura que novas provisões e recarregamentos não causem indisponibilidades no dispositivo principal. Para que o tráfego de VLAN funcione, o VRRP deve ser reativado quando o fornecimento ou um recarregamento é concluído.
delete interfaces bonding dp0bond0 vrrp vrrp-group 1 disable commitSe estiver usando um par de HA, o comando será um pouco diferente, endereços Virtual IP (VIP) do VRRP
-
Listar a nova interface virtual (vif):
show interfacesEste é um exemplo de configuração de interface que mostra vif
1199e o endereço de gateway de sub-rede.
Interfaces -
Validar se a VSI está mais uma vez acessível por meio da rede de gerenciamento de sua estação de trabalho.
ping <VSI Private IP Address>Se a VSI não estiver acessível, verifique se a tabela de roteamento de IP do VRA está configurada conforme o esperado. Exclua alavancando as informações fornecidas por mostrar interfaces e executando o comando delete:
delete interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR>e recrie com os valores adequados. Para executar um comando show no modo de configuração, é possível usar o comando run:run show ip route <Subnet Gateway IP>
Isso conclui a configuração de roteamento de IP.
Configurar gabinete seguro
O gabinete seguro de rede privada é criado por meio da configuração de zonas e regras de firewall. Revise a documentação do VRA na configuração de firewall antes de continuar.
Duas zonas são definidas:
- INSIDE: a rede privada IBM e a rede de gerenciamento IBM
- APP: a VLAN do usuário e a sub-rede dentro do gabinete de rede privada
-
Defina firewalls e padrões.
configure set security firewall name APP-TO-INSIDE default-action drop set security firewall name APP-TO-INSIDE default-log set security firewall name INSIDE-TO-APP default-action drop set security firewall name INSIDE-TO-APP default-log commitSe um comando set for acidentalmente executado duas vezes, você receberá uma mensagem 'O caminho de configuração xxxxxxxx não é válido. Nó existe'. Isso pode ser ignorado. Para mudar um parâmetro incorreto, primeiro é necessário excluir primeiro o nó com 'delete security xxxxx xxxx xxxxx'.
-
Crie o grupo de recursos de rede privada do IBM Cloud. Este grupo de endereços define as redes privadas do IBM Cloud que podem acessar o gabinete e as redes que podem ser acessadas por meio do gabinete. Dois conjuntos de endereços IP precisam de acesso para e do gabinete seguro. Esses endereços IP são os data centers SSL VPN e a Rede de serviço IBM Cloud (backend/private network). IBM CloudIntervalos de IP fornece a lista completa de intervalos de IP que são permitidos.
- Defina o endereço de VPN SSL dos data centers que você está usando para acesso à VPN. Na seção 'Data centers de VPN de SSL' de intervalos de IP do IBM Cloud, selecione os pontos de acesso de VPN para o seu data center ou cluster do DC.
Este exemplo mostra os intervalos de endereços de VPN para os data centers de Londres do IBM Cloud.
set resources group address-group ibmprivate address 10.2.220.0/24 set resources group address-group ibmprivate address 10.200.196.0/24 set resources group address-group ibmprivate address 10.3.200.0/24 - Defina os intervalos de endereços para a 'Rede de serviço (na rede de back-end/privada)' do IBM Cloud para DAL10, WDC04 e seu data center de destino. O exemplo aqui é DAL10, WDC04 (dois endereços) e LON06.
set resources group address-group ibmprivate address 10.200.80.0/20 set resources group address-group ibmprivate address 10.3.160.0/20 set resources group address-group ibmprivate address 10.201.0.0/20 set resources group address-group ibmprivate address 10.201.64.0/20 commit
- Defina o endereço de VPN SSL dos data centers que você está usando para acesso à VPN. Na seção 'Data centers de VPN de SSL' de intervalos de IP do IBM Cloud, selecione os pontos de acesso de VPN para o seu data center ou cluster do DC.
Este exemplo mostra os intervalos de endereços de VPN para os data centers de Londres do IBM Cloud.
-
Crie a zona APP para a VLAN e sub-rede do usuário e a zona INSIDE para a rede privada do IBM Cloud. Designar os firewalls criados anteriormente. A definição de zona usa os nomes da interface de rede do VRA para identificar a zona associada a cada VLAN. O comando para criar a zona APP requer que você especifique o ID de VLAN da VLAN associada ao VRA criado anteriormente. Isso é destacado como
<VLAN ID>.set security zone-policy zone INSIDE description "IBM Internal network" set security zone-policy zone INSIDE default-action drop set security zone-policy zone INSIDE interface dp0bond0 set security zone-policy zone INSIDE to APP firewall INSIDE-TO-APP set security zone-policy zone APP description "Application network" set security zone-policy zone APP default-action drop set security zone-policy zone APP interface dp0bond0.<VLAN ID> set security zone-policy zone APP to INSIDE firewall APP-TO-INSIDE -
Confirme a configuração. Em seguida, na sua estação de trabalho, verifique usando ping que o firewall agora está negando o tráfego por meio do VRA para o VSI:
commitping <VSI Private IP Address> -
Defina regras de acesso ao firewall para UDP, TCP e ICMP.
set security firewall name INSIDE-TO-APP rule 200 protocol icmp set security firewall name INSIDE-TO-APP rule 200 icmp type 8 set security firewall name INSIDE-TO-APP rule 200 action accept set security firewall name INSIDE-TO-APP rule 200 source address ibmprivate set security firewall name INSIDE-TO-APP rule 100 action accept set security firewall name INSIDE-TO-APP rule 100 protocol tcp set security firewall name INSIDE-TO-APP rule 100 source address ibmprivate set security firewall name INSIDE-TO-APP rule 110 action accept set security firewall name INSIDE-TO-APP rule 110 protocol udp set security firewall name INSIDE-TO-APP rule 110 source address ibmprivate commit set security firewall name APP-TO-INSIDE rule 200 protocol icmp set security firewall name APP-TO-INSIDE rule 200 icmp type 8 set security firewall name APP-TO-INSIDE rule 200 action accept set security firewall name APP-TO-INSIDE rule 200 destination address ibmprivate set security firewall name APP-TO-INSIDE rule 100 action accept set security firewall name APP-TO-INSIDE rule 100 protocol tcp set security firewall name APP-TO-INSIDE rule 100 destination address ibmprivate set security firewall name APP-TO-INSIDE rule 110 action accept set security firewall name APP-TO-INSIDE rule 110 protocol udp set security firewall name APP-TO-INSIDE rule 110 destination address ibmprivate commit -
Valide o acesso ao firewall.
- Confirme se o firewall INSIDE-TO-APP está agora permitindo o tráfego ICMP e UPD/TCP de sua máquina local.
ping <VSI Private IP Address> SSH root@<VSI Private IP Address> - Confirme se o firewall APP-TO-INSIDE está permitindo o tráfego ICMP e UPD/TCP. Efetue login no VSI usando SSH e efetue ping de um dos servidores de nomes IBM Cloud em 10.0.80.11 e 10.0.80.12.
SSH root@<VSI Private IP Address> [root@vsi ~]# ping 10.0.80.11
- Confirme se o firewall INSIDE-TO-APP está agora permitindo o tráfego ICMP e UPD/TCP de sua máquina local.
-
Valide o acesso continuado à interface de gerenciamento do VRA por meio de SSH em sua estação de trabalho. Se o acesso for mantido, revise e salve a configuração. Caso contrário, uma reinicialização do VRA retornará para uma configuração de trabalho.
SSH vyatta@<VRA Private IP Address>show security
Depurando regras de firewall
Os logs de firewall podem ser visualizados por meio do prompt de comandos operacional do VRA. Nessa configuração, somente o tráfego descartado para cada zona é registrado para auxiliar no diagnóstico de configuração incorreta de firewall.
- Revise os logs de firewall para o tráfego negado. A revisão periódica dos logs identificará se os servidores na zona APP estão tentando validar ou erroneamente entrar em contato com os serviços na rede IBM.
show log firewall name INSIDE-TO-APP show log firewall name APP-TO-INSIDE - Se os serviços ou servidores não puderem ser contatados e nada for visto nos logs do firewall, verifique se o tráfego de IP ping/ssh esperado está presente na interface de rede VRA da rede privada IBM Cloud ou na interface VRA para a VLAN
usando o
<VLAN ID>de anteriores.monitor interface bonding dp0bond0 traffic monitor interface bonding dp0bond0.<VLAN ID> traffic
Proteger o VRA
- Aplique a política de segurança do VRA. Por padrão, o zoneamento de firewall baseado em política não protege o acesso ao próprio VRA. Isso é configurado por meio do Control Plane Policing (CPP). O VRA fornece um conjunto de regras básicas
de CPP como um modelo. Mescle-o em sua configuração:
Isso cria um novo conjunto de regras de firewall chamadoconfigure merge /opt/vyatta/etc/cpp.confCPP. Visualize as regras adicionais e confirme no modo [edit].show security firewall name CPP commit - Protegendo o acesso SSH público. Devido a um problema pendente neste momento com o firmware do Vyatta, não é recomendado usar
set service SSH listen-address x.x.x.xpara limitar o acesso administrativo do SSH na rede pública. Como alternativa, o acesso externo pode ser bloqueado por meio do firewall de CPP para o intervalo de endereços IP públicos usados pela interface pública do VRA. O<VRA Public IP Subnet>usado aqui é o mesmo que o<VRA Public IP Address>com o último octeto sendo zero (x.x.x.0).set security firewall name CPP rule 900 action drop set security firewall name CPP rule 900 destination address <VRA Public IP Subnet>/24 set security firewall name CPP rule 900 protocol tcp set security firewall name CPP rule 900 destination port 22 commit - Valide o acesso administrativo SSH do VRA sobre a rede interna da IBM. Se o acesso for perdido para o VRA por meio de SSH após executar confirmações, será possível acessar o VRA por meio do Console do KVM disponível na página Detalhes do dispositivo do VRA por meio do menu Ação.
Isso conclui a configuração do gabinete seguro de rede privada que protege uma única zona de firewall contendo uma VLAN e uma sub-rede. Zonas de firewall, regras, servidores virtuais e bare metal, VLANs e sub-redes adicionais podem ser incluídos seguindo as mesmas instruções.
Remover recursos
Nesta etapa, você limpará os recursos para remover o que você criou.
- Cancelar quaisquer servidores virtuais ou servidores bare-metal
- Desassociar e Cancelar quaisquer VLANs
- Cancelar o VRA
O VRA está em um plano pago mensal. O cancelamento não resulta em um reembolso. Sugere-se cancelar apenas se esse VRA não for necessário novamente no próximo mês. Se um cluster de Alta Disponibilidade dual VRA for necessário, esse VRA único poderá ser atualizado na página Detalhes do gateway.