A propos d'IBM Cloud Transit Gateway
À mesure que le nombre de vos clouds privés virtuels (VPC) augmente, vous avez besoin d'un moyen de gérer l'interconnexion entre ces ressources réparties sur plusieurs régions. Le service IBM Cloud® Transit Gateway est spécialement conçu à cet effet.
Avec IBM Cloud Transit Gateway, vous pouvez créer une ou plusieurs passerelles Transit Gateway pour connecter les VPC. Vous pouvez aussi connecter votre infrastructure IBM Cloud classique à une passerelle Transit Gateway afin de fournir une communication transparente avec les ressources d'infrastructure classique. Tout nouveau réseau que vous connectez à une passerelle de transit est alors automatiquement mis à la disposition de tous les autres réseaux qui y sont connectés, ce qui vous permet de faire évoluer votre réseau au fur et à mesure de sa croissance.
Les passerelles Transit Gateway offrent de la flexibilité en vous permettant d'ajouter des réseaux à des passerelles locales. Les réseaux peuvent être connectés à plusieurs passerelles locales et à une passerelle globale unique, ce qui vous permet de conserver le trafic local sur une passerelle locale.
Présentation des fonctions
IBM Cloud Transit Gateway offre les fonctionnalités suivantes :
Confidentialité
-
Les connexions vers et depuis une instance d' IBM Cloud Transit Gateway sur le réseau privé IBM ne sont pas exposées à l'Internet public, ce qui réduit le trafic sortant vers l'Internet public et les coûts liés au VPN, tout en limitant les menaces de sécurité.
-
IBM Cloud Transit Gateway est un service entièrement redondant, tolérant aux pannes, sans point de défaillance au sein de ces régions multizones (MZR, Multi-Zone Regions) IBM Cloud.
-
IBM Cloud Transit Gateway S'intègre à la gestion des identités et des accès ( Identity and Access Management, IAM) en vous permettant de gérer l'accès à votre passerelle de transit. A l'aide d'IAM, vous pouvez créer et gérer des utilisateurs IBM Cloud et autoriser ou interdire leur accès en leur attribuant les droits appropriés.
Routage
IBM Cloud Transit Gateway prend en charge le routage local et mondial entre les VPC et l'infrastructure IBM Cloud classique. Toutes les options de routage restent au sein de l’infrastructure privée d’ IBM Cloud, sans passer par l’Internet public, et sont optimisées pour offrir des performances optimales. L’ IBM Cloud Transit Gateway offre aux clients davantage de flexibilité, de redondance et de rapidité pour faire évoluer leurs charges de travail et connecter des réseaux isolés fonctionnant sur IBM Cloud.
Trafic optimisé et tolérance aux pannes
Transit Gateway est un service régional qui utilise des routeurs situés dans chaque zone de disponibilité. Dans une configuration type, lorsque des instances de serveurs virtuels sont déployées dans différents VPC, ces instances tentent de communiquer entre elles. Le trafic entre les VPC reste au sein d'une même zone, ce qui garantit un routage local efficace et un transfert de données optimisé.
Ce comportement standard s'applique également lors de l'utilisation d'un VPC de transit et de la publicité de routes statiques d'un VPC pour annoncer le même préfixe dans toutes les zones. Même si des pare-feu sont déployés au sein des VPC (ce qui entraîne la présence de pare-feu en double dans les autres zones annoncées), le trafic continue de privilégier la passerelle de transit de sa zone respective. Ce comportement de routage garantit que le trafic revient par la passerelle de transit de la même zone, ce qui permet de maintenir le routage au sein de cette même zone. Les VPC donnent généralement la priorité à la passerelle de transit au sein de leur zone, ce qui réduit au minimum le trafic inter-zones.
En cas de panne de zone, par exemple lorsqu'une passerelle de transit subit une panne dans une zone (résultant de la défaillance de tous les routeurs de cette zone), la communication peut être interrompue. Dans ce cas, le trafic peut être acheminé différemment : un sens du trafic peut emprunter un chemin alternatif, tandis que la réponse peut revenir par un autre itinéraire. En général, cependant, le trafic VPC reste typiquement dans la même zone.
Facilité de connexion entre les frontières
IBM Cloud Transit Gateway interconnecte vos VPC IBM Cloud avec des ressources de calcul et des ressources classiques dans le monde entier. Vous pouvez également interconnecter des VPC et des ressources classiques entre comptes IBM Cloud.
IBM Cloud Transit Gateway prend en charge l'utilisation de tunnels GRE (Generic Routing Encapsulation) pour connecter les points d'extrémité. Les tunnels GRE permettent à la passerelle de transit de se connecter à des réseaux superposés hébergés sur des ressources d'infrastructure classiques pour des cas d'utilisation spécifiques.
Lorsque la propagation améliorée des routes GRE est activée, tous les tunnels GRE connectés à la même passerelle de transit partagent les routes et peuvent communiquer d'une zone à l'autre. Lorsque ce paramètre est désactivé, le trafic réseau ne peut pas transiter entre des tunnels GRE non liés situés dans des zones différentes, ni entre des tunnels au sein de GRE redondants. Pour plus d'informations, consultez la section « Tunnels GRE ».
connectivité direct link
IBM Cloud Transit Gateway prend en charge les connexions Direct Link. Une connexion Direct Link à votre réseau sur site IBM Cloud Transit Gateway octroie l'accès à tous les réseaux connectés sur la passerelle Transit Gateway. De même, toutes les autres connexions sur la passerelle de transit ont accès à votre réseau. Comme pour les autres connexions réseau à IBM Cloud Transit Gateway, vous devez y accorder une considération particulière pour éviter les problèmes de chevauchement d'adresses IP. Pour plus d'informations, voir Gestion des chevauchements avec les préfixes VPC et les sous-réseaux de l'infrastructure classique.
Connectivité Power Virtual Server
IBM Cloud Transit Gateway prend en charge les connexions Power Virtual Server. La connexion d'une instance d' Power Virtual Server à votre réseau IBM Cloud Transit Gateway permet d'accéder à tous les réseaux connectés à la passerelle de transit. De même, toutes les autres connexions sur la passerelle de transit ont accès à votre réseau. Comme pour les autres connexions réseau à IBM Cloud Transit Gateway, vous devez y accorder une considération particulière pour éviter les problèmes de chevauchement d'adresses IP. Pour plus d'informations, voir Gestion des chevauchements avec les préfixes VPC et les sous-réseaux de l'infrastructure classique.
Modèles d'interconnectivité
IBM Cloud Transit Gateway vous permet de connecter des VPC IBM Cloud et des ressources d'infrastructure classique à des passerelles Transit Gateway, de sorte que vous pouvez créer des réseaux mondiaux de plusieurs VPC et ressources d'infrastructure classique dans des régions IBM Cloud afin de répondre à vos besoins spécifiques.
IBM Cloud Transit Gateway peut se connecter aux réseaux classiques situés dans toute région multizone, quel que soit l'emplacement de la passerelle Transit Gateway ou le type de routage spécifié.
Voici quelques façons de mettre en oeuvre le service IBM Cloud Transit Gateway.
Cas d'utilisation 1 : interconnexion de deux VPC ou plus dans la même région multizone
Connectez deux VPC dans la même région avec une passerelle Transit Gateway locale.
Cas d'utilisation 2 : interconnexion de deux VPC ou plus sur plusieurs régions multizones
Connectez des VPC situés dans plusieurs régions à l'aide d'une passerelle de transit mondiale.
Cas d'utilisation 3 : interconnexion de deux VPC ou plus et d'un réseau IBM classique dans la même région multizone
Connectez les VPC dans la même région avec IBM Cloud classique via une passerelle Transit Gateway locale.
Cas d'utilisation 4 : interconnexion de plusieurs VPC et d'un réseau IBM classique pour accéder à toutes vos ressources dans toutes les régions multizones
Connectez des VPC de plusieurs régions avec IBM Cloud classique via une passerelle Transit Gateway globale.
Cas d'utilisation 5 : interconnexion de VCP entre comptes
Connectez des VPC de la même région appartenant à différents comptes IBM Cloud via une passerelle Transit Gateway locale.
Cas d'utilisation 6 : connecter des réseaux (VPC et classiques) à plusieurs passerelles locales
Remarque :
- Votre trafic local est conservé sur une passerelle Transit Gateway locale, ce qui réduit le temps d'attente.
- Des fonctionnalités de haute disponibilité (HA) sont fournies, car les données des VPC C et D peuvent être répliquées dans les VPC E et F.
- Les connexions de la passerelle Transit Gateway de l'infrastructure classique doivent se trouver dans le même compte que le propriétaire de la passerelle Transit Gateway.
Cas d'utilisation 7 : interconnecter des réseaux (VPC et classiques) à plusieurs comptes
Connexion entre comptes de comptes classiques IBM Cloud à une ou plusieurs passerelles Transit Gateway. Pour cela, le compte IBM Cloud auquel appartient la passerelle Transit Gateway demande au compte classique IBM Cloud l'autorisation de se connecter à la passerelle Transit Gateway. Le compte classique IBM Cloud doit approuver cette demande avant que la connexion soit établie. Vous pouvez répéter ce processus pour plusieurs connexions de compte classique IBM Cloud, comme indiqué.
Cas d'utilisation n° 8 : Connecter des réseaux à l'aide d'un tunnel GRE haute disponibilité
Connectez l'infrastructure classique d' IBM Cloud à l'aide d'un tunnel GRE vers une passerelle de transit locale.
Ce diagramme illustre une configuration de tunnel GRE à haute disponibilité. Lorsque vous configurez un tunnel GRE, vous devez spécifier une zone de disponibilité. Pour garantir une haute disponibilité à ce cas d'utilisation, vous devez configurer deux tunnels GRE avec les mêmes points de terminaison, mais en utilisant des zones de disponibilité différentes.
Les connexions GRE de la passerelle de transit nécessitent que le propriétaire de la passerelle configure spécifiquement la haute disponibilité (HA) en fonction de ses besoins. Une connexion GRE est une connexion point à point, n'a pas de redondance intégrée et est un point de défaillance unique. Lorsque vous configurez une connexion GRE sur une passerelle de transit, vous devez spécifier la zone de disponibilité. Pour une solution à haute disponibilité robuste, configurez plusieurs connexions GRE en utilisant des zones de disponibilité différentes.
Cas d'utilisation 9: Connexion d'un réseau sur site à l'aide de Direct Link
Connectez IBM Cloud Direct Link pour permettre la connectivité sur site aux réseaux IBM Cloud via une passerelle de transit. Cette connexion permet au réseau sur site d'accéder à tous les réseaux connectés à la passerelle de transit. Dans l'exemple ci-après, la passerelle Direct Link se connecte à une passerelle Transit Gateway globale, avec quatre VPC et l'infrastructure IBM Cloud classique. L'inverse est également vrai : tous les autres réseaux connectés à la passerelle de transit sont désormais connectés au réseau sur site.
Direct Link peuvent être connectées à des passerelles de transit locales ou distantes.
Cas d'utilisation 10 : Utilisation de VPN for VPC comme rayon redondant
Dans ce cas d'utilisation, une passerelle VPN est configurée en tant que relais de la passerelle de transit pour fournir un chemin réseau redondant entre l'environnement sur site et IBM Cloud. La connectivité primaire est établie à l'aide de Direct Link, qui offre une connectivité privée et dédiée avec une bande passante garantie et une faible latence. Cette connexion directe se termine dans le VPC de transit IBM Cloud, qui se connecte à la passerelle de transit. De là, le trafic est acheminé vers plusieurs environnements, dont Power Virtual Servers, des instances de serveurs virtuels dans des VPC spoke et l'infrastructure classique.
Pour améliorer la disponibilité sans le coût supplémentaire d'une deuxième liaison directe, une passerelle VPN est déployée comme chemin secondaire. Ce chemin fournit une connectivité sécurisée sur l'internet, en utilisant des tunnels VPN BGP entre le réseau sur site et la passerelle VPN. Plusieurs tunnels GRE sont établis entre les appliances de passerelle VPN et les routeurs de passerelle de transit (TGR), ce qui permet au VPN d'agir comme un rayon dans la topologie Transit Gateway. Bien que ce chemin n'offre pas les mêmes garanties de performances que l' Direct Link (réseau de contournement), il assure une connectivité continue en cas de défaillance du chemin principal, ce qui en fait une solution économique et résiliente pour la mise en réseau dans le cloud hybride.
Power Virtual Server cas d'utilisation avec Transit Gateway
Pour les cas d'utilisation impliquant des espaces de travail « Power Virtual Server », consultez la page « Cas d'utilisation d' Power Edge Router ».