Sobre IBM Cloud Transit Gateway

À medida que o número de suas Nuvens Privadas Virtuais (VPCs) aumenta, você precisa de uma maneira de gerenciar a interconexão entre esses recursos em várias regiões. O serviço “ IBM Cloud® Transit Gateway ” foi projetado especificamente para essa finalidade.

Com IBM Cloud Transit Gateway, é possível criar um único ou diversos gateways de trânsito para conectar VPCs juntos. Também é possível conectar a sua infraestrutura clássica da IBM Cloud a um gateway de trânsito para fornecer comunicação contínua com os recursos da infraestrutura clássica. Qualquer nova rede que você conectar a um gateway de trânsito será automaticamente disponibilizada para todas as outras redes conectadas a ele para que você possa escalar sua rede à medida que ela cresce.

Os gateways de trânsito fornecem flexibilidade permitindo a inclusão de redes em gateways locais. As redes podem ser conectadas a vários gateways locais e a um único gateway global, possibilitando a manutenção do tráfego local em um gateway local.

Visão geral dos recursos

O IBM Cloud Transit Gateway oferece os recursos a seguir:

Privacidade

  • As conexões de e para um IBM Cloud Transit Gateway na rede privada IBM não são expostas à Internet pública, reduzindo assim os custos de egresso público e de VPN e reduzindo as ameaças de segurança.

  • O IBM Cloud Transit Gateway é um serviço totalmente redundante, tolerante a falhas, sem nenhum ponto único de falha dentro dessas Regiões multizona (MZR) da IBM Cloud.

  • IBM Cloud Transit Gateway integra-se ao Identity and Access Management (IAM), permitindo que você gerencie o acesso ao seu gateway de trânsito. Usando o IAM, é possível criar e gerenciar usuários e grupos da IBM Cloud, bem como permissões para permitir ou negar o acesso dos usuários.

Roteamento

O IBM Cloud Transit Gateway suporta roteamento local e global entre VPCs e a infraestrutura clássica da IBM Cloud. Todas as opções de roteamento permanecem dentro da infraestrutura privada do IBM Cloud, sem passar pela internet pública, e são otimizadas para oferecer melhor desempenho. O IBM Cloud Transit Gateway oferece aos clientes maior flexibilidade, redundância e velocidade para dimensionar suas cargas de trabalho e conectar redes isoladas que operam no IBM Cloud.

Tráfego otimizado e tolerância a falhas

Transit Gateway é um serviço regional que emprega roteadores localizados em cada zona de disponibilidade. Em uma configuração típica, quando instâncias de servidores virtuais são implantadas em diferentes VPCs, essas instâncias tentam se comunicar entre si. O tráfego entre as VPCs permanece dentro da mesma zona, garantindo um roteamento local eficiente e uma transferência de dados otimizada.

Esse comportamento padrão também se aplica ao usar uma VPC de trânsito e anunciar rotas estáticas de uma VPC para anunciar o mesmo prefixo em todas as zonas. Mesmo que haja firewalls implantados dentro das VPCs (o que resulta na duplicação de firewalls nas outras zonas anunciadas), o tráfego ainda prefere o gateway de trânsito em sua respectiva zona. Esse comportamento de roteamento garante que o tráfego retorne pelo gateway de trânsito da mesma zona, mantendo o roteamento dentro da mesma zona. As VPCs geralmente priorizam o gateway de trânsito dentro de sua zona, minimizando o tráfego entre zonas.

Durante uma falha zonal, como quando um gateway de trânsito sofre uma falha em uma zona (resultante da falha de todos os roteadores da zona), a comunicação pode ser interrompida. Nesses casos, o tráfego pode ser roteado de maneira diferente, com uma direção do tráfego sendo enviada por um caminho alternativo, enquanto a resposta pode retornar por uma rota diferente. No entanto, em geral, o tráfego da VPC normalmente permanece na mesma zona.

Conecte-se facilmente pelos limites

IBM Cloud Transit Gateway interconecta seus VPCs do IBM Cloud com recursos de cálculo e clássicos em todo o mundo. Também é possível interconectar as VPCs e recursos clássicos entre IBM Cloud contas.

IBM Cloud Transit Gateway suporta o uso de túneis GRE (Generic Routing Encapsulation) para conectar pontos de extremidade. Os túneis GRE permitem que o gateway de trânsito se conecte a redes sobrepostas hospedadas em recursos de infraestrutura clássica para casos de uso específicos.

Com a propagação de rotas aprimorada do GRE ativada, todos os túneis GRE conectados ao mesmo gateway de trânsito compartilham rotas e podem se comunicar entre zonas. Quando essa configuração está desativada, não é possível trocar tráfego de rede entre túneis GRE não vinculados em zonas diferentes ou entre túneis dentro de GREs redundantes. Para obter mais informações, consulte “Túneis GRE ”.

Conectividade do Power Virtual Server

IBM Cloud Transit Gateway suporta Power Virtual Server conexões. Conectar uma instância do Power Virtual Server à sua rede IBM Cloud Transit Gateway concede acesso a todas as redes conectadas ao gateway de trânsito. Da mesma forma, todas as outras conexões no gateway de trânsito têm acesso à sua rede. Assim como em outras conexões de rede com a IBM Cloud Transit Gateway, é preciso ter uma consideração especial para evitar problemas de sobreposição de IP. Para obter mais informações, consulte Dealing with overlapping VPC prefixos e sub-redes de infraestrutura clássicas.

Padrões de interconectividade

O IBM Cloud Transit Gateway possibilita conectar as VPCs e a infraestrutura clássica da IBM Cloud a gateways de trânsito, permitindo construir redes globais de diversas VPCs e recursos da infraestrutura clássica em regiões da IBM Cloud para acompanhar suas necessidades de negócios.

O IBM Cloud Transit Gateway pode se conectar a redes clássicas localizadas em qualquer MZR, independentemente da localização do gateway de trânsito ou do tipo de roteamento especificado.

Aqui estão algumas maneiras que é possível implementar o IBM Cloud Transit Gateway serviço.

Caso de uso 1: Interconectar duas ou mais VPCs na mesma MZR

Conecte dois VPCs na mesma região com um gateway de trânsito local.

Conectar duas ou mais VPCs no mesmo
duas ou mais VPCs no mesmo

Caso de uso 2: Interconectar duas ou mais VPCs em várias MZRs

Conecte VPCs em várias regiões usando um gateway de trânsito global.

Conectar duas ou mais VPCs em vários
duas ou mais VPCs em vários

Caso de uso 3: Interconectar uma ou mais VPCs na mesma MZR e em uma rede clássica IBM

Conecte VPCs na mesma região com IBM Cloud classico por meio de um gateway de trânsito local.

Conecte-se à rede clássica IBM e a uma ou mais VPCs no mesmo MZR
Conecte-se à rede clássica IBM e a uma ou mais VPCs no mesmo MZR

Caso de uso 4: Interconectar VPCs e uma rede clássica IBM para acessar todos os seus recursos em todas as MZRs

Conecte VPCs de diversas regiões com IBM Cloud classic por meio de um gateway de trânsito global.

Conecte-se à rede clássica IBM e às VPCs para acessar todos os seus recursos em todos os MZRs
Conecte-se à rede clássica IBM e às VPCs para acessar todos os seus recursos em todos os MZRs

Caso de uso 5: Interconectar VPCs nas contas

Conecte VPCs na mesma região que pertencem a diferentes contas do IBM Cloud por meio de um gateway de trânsito local.

Conectar duas ou mais VPCs entre
duas ou mais VPCs entre

Caso de uso 6: conectar redes (VPC e clássicas) a vários gateways locais

Lembre-se:

  • Seu tráfego local é mantido em um gateway de trânsito local, que reduz a latência.
  • São oferecidos recursos de alta disponibilidade (HA), já que os dados nas VPCs C e D podem ser replicados nas VPCs E e F.
  • As conexões de gateway da trânsito de infraestrutura clássica precisam estar na mesma conta que o proprietário do gateway de trânsito.

Conectar redes(VPC e clássica)a vários
redes (VPC e clássica) a vários gateways

Caso de uso 7: Interconectar redes (VPC e clássica) entre contas

Conectar contas clássicas IBM Cloud de contra cruzada a um ou mais gateways de trânsito. Para isso, a IBM Cloud conta que possui o gateway de trânsito solicita permissão da IBM Cloud conta clássica para conectá-la ao gateway de trânsito. A IBM Cloud conta clássica deve aprovar a solicitação antes que a conexão seja feita. É possível repetir esse processo para várias IBM Cloud conexões de contas clássicas como mostrado.

Conectar a VPC e o clássico entre
a VPC e o clássico entre

Caso de uso 8: Conectar redes por meio de um túnel GRE de alta disponibilidade

Conecte uma infraestrutura clássic IBM Cloud, utilizando um túnel GRE para um gateway de trânsito local.

Este diagrama mostra uma configuração de túnel GRE altamente disponível. Ao definir uma configuração de túnel GRE, é necessário especificar uma zona de disponibilidade. Para garantir alta disponibilidade a este caso de uso, é necessário configurar dois túneis GRE com os mesmos pontos finais, mas utilizando zonas de disponibilidade diferentes.

Conecte-se usando um túnel
GRE de alta disponibilidade*Conecte redes usando um túnel GRE de alta

As conexões GRE do gateway de trânsito exigem que o proprietário do gateway configure especificamente a alta disponibilidade (HA) de acordo com suas necessidades. Uma conexão GRE é uma conexão ponto a ponto, não tem redundância integrada e é um ponto único de falha. Ao configurar uma conexão GRE em um gateway de trânsito, é necessário especificar a zona de disponibilidade. Para uma solução de HA robusta, configure várias conexões GRE usando diferentes zonas de Disponibilidade

Caso de uso 9: conectar uma rede no local usando o Direct Link

Conecte IBM Cloud Direct Link para permitir a conectividade local com redes IBM Cloud por meio de um gateway de trânsito. Essa conexão permite que a rede local acesse todas as redes conectadas ao gateway de trânsito. No exemplo a seguir, o gateway Direct Link se conecta a um gateway de trânsito global, juntamente com 4 VPCs e a Infraestrutura clássica do IBM Cloud. O inverso também é verdadeiro, ou seja, todas as outras redes conectadas ao gateway de trânsito estão agora conectadas à rede local.

Direct Link pode ser conectado a gateways de trânsito locais ou remotos.

Conecte a rede local a Transit Gateway
Conecte a rede local usando Direct Link

Caso de uso 10: Uso do site VPN for VPC como um spoke redundante

Nesse caso de uso, um gateway de VPN é configurado como um spoke para o gateway de trânsito para fornecer um caminho de rede redundante entre o ambiente local e o site IBM Cloud. A conectividade primária é estabelecida usando Direct Link, que oferece conectividade privada e dedicada com largura de banda garantida e desempenho de baixa latência. Essa conexão direta termina no IBM Cloud Transit VPC, que se conecta ao gateway de trânsito. A partir daí, o tráfego é roteado para vários ambientes, incluindo o Power Virtual Servers, instâncias de servidor virtual em VPCs de spoke e infraestrutura clássica.

Para aumentar a disponibilidade sem o custo adicional de um segundo link direto, um gateway de VPN é implantado como um caminho secundário. Esse caminho fornece conectividade segura pela Internet, usando túneis BGP VPN entre a rede local e o gateway VPN. Vários túneis GRE são estabelecidos entre os dispositivos de gateway de VPN e os roteadores de gateway de trânsito (TGRs), permitindo que a VPN atue como um spoke na topologia Transit Gateway. Embora esse caminho não ofereça as mesmas garantias de desempenho que o Direct Link, ele assegura a continuidade da conectividade durante uma falha no caminho primário, tornando-se uma solução econômica e resiliente para redes em nuvem híbrida.

Gateway VPN como uma conexão de backup para Direct Link
Gateway VPN como uma conexão de backup para Direct Link

Power Virtual Server casos de uso utilizando Transit Gateway

Para casos de uso envolvendo espaços de trabalho do Power Virtual Server, consulte os casos de uso em Power Edge Router.