Informazioni su IBM Cloud Transit Gateway

Man mano che il numero dei vostri Virtual Private Cloud (VPC) aumenta, è necessario disporre di uno strumento per gestire l'interconnessione tra queste risorse in più regioni. Il servizio " IBM Cloud® Transit Gateway " è stato progettato proprio a questo scopo.

Con IBM Cloud Transit Gateway, puoi creare gateway di transito singoli o multipli per collegare i VPC insieme. Puoi anche connettere la tua infrastruttura classica IBM Cloud a un gateway di transito per fornire una comunicazione senza interruzioni con risorse dell'infrastruttura classica. Ogni nuova rete che ti colleghi a un transit gateway viene quindi automaticamente resa disponibile a ogni altra rete ad esso connessa in modo da poter ridimensionare la tua rete man mano che cresce.

I gateway di transito forniscono flessibilità consentendo di aggiungere reti ai gateway locali. Le reti possono essere collegate a più gateway locali e un singolo gateway globale, consentendo di mantenere il traffico locale su un gateway locale.

Panoramica delle funzioni

IBM Cloud Transit Gateway offre le seguenti funzioni:

Privacy

  • Le connessioni a e da un IBM Cloud Transit Gateway sulla rete privata IBM non sono esposte a Internet pubblico, riducendo così i costi di uscita pubblici e VPN e le minacce alla sicurezza.

  • IBM Cloud Transit Gateway è un servizio a tolleranza d'errore completamente ridondante senza un singolo punto di errore all'interno di questi IBM Cloud MZR(Multi - Zone Regions).

  • IBM Cloud Transit Gateway si integra con Identity and Access Management, consentendoti di gestire l'accesso al tuo transit gateway. Utilizzando IAM, puoi creare e gestire IBM Cloud utenti e gruppi, nonché le autorizzazioni utente per consentire o negare l'accesso.

Instradamento

IBM Cloud Transit Gateway supporta l'indirizzamento locale e globale tra i VPC e l'infrastruttura classica IBM Cloud. Tutte le opzioni di instradamento restano nell'infrastruttura privata IBM Cloud senza operare su Internet pubblico e sono ottimizzate per le prestazioni. IBM Cloud Transit Gateway consente ai clienti maggiore flessibilità, ridondanza e velocità nel ridimensionamento dei loro carichi di lavoro e nella connessione di reti isolate in esecuzione su IBM Cloud.

Traffico ottimizzato e tolleranza ai guasti

Transit Gateway è un servizio regionale che impiega router situati in ogni zona di disponibilità. In una configurazione tipica, quando le istanze dei server virtuali vengono distribuite su diverse VPC, tali istanze tentano di comunicare tra loro. Il traffico tra i VPC rimane all'interno della stessa zona, garantendo un instradamento locale efficiente e un trasferimento dei dati ottimizzato.

Questo comportamento standard si applica anche quando si utilizza un VPC di transito e si pubblicizzano percorsi statici da un VPC per pubblicizzare lo stesso prefisso in tutte le zone. Anche se all’interno delle VPC vengono implementati dei firewall (con conseguente duplicazione dei firewall nelle altre zone pubblicizzate), il traffico continua a passare preferibilmente attraverso il gateway di transito nella rispettiva zona. Questo comportamento di instradamento garantisce che il traffico ritorni attraverso il gateway di transito della stessa zona, mantenendo l'instradamento all'interno della stessa zona. Le VPC in genere assegnano la priorità al gateway di transito all’interno della propria zona, riducendo al minimo il traffico tra zone.

In caso di guasto a livello di zona, ad esempio quando un gateway di transito subisce un guasto in una zona (dovuto al guasto di tutti i router della zona), la comunicazione potrebbe essere interrotta. In questi casi, il traffico potrebbe essere instradato in modo diverso: il traffico in una direzione potrebbe essere inviato attraverso un percorso alternativo, mentre la risposta potrebbe tornare da un percorso diverso. In generale, però, il traffico VPC rimane tipicamente all'interno della stessa zona.

Connettiti facilmente attraverso i confini

IBM Cloud Transit Gateway interconnette i tuoi VPC IBM Cloud con risorse di calcolo e classiche in tutto il mondo. Puoi anche interconnettere VPC e risorse classiche tra gli account IBM Cloud.

IBM Cloud Transit Gateway supporta l'uso di tunnel Generic Routing Encapsulation (GRE) per collegare gli endpoint. I tunnel GRE consentono al gateway di transito di connettersi a reti overlay ospitate su risorse infrastrutturali classiche per casi d'uso unici.

Con la propagazione delle rotte GRE avanzata abilitata, tutti i tunnel GRE collegati allo stesso gateway di transito condividono le rotte e possono comunicare tra le zone. Quando questa impostazione è disabilitata, non è possibile scambiare traffico di rete tra tunnel GRE non associati in zone diverse o tra tunnel all’interno di GRE ridondanti. Per ulteriori informazioni, consultare la sezione " Tunnel GRE ".

Connettività Power Virtual Server

IBM Cloud Transit Gateway supporta connessioni Power Virtual Server. La connessione di un'istanza Power Virtual Server alla tua rete IBM Cloud Transit Gateway garantisce l'accesso a tutte le reti connesse sul transit gateway. Allo stesso modo, tutte le altre connessioni sul transit gateway hanno accesso alla rete. Come con altre connessioni di rete a IBM Cloud Transit Gateway, è necessario prestare particolare attenzione per evitare problemi di sovrapposizione IP. Per ulteriori informazioni, vedi Gestione della sovrapposizione dei prefissi VPC e delle sottoreti dell'infrastruttura classica.

Modelli di interconnettività

IBM Cloud Transit Gateway consente di connettere le VPC di IBM Cloud e l'infrastruttura classica ai gateway di transito, permettendo di creare reti globali composte da più VPC e risorse dell'infrastruttura classica in diverse regioni di IBM Cloud per soddisfare le esigenze della propria azienda.

IBM Cloud Transit Gateway può connettersi a reti classiche situate in qualsiasi MZR, indipendentemente dalla posizione del gateway di transito o dal tipo di instradamento specificato.

Ecco alcuni modi per implementare il servizio IBM Cloud Transit Gateway.

Caso d'uso 1: Interconnettere due o più VPC nello stesso MZR

Collega due VPC nella stessa regione con un gateway di transito locale.

Collegare due o più VPC nello stesso
Collegare due o più VPC nello stesso

Caso d'uso 2: Interconnettere due o più VPC tra più MZR

Connetti VPC in più regioni utilizzando un gateway di transito globale.

Collegare due o più VPC tra più
due o più VPC tra più

Caso d'uso 3: Interconnettere uno o più VPC nello stesso MZR e una rete classica IBM

Connetti i VPC nella stessa regione con il classico IBM Cloud tramite un gateway di transito locale.

Collegarsi alla rete IBM classica e a una o più VPC nello stesso
Collegarsi alla rete IBM classica e a una o più VPC nello stesso

Caso d'uso 4: Interconnetti VPC e una rete classica IBM per accedere a tutte le tue risorse in tutte le MZR

Connetti i VPC da più regioni con il classico IBM Cloud tramite un gateway di transito globale.

Collegatevi alla rete IBM classica e alle VPC per accedere a tutte le vostre risorse in tutti gli
Collegatevi alla rete IBM classica e alle VPC per accedere a tutte le vostre risorse in tutti gli

Caso di utilizzo 5: Interconnettere i VPC tra gli account

Connetti i VPC nella stessa regione posseduti da account IBM Cloud differenti attraverso un transit gateway locale.

Collegare due o più VPC tra gli
due o più VPC tra gli

Caso di utilizzo 6: collegare le reti (VPC e classic) a più gateway locali

Tenere presente:

  • Il traffico locale viene conservato su un gateway di transito locale, che riduce la latenza.
  • Vengono fornite funzionalità HA (High - Available), poiché i dati nei VPC C e D potrebbero essere replicati nei VPC in E e F.
  • Le connessioni del gateway di transito dell'infrastruttura classica devono essere nello stesso account del proprietario del gateway di transito.

Collegare le reti(VPC e classiche)a più
le reti (VPC e classiche) a più
locali*

Caso di utilizzo 7: Interconnessione di reti (VPC e classic) tra account

Connetti gli account classici IBM Cloud a uno o più gateway di transito. A tale scopo, l'account IBM Cloud proprietario del gateway di transito richiede l'autorizzazione dall'account classico IBM Cloud per connetterlo al gateway di transito. L'account classico IBM Cloud deve approvare la richiesta prima che venga effettuata la connessione. Puoi ripetere questo processo per più connessioni di account classici IBM Cloud come mostrato.

Collegare sia la VPC che la classica tra gli
IBM Cloud sia la VPC che la classica tra gli

Caso di utilizzo 8: connettere le reti utilizzando un tunnel GRE ad alta disponibilità

Connetti l'infrastruttura classica IBM Cloud utilizzando un tunnel GRE a un gateway di transito locale.

Questo diagramma mostra una configurazione di tunnel GRE altamente disponibile. Quando si imposta una configurazione tunnel GRE, è necessario specificare una zona di disponibilità. Per rendere questo caso di utilizzo altamente disponibile, è necessario configurare due tunnel GRE con gli stessi endpoint, ma utilizzando zone di disponibilità diverse.

Collegarsi utilizzando un
Collegare le reti utilizzando un
GRE ad alta disponibilità*

Le connessioni GRE di Transit Gateway richiedono che il proprietario del gateway configuri specificamente l'HA per le proprie esigenze. Una connessione GRE è una connessione point - to - point, non ha ridondanza integrata ed è un unico punto di errore. Quando si configura una connessione GRE su un transit gateway, è necessario specificare la zona di disponibilità. Per una soluzione HA affidabile, configurare più connessioni GRE utilizzando diverse zone di disponibilità.

Caso di uso 9: connettere una rete in loco utilizzando Direct Link

Connetti IBM Cloud Direct Link per consentire la connettività in loco alle reti IBM Cloud attraverso un gateway di transito. Questa connessione consente alla rete locale di accedere a tutte le reti collegate al gateway di transito. Nel seguente esempio, il gateway Direct Link si connette a un gateway di transito globale, con 4 VPC e IBM Cloud Classic Infrastructure. Anche l'inverso è vero, in quanto tutte le altre reti connesse al transit gateway sono ora connesse alla rete in loco.

Direct Link può essere collegato a gateway di transito sia locali che remoti.

Collegare la rete on-premise a Transit Gateway
Collegare la rete on-premise utilizzando Direct Link

Caso d'uso 10: Utilizzo di VPN for VPC come spoke ridondante

In questo caso d'uso, un gateway VPN è configurato come spoke del gateway di transito per fornire un percorso di rete ridondante tra l'ambiente on-premise e IBM Cloud. La connettività primaria viene stabilita utilizzando Direct Link, che offre una connettività privata e dedicata con larghezza di banda garantita e prestazioni a bassa latenza. Questa connessione diretta termina nella VPC di transito IBM Cloud, che si collega al gateway di transito. Da qui, il traffico viene instradato verso diversi ambienti, tra cui Power Virtual Servers, istanze di server virtuali in VPC spoke e infrastruttura classica.

Per aumentare la disponibilità senza il costo aggiuntivo di un secondo collegamento diretto, viene implementato un gateway VPN come percorso secondario. Questo percorso fornisce una connettività sicura su Internet, utilizzando tunnel VPN BGP tra la rete on-premise e il gateway VPN. Tra le appliance gateway VPN e i router gateway di transito (TGR) vengono stabiliti più tunnel GRE, consentendo alla VPN di agire come uno spoke all'interno della topologia Transit Gateway. Sebbene questo percorso non offra le stesse garanzie di prestazioni di un percorso " Direct Link ", assicura la continuità della connettività in caso di guasto del percorso primario, rendendolo una soluzione conveniente e resiliente per le reti cloud ibride.

Gateway VPN come connessione di backup per Direct Link
Gateway VPN come connessione di backup per Direct Link

Power Virtual Server casi d'uso che utilizzano Transit Gateway

Per i casi d'uso relativi agli spazi di lavoro di Power Virtual Server, consultare i casi d'uso su Power Edge Router.