Informazioni su IBM Cloud Transit Gateway
Man mano che il numero dei vostri Virtual Private Cloud (VPC) aumenta, è necessario disporre di uno strumento per gestire l'interconnessione tra queste risorse in più regioni. Il servizio " IBM Cloud® Transit Gateway " è stato progettato proprio a questo scopo.
Con IBM Cloud Transit Gateway, puoi creare gateway di transito singoli o multipli per collegare i VPC insieme. Puoi anche connettere la tua infrastruttura classica IBM Cloud a un gateway di transito per fornire una comunicazione senza interruzioni con risorse dell'infrastruttura classica. Ogni nuova rete che ti colleghi a un transit gateway viene quindi automaticamente resa disponibile a ogni altra rete ad esso connessa in modo da poter ridimensionare la tua rete man mano che cresce.
I gateway di transito forniscono flessibilità consentendo di aggiungere reti ai gateway locali. Le reti possono essere collegate a più gateway locali e un singolo gateway globale, consentendo di mantenere il traffico locale su un gateway locale.
Panoramica delle funzioni
IBM Cloud Transit Gateway offre le seguenti funzioni:
Privacy
-
Le connessioni a e da un IBM Cloud Transit Gateway sulla rete privata IBM non sono esposte a Internet pubblico, riducendo così i costi di uscita pubblici e VPN e le minacce alla sicurezza.
-
IBM Cloud Transit Gateway è un servizio a tolleranza d'errore completamente ridondante senza un singolo punto di errore all'interno di questi IBM Cloud MZR(Multi - Zone Regions).
-
IBM Cloud Transit Gateway si integra con Identity and Access Management, consentendoti di gestire l'accesso al tuo transit gateway. Utilizzando IAM, puoi creare e gestire IBM Cloud utenti e gruppi, nonché le autorizzazioni utente per consentire o negare l'accesso.
Instradamento
IBM Cloud Transit Gateway supporta l'indirizzamento locale e globale tra i VPC e l'infrastruttura classica IBM Cloud. Tutte le opzioni di instradamento restano nell'infrastruttura privata IBM Cloud senza operare su Internet pubblico e sono ottimizzate per le prestazioni. IBM Cloud Transit Gateway consente ai clienti maggiore flessibilità, ridondanza e velocità nel ridimensionamento dei loro carichi di lavoro e nella connessione di reti isolate in esecuzione su IBM Cloud.
Traffico ottimizzato e tolleranza ai guasti
Transit Gateway è un servizio regionale che impiega router situati in ogni zona di disponibilità. In una configurazione tipica, quando le istanze dei server virtuali vengono distribuite su diverse VPC, tali istanze tentano di comunicare tra loro. Il traffico tra i VPC rimane all'interno della stessa zona, garantendo un instradamento locale efficiente e un trasferimento dei dati ottimizzato.
Questo comportamento standard si applica anche quando si utilizza un VPC di transito e si pubblicizzano percorsi statici da un VPC per pubblicizzare lo stesso prefisso in tutte le zone. Anche se all’interno delle VPC vengono implementati dei firewall (con conseguente duplicazione dei firewall nelle altre zone pubblicizzate), il traffico continua a passare preferibilmente attraverso il gateway di transito nella rispettiva zona. Questo comportamento di instradamento garantisce che il traffico ritorni attraverso il gateway di transito della stessa zona, mantenendo l'instradamento all'interno della stessa zona. Le VPC in genere assegnano la priorità al gateway di transito all’interno della propria zona, riducendo al minimo il traffico tra zone.
In caso di guasto a livello di zona, ad esempio quando un gateway di transito subisce un guasto in una zona (dovuto al guasto di tutti i router della zona), la comunicazione potrebbe essere interrotta. In questi casi, il traffico potrebbe essere instradato in modo diverso: il traffico in una direzione potrebbe essere inviato attraverso un percorso alternativo, mentre la risposta potrebbe tornare da un percorso diverso. In generale, però, il traffico VPC rimane tipicamente all'interno della stessa zona.
Connettiti facilmente attraverso i confini
IBM Cloud Transit Gateway interconnette i tuoi VPC IBM Cloud con risorse di calcolo e classiche in tutto il mondo. Puoi anche interconnettere VPC e risorse classiche tra gli account IBM Cloud.
IBM Cloud Transit Gateway supporta l'uso di tunnel Generic Routing Encapsulation (GRE) per collegare gli endpoint. I tunnel GRE consentono al gateway di transito di connettersi a reti overlay ospitate su risorse infrastrutturali classiche per casi d'uso unici.
Con la propagazione delle rotte GRE avanzata abilitata, tutti i tunnel GRE collegati allo stesso gateway di transito condividono le rotte e possono comunicare tra le zone. Quando questa impostazione è disabilitata, non è possibile scambiare traffico di rete tra tunnel GRE non associati in zone diverse o tra tunnel all’interno di GRE ridondanti. Per ulteriori informazioni, consultare la sezione " Tunnel GRE ".
Connettività Direct Link
IBM Cloud Transit Gateway supporta le connessioni Direct Link. La connessione di Direct Link alla tua rete in loco IBM Cloud Transit Gateway garantisce l'accesso a tutte le reti connesse sul transit gateway. Allo stesso modo, tutte le altre connessioni sul transit gateway hanno accesso alla rete. Come con altre connessioni di rete a IBM Cloud Transit Gateway, è necessario prestare particolare attenzione per evitare problemi di sovrapposizione IP. Per ulteriori informazioni, vedi Gestione della sovrapposizione dei prefissi VPC e delle sottoreti dell'infrastruttura classica.
Connettività Power Virtual Server
IBM Cloud Transit Gateway supporta connessioni Power Virtual Server. La connessione di un'istanza Power Virtual Server alla tua rete IBM Cloud Transit Gateway garantisce l'accesso a tutte le reti connesse sul transit gateway. Allo stesso modo, tutte le altre connessioni sul transit gateway hanno accesso alla rete. Come con altre connessioni di rete a IBM Cloud Transit Gateway, è necessario prestare particolare attenzione per evitare problemi di sovrapposizione IP. Per ulteriori informazioni, vedi Gestione della sovrapposizione dei prefissi VPC e delle sottoreti dell'infrastruttura classica.
Modelli di interconnettività
IBM Cloud Transit Gateway consente di connettere le VPC di IBM Cloud e l'infrastruttura classica ai gateway di transito, permettendo di creare reti globali composte da più VPC e risorse dell'infrastruttura classica in diverse regioni di IBM Cloud per soddisfare le esigenze della propria azienda.
IBM Cloud Transit Gateway può connettersi a reti classiche situate in qualsiasi MZR, indipendentemente dalla posizione del gateway di transito o dal tipo di instradamento specificato.
Ecco alcuni modi per implementare il servizio IBM Cloud Transit Gateway.
Caso d'uso 1: Interconnettere due o più VPC nello stesso MZR
Collega due VPC nella stessa regione con un gateway di transito locale.
Caso d'uso 2: Interconnettere due o più VPC tra più MZR
Connetti VPC in più regioni utilizzando un gateway di transito globale.
Caso d'uso 3: Interconnettere uno o più VPC nello stesso MZR e una rete classica IBM
Connetti i VPC nella stessa regione con il classico IBM Cloud tramite un gateway di transito locale.
Caso d'uso 4: Interconnetti VPC e una rete classica IBM per accedere a tutte le tue risorse in tutte le MZR
Connetti i VPC da più regioni con il classico IBM Cloud tramite un gateway di transito globale.
Caso di utilizzo 5: Interconnettere i VPC tra gli account
Connetti i VPC nella stessa regione posseduti da account IBM Cloud differenti attraverso un transit gateway locale.
Caso di utilizzo 6: collegare le reti (VPC e classic) a più gateway locali
Tenere presente:
- Il traffico locale viene conservato su un gateway di transito locale, che riduce la latenza.
- Vengono fornite funzionalità HA (High - Available), poiché i dati nei VPC C e D potrebbero essere replicati nei VPC in E e F.
- Le connessioni del gateway di transito dell'infrastruttura classica devono essere nello stesso account del proprietario del gateway di transito.
Caso di utilizzo 7: Interconnessione di reti (VPC e classic) tra account
Connetti gli account classici IBM Cloud a uno o più gateway di transito. A tale scopo, l'account IBM Cloud proprietario del gateway di transito richiede l'autorizzazione dall'account classico IBM Cloud per connetterlo al gateway di transito. L'account classico IBM Cloud deve approvare la richiesta prima che venga effettuata la connessione. Puoi ripetere questo processo per più connessioni di account classici IBM Cloud come mostrato.
Caso di utilizzo 8: connettere le reti utilizzando un tunnel GRE ad alta disponibilità
Connetti l'infrastruttura classica IBM Cloud utilizzando un tunnel GRE a un gateway di transito locale.
Questo diagramma mostra una configurazione di tunnel GRE altamente disponibile. Quando si imposta una configurazione tunnel GRE, è necessario specificare una zona di disponibilità. Per rendere questo caso di utilizzo altamente disponibile, è necessario configurare due tunnel GRE con gli stessi endpoint, ma utilizzando zone di disponibilità diverse.
Le connessioni GRE di Transit Gateway richiedono che il proprietario del gateway configuri specificamente l'HA per le proprie esigenze. Una connessione GRE è una connessione point - to - point, non ha ridondanza integrata ed è un unico punto di errore. Quando si configura una connessione GRE su un transit gateway, è necessario specificare la zona di disponibilità. Per una soluzione HA affidabile, configurare più connessioni GRE utilizzando diverse zone di disponibilità.
Caso di uso 9: connettere una rete in loco utilizzando Direct Link
Connetti IBM Cloud Direct Link per consentire la connettività in loco alle reti IBM Cloud attraverso un gateway di transito. Questa connessione consente alla rete locale di accedere a tutte le reti collegate al gateway di transito. Nel seguente esempio, il gateway Direct Link si connette a un gateway di transito globale, con 4 VPC e IBM Cloud Classic Infrastructure. Anche l'inverso è vero, in quanto tutte le altre reti connesse al transit gateway sono ora connesse alla rete in loco.
Direct Link può essere collegato a gateway di transito sia locali che remoti.
Caso d'uso 10: Utilizzo di VPN for VPC come spoke ridondante
In questo caso d'uso, un gateway VPN è configurato come spoke del gateway di transito per fornire un percorso di rete ridondante tra l'ambiente on-premise e IBM Cloud. La connettività primaria viene stabilita utilizzando Direct Link, che offre una connettività privata e dedicata con larghezza di banda garantita e prestazioni a bassa latenza. Questa connessione diretta termina nella VPC di transito IBM Cloud, che si collega al gateway di transito. Da qui, il traffico viene instradato verso diversi ambienti, tra cui Power Virtual Servers, istanze di server virtuali in VPC spoke e infrastruttura classica.
Per aumentare la disponibilità senza il costo aggiuntivo di un secondo collegamento diretto, viene implementato un gateway VPN come percorso secondario. Questo percorso fornisce una connettività sicura su Internet, utilizzando tunnel VPN BGP tra la rete on-premise e il gateway VPN. Tra le appliance gateway VPN e i router gateway di transito (TGR) vengono stabiliti più tunnel GRE, consentendo alla VPN di agire come uno spoke all'interno della topologia Transit Gateway. Sebbene questo percorso non offra le stesse garanzie di prestazioni di un percorso " Direct Link ", assicura la continuità della connettività in caso di guasto del percorso primario, rendendolo una soluzione conveniente e resiliente per le reti cloud ibride.
Power Virtual Server casi d'uso che utilizzano Transit Gateway
Per i casi d'uso relativi agli spazi di lavoro di Power Virtual Server, consultare i casi d'uso su Power Edge Router.