Entwurf eines sicheren Netzwerks für virtuelle Server unter IBM Cloud VPC
Entwerfen Sie das Netzwerk für virtuelle Server von „ IBM Cloud Virtual Private Cloud “ (VPC), einschließlich Subnetzen, Sicherheitsgruppen, Lastenausgleichsservern, Virtual Private Endpoints (VPEs) und externer Konnektivität.
Netzwerke sind das Rückgrat jeder Cloud-Architektur und spielen eine entscheidende Rolle bei der Gewährleistung einer sicheren, zuverlässigen und leistungsstarken Konnektivität für Workloads. Unter IBM Cloud bilden Netzwerkdienste die Grundlage für Virtualisierung, Container-Orchestrierung und hybride Cloud-Integration und sorgen dafür, dass sich Anwendungen und Daten nahtlos zwischen verschiedenen Umgebungen bewegen können.
Für die Migration und Bereitstellung von Workloads sind robuste Netzwerkfunktionen unerlässlich, um die Verfügbarkeit, Sicherheit und Compliance von Anwendungen zu gewährleisten. IBM Cloud bietet fortschrittliche Netzwerkfunktionen wie Virtual Private Cloud (VPC), Subnetze, Sicherheitsgruppen, Lastausgleich und Direct Link für private Konnektivität zu lokalen Umgebungen. Mit diesen Services können Unternehmen Architekturen entwerfen, die skalierbare Bereitstellungen, Ausfallsicherheit in mehreren Zonen und sichere Interkonnektivität in hybriden und Multi-Cloud-Landschaften unterstützen.
Durch den Einsatz von „ IBM Cloud “-Netzwerken können Unternehmen Workloads sicher bereitstellen und migrieren und dabei Leistung und Governance gewährleisten, was den Weg für Modernisierung und Innovation ebnet.
Die wichtigsten Elemente der Netzarchitektur sind in der folgenden Abbildung dargestellt.
IBM Cloud VPC Netzwerken
IBM Cloud VPC ist eine sichere, isolierte und hochgradig konfigurierbare Netzwerkumgebung, die es Unternehmen ermöglicht, Cloud-Ressourcen mit fein abgestufter Kontrolle bereitzustellen und zu verwalten. Sie bietet die Grundlage für moderne Workloads, einschließlich virtueller Server, Container und Bare-Metal-Implementierungen, und gewährleistet gleichzeitig Netzwerksegmentierung, Sicherheit und Skalierbarkeit.
Standardmäßige private Netzwerke mit Subnetzen
VPCs umspannen eine Region und enthalten Subnetze, die einzelne Zonen innerhalb dieser Region umfassen. Diese Subnetze verwenden Bereiche privater IP-Adressen, mit der Option, einen eigenen öffentlichen IP-Bereich einzubringen. Subnetze innerhalb einer VPC sind standardmäßig privat und können miteinander kommunizieren, ohne zusätzliche Routen zu konfigurieren. Infolgedessen können alle Ressourcen innerhalb einer VPC standardmäßig miteinander kommunizieren und unterliegen dabei Sicherheitsgruppen und Zugriffskontrolllisten. Virtuelle Serverinstanzen sind mit einem oder mehreren Subnetzen verbunden.
Eine visuelle Darstellung der VPC-Netzwerkkonzepte finden Sie im Architekturdiagramm unter Über die Vernetzung von VPC. Weitere Informationen und Designüberlegungen finden Sie unter Festlegen von IP-Bereichen.
Lastverteiler
IBM Cloud bietet zwei Familien von Load Balancern für VPC: den Application Load Balancer (ALB) und den Network Load Balancer (NLB), die jeweils für unterschiedliche Anwendungsfälle konzipiert sind und auf verschiedenen Schichten des OSI-Modells (Open Systems Interconnection) arbeiten.
Application Load Balancer (ALB) Application Load Balancer bietet Layer 7 und Layer 4 Lastausgleich auf IBM Cloud, aber ALBs sind in erster Linie für Layer 7, webbasierte Arbeitslasten gedacht. ALBs unterstützen öffentliche und private Konfigurationen mit Secure Sockets Layer ( SSL ) Offloading-Funktionen. Hauptmerkmale
- Lastausgleich auf Schicht 7 (Anwendung) und Schicht 4 (Transport)
- Secure Sockets Layer ( SSL )/Transport Layer Security ( TLS ) – Terminierung und Offloading
- Inhaltsbasiertes Routing und URL-basiertes Routing
- HTTP / HTTPS Protokoll-Unterstützung
- Cookie-basierte Sitzungsaffinität
- Konfiguriert im Aktiv-Aktiv-Modus mit hoher Verfügbarkeit unter Verwendung des Domain Name Service (DNS), wobei das VIP jeder Rechenressource im zugewiesenen DNS registriert wird
- Unterstützung für virtuelle Serverinstanzen, Bare-Metal-Serverinstanzen und Power System Virtual Server-Instanzen, die über Direct Link als Back-End-Poolmitglieder verbunden sind
- Einsatz in mehreren Zonen möglich
- Integration mit Instanzgruppen für automatische Skalierung
Wählen Sie Application Load Balancer, wenn:
- SSL / TLS Abschluss ist erforderlich
- HTTP / HTTPS Workloads benötigen inhaltsbasiertes Routing
- Schicht-7-Funktionen wie URL Routing oder Header-basiertes Routing werden benötigt
- Hohe Verfügbarkeit in mehreren Zonen mit DNS-basierter Ausfallsicherung ist akzeptabel
Netzlastausgleichsfunktion (NLB) Der Network Load Balancer bietet auf „ IBM Cloud “ ausschließlich Lastenausgleich auf Layer 4 und unterstützt keine Auslagerung von „ SSL “. Die NLB nutzt Direct Server Return (DSR), bei dem die von den Backend-Zielen verarbeiteten Informationen direkt an den Client zurückgesendet werden, wodurch die Latenz minimiert und die Durchsatzleistung optimiert wird. Hauptmerkmale
- Lastverteilung auf Ebene 4 (Transport)
- Transmission Control Protocol Unterstützung der Protokolle ( TCP ) und User Datagram Protocol ( UDP )
- Eine einzige, hochverfügbare virtuelle IP (VIP), die direkt und nicht über einen zugewiesenen vollqualifizierten Domänennamen (FQDN) verwendet werden kann
- Direct Server Return (DSR) für leistungsstarke Datenübertragung
- Geringere Latenzzeit im Vergleich zu ALB
- Höherer Durchsatz für große Datenübertragungen
- Unterstützt Konfigurationen für öffentliche, private, private Pfade und den privaten Typ mit aktiviertem Routing-Modus
Wählen Sie Network Load Balancer, wenn:
- Maximaler Durchsatz und niedrigste Latenzzeit sind entscheidend
- Nicht HTTP Protokolle ( TCP / UDP ) sind erforderlich
- Die direkte Server-Rückkehr kommt der Architektur zugute
Virtuelle private Endpunkte
IBM Cloud Virtual Private Endpoint (VPE) for VPC ermöglicht Ihnen den Fernzugriff auf die unterstützten Dienste von IBM Cloud, indem Sie die IP-Adressen Ihrer Wahl verwenden, die von einem Subnetz innerhalb Ihrer VPC zugewiesen werden.
VPEs sind virtuelle IP-Schnittstellen, die an ein Endpunkt-Gateway gebunden sind, das auf Dienst- oder Dienstinstanzebene erstellt wurde. Dieses Endpunktgateway ist eine horizontal skalierte, redundante und hoch verfügbare virtualisierte Funktion, die sich über alle Verfügbarkeitszonen Ihrer VPC erstreckt. Wesentliche Merkmale:
- Endpunkt-Gateways ermöglichen die Kommunikation zwischen virtuellen Serverinstanzen innerhalb Ihrer VPC und dem „ IBM Cloud “-Dienst über das private Backbone-Netzwerk
- Private IP-Adressen, die von kundendefinierten VPC-Subnetzen zugewiesen werden
- Kein öffentlicher Internetzugang erforderlich
- Horizontale Skalierung und hohe Verfügbarkeit über Verfügbarkeitszonen hinweg
- Integration mit VPC-Sicherheitsgruppen und Netzwerk-ACLs
- Unterstützung der DNS-Auflösung für Dienstendpunkte
Externe Konnektivität
Externe Konnektivität kann mit öffentlichen Gateways, Floating IPs und VPN-Gateways erreicht werden.
Öffentliche Gateways erstrecken sich über ein ganzes Subnetz und ermöglichen allen an dieses Subnetz angeschlossenen Recheninstanzen, ausgehende Verbindungen zum Internet zu initiieren.
Floating IPs sind mit einer einzelnen Compute-Instanz verbunden und unterstützen sowohl die Initiierung von Verbindungen zum Internet als auch den Empfang von Verbindungen aus dem Internet.
VPN for VPC bietet sichere Site-to-Site-Konnektivität von einer VPC zu einem anderen privaten Netzwerk. Weitere Informationen finden Sie unter Über Site-to-Site-VPN-Gateways.
Client VPN for VPC bietet Client-to-Site-Server, die es entfernten Clients im Internet ermöglichen, sich sicher mit VPN-Servern zu verbinden und auf VPC-Ressourcen zuzugreifen. Weitere Informationen finden Sie in der Übersicht VPNs für VPC.
Sicherheit
Die Netzwerksicherheit in VPC wird durch Sicherheitsgruppen und Zugriffskontrolllisten (ACLs) kontrolliert.
Zugriffskontrolllisten (ACLs) regeln den Datenverkehr auf Subnetzebene mit zustandslosen Regeln. ACLs können die externe Konnektivität kontrollieren, die über ein öffentliches Gateway in einem Subnetz hergestellt wird.
Sicherheitsgruppen verwalten den Datenverkehr auf Instanzebene mit zustandsabhängigen Regeln. Sicherheitsgruppen steuern die externe Konnektivität, die über schwebende IPs hergestellt wird, die mit virtuellen Serverinstanzen verbunden sind.
Weitere Informationen finden Sie unter Sicherheit in Ihrer VPC.
Interkonnektivität
IBM Cloud Direct Link und VPN for VPC sichere Konnektivität zwischen einer VPC und lokalen Netzwerken zu ermöglichen. Direct Link bietet dedizierte, private Verbindungen mit geringer Latenz, während VPN eine verschlüsselte Verbindung über das Internet bietet.
IBM Cloud Transit Gateway verbindet VPCs untereinander, mit PowerVS Workspaces und mit der IBM Cloud Classic-Infrastruktur und stellt einen Knotenpunkt für das Routing des Datenverkehrs über mehrere Cloud-Umgebungen hinweg dar. Transit Gateway vereinfacht die Verwaltung der Netzwerktopologie in hybriden und Multicloud-Architekturen.
Eine Anleitung zur Auswahl der geeigneten Konnektivitätsoption finden Sie unter Verbinden Ihrer VPC mit IBM Cloud Angeboten und Erste Schritte mit IBM Cloud Transit Gateway.
Nächste Schritte
Nachdem Sie nun das Netzwerkdesign für virtuelle VPC-Server verstanden haben, sollten Sie sich mit diesen verwandten Themen beschäftigen:
- Sicherheit: Überlegungen zum Sicherheitsdesign, einschließlich Sicherheitsgruppen und ACLs
- Berechnen: Untersuchen Sie Berechnungsoptionen für virtuelle Serverinstanzen
- Speicherung: Erfahren Sie mehr über Storage-Design-Muster für VPC-Workloads
- Überprüfbarkeit: Verständnis von Beobachtungslösungen für die Überwachung der Netzwerkleistung