Diseño de una red segura para servidores virtuales de IBM Cloud VPC
Diseñar la red para los servidores virtuales de « IBM Cloud Virtual Private Cloud » (VPC), incluyendo subredes, grupos de seguridad, equilibradores de carga, puntos de conexión privados virtuales (VPE) y conectividad externa.
Las redes son la columna vertebral de cualquier arquitectura de nube y desempeñan un papel fundamental a la hora de permitir una conectividad segura, fiable y de alto rendimiento para las cargas de trabajo. En IBM Cloud, los servicios de red proporcionan la base para la virtualización, la orquestación de contenedores y la integración de nubes híbridas, garantizando que las aplicaciones y los datos puedan moverse sin problemas entre entornos.
Para la migración e implantación de cargas de trabajo, es esencial disponer de sólidas capacidades de red para mantener la disponibilidad, seguridad y conformidad de las aplicaciones. IBM Cloud ofrece funciones de red avanzadas como Virtual Private Cloud (VPC), subredes, grupos de seguridad, equilibrio de carga y Direct Link para conectividad privada con entornos locales. Estos servicios permiten a las organizaciones diseñar arquitecturas compatibles con despliegues escalables, resiliencia multizona e interconectividad segura en entornos híbridos y multicloud.
Gracias a las redes « IBM Cloud », las empresas pueden implementar y migrar cargas de trabajo con total confianza, al tiempo que mantienen el rendimiento y el control, allanando el camino hacia la modernización y la innovación.
Los elementos clave de la arquitectura de red se muestran en el siguiente diagrama.
IBM Cloud VPC Redes
IBM Cloud VPC es un entorno de red seguro, aislado y altamente configurable que permite a las organizaciones implantar y gestionar recursos en la nube con un control minucioso. Proporciona la base para las cargas de trabajo modernas, incluidos los servidores virtuales, los contenedores y las implantaciones bare metal, al tiempo que garantiza la segmentación, la seguridad y la escalabilidad de la red.
Red privada predeterminada con subredes
Las VPC abarcan una región y contienen subredes que abarcan zonas individuales dentro de esa región. Estas subredes utilizan rangos de direcciones IP privadas, con la opción de traer su propio rango de IP públicas. Las subredes dentro de una VPC son privadas por defecto y pueden comunicarse entre sí sin necesidad de configurar rutas adicionales. Como resultado, todos los recursos dentro de una VPC pueden comunicarse entre sí por defecto sujetos a grupos de seguridad y listas de control de acceso. Las instancias de servidor virtual están conectadas a una o varias subredes.
Consulte el diagrama de arquitectura en Acerca de la conexión en red para VPC para obtener una representación visual de los conceptos de conexión en red de VPC. Para más información y consideraciones de diseño, consulte Configuración de rangos IP.
Balanceadores de carga
IBM Cloud Ofrece dos familias de equilibradores de carga para VPC: el equilibrador de carga de aplicaciones (ALB) y el equilibrador de carga de red (NLB), cada uno de ellos diseñado para distintos casos de uso y que operan en diferentes capas del modelo de interconexión de sistemas abiertos (OSI).
Equilibrador de carga de aplicación (ALB) El Application Load Balancer proporciona equilibrio de carga de capa 7 y capa 4 en IBM Cloud, pero los ALB están pensados principalmente para cargas de trabajo de capa 7, basadas en web. Los ALB admiten configuraciones públicas y privadas con capacidades de descarga de Secure Sockets Layer ( SSL ). Características principales:
- Equilibrio de carga de Capa 7 (aplicación) y Capa 4 (transporte)
- Terminación y descarga de Secure Sockets Layer ( SSL ) y Transport Layer Security ( TLS )
- Enrutamiento basado en el contenido y URL-based routing
- HTTP / HTTPS soporte de protocolo
- Afinidad de sesión basada en cookies
- Configurado en modo activo-activo con alta disponibilidad conseguida mediante el Servicio de Nombres de Dominio (DNS), donde el VIP de cada recurso informático se registra en el DNS asignado
- Compatibilidad con instancias de servidores virtuales, instancias de servidores bare metal e instancias de Power System Virtual Server conectadas a través de Direct Link como miembros del grupo back-end
- Capacidad de despliegue multizona
- Integración con grupos de instancias para el autoescalado
Elija Application Load Balancer cuando:
- SSL / Se requiere la terminación TLS
- HTTP / HTTPS las cargas de trabajo necesitan un enrutamiento basado en el contenido
- Se necesitan funciones de Capa 7 como URL routing o header-based routing
- La alta disponibilidad multizona con conmutación por error basada en DNS es aceptable
Equilibrador de carga de red (NLB) Network Load Balancer solo ofrece equilibrio de carga de capa 4 en IBM Cloud y no admite la descarga de SSL. NLB utiliza la tecnología Direct Server Return (DSR), mediante la cual la información procesada por los servidores de fondo se envía directamente de vuelta al cliente, lo que minimiza la latencia y optimiza el rendimiento en términos de ancho de banda. Características principales:
- Equilibrio de carga en la capa 4 (transporte)
- Transmission Control Protocol Compatibilidad con los protocolos ( TCP ) y User Datagram Protocol ( UDP )
- IP virtual (VIP) única y de alta disponibilidad que puede utilizarse directamente, en lugar de a través de un nombre de dominio completo (FQDN) asignado
- Retorno directo del servidor (DSR) para una transferencia de datos de alto rendimiento
- Menor latencia en comparación con ALB
- Mayor rendimiento para transferencias de grandes volúmenes de datos
- Admite configuraciones públicas, privadas, de ruta privada y de tipo privado con modo de enrutamiento activado
Elija Network Load Balancer cuando:
- El máximo rendimiento y la mínima latencia son fundamentales
- Se requieren protocolos que no sean HTTP ( TCP / UDP )
- El retorno directo del servidor beneficia a la arquitectura
Puntos finales privados virtuales
IBM Cloud Virtual Private Endpoint (VPE) for VPC le permite acceder de forma remota a los servicios compatibles de IBM Cloud utilizando las direcciones IP de su elección, que se asignan desde una subred dentro de su VPC.
Las VPE son interfaces IP virtuales vinculadas a una pasarela de punto final creada para cada servicio o para cada instancia de servicio. La pasarela de punto final es una función virtualizada que se escala horizontalmente, es redundante y tiene alta disponibilidad, y abarca todas las zonas de disponibilidad de la VPC. Características principales:
- Las pasarelas de punto final permiten la comunicación entre las instancias de servidores virtuales de su VPC y el servici IBM Cloud, a través de la red troncal privada
- Direcciones IP privadas asignadas desde subredes VPC definidas por el cliente
- No necesita conexión a Internet pública
- Escalado horizontal y alta disponibilidad entre zonas de disponibilidad
- Integración con grupos de seguridad VPC y ACL de red
- Soporte de resolución DNS para puntos finales de servicio
Conectividad externa
La conectividad externa puede lograrse con pasarelas públicas, IP flotantes y pasarelas VPN.
Las pasarelas públicas abarcan toda una subred y permiten a todas las instancias de cálculo conectadas a esa subred iniciar conexiones salientes a Internet.
Las IP flotantes están asociadas a una única instancia de computación y soportan tanto el inicio como la recepción de conexiones a Internet.
VPN for VPC proporciona conectividad segura de sitio a sitio desde una VPC a otra red privada. Consulte Acerca de las pasarelas VPN sitio a sitio para obtener más información.
Cliente VPN for VPC ofrece servidores cliente-sitio, que permiten a los clientes remotos en Internet conectarse de forma segura a los servidores VPN y acceder a los recursos de la VPC. Consulte la descripción general de las VPN para VPC para obtener más información.
Seguridad
La seguridad de la red en la VPC se controla mediante grupos de seguridad y listas de control de acceso (ACL).
Las listas de control de acceso (ACL) gestionan el tráfico a nivel de subred mediante reglas sin estado. Las ACL pueden controlar la conectividad externa establecida a través de una pasarela pública en una subred.
Los grupos de seguridad gestionan el tráfico a nivel de instancia utilizando reglas de estado. Los grupos de seguridad controlan la conectividad externa establecida a través de IP flotantes conectadas a instancias de servidor virtual.
Consulte Seguridad en su VPC para obtener más detalles.
Interconectividad
IBM Cloud Direct Link y VPN for VPC permiten una conectividad segura entre una VPC y las redes locales. Direct Link proporciona conexiones privadas dedicadas y de baja latencia, mientras que la VPN ofrece conectividad cifrada a través de Internet.
IBM Cloud Transit Gateway interconecta las VPC entre sí, PowerVS Workspaces y con la infraestructura IBM Cloud Classic, proporcionando un centro para enrutar el tráfico a través de múltiples entornos de nube. Transit Gateway simplifica la gestión de la topología de red en arquitecturas híbridas y multicloud.
Para obtener orientación sobre la selección de la opción de conectividad adecuada, consulte Interconexión de su VPC mediante ofertas de IBM Cloud y Primeros pasos con IBM Cloud Transit Gateway.
Próximos pasos
Ahora que conoce el diseño de redes para servidores virtuales VPC, explore estos temas relacionados:
- Seguridad: Revisar las consideraciones de diseño de seguridad incluyendo grupos de seguridad y ACLs
- Computación: Explore las opciones de diseño informático para instancias de servidores virtuales
- Almacenamiento: Conozca los patrones de diseño de almacenamiento para cargas de trabajo VPC
- Observabilidad: Comprender soluciones de observabilidad para supervisar el rendimiento de la red