Conception d'un réseau sécurisé pour les serveurs virtuels d' IBM Cloud VPC

Concevoir l'architecture réseau des serveurs virtuels VPC ( IBM Cloud Virtual Private Cloud ), en tenant compte des sous-réseaux, des groupes de sécurité, des équilibreurs de charge, des points de terminaison privés virtuels (VPE) et de la connectivité externe.

Le réseau est l'épine dorsale de toute architecture en nuage et joue un rôle essentiel en assurant une connectivité sécurisée, fiable et performante pour les charges de travail. Sur IBM Cloud, les services de mise en réseau constituent la base de la virtualisation, de l'orchestration des conteneurs et de l'intégration des nuages hybrides, garantissant que les applications et les données peuvent être déplacées de manière transparente entre les environnements.

Pour la migration et le déploiement de la charge de travail, de solides capacités de mise en réseau sont essentielles pour maintenir la disponibilité, la sécurité et la conformité des applications. IBM Cloud offre des fonctions de réseau avancées telles que Virtual Private Cloud (VPC), les sous-réseaux, les groupes de sécurité, l'équilibrage de charge et Direct Link pour une connectivité privée aux environnements sur site. Ces services permettent aux entreprises de concevoir des architectures qui prennent en charge des déploiements évolutifs, une résilience multizone et une interconnectivité sécurisée dans des paysages hybrides et multiclouds.

Grâce aux solutions de réseau « IBM Cloud », les entreprises peuvent déployer et migrer leurs charges de travail en toute confiance, tout en préservant les performances et la gouvernance, ouvrant ainsi la voie à la modernisation et à l'innovation.

Les éléments clés de l'architecture du réseau sont présentés dans le diagramme suivant.

IBM Cloud VPC Réseau VSI Réseau VSI Réseau VSI
IBM Cloud VPC

IBM Cloud VPC Réseautage

IBM Cloud VPC est un environnement réseau sécurisé, isolé et hautement configurable qui permet aux entreprises de déployer et de gérer des ressources en nuage avec un contrôle précis. Il constitue la base des charges de travail modernes, notamment les serveurs virtuels, les conteneurs et les déploiements bare metal, tout en garantissant la segmentation, la sécurité et l'évolutivité du réseau.

Réseau privé par défaut avec sous-réseaux

Les VPC couvrent une région et contiennent des sous-réseaux qui couvrent des zones individuelles au sein de cette région. Ces sous-réseaux utilisent des plages d'adresses IP privées, avec la possibilité d'apporter sa propre plage d'adresses IP publiques. Les sous-réseaux d'un VPC sont privés par défaut et peuvent communiquer entre eux sans avoir à configurer de routes supplémentaires. Par conséquent, toutes les ressources au sein d'un VPC peuvent communiquer entre elles par défaut, sous réserve des groupes de sécurité et des listes de contrôle d'accès. Les instances de serveurs virtuels sont rattachées à un ou plusieurs sous-réseaux.

Voir le diagramme d'architecture dans À propos de la mise en réseau des VPC pour une représentation visuelle des concepts de mise en réseau des VPC. Pour plus d'informations et de considérations relatives à la conception, voir Définition des plages IP.

Équilibreurs de charge

IBM Cloud propose deux familles d'équilibreurs de charge pour le VPC : l'équilibreur de charge d'application (ALB) et l'équilibreur de charge réseau (NLB), chacun étant conçu pour des cas d'utilisation différents et fonctionnant à des couches différentes du modèle OSI (Open Systems Interconnection).

Equilibreur de charge d'application (ALB) L'Application Load Balancer assure l'équilibrage de la charge des couches 7 et 4 sur IBM Cloud, mais les ALB sont principalement destinés à la couche 7, aux charges de travail basées sur le web. Les ALB prennent en charge les configurations publiques et privées avec des capacités de déchargement Secure Sockets Layer ( SSL ). Fonctions clés :

  • Équilibrage de la charge de la couche 7 (application) et de la couche 4 (transport)
  • Terminaison et déchargement SSL (Secure Sockets Layer) ( SSL ) / TLS (Transport Layer Security) ( TLS )
  • Routage basé sur le contenu et URL-based routing
  • HTTP / HTTPS support du protocole
  • Affinité de session basée sur les cookies
  • Configuré en mode actif-actif avec une haute disponibilité assurée par le service de noms de domaine (DNS), où le VIP de chaque ressource informatique est enregistré auprès du DNS assigné
  • Prise en charge des instances de serveurs virtuels, des instances de serveurs bare metal et des instances de serveurs virtuels Power System connectées via Direct Link en tant que membres du pool back-end
  • Capacité de déploiement multizone
  • Intégration avec les groupes d'instances pour une mise à l'échelle automatique

Choisissez Application Load Balancer lorsque :

  • SSL / TLS terminaison est nécessaire
  • HTTP / HTTPS Les charges de travail ont besoin d'un routage basé sur le contenu
  • Les fonctions de la couche 7, telles que le routage URL ou le routage basé sur les en-têtes, sont nécessaires
  • La haute disponibilité multizone avec basculement basé sur le DNS est acceptable

Equilibreur de charge de réseau (NLB) Network Load Balancer assure uniquement l'équilibrage de charge de couche 4 sur IBM Cloud et ne prend pas en charge le déchargement de l' SSL. NLB utilise la technologie Direct Server Return (DSR), grâce à laquelle les informations traitées par les cibles backend sont renvoyées directement au client, ce qui réduit la latence au minimum et optimise le débit. Fonctions clés :

  • Équilibrage de charge au niveau de la couche 4 (transport)
  • Transmission Control Protocol Prise en charge des protocoles ( TCP ) et User Datagram Protocol ( UDP )
  • IP virtuelle (VIP) unique et hautement disponible qui peut être utilisée directement, plutôt que par l'intermédiaire d'un nom de domaine entièrement qualifié (FQDN)
  • Direct Server Return (DSR) pour un transfert de données performant
  • Temps de latence inférieur à celui de l'ALB
  • Débit plus élevé pour les transferts de données importants
  • Prend en charge les configurations de type public, privé, chemin privé et privé avec mode de routage activé

Choisissez Network Load Balancer lorsque :

  • Un débit maximal et un temps de latence minimal sont essentiels
  • Les protocoles non HTTP ( TCP / UDP ) sont requis
  • Le retour direct du serveur profite à l'architecture

Noeuds finaux privés virtuels

IBM Cloud Virtual Private Endpoint (VPE) for VPC vous permet d'accéder à distance aux services IBM Cloud pris en charge en utilisant les adresses IP de votre choix, qui sont allouées à partir d'un sous-réseau au sein de votre VPC.

Les VPE sont des interfaces IP virtuelles associées à une passerelle de point d'extrémité créée pour chaque service ou instance de service. La passerelle de noeud final est une fonction virtualisée qui peut être mise à l'échelle horizontalement, est redondante et hautement disponible, et couvre toutes les zones de disponibilité de votre VPC. Caractéristiques principales :

  • Les passerelles de terminais permettent aux instances de serveurs virtuels situées au sein de votre VPC de communiquer avec le service « IBM Cloud » via le réseau fédérateur privé
  • Adresses IP privées attribuées à partir de sous-réseaux VPC définis par le client
  • Aucune connexion internet publique n'est nécessaire
  • Évolution horizontale et haute disponibilité dans les zones de disponibilité
  • Intégration avec les groupes de sécurité VPC et les listes de contrôle d'accès au réseau
  • Prise en charge de la résolution DNS pour les points d'extrémité des services

Connectivité externe

La connectivité externe peut être assurée par des passerelles publiques, des IP flottantes et des passerelles VPN.

Les passerelles publiques couvrent un sous-réseau entier et permettent à toutes les instances de calcul attachées à ce sous-réseau d'initier des connexions sortantes vers l'internet.

Les IP flottantes sont associées à une seule instance de calcul et permettent à la fois d'initier des connexions vers l'internet et d'en recevoir.

VPN for VPC fournit une connectivité sécurisée de site à site entre un VPC et un autre réseau privé. Voir À propos des passerelles VPN site à site pour plus de détails.

Client VPN for VPC propose des serveurs client à site, qui permettent aux clients distants sur Internet de se connecter en toute sécurité aux serveurs VPN et d'accéder aux ressources VPC. Pour plus d'informations, voir la présentation des VPN pour VPC.

Sécurité

La sécurité du réseau dans le VPC est contrôlée par des groupes de sécurité et des listes de contrôle d'accès (ACL).

Les listes de contrôle d'accès (ACL) gèrent le trafic au niveau du sous-réseau à l'aide de règles sans état. Les listes de contrôle d'accès (ACL) peuvent contrôler la connectivité externe établie via une passerelle publique sur un sous-réseau.

Les groupes de sécurité gèrent le trafic au niveau de l'instance à l'aide de règles dynamiques. Les groupes de sécurité contrôlent la connectivité externe établie via les IP flottantes attachées aux instances de serveurs virtuels.

Voir Sécurité dans votre VPC pour plus de détails.

Interconnectivité

IBM Cloud Direct Link et VPN for VPC permettre une connectivité sécurisée entre un VPC et les réseaux sur site. Direct Link fournit des connexions privées dédiées et à faible latence, tandis que le VPN offre une connectivité cryptée sur l'internet.

IBM Cloud Transit Gateway interconnecte les VPC entre eux, les espaces de travail PowerVS et l'infrastructure IBM Cloud Classic, en fournissant une plaque tournante pour l'acheminement du trafic dans plusieurs environnements en nuage. Transit Gateway simplifie la gestion de la topologie du réseau dans les architectures hybrides et multicloud.

Pour obtenir des conseils sur la sélection de l'option de connectivité appropriée, voir Interconnecter votre VPC à l'aide des offres IBM Cloud et Démarrer avec IBM Cloud Transit Gateway.

Etapes suivantes

Maintenant que vous comprenez la conception de la mise en réseau des serveurs virtuels VPC, explorez ces sujets connexes :