Progettazione di una rete sicura per i server virtuali di IBM Cloud VPC

Progettare la rete per i server virtuali VPC ( IBM Cloud Virtual Private Cloud ), occupandosi di sottoreti, gruppi di sicurezza, bilanciatori di carico, endpoint privati virtuali (VPE) e connettività esterna.

La rete è la spina dorsale di qualsiasi architettura cloud e svolge un ruolo fondamentale nel consentire una connettività sicura, affidabile e ad alte prestazioni per i carichi di lavoro. In IBM Cloud, i servizi di rete forniscono le basi per la virtualizzazione, l'orchestrazione dei container e l'integrazione del cloud ibrido, assicurando che le applicazioni e i dati possano muoversi senza problemi tra gli ambienti.

Per la migrazione e la distribuzione dei carichi di lavoro, sono essenziali solide capacità di rete per mantenere la disponibilità, la sicurezza e la conformità delle applicazioni. IBM Cloud offre funzionalità di rete avanzate come Virtual Private Cloud (VPC), sottoreti, gruppi di sicurezza, bilanciamento del carico e Direct Link per la connettività privata agli ambienti on-premises. Questi servizi consentono alle organizzazioni di progettare architetture che supportano implementazioni scalabili, resilienza multizona e interconnettività sicura in ambienti ibridi e multicloud.

Grazie alle soluzioni di networking " IBM Cloud ", le aziende possono implementare e migrare i carichi di lavoro in tutta sicurezza, mantenendo al contempo prestazioni e governance, aprendo così la strada alla modernizzazione e all'innovazione.

Gli elementi chiave dell'architettura di rete sono illustrati nel seguente diagramma.

IBM Cloud VPC Rete VSI Rete VSI Rete VSI
IBM Cloud VPC

IBM Cloud VPC Networking

IBM Cloud VPC è un ambiente di rete sicuro, isolato e altamente configurabile che consente alle organizzazioni di distribuire e gestire le risorse cloud con un controllo a grana fine. Fornisce le basi per i carichi di lavoro moderni, compresi i server virtuali, i container e le implementazioni bare metal, garantendo al contempo la segmentazione della rete, la sicurezza e la scalabilità.

Rete privata predefinita con sottoreti

Le VPC si estendono su una regione e contengono sottoreti che si estendono su singole zone all'interno della regione. Queste sottoreti utilizzano intervalli di indirizzi IP privati, con la possibilità di portare il proprio intervallo IP pubblico. Le sottoreti all'interno di una VPC sono private per impostazione predefinita e possono comunicare tra loro senza configurare rotte aggiuntive. Di conseguenza, tutte le risorse all'interno di una VPC possono comunicare tra loro per impostazione predefinita, in base ai gruppi di sicurezza e agli elenchi di controllo degli accessi. Le istanze del server virtuale sono collegate a una o più sottoreti.

Per una rappresentazione visiva dei concetti di rete VPC, vedere il diagramma dell'architettura in Informazioni sulla rete per VPC. Per ulteriori informazioni e considerazioni sulla progettazione, vedere Impostazione degli intervalli IP.

load-balancers

IBM Cloud offre due famiglie di bilanciatori di carico per VPC: Application Load Balancer (ALB) e Network Load Balancer (NLB), ciascuna progettata per casi d'uso diversi e operante a livelli diversi del modello OSI (Open Systems Interconnection).

ALB (Application Load Balancer) Application Load Balancer fornisce il bilanciamento del carico di livello 7 e 4 su IBM Cloud, ma gli ALB sono destinati principalmente ai carichi di lavoro di livello 7, basati sul Web. Gli ALB supportano configurazioni pubbliche e private con funzionalità di offloading di Secure Sockets Layer ( SSL ). Funzionalità principali:

  • Bilanciamento del carico su Layer 7 (applicazioni) e Layer 4 (trasporto)
  • Terminazione e offloading Secure Sockets Layer ( SSL )/Transport Layer Security ( TLS )
  • Routing basato sui contenuti e Routing basato su URL
  • HTTP / Supporto del protocollo HTTPS
  • Affinità di sessione basata su cookie
  • Configurato in modalità attiva-attiva con alta disponibilità ottenuta utilizzando il Domain Name Service (DNS), dove il VIP di ogni risorsa di calcolo è registrato al DNS assegnato
  • Supporto per istanze di server virtuali, istanze di server bare metal e istanze di Power System Virtual Server connesse tramite Direct Link come membri di pool back-end
  • Capacità di distribuzione multizona
  • Integrazione con i gruppi di istanze per l'autoscaling

Scegliere Application Load Balancer quando:

  • SSL / È necessaria la terminazione TLS
  • HTTP / I carichi di lavoro di HTTPS necessitano di un routing basato sui contenuti
  • Sono necessarie funzionalità di livello 7 come il routing URL o il routing basato su header
  • L'alta disponibilità in più zone con failover basato su DNS è accettabile

NLB (Network Load Balancer) Network Load Balancer fornisce solo il bilanciamento del carico a livello 4 su IBM Cloud e non supporta l'offloading dell' SSL. NLB utilizza la tecnologia Direct Server Return (DSR), grazie alla quale le informazioni elaborate dai target di backend vengono inviate direttamente al client, riducendo al minimo la latenza e ottimizzando le prestazioni in termini di throughput. Funzionalità principali:

  • Bilanciamento del carico a livello 4 (trasporto)
  • Transmission Control Protocol Supporto dei protocolli ( TCP ) e User Datagram Protocol ( UDP )
  • IP virtuale (VIP) singolo, altamente disponibile, che può essere utilizzato direttamente, invece che attraverso un nome di dominio completamente qualificato (FQDN) assegnato
  • Direct Server Return (DSR) per un trasferimento dati ad alte prestazioni
  • Latenza inferiore rispetto ad ALB
  • Maggiore produttività per trasferimenti di dati di grandi dimensioni
  • Supporta configurazioni pubbliche, private, Private Path e di tipo privato con modalità di routing abilitata

Scegliere Network Load Balancer quando:

  • Il massimo throughput e la minima latenza sono fondamentali
  • Sono richiesti protocolli non HTTP ( TCP / UDP )
  • Il ritorno diretto del server avvantaggia l'architettura

endpoint privati virtuali

IBM Cloud Virtual Private Endpoint (VPE) for VPC consente di accedere ai servizi IBM Cloud supportati da remoto utilizzando gli indirizzi IP di propria scelta, che vengono assegnati da una sottorete all'interno della VPC.

Le VPE sono interfacce IP virtuali legate a un gateway endpoint creato per servizio o per istanza di servizio. Il gateway endpoint è una funzione virtualizzata che scala orizzontalmente, è ridondante e altamente disponibile e si estende a tutte le zone di disponibilità del VPC. Caratteristiche principali:

  • I gateway endpoint consentono la comunicazione tra le istanze di server virtuali all'interno della VPC e il servizio IBM Cloud sul backbone privato
  • Indirizzi IP privati assegnati da sottoreti VPC definite dal cliente
  • Non è necessaria la connettività Internet pubblica
  • Scalabilità orizzontale e alta disponibilità tra le zone di disponibilità
  • Integrazione con i gruppi di sicurezza VPC e le ACL di rete
  • Supporto della risoluzione DNS per gli endpoint del servizio

Connettività esterna

La connettività esterna può essere ottenuta con gateway pubblici, IP flottanti e gateway VPN.

I gateway pubblici coprono un'intera sottorete e consentono a tutte le istanze di calcolo collegate a tale sottorete di avviare connessioni in uscita verso Internet.

Gli IP flottanti sono associati a una singola istanza di calcolo e supportano sia l'avvio di connessioni verso Internet che la ricezione di connessioni da Internet.

VPN for VPC fornisce una connettività sicura da sito a sito da una VPC a un'altra rete privata. Per ulteriori dettagli, vedere Informazioni sui gateway VPN site-to-site.

Client VPN for VPC offre server client-to-site, che consentono ai client remoti su Internet di connettersi in modo sicuro ai server VPN e di accedere alle risorse VPC. Per ulteriori informazioni, vedere Panoramica sulle VPN per VPC.

Sicurezza

La sicurezza della rete nella VPC è controllata attraverso gruppi di sicurezza e liste di controllo degli accessi (ACL).

Le liste di controllo degli accessi (ACL) gestiscono il traffico a livello di sottorete utilizzando regole stateless. Le ACL possono controllare la connettività esterna stabilita tramite un gateway pubblico su una sottorete.

I gruppi di sicurezza gestiscono il traffico a livello di istanza utilizzando regole stateful. I gruppi di sicurezza controllano la connettività esterna stabilita tramite IP fluttuanti collegati alle istanze di server virtuale.

Per ulteriori dettagli, vedere Sicurezza nella VPC.

Interconnettività

IBM Cloud Direct Link e VPN for VPC e consentono una connettività sicura tra una VPC e le reti on-premises. Direct Link fornisce connessioni private dedicate e a bassa latenza, mentre la VPN offre una connettività crittografata su Internet.

IBM Cloud Transit Gateway interconnette le VPC tra loro, con gli spazi di lavoro PowerVS e con l'infrastruttura IBM Cloud Classic, fornendo un hub per l'instradamento del traffico tra più ambienti cloud. Transit Gateway semplifica la gestione della topologia di rete nelle architetture ibride e multicloud.

Per una guida alla selezione dell'opzione di connettività appropriata, vedere Interconnessione della VPC utilizzando le offerte di IBM Cloud e Per iniziare con IBM Cloud Transit Gateway.

Passi successivi

Ora che avete compreso la progettazione della rete per i server virtuali VPC, esplorate questi argomenti correlati: