IBM Cloud VPC 仮想サーバー向けのセキュアなネットワークの設計

IBM Cloud Virtual Private Cloud (VPC)の仮想サーバー向けのネットワーク構成を設計します。これには、サブネット、セキュリティグループ、ロードバランサー、仮想プライベートエンドポイント(VPE)、および外部接続が含まれます。

ネットワークはあらゆるクラウドアーキテクチャのバックボーンであり、ワークロードの安全性、信頼性、および高性能な接続性を実現する上で重要な役割を果たします。 IBM Cloud では、ネットワーキング・サービスは仮想化、コンテナ・オーケストレーション、ハイブリッド・クラウド統合の基盤となり、アプリケーションとデータが環境間でシームレスに移動できるようにする。

ワークロードの移行と展開には、アプリケーションの可用性、セキュリティ、コンプライアンスを維持するための堅牢なネットワーク機能が不可欠です。 IBM Cloud は、Virtual Private Cloud(VPC)、サブネット、セキュリティグループ、ロードバランシング、オンプレミス環境へのプライベート接続用 Direct Link などの高度なネットワーキング機能を提供する。 これらのサービスにより、企業は、ハイブリッドおよびマルチクラウドのランドスケープにおいて、スケーラブルな展開、マルチゾーンの回復力、安全な相互接続性をサポートするアーキテクチャを設計することができます。

IBM Cloud のネットワークを活用することで、企業はパフォーマンスとガバナンスを維持しつつ、ワークロードの導入や移行を安心して行え、近代化とイノベーションへの道を開くことができます。

主なネットワーク・アーキテクチャの要素を下図に示す。

IBM Cloud VPC VSI Network VSI Network VSI Network
IBM Cloud VPC

IBM Cloud VPC ネットワーキング

IBM Cloud VPC は、セキュアで分離され、高度に設定可能なネットワーキング環境であり、企業はクラウドリソースをきめ細かく制御しながら展開・管理できる。 ネットワークのセグメンテーション、セキュリティ、スケーラビリティを確保しながら、仮想サーバー、コンテナ、ベアメタルデプロイメントを含む最新のワークロードの基盤を提供します。

サブネットを使ったデフォルトのプライベート・ネットワーク

VPCはリージョンにまたがり、そのリージョン内の個々のゾーンにまたがるサブネットを含む。 これらのサブネットは、プライベートIPアドレスの範囲を使用し、オプションで自分のパブリックIP範囲を持ち込むことができます。 VPC内のサブネットはデフォルトでプライベートであり、追加のルートを設定しなくても相互に通信できる。 その結果、VPC内のすべてのリソースは、デフォルトでセキュリティ・グループとアクセス制御リストに従って相互に通信できる。 仮想サーバーインスタンスは1つまたは複数のサブネットに接続される。

VPC ネットワークの概念については、「 VPC のネットワークについて 」のアーキテクチャ図を参照してください。 その他の情報と設計上の注意点については、 IPレンジの設定を 参照してください。

ロードバランサー

IBM Cloud VPC向けに2種類のロードバランサー、すなわち「アプリケーション・ロードバランサー(ALB)」と「ネットワーク・ロードバランサー(NLB)」を提供しています。これらはそれぞれ異なるユースケース向けに設計されており、オープン・システム相互接続(OSI)モデルの異なるレイヤーで動作します。

アプリケーション・ロード・バランサー (ALB) アプリケーション・ロード・バランサーはレイヤー7とレイヤー4のロードバランシングを IBM Cloud、しかしALBは主にレイヤー7のウェブベースのワークロードを対象としている。 ALBは、セキュア・ソケット・レイヤー( SSL )オフロード機能を備えたパブリックおよびプライベート構成をサポートする。 主な特長:

  • レイヤー7(アプリケーション)とレイヤー4(トランスポート)の負荷分散
  • Secure Sockets Layer ( SSL )/Transport Layer Security ( TLS ) の終端処理およびオフロード
  • コンテンツ・ベース・ルーティングと URL-ベース・ルーティング
  • HTTP / HTTPS プロトコル対応
  • クッキーベースのセッション・アフィニティ
  • 各コンピュートリソースのVIPは、割り当てられたDNSに登録されます
  • 仮想サーバーインスタンス、ベアメタルサーバーインスタンス、およびバックエンドプールメンバーとして Direct Link 経由で接続された Power System Virtual Server インスタンスのサポート
  • マルチゾーン展開機能
  • 自動スケーリングのためのインスタンス・グループとの統合

アプリケーションロードバランサーを選択する:

  • SSL / TLS 終端が必要
  • HTTP / HTTPS ワークロードにはコンテンツベースのルーティングが必要である
  • URL ルーティングやヘッダー・ベース・ルーティングなどのレイヤー7機能が必要
  • DNSベースのフェイルオーバーによるマルチゾーンの高可用性も許容される

ネットワーク・ロード・バランサー (NLB) Network Load Balancerは、 IBM Cloud においてレイヤー4のロードバランシングのみを提供し、 SSL のオフロードはサポートしていません。 NLBでは、Direct Server Return(DSR)を採用しています。これは、バックエンドのターゲットで処理された情報をクライアントに直接返す方式であり、レイテンシを最小限に抑え、スループット性能を最適化します。 主な特長:

  • レイヤー4(トランスポート)の負荷分散
  • Transmission Control Protocol ( TCP ) および User Datagram Protocol ( UDP ) のプロトコル対応
  • 割り当てられた完全修飾ドメイン名(FQDN)ではなく、直接使用できる単一の可用性の高い仮想IP(VIP)
  • 高性能データ転送のためのダイレクト・サーバー・リターン(DSR)
  • ALBと比較して低レイテンシー
  • 大容量データ転送のための高いスループット
  • パブリック、プライベート、プライベートパス、ルーティングモードが有効なプライベートタイプの設定をサポート

ネットワークロードバランサーを選択する:

  • 最大スループットと最小レイテンシーが重要
  • HTTP 以外のプロトコル ( TCP / UDP ) が必要です
  • ダイレクト・サーバー・リターンはアーキテクチャに利益をもたらす

仮想プライベート・エンドポイント

IBM Cloud Virtual Private Endpoint (VPE) for VPC では、VPC 内のサブネットから割り当てられた IP アドレスを使用して、サポートされている IBM Cloud サービスにリモートでアクセスできます。

VPEとは、サービス単位またはサービスインスタンス単位で作成されたエンドポイントゲートウェイにバインドされる仮想IPインターフェースのことです。 エンドポイント・ゲートウェイは仮想化された機能であり、水平方向にスケーリングします。冗長性と高可用性を備え、VPC のすべてのアベイラビリティー・ゾーンにまたがるように構成されます。 主な特徴

  • エンドポイントゲートウェイにより、VPC内の仮想サーバーインスタンスと、プライベートバックボーン上の IBM Cloud サービスとの間の通信が可能になります
  • お客様 VPCサブネットから割り当てられたプライベートIPアドレス
  • 公衆インターネットへの接続は不要
  • アベイラビリティ・ゾーンをまたがる水平スケーリングと高可用性
  • VPCセキュリティグループおよびネットワークACLとの統合
  • サービス・エンドポイントのDNS解決サポート

外部接続

外部接続は、パブリックゲートウェイ、 フローティングIP、VPNゲートウェイで実現できる。

パブリックゲートウェイはサブネット全体をカバーし、そのサブネットに接続されたすべてのコンピュートインスタンスがインターネットへのアウトバウンド接続を開始できるようにする。

フローティングIP は単一のコンピュートインスタンスに関連付けられ、インターネットへの接続の開始とインターネットからの接続の受信の両方をサポートする。

VPN for VPC は、VPCから別のプライベート・ネットワークへのセキュアなサイト間接続を提供します。 詳細については、 サイト間VPNゲートウェイについてを 参照してください。

クライアント VPN for VPC、インターネット上のリモートクライアントがVPNサーバーに安全に接続し、VPCリソースにアクセスできるようにするクライアント・ツー・サイト・サーバーを提供します。 詳細については、 VPC向けVPNの概要を 参照してください。

セキュリティー

VPCのネットワーク・セキュリティは、セキュリティ・グループとアクセス・コントロール・リスト(ACL)によって制御される。

アクセス・コントロール・リスト(ACL)は、ステートレス・ルールを使ってサブネット・レベルでトラフィックを管理する。 ACLは、サブネット上のパブリック・ゲートウェイ経由で確立された外部接続を制御することができる。

セキュリティ・グループは、ステートフル・ルールを使用してインスタンス・レベルでトラフィックを管理する。 セキュリティグループは、仮想サーバーインスタンスに接続されたフローティングIP確立された外部接続を制御する。

詳細については、 VPCのセキュリティを 参照してください。

相互接続

IBM Cloud Direct Link そして VPN for VPC VPCとオンプレミスネットワーク間のセキュアな接続を可能にする。 Direct Link VPNはインターネット上で暗号化された接続を提供する。

IBM Cloud Transit Gateway VPC同士、 PowerVS Workspaces、 IBM Cloud クラシック・インフラストラクチャー相互接続し、複数のクラウド環境間でトラフィックをルーティングするためのハブを提供します。 Transit Gateway ハイブリッドおよびマルチクラウドアーキテクチャにおけるネットワークトポロジー管理を簡素化します。

適切な接続オプションを選択するためのガイダンスについては、 IBM Cloud オファリングを使用したVPCの相互接続 および 入門編 IBM Cloud Transit Gateway を参照してください。

次のステップ

VPC仮想サーバーのネットワーク設計を理解したところで、次に関連するトピックを探ります: