Projetando uma rede segura para servidores virtuais d IBM Cloud VPC
Projete a rede para servidores virtuais do IBM Cloud Virtual Private Cloud (VPC), abrangendo sub-redes, grupos de segurança, balanceadores de carga, Endpoints Privados Virtuais (VPEs) e conectividade externa.
O sistema de rede é a espinha dorsal de qualquer arquitetura de nuvem e desempenha um papel fundamental ao permitir conectividade segura, confiável e de alto desempenho para cargas de trabalho. Em IBM Cloud, os serviços de rede fornecem a base para a virtualização, a orquestração de contêineres e a integração de nuvem híbrida, garantindo que os aplicativos e os dados possam se mover perfeitamente entre os ambientes.
Para a migração e a implementação de cargas de trabalho, os recursos robustos de rede são essenciais para manter a disponibilidade, a segurança e a conformidade dos aplicativos. IBM Cloud oferece recursos avançados de rede, como Virtual Private Cloud (VPC), sub-redes, grupos de segurança, balanceamento de carga e Direct Link para conectividade privada com ambientes locais. Esses serviços permitem que as organizações projetem arquiteturas que suportem implementações dimensionáveis, resiliência em várias zonas e interconectividade segura em cenários híbridos e multinuvem.
Ao utilizar a rede “ IBM Cloud ”, as empresas podem implantar e migrar cargas de trabalho com confiança, mantendo o desempenho e a governança, abrindo caminho para a modernização e a inovação.
Os principais elementos da arquitetura de rede são mostrados no diagrama a seguir.
IBM Cloud VPC Networking
IBM Cloud VPC é um ambiente de rede seguro, isolado e altamente configurável que permite que as organizações implementem e gerenciem recursos de nuvem com controle refinado. Ele fornece a base para cargas de trabalho modernas, incluindo servidores virtuais, contêineres e implementações bare metal, ao mesmo tempo em que garante a segmentação, a segurança e o dimensionamento da rede.
Rede privada padrão com sub-redes
As VPCs abrangem uma região e contêm sub-redes que abrangem zonas individuais dentro dessa região. Essas sub-redes usam intervalos de endereços IP privados, com a opção de trazer seu próprio intervalo de IP público. As sub-redes em uma VPC são privadas por padrão e podem se comunicar umas com as outras sem configurar rotas adicionais. Como resultado, todos os recursos de uma VPC podem se comunicar uns com os outros por padrão, sujeitos a grupos de segurança e listas de controle de acesso. As instâncias de servidor virtual são anexadas a uma ou mais sub-redes.
Consulte o diagrama de arquitetura em Sobre redes para VPC para obter uma representação visual dos conceitos de rede da VPC. Para obter informações adicionais e considerações de design, consulte Definição de intervalos de IP.
Carga-Balancers
IBM Cloud oferece duas famílias de balanceadores de carga para a VPC: o Application Load Balancer (ALB) e o Network Load Balancer (NLB), cada um projetado para diferentes casos de uso e operando em diferentes camadas do modelo de Interconexão de Sistemas Abertos (OSI).
Balanceador de carga de aplicativo (ALB) O Application Load Balancer fornece balanceamento de carga de camada 7 e camada 4 em IBM Cloud, mas os ALBs destinam-se principalmente à camada 7, cargas de trabalho baseadas na Web. Os ALBs suportam configurações públicas e privadas com recursos de descarregamento do Secure Sockets Layer ( SSL ). Recursos-chave:
- Balanceamento de carga da camada 7 (aplicativo) e da camada 4 (transporte)
- Terminação e descarregamento de Secure Sockets Layer ( SSL )/Transport Layer Security ( TLS )
- Roteamento baseado em conteúdo e URL-based routing
- HTTP / HTTPS suporte ao protocolo
- Afinidade de sessão baseada em cookies
- Configurado no modo ativo-ativo com alta disponibilidade obtida usando o DNS (Domain Name Service), em que o VIP de cada recurso de computação é registrado no DNS atribuído
- Suporte para instâncias de servidor virtual, instâncias de servidor bare metal e instâncias do Power System Virtual Server conectadas em Direct Link como membros do pool de back-end
- Capacidade de implantação em várias zonas
- Integração com grupos de instâncias para dimensionamento automático
Escolha o Application Load Balancer quando:
- SSL / TLS terminação é necessária
- HTTP / HTTPS cargas de trabalho precisam de roteamento baseado em conteúdo
- São necessários recursos da camada 7, como o roteamento URL ou o roteamento baseado em cabeçalho
- A alta disponibilidade em várias zonas com failover baseado em DNS é aceitável
Balanceador de carga de rede (NLB) O Network Load Balancer oferece apenas balanceamento de carga da camada 4 no IBM Cloud e não oferece suporte ao descarregamento de tráfego do SSL. O NLB utiliza o Direct Server Return (DSR), em que as informações processadas pelos destinos de back-end são enviadas diretamente de volta ao cliente, minimizando a latência e otimizando o desempenho em termos de taxa de transferência. Recursos-chave:
- Equilíbrio de carga na Camada 4 (transporte)
- Transmission Control Protocol Suporte aos protocolos ( TCP ) e User Datagram Protocol ( UDP )
- IP virtual (VIP) único e altamente disponível que pode ser usado diretamente, em vez de por meio de um nome de domínio totalmente qualificado (FQDN) atribuído
- Direct Server Return (DSR) para transferência de dados de alto desempenho
- Menor latência em comparação com o ALB
- Maior taxa de transferência para grandes transferências de dados
- Oferece suporte a configurações públicas, privadas, de caminho privado e do tipo privado com o modo de roteamento ativado
Escolha Network Load Balancer quando:
- A máxima taxa de transferência e a menor latência são essenciais
- São necessários protocolos que não sejam HTTP ( TCP / UDP )
- O retorno direto do servidor beneficia a arquitetura
Terminais privados virtuais
IBM Cloud Virtual Private Endpoint (VPE) for VPC permite que você acesse remotamente os serviços compatíveis do IBM Cloud usando os endereços IP de sua escolha, que são alocados de uma sub-rede dentro da sua VPC.
As VPEs são interfaces IP virtuais vinculadas a um gateway de ponto final criado por serviço ou por instância de serviço. O gateway do terminal é uma função virtualizada que é escalada horizontalmente, é redundante e altamente disponível, e abrange todas as zonas de disponibilidade de seu VPC. Principais características:
- Os gateways de endpoint permitem a comunicação entre instâncias de servidores virtuais dentro da sua VPC e um serviço d IBM Cloud, na rede de backbone privada
- Endereços IP privados alocados de sub-redes VPC definidas pelo cliente
- Não é necessária conectividade pública com a Internet
- Dimensionamento horizontal e alta disponibilidade entre zonas de disponibilidade
- Integração com grupos de segurança VPC e ACLs de rede
- Suporte à resolução de DNS para pontos de extremidade de serviço
Conectividade externa
A conectividade externa pode ser obtida com gateways públicos, IPs flutuantes e gateways VPN.
Os gateways públicos abrangem uma sub-rede inteira e permitem que todas as instâncias de computação anexadas a essa sub-rede iniciem conexões de saída com a Internet.
Os IPs flutuantes são associados a uma única instância de computação e suportam tanto o início quanto o recebimento de conexões da Internet.
VPN for VPC fornece conectividade site a site segura de uma VPC para outra rede privada. Consulte Sobre gateways de VPN site a site para obter mais detalhes.
Cliente VPN for VPC oferece servidores cliente a site, que permitem que clientes remotos na Internet se conectem com segurança a servidores VPN e acessem recursos de VPC. Consulte a visão geral das VPNs para VPC para obter mais informações.
Segurança
A segurança da rede na VPC é controlada por meio de grupos de segurança e listas de controle de acesso (ACLs).
As listas de controle de acesso (ACLs) gerenciam o tráfego no nível da sub-rede usando regras sem estado. As ACLs podem controlar a conectividade externa estabelecida por meio de um gateway público em uma sub-rede.
Os grupos de segurança gerenciam o tráfego no nível da instância usando regras com estado. Os grupos de segurança controlam a conectividade externa estabelecida por meio de IPs flutuantes anexados a instâncias de servidores virtuais.
Consulte Segurança em sua VPC para obter mais detalhes.
Interconectividade
IBM Cloud Direct Link e VPN for VPC permitir a conectividade segura entre uma VPC e as redes locais. Direct Link fornece conexões privadas dedicadas e de baixa latência, enquanto a VPN oferece conectividade criptografada pela Internet.
IBM Cloud Transit Gateway interconecta VPCs entre si, PowerVS Workspaces e com a infraestrutura IBM Cloud Classic, fornecendo um hub para rotear o tráfego em vários ambientes de nuvem. Transit Gateway simplifica o gerenciamento da topologia de rede em arquiteturas híbridas e de várias nuvens.
Para obter orientação sobre como selecionar a opção de conectividade adequada, consulte Interconectando sua VPC usando as ofertas do IBM Cloud e Introdução ao IBM Cloud Transit Gateway.
Próximas etapas
Agora que você entende o projeto de rede para servidores virtuais VPC, explore estes tópicos relacionados:
- Segurança: Analisar as considerações sobre o projeto de segurança, incluindo grupos de segurança e ACLs
- Computação: Explore as opções de design de computação para instâncias de servidores virtuais
- Armazenamento: Saiba mais sobre os padrões de design de armazenamento para cargas de trabalho de VPC
- Observabilidade: Entenda as soluções de observabilidade para monitorar o desempenho da rede