为 IBM Cloud VPC 虚拟服务器设计安全网络

为 IBM Cloud Virtual Private Cloud (VPC)虚拟服务器设计网络架构,内容涵盖子网、安全组、负载均衡器、虚拟私有端点(VPE)以及外部连接。

网络是任何云架构的支柱,在实现工作负载的安全、可靠和高性能连接方面发挥着至关重要的作用。 在 IBM Cloud 中,网络服务为虚拟化、容器编排和混合云集成提供了基础,确保应用程序和数据能够在不同环境中无缝移动。

对于工作负载迁移和部署而言,强大的网络功能对于保持应用程序的可用性、安全性和合规性至关重要。 IBM Cloud 提供先进的网络功能,如虚拟专用云(VPC)、子网、安全组、负载平衡和 Direct Link,以实现与内部环境的专用连接。 这些服务使企业能够设计支持可扩展部署、多区弹性以及跨混合云和多云环境的安全互联的架构。

通过采用 IBM Cloud 网络解决方案,企业可以在确保性能和治理的同时,自信地部署和迁移工作负载,从而为现代化和创新铺平道路。

主要网络架构要素如下图所示。

IBM Cloud VPC VSI 网络
IBM Cloud VPC VSI 网络

IBM Cloud VPC 人际网络

IBM Cloud VPC 是一种安全、隔离和高度可配置的网络环境,使企业能够通过细粒度控制来部署和管理云资源。 它为包括虚拟服务器、容器和裸机部署在内的现代工作负载奠定了基础,同时确保了网络分段、安全性和可扩展性。

带子网的默认专用网络

VPC 跨区域,包含跨区域内各个区的子网。 这些子网使用私有 IP 地址范围,并可选择使用自己的公用 IP 地址范围。 VPC 中的子网默认情况下是私有的,无需配置额外路由即可相互通信。 因此,默认情况下,VPC 中的所有资源都可以根据安全组和访问控制列表相互通信。 虚拟服务器实例连接到一个或多个子网。

请参阅“关于 VPC 的联网”中的架构图,直观了解 VPC 联网概念。 有关其他信息和设计注意事项,请参阅 设置 IP 范围。

负载平衡器

IBM Cloud 为 VPC 提供了两类负载均衡器:应用程序负载均衡器 (ALB) 和网络负载均衡器 (NLB),它们分别针对不同的使用场景而设计,并在开放系统互连 (OSI) 模型的不同层级上运行。

应用程序负载均衡器 (ALB) 应用负载平衡器在 IBM Cloud 上提供第 7 层和第 4 层负载平衡,但 ALB 主要用于第 7 层、基于网络的工作负载。 ALB 支持公共和专用配置,具有安全套接字层 ( SSL ) 卸载功能。 主要功能:

  • 第 7 层(应用)和第 4 层(传输)负载平衡
  • 安全套接层( SSL )/传输层安全( TLS )的终止与卸载
  • 基于内容的路由选择和基于 URL 的路由选择
  • HTTP / HTTPS 协议支持
  • 基于 Cookie 的会话亲和性
  • 以主动-主动模式配置,使用域名服务 (DNS) 实现高可用性,其中每个计算资源的 VIP 都注册到指定的 DNS 上
  • 支持通过 Direct Link 连接的虚拟服务器实例、裸机服务器实例和 Power System 虚拟服务器实例作为后端池成员
  • 多区域部署能力
  • 与实例组集成,实现自动扩展

在下列情况下选择应用程序负载平衡器

  • SSL / 需要 TLS 终端
  • HTTP / HTTPS 工作负载需要基于内容的路由选择
  • 需要使用 URL 路由或基于报头的路由等第 7 层功能
  • 可接受基于 DNS 故障转移的多区高可用性

网络负载均衡器 (NLB) 网络负载均衡器在 IBM Cloud 上仅提供第4层负载均衡,且不支持 SSL 卸载。 NLB 采用直接服务器返回(DSR)机制,即由后端目标处理的信息会直接发回给客户端,从而最大限度地降低延迟并优化吞吐量性能。 主要功能:

  • 第4层(传输层)负载均衡
  • Transmission Control Protocol 支持 ( TCP ) 和 User Datagram Protocol ( UDP ) 协议
  • 可直接使用的单个高可用性虚拟 IP (VIP),而不是通过分配的完全合格域名 (FQDN) 使用
  • 直接服务器返回(DSR),实现高性能数据传输
  • 与 ALB 相比,延迟时间更短
  • 提高大数据传输的吞吐量
  • 支持公共、专用、专用路径和启用路由模式配置的专用类型

在下列情况下选择网络负载平衡器

  • 最大吞吐量和最低延迟至关重要
  • 需要非 HTTP 协议 ( TCP / UDP )
  • 直接服务器返回有利于架构

虚拟专用端点

IBM Cloud Virtual Private Endpoint (VPE) for VPC 使您能够使用所选的 IP 地址远程访问受支持的 IBM Cloud 服务,这些 IP 地址是从 VPC 中的子网分配的。

VPE 是虚拟 IP 接口,绑定到按服务或服务实例创建的端点网关。 端点网关是一种虚拟化功能,可水平扩展,具有冗余和高可用性,并可跨越 VPC 的所有可用区。 主要特点

  • 端点网关可实现 VPC 内虚拟服务器实例与专用骨干网 IBM Cloud 服务之间的通信
  • 从客户定义的 VPC 子网中分配专用 IP 地址
  • 无需连接公共互联网
  • 跨可用区的横向扩展和高可用性
  • 与 VPC 安全组和网络 ACL 集成
  • 为服务端点提供 DNS 解析支持

外部连接

外部连接可通过公共网关、浮动 IP 和 VPN 网关实现。

公共网关横跨整个子网,使连接到该子网的所有计算实例都能启动与互联网的向外连接。

浮动 IP 与单个计算实例相关联,既支持向互联网发起连接,也支持从互联网接收连接。

VPN for VPC 提供从 VPC 到另一个专用网络的安全站点到站点连接。 更多详情,请参阅“关于站点到站点 VPN 网关”。

客户端 VPN for VPC 提供客户端到站点服务器,允许互联网上的远程客户端安全地连接到 VPN 服务器并访问 VPC 资源。 更多信息,请参阅 VPN for VPC 概述。

安全性

VPC 中的网络安全通过安全组和访问控制列表(ACL)进行控制。

访问控制列表(ACL) 使用无状态规则在子网级别管理流量。 ACL 可以控制通过子网公共网关建立的外部连接。

安全组使用有状态规则在实例级别管理流量。 安全组控制通过连接到虚拟服务器实例的浮动 IP 建立的外部连接。

更多详情,请参阅 VPC 中的安全性。

互连

IBM Cloud Direct Link 并 VPN for VPC 实现 VPC 与内部网络之间的安全连接。 Direct Link VPN 提供专用、低延迟的专用连接,而 VPN 则通过互联网提供加密连接。

IBM Cloud Transit Gateway 将 VPC 相互连接、PowerVS Workspaces 以及 IBM Cloud Classic 基础设施,为在多个云环境中路由流量提供了一个枢纽。 Transit Gateway 简化了混合云和多云架构中的网络拓扑管理。

有关选择适当连接选项的指导,请参阅 使用 IBM Cloud 产品互连 VPC 和 IBM Cloud Transit Gateway 入门。

后续步骤

现在您已了解 VPC 虚拟服务器的网络设计,请探索这些相关主题: