為 IBM Cloud VPC 虛擬伺服器設計安全的網路

為 IBM Cloud Virtual Private Cloud (VPC)虛擬伺服器設計網路架構,涵蓋子網、安全群組、負載平衡器、虛擬私有端點(VPE)以及外部連線。

網路是任何雲架構的骨幹,在為工作負載提供安全、可靠和高效能的連線方面扮演著重要的角色。 在 IBM Cloud 中,網路服務為虛擬化、容器協調和混合雲整合提供基礎,確保應用程式和資料可以在不同環境間無縫移動。

對於工作負載的遷移和部署,強大的網路功能對於維持應用程式的可用性、安全性和合規性是不可或缺的。 IBM Cloud 提供進階的網路功能,例如虛擬私有雲 (VPC)、子網路、安全群組、負載平衡和 Direct Link,以提供與內部環境的私有連線。 這些服務可讓組織設計架構,以支援可擴充的部署、多區彈性,以及跨混合與多雲景觀的安全互連。

透過採用 IBM Cloud 網路解決方案,企業能夠在維持效能與治理的同時,自信地部署與遷移工作負載,為現代化與創新鋪平道路。

主要的網路架構元素如下圖所示。

IBM Cloud VPC VSI 網路
IBM Cloud VPC VSI 網路

IBM Cloud VPC 人際網絡

IBM Cloud VPC 是一個安全、隔離且高度可設定的網路環境,可讓組織以精細的控制方式部署和管理雲端資源。 它提供現代工作負載的基礎,包括虛擬伺服器、容器和裸機部署,同時確保網路分割、安全性和擴充性。

具有子網路的預設私人網路

VPC 跨區域,包含跨區域內個別區域的子網路。 這些子網路使用私有 IP 位址範圍,並可選擇攜帶您自己的公用 IP 位址範圍。 VPC 內的子網路預設為私有,無需設定其他路由即可彼此通訊。 因此,在預設情況下,VPC 內的所有資源都可以根據安全群組和存取控制清單互相通訊。 虛擬伺服器實體連接到一個或多個子網路。

請參閱「關於 VPC 的網路」中的架構圖,以獲得 VPC 網路概念的視覺表示。 如需其他資訊和設計注意事項,請參閱 設定 IP 範圍。

負載平衡器

IBM Cloud 為 VPC 提供兩大類負載平衡器:應用程式負載平衡器 (ALB) 與網路負載平衡器 (NLB),兩者分別針對不同的使用情境而設計,並運作於開放系統互連 (OSI) 模型的不同層級。

應用程式負載平衡器 (ALB) 應用程式負載平衡器在 IBM Cloud 上提供第 7 層和第 4 層負載平衡,但 ALB 主要用於第 7 層、基於 Web 的工作負載。 ALB 支援具有安全套接層 ( SSL ) 卸載功能的公用和私有組態。 主要特性:

  • 第 7 層 (應用程式) 與第 4 層 (傳輸) 負載平衡
  • 安全通訊端層 ( SSL )/傳輸層安全性 ( TLS ) 的終端處理與負載移交
  • 內容型路由和 URL-based 路由
  • HTTP / HTTPS 通訊協定支援
  • 以 Cookie 為基礎的會話親和性
  • 以主動-主動模式設定,並使用網域名稱服務 (DNS) 達成高可用性,其中每個運算資源的 VIP 會註冊至指定的 DNS
  • 支援透過 Direct Link 連線的虛擬伺服器實體、裸機伺服器實體和 Power System Virtual Server 實體作為後端資料池成員
  • 多區域部署能力
  • 與實例群組整合以進行自動擴充

選擇應用程式負載平衡器時:

  • SSL / 需要 TLS 終止
  • HTTP / HTTPS 工作負載需要基於內容的路由選擇
  • 需要第 7 層功能,例如 URL 路由或基於標頭的路由
  • 可接受基於 DNS 的多區域高可用性故障移轉

網路負載平衡器 (NLB) 在 IBM Cloud 上,網路負載平衡器僅提供第 4 層負載平衡,且不支援 SSL 卸載功能。 NLB 採用「直接伺服器回傳」(DSR)機制,將後端目標處理過的資訊直接傳回給客戶端,藉此將延遲降至最低,並優化吞吐量效能。 主要特性:

  • 第 4 層(傳輸層)負載平衡
  • Transmission Control Protocol 支援 ( TCP ) 及 User Datagram Protocol ( UDP ) 協定
  • 可直接使用的單一、高可用性虛擬 IP (VIP),而非透過指定的完全合格網域名稱 (FQDN) 使用
  • 直接伺服器回傳 (DSR),提供高效能資料傳輸
  • 與 ALB 相比,延遲時間更短
  • 大型資料傳輸的吞吐量更高
  • 支援公有、私有、Private Path 及啟用路由模式設定的私有類型

選擇網路負載平衡器時:

  • 最大吞吐量和最低延遲是關鍵
  • 需要非 HTTP 協定 ( TCP / UDP )
  • 直接伺服器回傳有利於架構

虛擬專用端點

IBM Cloud Virtual Private Endpoint (VPE) for VPC 讓您可以使用您選擇的 IP 位址遠端存取支援的 IBM Cloud 服務,這些 IP 位址會從您 VPC 內的子網路分配。

VPE 是虛擬 IP 介面,綁定到按服務或服務實體建立的端點閘道。 端點閘道是虛擬化功能,可水平擴充、具備備備援和高可用性,並可跨越 VPC 的所有可用性區域。 主要特性:

  • 端點閘道可讓 VPC 內的虛擬伺服器實體與專用骨幹上的 IBM Cloud 服務進行通訊
  • 從客戶定義的 VPC 子網路分配的私有 IP 位址
  • 不需要公共網際網路連線
  • 跨可用區的橫向擴充與高可用性
  • 與 VPC 安全群組和網路 ACL 整合
  • 服務端點的 DNS 解析支援

外部連線功能

外部連線可透過公用閘道、浮動 IP 和 VPN 閘道來實現。

公共閘道橫跨整個子網路,讓所有連接到該子網路的運算實體都能啟動對外連線到網際網路。

浮動 IP 與單一運算實例相關聯,同時支援啟動連線至網際網路和接收來自網際網路的連線。

VPN for VPC 提供從 VPC 到另一個專用網路的安全站點對站點連線。 如需其他詳細資訊,請參閱「關於站點到站點 VPN 閘道」。

客戶 VPN for VPC 提供用戶端到站伺服器,讓網際網路上的遠端用戶端可以安全地連線至 VPN 伺服器,並存取 VPC 資源。 如需詳細資訊,請參閱 VPN for VPC 概觀。

安全

VPC 中的網路安全是透過安全群組和存取控制清單 (ACL) 來控制。

存取控制清單 (ACL) 使用無狀態規則管理子網路層級的流量。 ACL 可以控制透過子網路的公用閘道建立的外部連線。

安全群組使用狀態規則在實例層級管理流量。 安全群組可控制透過連接至虛擬伺服器實體的浮動 IP 所建立的外部連線。

如需其他詳細資訊,請參閱 VPC 中的安全性。

交互連線功能

IBM Cloud Direct Link 以及 VPN for VPC 並啟用 VPC 與內部網路之間的安全連線。 Direct Link VPN 提供專用、低延遲的私人連線,而 VPN 則透過網際網路提供加密連線。

IBM Cloud Transit Gateway 將 VPC 互連、PowerVS Workspaces 以及 IBM Cloud Classic 基礎結構,為跨多個雲端環境的路由流量提供樞紐。 Transit Gateway 簡化混合和多雲架構中的網路拓樸管理。

如需選擇適當連接選項的指引,請參閱 使用 IBM Cloud 產品互連您的 VPC,以及 開始使用 IBM Cloud Transit Gateway。

下一步

現在您已瞭解 VPC 虛擬伺服器的網路設計,請探索這些相關主題: