Liaison de réseaux privés sécurisés sur le réseau IBM
Ce tutoriel décrit l'utilisation de l'infrastructure classique. La plupart des charges de travail peuvent être implémentées à l'aide des ressources IBM Cloud® Virtual Private Cloud. Utilisez IBM Cloud VPC pour créer votre propre environnement de calcul de type cloud privé sur une infrastructure de cloud public partagé. Un VPC permet à une entreprise de définir et de contrôler un réseau virtuel qui est logiquement isolé de tous les autres locataires de cloud public, créant ainsi un endroit privé et sécurisé sur le cloud public. Plus précisément, Direct Link, instances de serveur virtuelles, groupes de sécurité, listes de contrôle d'accès réseau et Transit Gateway.
Ce tutoriel peut entraîner des coûts. Utilisez l'Estimateur de coûts pour générer une estimation du coût en fonction de votre utilisation projetée.
Le besoin croissant d'atteindre une portée mondiale et de garantir un fonctionnement 24/7 des applications Web s'accompagne de la nécessité de pouvoir héberger des services dans plusieurs centres de données du cloud. Les centres de données répartis sur plusieurs sites offrent des capacités de résilience en cas de défaillance géographique et rapprochent les charges de travail des utilisateurs dispersés dans le monde, ce qui réduit les temps d'attente et augmente les performances perçues. Le réseauIBM Cloud permet aux utilisateurs de relier les charges de travail hébergées dans des réseaux privés sécurisés à travers les centres de données et les sites.
Ce tutoriel présente la configuration d'une connexion IP routée de manière privée sur le réseau privé IBM Cloud entre deux réseaux privés sécurisés hébergés dans deux centres de données différents. Toutes les ressources appartiennent à un compte IBM Cloud unique. Il utilise le tutoriel Isoler des charges de travail avec un réseau privé sécurisé pour déployer deux réseaux privés qui sont liés de manière sécurisée sur le réseau privé IBM Cloud.
Objectifs
- Lier des réseaux sécurisés dans un compte IBM Cloud IaaS
- Configurer des règles de pare-feu pour l'accès de site à site
- Configurer le routage entre les sites
- Déployez des réseaux privés sécurisés
- Configurer VRF ou VLAN Spanning (VRF est préféré)
- Configurez le routage IP entre réseaux privés
- Configurez les règles de pare-feu pour l'accès au site distant
Avant de commencer
Ce tutoriel est basé sur le tutoriel Isolation de charges de travail à l'aide d'un réseau privé sécurisé. Passez en revue ce tutoriel et ses prérequis avant de commencer.
Configuration de sites du réseau privé sécurisé
Le tutoriel Isolation de charges de travail à l'aide d'un réseau privé sécurisé est utilisé deux fois pour implémenter des réseaux privés dans deux centres de données différents. Il n'existe aucune restriction quant à l'utilisation de deux centres de données, excepté le fait d'observer l'impact du temps d'attente sur le trafic ou les charges de travail qui communiquent entre les sites.
Vous pouvez effectuer le tutoriel Isolation de charges de travail à l'aide d'un réseau privé sécurisé sans modification pour chaque centre de données sélectionné, en enregistrant les informations ci-dessous pour les étapes ultérieures.
| Elément | Datacenter1 | Datacenter2 |
|---|---|---|
| Centre de données | ||
| Adresse IP publique du VRA | Adresse IP publique de l'ARVDC1 | Adresse IP publique deDC2 VRA |
| Adresse IP privée du VRA | Adresse IP privée de l'ARVDC1 | Adresse IP privée deDC2 VRA |
| Sous-réseau privé VRA CIDR | ||
| ID VLAN privé | DC1 Private VLAN ID | DC2 ID VLAN privé |
| Adresse IP privée de la VSI | DC1 VSI Adresse IP privée | DC2 VSI Adresse IP privée |
| CIDR de sous-réseau de zone d'application | DC1 APP zone subnet/CIDR | DC2 APP zone subnet/CIDR |
- Accédez à la page Détails de la passerelle pour chaque VRA via la page Tous les dispositifs de passerelle.
- Recherchez la section VLANs de la Passerelle et cliquez sur le VLAN de la passerelle sur le réseau privé pour afficher les détails du VLAN. Le nom doit contenir l'id,
bcrxxx, signifiant "backend customer router" et être au formatnnnxx.bcrxxx.xxxx. - Le dispositif VRA mis à disposition apparaît dans la section Unités. Depuis la section Sous-réseaux, notez l'adresse IP du sous-réseau privé VRA et le CIDR (/26). Le sous-réseau est de type principal avec 64 adresses IP. Ces détails sont nécessaires ultérieurement pour la configuration du routage.
- Toujours sur la page Détails de la passerelle, localisez la section VLAN associés et cliquez sur le VLAN du réseau Privé que vous avez associé pour créer le réseau sécurisé et la zone APP.
- L'instance VSI mise à disposition apparaît dans la section Unités. Depuis la section Sous-réseaux, notez l'adresse IP du sous-réseau privé VSI et le CIDR (/26), car ces informations sont nécessaires à la configuration du routage. Ce VLAN et ce sous-réseau sont identifiés comme la zone APP dans les deux configurations de pare-feu VRA et sont enregistrés comme le <sous-réseau/CIDR de la zone APP>.
Configurer la connectivité du réseau dorsal
Par défaut, les serveurs (et les dispositifs VRA) situés sur différents VLAN et centres de données ne peuvent pas communiquer entre eux via le réseau privé. Dans ces tutoriels, au sein d'un centre de données unique, les dispositifs VRA permettent de lier des VLAN et des sous-réseaux avec un routage IP classique et des pare-feux afin de créer un réseau privé pour garantir la communication entre serveurs sur des VLAN. Bien qu'ils puissent communiquer dans le même centre de données, dans cette configuration, les serveurs appartenant au même compte IBM Cloud ne peuvent pas communiquer d'un centre de données à un autre.
Les réseaux locaux virtuels (VLAN) associés aux dispositifs VRA ne peuvent communiquer que via leur dispositif VRA associé, tel que déterminé par le pare-feu VRA et la configuration de routage. Les dispositifs VRA appartenant à un compte IBM Cloud sont connectés sur le réseau privé et peuvent communiquer.
Les VLAN non associés aux réseaux privés sécurisés créés par les VRA permettent l'interconnexion de ces VLAN "non associés" entre les centres de données. Sont inclus les VLAN de passerelle VRA (de transit) appartenant au même compte IBM Cloud dans des centres de données différents. Cela permet aux VRA de communiquer entre les centres de données lorsque la connectivité du réseau dorsal est activée. Avec la connectivité VRA à VRA, la configuration des pare-feux et du routage du VRA permet aux serveurs des réseaux sécurisés de se connecter.
Vérifiez votre compte pour activer la fonction VRF ou la fonction Spanning VLAN. Un seul d'entre eux peut être activé et VRF est préféré. Pour déterminer si la fonction VRF est activée, voir Activation de la fonction VRF et des noeuds finaux de service. Voir Spanning VLAN pour déterminer si la fonction Spanning VLAN est activée.
Confirmez que les deux VRA peuvent maintenant communiquer :
Connectez-vous au VRA du centre de données 1 et envoyez une commande ping au VRA du centre de données 2
SSH vyatta@<DC1 VRA Private IP Address>
ping <DC2 VRA Private IP Address>
Connectez-vous au VRA du centre de données 2 et envoyez une commande ping au VRA du centre de données 1
SSH vyatta@<DC2 VRA Private IP Address>
ping <DC1 VRA Private IP Address>
Configuration du routage IP du VRA
Créez le routage VRA dans chaque centre de données pour permettre aux instances VSI des zones APP des deux centres de données de communiquer.
- Créez une route statique dans le centre de données 1 vers le sous-réseau privé de la zone APP dans le centre de données 2, en mode édition VRA.
ssh vyatta@<DC1 VRA Private IP Address> conf set protocols static route <DC2 APP zone subnet/CIDR> next-hop <DC2 VRA Private IP> commit - Créez une route statique dans le centre de données 2 vers le sous-réseau privé de la zone APP dans le centre de données 1, en mode édition VRA.
ssh vyatta@<DC2 VRA Private IP Address> conf set protocols static route <DC1 APP zone subnet/CIDR> next-hop <DC1 VRA Private IP> commit - Passez en revue la table de routage du VRA à partir de la ligne de commande du VRA. A ce stade, les instances VSI ne peuvent pas communiquer car il n'existe aucune règle de pare-feu de zone APP pour autoriser le trafic entre les deux sous-réseaux
de zone APP. Des règles de pare-feu sont requises pour le trafic déclenché à chaque extrémité.
show ip route
La nouvelle route permettant à la zone APP de communiquer via le réseau privé IBM est désormais visible.
Configuration du pare-feu du VRA
Les règles de pare-feu de zone APP existantes sont uniquement configurées pour autoriser le trafic depuis et vers ce sous-réseau vers les services IBM Cloud sur le réseau privé IBM Cloud et pour un accès au réseau Internet public via la conversion
NAT. Les autres sous-réseaux associés aux instances VSI sur ce VRA ou dans d'autres centres de données sont bloqués. L'étape suivante consiste à mettre à jour le groupe de ressources ibmprivate associé à la règle de pare-feu APP-TO-INSIDE
afin de permettre un accès explicite au sous-réseau de l'autre centre de données.
- Sur le centre de données 1 VRA edit command mode, ajouter le
/CIDR au groupe de ressources ibmprivateset resources group address-group ibmprivate address <DC2 APP zone subnet/CIDR> commit - Sur le centre de données 2 VRA edit command mode, ajouter le
/CIDR au groupe de ressources ibmprivateset resources group address-group ibmprivate address <DC1 APP zone subnet/CIDR> commit - Vérifiez que les VSI des deux centres de données peuvent maintenant communiquer
Si les VSI ne peuvent pas communiquer, effectuez les instructions du tutoriel Isolation de charges de travail à l'aide d'un réseau privé sécurisé pour surveiller le trafic sur les interfaces et consulter les journaux du pare-feu.ping <Remote Subnet Gateway IP> ssh root@<VSI Private IP> ping <Remote Subnet Gateway IP>
Suppression de ressources
Etapes à suivre pour supprimer les ressources créées dans ce tutoriel.
Le VRA est disponible moyennant un forfait mensuel. L'annulation ne donne pas lieu à un remboursement. Il est suggéré d'annuler uniquement si ce VRA n'est plus nécessaire le mois suivant. Si un cluster à haute disponibilité VRA double est requis, ce VRA unique peut être mis à niveau sur la page Détails de la passerelle.
- Annulez tous les serveurs virtuels ou les serveurs bare metal
- Annulez le VRA
Extension du tutoriel
Ce tutoriel peut être utilisé avec le tutoriel Configuration d'un réseau privé virtuel (VPN) dans un réseau privé sécurisé pour lier les deux réseaux sécurisés à un réseau distant d'utilisateurs via un VPN IPSec. Des liens de VPN peuvent être établis vers les deux réseaux sécurisés pour une meilleure résilience de l'accès à la plateforme IaaS IBM Cloud. Notez qu'IBM n'autorise pas le routage du trafic utilisateur entre des centres de données clients via le réseau privé IBM. La configuration du routage pour éviter les boucles réseau dépasse le cadre de ce tutoriel.
Documentation associée
- VRF est obligatoire pour tous les clients qui utilisent IBM Cloud® Direct Link. Aperçu du service Routage et transfert virtuel (VRF) sur IBM Cloud
- Le réseau IBM Cloud