Collegamento delle reti private sicure sulla rete IBM

Questa esercitazione descrive l'utilizzo di Classic Infrastructure. La maggior parte dei workload può essere implementata utilizzando le risorse IBM Cloud® Virtual Private Cloud. Utilizza IBM Cloud VPC per creare il tuo proprio ambiente di elaborazione simile a un cloud privato su un'infrastruttura cloud pubblica condivisa. Un VPC dà a un'azienda la possibilità di definire e controllare una rete virtuale che è logicamente isolata da tutti gli altri tenant cloud pubblici, creando un luogo privato e sicuro sul cloud pubblico. In particolare, Direct Link, istanze del server virtuale, gruppi di sicurezza, ACL di rete e transit gateway.

Questa esercitazione può comportare degli addebiti. Utilizza lo stimatore costi per generare una stima dei costi basata sul tuo utilizzo previsto.

Man mano che la necessità per la portata globale e le operazioni 24 ore su 24/7 giorni su 7 aumenta, aumenta la necessità di ospitare i servizi in più data center cloud. I data center in più ubicazioni forniscono la resilienza nel caso di un problema geografico e portano anche i carichi di lavoro più vicini agli utenti distribuiti riducendo la latenza e aumentando le prestazioni percepite. La reteIBM Cloud consente agli utenti di collegare i carichi di lavoro ospitati in reti private sicure tra data center e sedi.

Questa esercitazione presenta la configurazione di una connessione IP instradata privatamente sulla rete privata IBM Cloud tra due reti private sicure ospitate in data center diversi. Tutte le risorse sono di proprietà di un account IBM Cloud. Utilizza l'esercitazione Isola i carichi di lavoro con una rete privata protetta per distribuire due reti private che sono collegate in modo sicuro sulla rete privata IBM Cloud.

Obiettivi

  • Collegare reti sicure all'interno di un account IBM Cloud IaaS
  • Configurare le regole firewall per l'accesso site-to-site
  • Configurare l'instradamento tra i siti

dell'architettura del

  1. Distribuisci le reti private sicure
  2. Configura VRF o VLAN Spanning (VRF è preferito)
  3. Configura l'instradamento IP tra le reti private
  4. Configura le regole firewall per l'accesso al sito remoto

Prima di iniziare

Questa esercitazione si basa sull'esercitazione Isola i carichi di lavoro con una rete privata sicura. Devi esaminare tale esercitazione e i suoi prerequisiti prima di iniziare.

Configura i siti della rete privata sicura

L'esercitazione Isola i carichi di lavoro con una rete privata sicura viene utilizzata due volte per implementare le reti private in due diversi data center. Non ci sono limitazioni su quali due data center puoi utilizzare, a parte tenere presente l'impatto della latenza sul traffico o sui carichi di lavoro che comunicheranno tra i siti.

Puoi seguire l'esercitazione Isola i carichi di lavoro con una rete privata sicura senza modifiche per ogni data center selezionato, registrando le seguenti informazioni per i passi successivi.

Dettagli di rete da scrivere per i passi successivi
Elemento Datacenter1 Datacenter2
Data center
Indirizzo IP pubblico VRA DC1 Indirizzo IP pubblico VRA Indirizzo IP pubblicoDC2 VRA
Indirizzo IP privato VRA Indirizzo IP privatoDC1 VRA Indirizzo IP privatoDC2 VRA
Sottorete privata VRA e CIDR
ID VLAN privata DC1 ID VLAN privata DC2 ID VLAN privata
Indirizzo IP privato VSI DC1 Indirizzo IP privato VSI Indirizzo IP privatoDC2 VSI
Sottorete e CIDR della zona APP Sottorete/CIDR della zona APPDC1 Sottorete/CIDR della zona APPDC2
  1. Vai alla pagina Gateway Details per ogni VRA tramite la pagina Gateway Appliances.
  2. Individua la sezione Gateway VLANs e fai clic sulla VLAN del gateway sulla rete privata per visualizzare i dettagli della VLAN. Il nome deve contenere l'id, bcrxxx, rappresenta il BCR ('backend customer router') e deve avere il formato nnnxx.bcrxxx.xxxx.
  3. Il VRA fornito viene visualizzato nella sezione Dispositivi. Nella sezione Sottoreti, annotare l'indirizzo IP e il CIDR (/26) della sottorete privata VRA. La sottorete sarà di tipo primario con 64 IP. Questi dettagli saranno necessari in seguito per la configurazione dell'instradamento.
  4. Di nuovo nella pagina Gateway Details, individua la sezione Associated VLANs e fai clic sulla VLAN sulla rete privata che è stata associata per creare la rete sicura e la zona APP.
  5. Il VSI fornito viene visualizzato nella sezione Dispositivi. Nella sezione Sottoreti, annotare l'indirizzo IP e il CIDR (/26) della sottorete VSI, necessari per la configurazione del routing. Questa VLAN e subnet è identificata come zona APP in entrambe le configurazioni del firewall VRA ed è registrata come <APP Zone subnet/CIDR>.

Configura connettività di rete di backend

Per impostazione predefinita, i server (e i VRA) su VLAN e data center diversi, non possono comunicare tra loro sulla rete privata. In queste esercitazioni, all'interno di un singolo data center, i VRA vengono utilizzati per collegare le VLAN e le sottoreti con i classici firewall e instradamento IP per creare una rete privata per la comunicazione tra le VLAN. Sebbene possano comunicare nello stesso data center, in questa configurazione, i server che appartengono allo stesso account IBM Cloud non sono in grado di comunicare tra i data center.

Le VLAN associate ai VRA possono comunicare solo tramite il loro VRA associato, come determinato dal firewall VRA e dalla configurazione dell'instradamento. I VRA di proprietà di un account IBM Cloud sono connessi sulla rete privata e possono comunicare.

Le VLAN non associate alle reti private protette create dalle VRA consentono l'interconnessione di queste VLAN "non associate" tra i data center. Ciò include le VLAN del VRA Gateway (transito) che appartengono allo stesso account IBM Cloud in data center diversi. In questo modo, i VRA possono comunicare tra i data center quando è abilitata la connettività di rete backend. Con la connettività da VRA a VRA, la configurazione dell'instradamento e del firewall VRA consente ai server all'interno delle reti sicure di connettersi.

Controlla il tuo account per abilitare lo spanning della VRF o della VLAN. Solo uno di questi può essere abilitato e VRF è preferito. Per determinare se VRF è abilitato, consultare Abilitazione di VRF e degli endpoint del servizio. Vedi Spanning della VLAN per determinare se lo spanning della VLAN è abilitato.

Conferma che ora i due VRA possono comunicare:

Accedi al VRA del data center 1 ed esegui il ping del VRA del data center 2

SSH vyatta@<DC1 VRA Private IP Address>
ping <DC2 VRA Private IP Address>

Accedi al VRA del data center 2 ed esegui il ping del VRA del data center 1

SSH vyatta@<DC2 VRA Private IP Address>
ping <DC1 VRA Private IP Address>

Configura l'instradamento IP VRA

Crea l'instradamento VRA in ciascun data center per consentire alle VSI nelle zone APP in entrambi i data center di comunicare.

  1. Crea un instradamento statico nel data center 1 alla sottorete privata della zona APP nel data center 2, in modalità di modifica VRA.
    ssh vyatta@<DC1 VRA Private IP Address>
    conf
    set protocols static route <DC2 APP zone subnet/CIDR>  next-hop <DC2 VRA Private IP>
    commit
    
  2. Crea un instradamento statico nel data center 2 alla sottorete privata della zona APP nel data center 1, in modalità di modifica VRA.
    ssh vyatta@<DC2 VRA Private IP Address>
    conf
    set protocols static route <DC1 APP zone subnet/CIDR>  next-hop <DC1 VRA Private IP>
    commit
    
  3. Esamina la tabella di instradamento VRA dalla riga di comando VRA. In questo momento, le VSI non possono comunicare poiché non esistono regole firewall della zona APP per consentire il traffico tra le due sottoreti della zona APP. Le regole del firewall sono necessarie per il traffico avviato da entrambe le parti.
    show ip route
    

Ora vedrai il nuovo instradamento per consentire alla zona APP di comunicare tramite la rete privata IBM.

Configurazione del firewall VRA

Le regole firewall della zona APP esistenti sono configurate solo per consentire il traffico da e verso questa sottorete per i servizi IBM Cloud sulla rete privata IBM Cloud e per l'accesso Internet pubblico tramite NAT. Le altre reti associate alle VSI su questo VRA o in altri data center sono bloccate. Il prossimo passo consiste nell'aggiornare il gruppo di risorse ibmprivate associate alla regola firewall APP-TO-INSIDE per consentire l'accesso esplicito alla sottorete nell'altro data center.

  1. Nella modalità di comando di modifica del centro dati 1 VRA, aggiungere la subnet della zona /CIDR al gruppo di risorse ibmprivate
    set resources group address-group ibmprivate address <DC2 APP zone subnet/CIDR>
    commit
    
  2. Nella modalità di comando di modifica del centro dati 2 VRA, aggiungere la subnet della zona /CIDR al gruppo di risorse ibmprivate
    set resources group address-group ibmprivate address <DC1 APP zone subnet/CIDR>
    commit
    
  3. Verifica che ora le VSI in entrambi i data center possano comunicare
    ping <Remote Subnet Gateway IP>
    ssh root@<VSI Private IP>
    ping <Remote Subnet Gateway IP>
    
    Se le VSI non possono comunicare, segui le istruzioni presenti nell'esercitazione Isola i carichi di lavoro con una rete privata sicura per monitorare il traffico nelle interfacce e per esaminare i log del firewall.

Rimuovi le risorse

Passi da eseguire per rimuovere le risorse create in questa esercitazione.

Il VRA è su un piano a pagamento mensile. L'annullamento non prevede un rimborso. Ti consigliamo di annullare solo se questo VRA non sarà richiesto di nuovo nel prossimo mese. Se è richiesto un cluster ad alta disponibilità VRA duale, è possibile eseguire l'upgrade di questo singolo VRA nella pagina dei dettagli del gateway.

  1. Annulla qualsiasi server virtuale o server bare metal
  2. Annulla il VRA

Estendi l'esercitazione

Questa esercitazione può essere utilizzata insieme all'esercitazione VPN in una rete privata sicura per collegare entrambe le reti sicure a una rete remota utente su una VPN IPSec. I link VPN possono essere stabiliti a entrambe le reti sicure per una maggiore resilienza dell'accesso alla piattaforma IBM Cloud IaaS. Tieni presente che IBM non consente l'instradamento del traffico utente tra i data center client sulla rete privata IBM. La configurazione dell'instradamento per evitare i loop di rete va oltre l'ambito di questa esercitazione.

Materiale correlato

  1. VRF è obbligatorio per tutti i client che utilizzano IBM Cloud® Direct Link. Panoramica di VRF (Virtual Routing and Forwarding) su IBM Cloud
  2. La rete IBM Cloud