À propos de la mise en réseau VPC

IBM Cloud® Virtual Private Cloud (VPC) offre un environnement réseau privé, isolé et défini par logiciel pour le déploiement de ressources en nuage. Il vous aide à contrôler la façon dont les ressources communiquent au sein d'un VPC, à travers les réseaux privés et avec l'internet public, tout en maintenant une isolation et une sécurité fortes par défaut.

Les sections suivantes expliquent les concepts de mise en réseau VPC et la manière dont les différents composants de mise en réseau fonctionnent ensemble pour vous aider à concevoir des architectures de réseau sécurisées et évolutives.

VPC, régions, zones et sous-réseaux

Avant de travailler avec votre VPC, passez en revue les concepts de base des régions, des zones et des sous-réseaux tels qu'ils s'appliquent à votre déploiement.

Régions

Une régionTerritoire géographique indépendant composé d'une ou plusieurs zones. est une abstraction de la zone géographique dans laquelle un VPC est déployé. Chaque région contient plusieurs zonesUn emplacement au sein d'une région qui agit comme un domaine de défaillance indépendant et dont le temps de latence avec les autres zones de la région est réduit.. Un VPC peut couvrir plusieurs zones dans la région affectée.

IBM Cloud propose deux niveaux de régions :

  • Régions multizonesUne région répartie sur plusieurs sites physiques dans plusieurs zones afin d'accroître la tolérance aux pannes.- Régions comportant trois zones ou plus pour une haute disponibilité.
  • Régions multizones à campus uniqueUne région composée de plusieurs zones situées dans un même bâtiment ou campus. Les dépendances telles que l'alimentation, le refroidissement, le réseau et la sécurité physique peuvent être partagées, mais elles sont conçues pour offrir un degré élevé d'indépendance vis-à-vis des pannes. - Régions comportant plusieurs zones au sein d'un même campus.

Pour plus d'informations sur les régions, voir Lieux de déploiement des ressources.

Zones

Une zone est un centre de données isolé des pannes au sein d'une région. Chaque zone d'un VPC se voit attribuer un préfixe d'adresse par défaut qui spécifie la plage d'adresses dans laquelle les sous-réseaux peuvent être créés. Si le schéma d'adresses par défaut ne répond pas à vos besoins, vous pouvez personnaliser les préfixes d'adresses. Par exemple, vous pourriez vouloir apporter votre propre plage d'adresses publiques IPv4. Pour plus d'informations, voir Apportez votre propre sous-réseau.

La correspondance entre les noms de zones logiques et les zones physiques est relative à chaque compte. Par conséquent, la plage de préfixes d'adresses par défaut pour une zone peut varier d'un compte à l'autre. Pour plus d'informations, voir Mappage des zones.

Sous-réseaux

Un sous-réseau est une plage d'adresses IP (bloc CIDR) au sein d'un VPC où vous déployez des ressources. Les sous-réseaux permettent de segmenter et d'isoler le réseau pour vos charges de travail. Pour plus d'informations, voir À propos des sous-réseaux.

Caractéristiques du sous-réseau

  • Chaque sous-réseau est constitué d'une plage d'adresses IP spécifique (bloc CIDR)
  • Les sous-réseaux sont liés à une seule zone et ne peuvent pas s'étendre sur plusieurs zones ou régions
  • Les sous-réseaux d'un même VPC sont automatiquement connectés les uns aux autres par l'intermédiaire d'un routeur implicite
  • Chaque sous-réseau réserve des adresses IP spécifiques à l'usage du système

Adressage et adresses IP réservées par le système

Lorsque vous créez un sous-réseau, certaines adresses IP de la plage CIDR sont réservées par IBM pour le fonctionnement du VPC. Ces adresses ne peuvent pas être attribuées à vos charges de travail. Par exemple, si la plage CIDR de votre sous-réseau est 10.10.10.0/24, les adresses suivantes sont réservées :

  • Première adresse dans la plage CIDR (10.10.10.0) : adresse réseau

  • Deuxième adresse dans la plage CIDR (10.10.10.1) : adresse de passerelle

  • Troisième adresse dans la plage CIDR (10.10.10.2) : réservée par IBM

  • Quatrième adresse dans la plage CIDR (10.10.10.3) : réservée par IBM pour une utilisation future

  • Dernière adresse de la plage CIDR (10.10.10.255): Réservée par la plateforme (traditionnellement l'adresse de diffusion)

    Planifiez la taille de votre sous-réseau de manière à ce qu'il y ait suffisamment d'adresses IP disponibles pour vos charges de travail.

Le modèle de réseau VPC

Le réseau VPC s'articule autour de trois niveaux de connectivité :

  • Connectivité interne- Communication entre les ressources au sein d'un même VPC
  • Connectivité privée- Communication de ressources avec d'autres réseaux privés sans passer par l'internet public
  • Connectivité externe- Communication de ressources avec ou à partir de l'internet public

Ces champs d'application vous aident à choisir les services de réseau appropriés à votre cas d'utilisation et à concevoir des architectures qui répondent à vos exigences en matière de sécurité et de performance.

Connectivité VPC interne

La connectivité interne permet la communication entre les ressources au sein d'un même VPC. Cette connectivité est automatique, privée et ne nécessite aucune configuration supplémentaire pour une communication de base de sous-réseau à sous-réseau. Tous les sous-réseaux d'un même VPC sont reliés par un routeur implicite, ce qui permet une communication privée de sous-réseau à sous-réseau et d'instance à instance. Il n'est pas nécessaire de configurer des tables de routage ou des routes statiques pour assurer la connectivité de base au sein d'un VPC.

Cette connectivité interne prend en charge les architectures courantes telles que les applications multi-niveaux (sous-réseaux web, application et base de données), le trafic est-ouest entre les instances et la communication inter-zones pour la haute disponibilité.

Interfaces réseau virtuel

Toutes les ressources VPC qui participent à la mise en réseau se connectent au réseau à l'aide d'une interface réseau virtuelle (VNI). Une VNI est une représentation logique d'une interface réseau qui connecte une ressource à un sous-réseau.

Principales caractéristiques des VNI :

  • Créé dans un sous-réseau spécifique
  • Attribution d'une adresse IP privée à partir de la plage CIDR du sous-réseau
  • Servir de points d'attache pour les groupes de sécurité
  • Peut être associé à des adresses IP flottantes pour la connectivité externe
  • Former la base de la fluidité du trafic, de l'application de la sécurité et de la connectivité

Les VNI permettent de contrôler l'accès au réseau à un niveau granulaire et offrent une certaine souplesse dans la gestion des configurations du réseau. Pour plus d'informations, voir À propos des interfaces réseau virtuelles.

Contrôles de sécurité pour la connectivité interne

Le trafic au sein d'un VPC est régi par plusieurs couches de contrôles de sécurité qui fonctionnent ensemble pour protéger vos ressources.

Groupes de sécurité

Les groupes de sécurité fournissent une sécurité au niveau de l'instance en contrôlant le trafic entrant et sortant vers des ressources individuelles. Appliqués au niveau VNI, les groupes de sécurité conservent des informations sur l'état de la connexion, ce qui permet d'autoriser automatiquement le trafic de retour pour une connexion autorisée sans nécessiter de règle explicite. Pour plus d'informations, voir À propos des groupes de sécurité.

Listes de contrôle d'accès au réseau

Les listes de contrôle d'accès au réseau (ACL) fournissent une sécurité sans état au niveau du sous-réseau en filtrant le trafic qui entre ou sort d'un sous-réseau. Contrairement aux groupes de sécurité, les ACL réseau sont sans état, ce qui signifie que le trafic de retour doit être explicitement autorisé par des règles distinctes. Appliquées au niveau du sous-réseau, les listes de contrôle d'accès au réseau affectent toutes les ressources du sous-réseau et fournissent un filtrage grossier qui sert de politique de sécurité de base. Pour plus d'informations, voir À propos des ACL réseau.

Tables de routage et routes

Le VPC utilise des tables de routage pour contrôler la façon dont le trafic est dirigé à l'intérieur et à l'extérieur du VPC. Alors que le routeur implicite gère automatiquement la connectivité de base de sous-réseau à sous-réseau, vous pouvez créer des itinéraires personnalisés pour mettre en œuvre des scénarios de routage avancés et contrôler le flux de trafic avec plus de précision.

Utilisez des tables de routage personnalisées dans les cas suivants :

  • Pour remplacer le comportement de routage par défaut pour des sous-réseaux ou des sources de trafic spécifiques.
  • Pour acheminer le trafic à travers un dispositif de réseau virtuel à des fins d'inspection ou de traitement.
  • Mettre en œuvre des topologies de réseau en étoile avec des services centralisés.
  • Pour contrôler la façon dont le trafic entrant provenant d'Internet ou de connexions VPN est acheminé.
  • Mettre en œuvre des architectures de réseau avancées avec plusieurs domaines de routage.

Pour plus d'informations, voir A propos des tables de routage et des routes.

Connectivité privée au-delà d'un seul VPC

La connectivité privée permet à votre VPC de communiquer avec d'autres réseaux sans acheminer le trafic sur l'internet public. Tout le trafic reste sur la dorsale IBM Cloud Private, ce qui permet d'améliorer la sécurité, de réduire les temps de latence et d'assurer des performances prévisibles.

Connecter plusieurs VPC

Utiliser IBM Cloud® Transit Gateway pour permettre un routage évolutif entre plusieurs VPC. Transit Gateway fournit :

  • Connectivité interrégionale- Connectez des VPC dans différentes régions IBM Cloud
  • Connectivité inter-comptes- Connectez des VPC sur différents comptes IBM Cloud
  • Topologie en étoile- Centralisation de la connectivité par le biais d'une passerelle de transit unique
  • Routage transitif- Permet la communication entre des réseaux connectés

Transit Gateway est idéal pour les architectures d'entreprise qui nécessitent une gestion centralisée du réseau et une connectivité entre plusieurs VPC. Pour plus d'informations, voir à propos de IBM Cloud Transit Gateway.

Connexion aux réseaux sur site

Connectez votre VPC à des centres de données sur site ou à d'autres environnements en nuage en utilisant les options suivantes :

VPN for VPC

VPN for VPC fournit une connectivité cryptée sur Internet entre votre VPC et les réseaux distants. Cette solution est idéale pour les architectures de cloud hybride où vous devez connecter votre VPC à des centres de données sur site, permettre l'accès à distance pour les utilisateurs ou établir une connectivité de site à site entre différents emplacements.

VPN for VPC utilise des protocoles de cryptage standard pour sécuriser les données en transit et prend en charge un débit élevé, ce qui le rend adapté aux charges de travail nécessitant une grande largeur de bande. Vous pouvez configurer les connexions VPN en utilisant des approches basées sur des règles ou sur des routes, en fonction des exigences de votre réseau et des capacités de vos appareils VPN sur site.

  • Les VPN basés sur des règles utilisent des listes de contrôle d'accès pour déterminer quel trafic est crypté et envoyé à travers le tunnel.
  • Les VPN basés sur le routage utilisent des tables de routage pour diriger le trafic à travers la connexion VPN, ce qui offre une plus grande flexibilité pour les topologies de réseau complexes. Pour plus d'informations, voir à propos de VPN for VPC.

Accès aux services IBM Cloud en privé

Accédez aux services IBM Cloud depuis votre VPC sans exposer le trafic à l'internet public en utilisant les options suivantes :

Nœuds finaux privés virtuels (VPE)

Les points de terminaison privés virtuels permettent aux ressources de votre VPC d'accéder aux services IBM Cloud pris en charge en utilisant des adresses IP privées de votre espace d'adressage VPC. Cette capacité est utile lorsque vous devez accéder à des services tels que IBM Cloud Object Storage pour le stockage d'objets, Key Protect pour la gestion des clés de chiffrement ou des services de base de données gérés sans acheminer le trafic via l'internet public. Pour plus d'informations, voir À propos des points de terminaison privés virtuels.

Chemin privé

IBM Cloud Private Path permet une connectivité privée de consommateur à fournisseur pour les services IBM, de partenaires ou de clients hébergés sur le réseau IBM Cloud Private. Cette solution est très utile lorsque vous devez accéder à des services tiers, à des solutions de partenaires ou à des applications personnalisées sans exposer le trafic à l'internet public. Pour plus d'informations, voir IBM Cloud Private Path.

Connectivité externe

La connectivité externe permet la communication entre les ressources de votre VPC et l'internet public. Par défaut, toutes les ressources du VPC sont privées et ne sont pas accessibles depuis l'internet. Vous devez explicitement activer la connectivité externe en utilisant la traduction d'adresse réseau (NAT).

Conversion d'adresses réseau (NAT)

La traduction d'adresses réseau (NAT) est une méthode de mappage des adresses IP privées utilisées au sein de votre VPC vers des adresses IP publiques qui peuvent communiquer avec l'internet. La NAT est essentielle pour la connectivité externe, car les ressources VPC utilisent des adresses IP privées provenant de plages d'adresses RFC 1918 (telles que 10.0.0.0/8, 172.16.0.0/12, et 192.168.0.0/16) qui ne sont pas routables sur l'internet public. Le NAT permet à ces ressources privées de communiquer avec les services internet en traduisant leurs adresses IP privées en adresses IP publiques.

IBM Cloud VPC prend en charge deux types de NAT :

Source NAT (SNAT)
Traduit l'adresse IP source du trafic sortant d'une IP privée vers une IP publique. Ce comportement permet aux instances de serveurs virtuels d'établir des connexions avec l'internet tout en masquant leurs adresses IP privées. Le SNAT est mis en œuvre par le biais de passerelles publiques et utilise un mappage plusieurs-à-un où plusieurs instances partagent une seule adresse IP publique.
NAT de destination (DNAT)
Traduit l'adresse IP de destination du trafic entrant d'une IP publique à une IP privée. Ce comportement permet aux clients externes d'établir des connexions avec les instances de votre VPC. Le DNAT est mis en œuvre par le biais d' adresses IP flottantes et utilise une correspondance univoque où chaque adresse IP publique correspond à une seule adresse IP privée.

Options de connectivité externe

IBM Cloud VPC offre les options suivantes pour la connectivité externe :

Passerelle publique

Une passerelle publique permet à toutes les instances d'un sous-réseau d'accéder à l'internet pour les connexions sortantes. Les instances ne peuvent pas recevoir de connexions entrantes en provenance de l'internet.

Utilisez une passerelle publique dans les cas suivants :

  • Instances devant télécharger des mises à jour ou des paquets de logiciels à partir de l'internet
  • Les applications doivent effectuer des appels API sortants vers des services externes
  • Plusieurs instances ont besoin d'un accès internet sortant sans être exposées au trafic entrant

Pour plus d'informations, voir À propos des passerelles publiques.

Adresse IP flottante

Une adresse IP flottante est une adresse IP publique que vous pouvez associer à une interface réseau virtuelle pour permettre une connectivité internet bidirectionnelle pour une instance unique.

Utilisez une adresse IP flottante dans les cas suivants :

  • Exposer un serveur web, une application ou un point de terminaison API à l'internet

  • Pour fournir un accès SSH ou RDP à une instance depuis l'internet

  • Pour faciliter la connectivité bidirectionnelle pour une instance spécifique

  • Pour mettre en œuvre un hôte de bastion ou un serveur de saut

    Lorsque vous associez une IP flottante à une instance, celle-ci est exposée au trafic internet entrant. Utilisez les groupes de sécurité et les ACL du réseau pour contrôler l'accès et protéger votre instance.

Pour plus d'informations, voir À propos des adresses IP flottantes.

Le tableau suivant met en évidence la différence entre une passerelle publique et une IP flottante :

Comparaison des options de connectivité externe
Fonction Passerelle publique IP flottante
Direction Sortie uniquement. Les instances peuvent initier des connexions vers l'internet mais ne peuvent pas recevoir de connexions entrantes Bidirectionnel. Les instances peuvent initier et recevoir des connexions
Portée Sous-réseau entier Instance unique
Type NAT (conversion d'adresses réseau) Source NAT (SNAT)- Many-to-1 NAT NAT de destination (DNAT)- 1-to-1 NAT
Cas d'utilisation Mises à jour de logiciels, téléchargements de paquets, appels API sortants Serveurs web, points d'accès aux applications, accès SSH
Sécurité Les instances sont protégées du trafic internet entrant Les instances sont exposées au trafic internet entrant (utiliser des groupes de sécurité pour contrôler l'accès)

Plages d'adresses publiques

Une plage d'adresses publiques est un ensemble contigu d'adresses IP publiques fournies par IBM que vous pouvez réserver et lier à un VPC dans une zone de disponibilité. Contrairement aux adresses IP flottantes qui fournissent des adresses IP publiques individuelles, les plages d'adresses publiques vous donnent un bloc d'adresses IP publiques consécutives que vous pouvez utiliser pour des scénarios de routage et de sécurité avancés.

Utilisez une plage d'adresses publiques dans les cas suivants :

  • Pour acheminer le trafic Internet entrant via un dispositif de sécurité centralisé ou un pare-feu en vue d'une inspection.

  • Pour éviter de gérer individuellement plusieurs adresses IP flottantes et traiter le trafic par le biais d'une seule plage IP évolutive.

  • Attribuer des blocs contigus d'adresses IP publiques pour des politiques de routage et de sécurité évolutives.

  • Mettre en œuvre des architectures de réseau avancées avec des appliances VNF ou des solutions de sécurité tierces.

    Les plages d'adresses publiques ne peuvent pas être attribuées directement à des ressources. Ils ne sont utilisés que dans les tables d'itinéraires personnalisés d'entrée pour diriger le trafic vers les ressources cibles du saut suivant, telles que les pare-feux. Examinez et personnalisez vos règles de groupe de sécurité, vos listes de contrôle d'accès au réseau et vos itinéraires de sortie afin de contrôler le flux de trafic pour la plage d'adresses publiques IP.

Pour plus d'informations, voir À propos des plages d'adresses publiques.

Comparaison des services de passerelle

Le tableau suivant résume les capacités des services de passerelle VPC :

Capacités des services de la passerelle
Capacité Passerelle publique (SNAT) IP flottante (DNAT) Network ACL VPN for VPC
Accès à l'internet sortant Oui - Tout le sous-réseau Oui - instance unique N/A N/A
Accès à l'internet entrant Non Oui - Limité à une seule instance Oui - Limité par des règles Non
Contrôle d'accès Instances protégées contre le trafic entrant Nécessite des groupes de sécurité pour la protection Filtrage sans état par service, protocole ou port Connectivité cryptée de site à site
Evolutivité Prise en charge de milliers d'instances par sous-réseau Une IP flottante par instance Appliqué à l'ensemble du sous-réseau Prise en charge de plusieurs connexions VPN
Cas d'utilisation Accès à l'internet uniquement pour les appels sortants Services destinés au public Sécurité de base du sous-réseau Connectivité des nuages hybrides

Figure illustrant comment un VPC peut être subdivisé en
IBM Connectivité et sécurité du VPC

Équilibrage de charge et services DNS

VPC fournit des services d'équilibrage de charge et de DNS pour distribuer le trafic, améliorer la disponibilité et permettre la découverte de services dans l'ensemble de votre architecture réseau.

Équilibreurs de charge pour VPC

IBM Cloud Load Balancer for VPC répartit le trafic entre plusieurs instances afin d'améliorer la disponibilité et les performances des applications.

Types d'équilibreurs de charge

  • Application Load Balancer- Équilibrage de la charge de la couche 7 avec des capacités de routage avancées basées sur le trafic HTTP / HTTPS
  • Équilibreur de charge du réseau- Équilibre de charge de la couche 4 pour le trafic TCP et UDP avec un débit élevé et une faible latence

Options de déploiement de l'équilibreur de charge

  • Équilibreurs de charge publics- Distribuent le trafic provenant d'Internet aux instances de votre VPC
  • Équilibreurs de charge privés- Distribuent le trafic entre les ressources internes ou à partir de réseaux privés

Les équilibreurs de charge s'intègrent de manière transparente aux sous-réseaux VPC, aux VNI et aux contrôles de sécurité pour fournir une solution complète de distribution du trafic. Pour plus d'informations, voir À propos de IBM Cloud Load Balancer for VPC.

DNS Services

IBM Cloud® DNS Services fournit une résolution de nom DNS faisant autorité pour vos ressources VPC et permet la découverte de services à travers votre architecture réseau. DNS Services joue un rôle essentiel dans les trois domaines de connectivité (interne, privé et externe) en assurant la résolution des noms pour les ressources et les services. Pour plus d'informations, voir à propos de DNS Services.

Etapes suivantes

Maintenant que vous comprenez les concepts de mise en réseau VPC, vous pouvez :