Direct Link 을 사용하여 온프레미스 네트워크에서 VPE에 액세스하거나 다음을 사용하여 다른 VPC에서 액세스합니다 Transit Gateway
VPE(가상 사설 엔드포인트) 지원 서비스의 경우, 온프레미스 위치에서 프라이빗 네트워크를 통해 IBM Cloud 에서 호스팅되는 클라우드 서비스에 액세스하려면 IBM Cloud Direct Link 을 사용하거나 다른 VPC에서 IBM Cloud Transit Gateway 을 사용하면 됩니다. 엔드포인트 게이트웨이를 사용하는 경우 VPC와 대상 서비스 간의 트래픽은 IBM Cloud 사설 네트워크에 남아 있으며 인터넷을 통과하지 않습니다.
VPE 지원 서비스에는 다음이 포함될 수 있습니다:
- IBM IBM Cloud 의 자회사 서비스
- IBM Cloud 에 게시된 비공개 경로 서비스(타사 독립 소프트웨어 공급업체(ISV)가 제공하는 서비스 포함)
달리 명시되지 않는 한 이 주제에서 ' IBM Cloud 서비스'에 대한 참조는 IBM-소유 서비스 및 비공개 경로 서비스 모두에 적용됩니다.
VPE for VPC 는 VPC 내의 서브넷에서 선택한 IP 주소를 사용하여 지원되는 서비스에 대한 비공개 연결을 활성화합니다.
애플리케이션 워크로드와 연결되지 않은 별도의 전용 서브넷에 VPE를 배포하세요. 다른 서브넷에서 VPE에 액세스하려면 서브넷 간 트래픽을 허용하도록 네트워크 ACL 또는 보안 그룹을 구성하세요. 액세스를 허용하기 위해 ACL 또는 보안 그룹에서 필요한 포트가 열려 있는지 확인하세요.
TCP 서비스만 지원됩니다.
아키텍처
다음 토폴로지는 Direct Link 및 Transit Gateway를 통한 VPC의 VPE에 대한 원격 직접 액세스를 보여줍니다. 이 모델에서는 VPE가 중앙 집중식 VPC에 배포되고 사용자 지정 DNS 확인자가 호스트 이름 확인에 사용됩니다.
원격 클라이언트는 Direct Link 또는 Transit Gateway 을 통해 연결하면 VPE에 액세스할 수 있습니다. DNS(도메인 이름 서버) 확인을 지원하려면 VPE 게이트웨이가 배포된 VPC에서 사용자 지정 확인자를 프로비저닝합니다.
Direct Link 을 통해 액세스하려면 필요한 비공개 엔드포인트에 대한 DNS 전달 규칙을 구성하여 DNS 쿼리가 VPE 게이트웨이를 호스팅하는 VPC의 사용자 지정 확인자로 전달되도록 합니다.
Transit Gateway 을 통해 액세스하려면 클라이언트 VPC에서 사용자 지정 확인자를 프로비저닝하고 쿼리를 VPE 호스팅 VPC의 사용자 지정 확인자에게 전달하도록 DNS 전달 규칙을 구성합니다.
프로시저
VPC 내에서 동일한 서비스를 사용하여 여러 개의 VPE 게이트웨이를 프로비저닝할 수 없습니다. 예를 들어, 글로벌 검색 서비스에 대한 VPE가 있는 경우 중복 글로벌 검색 서비스를 프로비저닝할 수 없습니다.
다음 단계를 수행하십시오.
-
VPE 액세스에 대한 Direct Link 를 사용으로 설정하는 데 사용할 IBM Cloud 계정을 IBM 에 제공하십시오.
-
다음 옵션 중 하나를 선택하십시오.
-
(권장) 프로비저닝한 VPC 내에 VPC API 엔드포인트용 VPE를 생성하세요. 이를 수행하려면 다음 단계를 따르십시오.
-
사용자 정의 분석기를 작성하십시오. 자세한 정보는 사용자 정의 분석기에 대한 작업의 내용을 참조하십시오.
- IBM 도메인의 경우 VPC에 사용자의 DNS (Direct Link) 또는 사용자 정의 분석기 (Transit Gateway) 를 가리키는 온프레미스 DNS 분석기도 있어야 합니다. 그런 다음 VPE에 직접 연결하고 IBM Cloud 서비스에 액세스할 수 있습니다.
- 다른 VPC에서 VPC에 액세스하는 경우 사용자 지정 리졸버만 있으면 VPE가 있는 VPC의 사용자 지정 리졸버로 전달됩니다.
-
VPE를 작성하십시오. 자세한 정보는 엔드포인트 게이트웨이 작성을 참조하십시오.
-
새 보안 그룹 또는 기존 보안 그룹을 첨부하거나 기본 보안 그룹을 수정하여 VPE에 대한 인바운드 트래픽을 허용하십시오.
-
-
VPE가 이미 프로비저닝된 VPC가 있는 계정 내에서 이 기능을 사용으로 설정하십시오. 이렇게 하려면 사용자 지정 리졸버를 생성해야 IBM Cloud Direct Link 를 통해 VPE에 액세스할 수 있습니다.
IBM 도메인의 경우 VPC에 사용자의 DNS (Direct Link) 또는 사용자 정의 분석기 (Transit Gateway) 를 가리키는 온프레미스 DNS 분석기가 있어야 합니다. 그런 다음 VPE에 직접 연결하고 IBM Cloud 서비스에 액세스할 수 있습니다.
VPE 엔드포인트의 분석을 위해 VPE 주소를 분석할 수 있도록 VPC내에서 프로비저닝되는 DNS 서비스 내의 사용자 정의 분석기로 DNS 요청을 전달해야 합니다.
-
-
Direct Link에서 액세스할 수 있는지 확인하십시오.
이제 Direct Link를 통해 온프레미스 네트워크에서 VPC API 엔드포인트에 액세스할 수 있어야 합니다. IBM Cloud Direct Link 을 통해 이 VPC API 엔드포인트를 사용하여, 다른 IBM Cloud 서비스용 VPE와 같은 VPC 내의 추가 리소스를 프로비저닝할 수 있습니다.
예를 들어, (IAM)용 VPE를 생성하려는 경우, 사설 VPC API 엔드포인트를 사용하여 온프레미스 네트워크에서 다음 REST API 호출을 수행함으로써 IAM용 VPE를 프로비저닝할 수 있습니다:
curl -X POST "$vpc_api_endpoint/v1/endpoint_gateways?version=$version&generation=2" -H "Authorization: Bearer $iam_token" -d '{ "name": "my-iam-endpoint-gateway", "target": { "crn" : "crn:v1:bluemix:public:iam-svcs:global:::endpoint:private.iam.cloud.ibm.com", "resource_type":"provider_cloud_service" }, "vpc": { "id": "r006-5293202a-ace4-40a1-85bf-4a0afe2831cd"}, "ips":[ {"id":"0717-a28a0592-16fb-4681-af0f-e9876519ce04"} ]
CLI에서 VPC API 비공개 엔드포인트에 액세스하기
CLI를 사용하여 VPC API 프라이빗 엔드포인트에 액세스하려면 다음 단계를 따르십시오.
-
IBM Cloud CLI(
1.3.0이상) 및 VPC 인프라 서비스 플러그인(0.8.0이상)을 최신 버전으로 업데이트하십시오:ibmcloud update ibmcloud plugin update vpc-infrastructureVPC 인프라 서비스 플러그인이 설치되어 있지 않은 경우 다음 명령을 입력하십시오.
ibmcloud plugin install vpc-infrastructure -
API 사설 엔드포인트 모드로 전환하려면 다음 명령을 입력하십시오.
ibmcloud login -a private.cloud.ibm.com현재 API 사설 엔드포인트 모드는
us-south및us-east지역만 지원합니다. -
사설 엔드포인트에 액세스하고 있는지 확인하기 위해 API에서 JSON 데이터를 인쇄할 수 있습니다.
ibmcloud is zones --output json출력 결과는 다음 예시와 비슷합니다:
[ { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-1", "name": "us-south-1", "region": { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south", "name": "us-south" }, "status": "available" }, { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-2", "name": "us-south-2", "region": { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south", "name": "us-south" }, "status": "available" }, { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-3", "name": "us-south-3", "region": { "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south", "name": "us-south" }, "status": "available" }
API를 사용하여 VPC API 비공개 엔드포인트에 액세스하기
API를 사용하여 VPC API 비공개 엔드포인트에 액세스하려면 다음 단계를 따르세요:
-
접근하려는 지역에 대한 환경 변수를 설정하십시오. 예를 들어,
us-south의 경우 다음을 입력하십시오.set vpc_api_endpoint=https://us-south.private.iaas.cloud.ibm.com -
환경 변수가 시작되면 다음 명령을 입력하십시오.
curl -s GET "$vpc_api_endpoint/v1/regions/us-south/zones?generation=2&&version=2021-01-01" -H "Authorization:$iam_token" |jq .출력 결과는 다음 예시와 비슷합니다:
{ "zones": [ { "name": "us-south-1", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-1", "region": { "name": "us-south", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south" }, "status": "available" }, { "name": "us-south-2", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-2", "region": { "name": "us-south", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south" }, "status": "available" }, { "name": "us-south-3", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south/zones/us-south-3", "region": { "name": "us-south", "href": "https://us-south.private.iaas.cloud.ibm.com/v1/regions/us-south" }, "status": "available" } ] }
Terraform을 사용하여 VPC API 비공개 엔드포인트에 액세스하기
Terraform을 사용하여 VPC API 비공개 엔드포인트에 액세스하려면 다음 작업 중 하나를 선택하십시오:
-
접근하려는 지역에 대한 환경 변수를 설정하십시오. 예를 들어,
us-south의 경우 다음을 입력하십시오.export IBMCLOUD_IS_NG_API_ENDPOINT=https://us-south.private.iaas.cloud.ibm.com/v1 -
제공자 블록을 선언합니다. 예를 들어, 다음과 같습니다.
provider "ibm" { region = "us-south" visibility = "private" }