使用 IBM Cloud 供應項目來交互連接 VPC
鑑於 VPC 是區域結構,很快就會出現下列問題:
- 如何將 VPC 與內部部署網路交互連接?
- 如何交互連接 VPC?
與內部部署網路互連
IBM 具有下列供應項目,可協助您將 VPC 與內部部署網路交互連接。
-
IBM Cloud Direct Link
您可以透過 Direct Link Dedicated 及 Connect 供應項目,將 VPC 與內部部署網路交互連接。 請注意,您可以將直接連結連接到本機或遠端的「IBM Cloud Transit Gateway」,這使得本地網路能夠存取所有連接到中繼閘道的網路。
-
IBM Cloud Direct Link 專用 在 IBM Cloud VPC 網路之間提供低延遲、高傳輸量連線,可直接連接至服務提供者管理的 WAN 或用戶端管理的雲端骨幹。 您可以從 VPC 網路最佳化輸出資料流量,並減少輸出成本。 如果您無法在 IBM Cloud 資料中心連接,或在「虛擬網路連線」上不需要超過 5 Gbps 頻寬,您可以使用 IBM Cloud Direct Link Connect 透過支援的服務提供者連接至 IBM Cloud。
透過 IBM Cloud Direct Link 的全球路由功能,您可透過單一 IBM Cloud Direct Link 連線,連線至全球所有 IBM Cloud 區域。 您亦可善用 IBM Cloud Direct Link 的服務供應商合作夥伴,為全球各地的工作負載建立更安全的混合式連線,並隨著容量需求增加,輕鬆配置多條連線。 如需更多資訊,請參閱 Direct Link Dedicated。
{: caption="範例 Direct Link 內部部署交互連接使用案例" caption-side="bottom"} -
IBM Cloud Direct Link Connect 透過受支援的服務供應商,為您的本地端網路與 IBM Cloud VPC 網路之間提供連線功能。 如果您的資料中心位於無法聯繫專用主機託管機能的實體位置,或您的資料不需要保證 5 Gbps + 連線,則服務提供者連線很有用。 連線服務供應商通常會透過其網路,協助實現多雲端連線(來自多家供應商的公有雲)。 連接服務提供者提供第 2 層連線功能及/或第 3 層連線功能。 與您的服務提供者合作,以瞭解其供應項目及需求。 如需更多資訊,請參閱 Direct Link Connect。
-
-
VPN for VPC 可將您的虛擬私有雲安全地連接到另一個私有網路。 您可以使用 VPN,在您的 VPC 與內部部署私有網路或另一個 VPC 之間建立 IPsec 站對站隧道。 如需更多資訊,請參閱「關於站對站 VPN 閘道」及「使用 VPN 閘道連線至您的本地端網路」。
交互連接 VPC
IBM Cloud Transit Gateway 該服務可配置並定義 IBM Cloud 網路中各資源之間的連線,為全球各地的 IBM Cloud 資料中心提供私有互連功能。IBM Cloud Transit Gateway 作為連線的中央樞紐,讓您能更輕鬆地配置和管理網路。 透過 IBM Cloud Transit Gateway,您可以建立單一或多個中繼閘道,用以連接 IBM Cloud 上的 VPC。 您也可以將您的 IBM Cloud 傳統基礎架構連接到中繼閘道,以實現與傳統基礎架構資源之間的無縫通訊。 您連接至 Transit Gateway 的任何新資源都會自動提供給與其連接的所有其他資源。 所有資料均保留在 IBM Cloud 的私有骨幹網路內,並經過效能優化。 如需更多資訊,請參閱 IBM Cloud Transit Gateway。
| IP | 原點 |
|---|---|
10.100.0.0/24 |
從 VPC A 子網路 |
13.100.0.0/24 |
從 VPC A 子網路 |
10.101.0.0/24 |
從 VPC B 到 Transit Gateway (本端) |
13.101.0.0/24 |
從 VPC B 到 Transit Gateway (本端) |
10.111.0.0/24 |
從 VPC Z 到 Transit Gateway (廣域) |
13.111.0.0/24 |
從 VPC Z 到 Transit Gateway (廣域) |
| IP | 原點 |
|---|---|
10.101.0.0/24 |
從 VPC B 子網路 |
13.101.0.0/24 |
從 VPC B 子網路 |
10.100.0.0/24 |
從 VPC A 到 Transit Gateway (本端) |
13.100.0.0/24 |
從 VPC A 到 Transit Gateway (本端) |
| IP | 原點 |
|---|---|
10.111.0.0/24 |
從 VPC Z 子網路 |
13.111.0.0/24 |
從 VPC Z 子網路 |
10.100.0.0/24 |
從 VPC A 到 Transit Gateway (廣域) |
13.100.0.0/24 |
從 VPC A 到 Transit Gateway (廣域) |
使用這些 IBM Cloud 選項的好處
這些互連性供應項目的好處包括:
- 內部部署網路與 VPC 網路之間的資料流量不會遍訪公用網際網路。 資料流量會遍訪專用連線,或透過具有專用連線的服務提供者。
- 藉由略過公用網際網路,您的資料流量會佔用較少的中繼站,因此在資料流量可能遭到捨棄或中斷的失敗點會比較少。
- 在不中斷且一致的網路效能下,將資料從內部部署資料中心移入 IBM Cloud,同時保護機密重要商業資料。
- 透過我們的私有網路,節省每一個 IBM Cloud 資料中心與伺服器之間的資料傳送速率,避免頻寬費用。
IANA 登錄 IP 指派的遞送考量
IBM Cloud VPC 支援私下使用 指定的位址作為 VPC 子網路。RFC-1918 以下使用案例需要進行額外的路由設定。 當浮動 IP 或公共閘道連接至 VPC 資源時,這些路由會指定由網際網路編號分配機構 (IANA) 分配的位址範圍,供該 VPC 使用。
- 使用案例 1:VPC 使用 IBM Cloud Direct Link 連接至您的企業,並且需要與該企業上 IANA 指派的網路進行通訊。
- 使用案例 2:VPC 透過 IBM Cloud Transit Gateway 連接至另一個 VPC,且需要與已連接 VPC 中 IANA 指派的網路進行通訊。
- 使用案例 3:VPC 已連接至標準基礎架構網路,方法是使用 BCR 對等作業將 IANA 指派的範圍公告至標準網路。
在這些情境下,VPC 中的每個子網都必須具備一個路由表,其中包含指定 IANA 指派的私有路由範圍的路由。 如果缺少這些路由,發往這些可對外路由範圍的流量將會被轉發至公共骨幹網,而非預期的私有網路目的地。 此條件適用於同時使用 RFC-1918「以及」IANA指派的前綴的 VPC 子網。 與所有自訂路徑新增項目一樣,遞送表必須包括每一個需要連線功能之「可用性區域 (AZ)」的路徑。
這些選項包括:
- 如果 VPC 預設 (Egress) 路由表連接至所有 VPC 子網路,請使用
Delegate-VPC動作為 VPC 預設表格中每個 IANA 字首或每個區域的聚集建立路由。 此動作會參照 VPC 系統路由表來決定轉發方式。 - 如果您使用自訂遞送表,請使用
Delegate-VPC動作,為每一個自訂遞送表中每一個 IANA 字首或每個區域的聚集建立路由。
使用 IANA 範圍僅適用於具有「Delegate-VPC」動作的自訂路由,而不適用於「Delegate」動作。 Delegate-VPC 和 Delegate 的兩個自訂路由動作都延遲到 VPC 系統路由表。 唯一的區別在於,Delegate 在將流量轉發至 IANA 目的地時,會使用任何浮動 IP 或公共閘道;而 Delegate-VPC 則不會,並假設 IANA 目的地位於 VPC 內(而非網際網路)。
使用案例 1: 使用 IBM Cloud Direct Link 連接至企業
| IP | 原點 |
|---|---|
10.100.0.0/24 |
從 VPC A 子網路 |
13.100.0.0/24 |
從 VPC A 子網路 |
10.101.0.0/24 |
從 VPC B 到 Transit Gateway (本端) |
13.101.0.0/24 |
從 VPC B 到 Transit Gateway (本端) |
10.0.0.0/8 |
透過 Direct Link 從企業 |
172.16.0.0/12 |
透過 Direct Link 從企業 |
13.0.0.0/8 |
透過 Direct Link 從企業 |
| IP | 原點 |
|---|---|
10.101.0.0/24 |
從 VPC B 子網路 |
13.101.0.0/24 |
從 VPC B 子網路 |
10.100.0.0/24 |
從 VPC A 到 Transit Gateway (本端) |
13.100.0.0/24 |
從 VPC A 到 Transit Gateway (本端) |
10.0.0.0/8 |
透過 Direct Link 從企業 |
172.16.0.0/12 |
透過 Direct Link 從企業 |
13.0.0.0/8 |
透過 Direct Link 從企業 |
| 目的地 | 動作 | 下一個躍點 | 區域 |
|---|---|---|---|
13.0.0.0/8 |
Delegate-VPC |
|
us-south-1 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-2 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-3 |
| 目的地 | 動作 | 下一個躍點 | 區域 |
|---|---|---|---|
13.0.0.0/8 |
Delegate-VPC |
|
us-south-1 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-2 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-3 |
使用案例 2: 使用 IBM Cloud Transit Gateway 連接的 VPC 至 VPC
| IP | 原點 |
|---|---|
10.100.0.0/24 |
從 VPC A 子網路 |
13.100.0.0/24 |
從 VPC A 子網路 |
10.101.0.0/24 |
從 VPC B 到 Transit Gateway (本端) |
13.101.0.0/24 |
從 VPC B 到 Transit Gateway (本端) |
10.111.0.0/24 |
從 VPC Z 到 Transit Gateway (廣域) |
13.111.0.0/24 |
從 VPC Z 到 Transit Gateway (廣域) |
| IP | 原點 |
|---|---|
10.101.0.0/24 |
從 VPC B 子網路 |
13.101.0.0/24 |
從 VPC B 子網路 |
10.100.0.0/24 |
從 VPC A 到 Transit Gateway (本端) |
13.100.0.0/24 |
從 VPC A 到 Transit Gateway (本端) |
| IP | 原點 |
|---|---|
10.111.0.0/24 |
從 VPC Z 子網路 |
13.111.0.0/24 |
從 VPC Z 子網路 |
10.100.0.0/24 |
從 VPC A 到 Transit Gateway (廣域) |
13.100.0.0/24 |
從 VPC A 到 Transit Gateway (廣域) |
| 目的地 | 動作 | 下一個躍點 | 區域 |
|---|---|---|---|
13.0.0.0/8 |
Delegate-VPC |
|
us-south-1 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-2 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-3 |
| 目的地 | 動作 | 下一個躍點 | 區域 |
|---|---|---|---|
13.0.0.0/8 |
Delegate-VPC |
|
us-south-1 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-2 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-3 |
| 目的地 | 動作 | 下一個躍點 | 區域 |
|---|---|---|---|
13.0.0.0/8 |
Delegate-VPC |
|
us-east-1 |
13.0.0.0/8 |
Delegate-VPC |
|
us-east-2 |
13.0.0.0/8 |
Delegate-VPC |
|
us-east-3 |
使用案例 3: 使用 IBM Cloud Transit Gateway 進行 VPC 至標準及 BCR 對等作業
| IP | 原點 |
|---|---|
10.100.0.0/24 |
從 VPC A 子網路 |
13.100.0.0/24 |
從 VPC A 子網路 |
13.111.0.0/24 |
從 Classic 到 Transit Gateway |
| 目的地 | 動作 | 下一個躍點 | 位置 |
|---|---|---|---|
13.0.0.0/8 |
Delegate-VPC |
|
us-south-1 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-2 |
13.0.0.0/8 |
Delegate-VPC |
|
us-south-3 |