Acerca del uso compartido de DNS para pasarelas VPE

Los clientes empresariales a gran escala pueden necesitar aislamiento a nivel de red de los recursos utilizados por diferentes unidades de negocio, cargas de trabajo o entornos. Este tipo de aislamiento permite un control granular sobre el tráfico de red para cada grupo de recursos. El aislamiento a nivel de red también puede ayudar a cumplir los requisitos legales y normativos de separación de datos. La configuración de un concentrador y una red compartida por DNS es una forma de gestionar de forma eficiente los servicios de comunicación y cumplir los requisitos de seguridad a escala.

Con este tipo de red, las VPC pueden estar en distintas cuentas de la empresa. Las pasarelas de punto final privado virtual (VPE) en el concentrador DNS y las VPC compartidas por DNS deben ser accesibles entre sí y desde redes locales. La conexión de un concentrador de VPC a las VPC compartidas por DNS a través de una pasarela de tránsito es directa, pero sin una configuración adicional, no habrá ninguna resolución de DNS para los servicios de VPE.

La resolución de DNS privado de VPC funciona dentro de la misma VPC, pero requiere que copie manualmente scripts complejos en otras VPC o entornos locales. La configuración de la compartición de DNS para los VPE simplifica este escenario al permitir la resolución de DNS de los servicios independientemente de la ubicación. No se requieren scripts complejos para mantener copias de los registros DNS, y es más fácil utilizar el control de acceso a datos de grano fino que proporciona una VPC para proteger el acceso a los servicios de catálogo.

cómo empezar

Cuando se conectan varias VPC mediante Transit Gateway, Direct Link u otras opciones de conectividad, una de las VPC de la topología conectada puede habilitarse como concentrador para centralizar la resolución DNS. La VPC central proporciona resolución DNS para todas las puertas de enlace de punto final a través de las VPC conectadas en la topología, simplificando la resolución de nombres y reduciendo la necesidad de replicar manualmente los registros DNS.

Antes de empezar, revise las consideraciones relativas a la planificación del uso compartido del DNS.

Seleccionar disponibilidad

Además del modelo de uso compartido de DNS basado en concentradores, ahora puede crear VPE de acceso local en VPC con DNS compartido. Los VPE de acceso local proporcionan conectividad privada y local a los servicios IBM Cloud compatibles sin enrutar el tráfico a través del VPC del concentrador. Actualmente, esta función solo es compatible con IBM Cloud Object Storage.

Los pasos generales para configurar el uso compartido de DNS para pasarelas VPE son los siguientes:

  1. Asegúrese de que crea o tiene VPC existentes para utilizarlas para la VPC concentrador y las VPC compartidas por DNS. Estas VPC pueden estar en varias cuentas. Estas VPC ya deben estar configuradas utilizando una pasarela de tránsito u otra conectividad de vía de acceso a datos.

    Para obtener más información sobre cómo crear una VPC, consulte Uso de la IBM Cloud consola para crear recursos de VPC o Creación de recursos de VPC con la CLI y la API.

  2. Habilitar una VPC como VPC concentrador.

  3. Cree pasarelas de punto final para servicios de varios arrendatarios en la VPC concentrador y habilite el uso compartido de DNS para cada pasarela de punto final.

  4. Cuando en la misma cuenta o en cuentas diferentes para la VPC del hub y una VPC con DNS compartido, el administrador de la VPC del hub debe crear una política de autorización de servicio a servicio ( s2s ) para dar acceso de Lectura a la cuenta de la VPC con DNS compartido. Para obtener más información, consulte Establecimiento de la autorización de servicio a servicio.

  5. Asegúrese de inhabilitar el enlace de resolución DNS (allow_dns_resolution) en VPE redundantes o en conflicto en las VPC compartidas por DNS. De forma predeterminada, el conmutador de enlace de resolución DNS está habilitado en los VPE.

  6. Configure un programa de resolución personalizado de DNS en la VPC concentrador para que sea responsable de resolver las consultas de DNS desde el concentrador y las VPC compartidas por DNS, así como las de las redes locales.

  7. Cree un enlace de resolución DNS en las VPC que desea que permitan a los registros DNS de pasarela de VPE acceder entre la VPC y la VPC de concentrador DNS. Estas VPC se denominan VPC compartidas por DNS.

  8. El usuario de VPC compartido por DNS establece su tipo de resolución de DNS en Delegated para que apunte al programa de resolución personalizado de VPC concentrador.

  9. El usuario de la VPC con DNS compartido crea puertas de enlace para servicios comunes en la VPC con DNS compartido.

Seleccionar disponibilidad

Para ello IBM Cloud Object Storage, puede crear un VPE de acceso local en una VPC compartida por DNS seleccionando la opción «Enlace por recurso» al crear la puerta de enlace del punto de conexión. Esta configuración permite el acceso privado a buckets Object Storage específicos, al tiempo que mantiene el resto del tráfico enrutado a través de la VPC del hub.

  1. Para cada VPC compartida por DNS, el usuario de VPC compartida por DNS debe repetir los pasos 4-9.

Cómo funciona la resolución DNS para VPE

DNS Services para VPE es un servicio regional y no está asociado a una VPC específica.

Para cada VPE, se crea una zona DNS. Para permitir la resolución DNS entre VPCs, tanto la VPC con DNS compartido como la VPC concentradora se añaden como redes permitidas para esa zona.

Caso de uso: compartición de DNS en una topología de red de concentrador y radio

En un entorno empresarial, la gestión del acceso a los servicios de IBM utilizando puntos finales privados virtuales (VPE), distribuidos en varias cuentas, VPC y organizaciones puede ser una tarea abrumadora. La conexión a estos servicios en local puede añadir complejidad y retos a un administrador de red. Este caso de uso detalla la solución de IBMa este problema simplificando la topología de red y la gestión de DNS.

En este ejemplo, el cliente tiene tres aplicaciones que desea aislar en distintas VPC, a la vez que mantiene una conexión común con su infraestructura local. El cliente direcciona todo el tráfico a través de su red local y se basa en la conectividad privada a través de un VPE para acceder a los servicios de IBM.

Cada una de las VPC de aplicación contiene un clúster de IBM Kubernetes Service (IKS) y una base de datos IBM Cloud Databases (ICD). Las VPC contienen VPE para cada uno de estos servicios.

Estas VPC también dependen de un servicio común, como Cloud Object Storage para las copias de seguridad, IBM Cloud® Identity and Access Management (IAM) para la autorización, IBM Cloud Business Support Server (BSS) para la facturación y Container Registry para la gestión de imágenes de aplicaciones. El cliente también utiliza estos servicios a través de un VPE para la conectividad privada.

Aunque la conectividad de red entre VPC ya se proporciona a través de una pasarela de tránsito, de forma predeterminada la resolución DNS de los registros DNS de VPE no se puede resolver entre sí. Sin el uso compartido de DNS para VPE, la gestión del VPE es abrumadora, ya que el cliente debe gestionar:

  • El despliegue de varias VPC de servicio de IBM para cada una de sus VPC de aplicación, incluida la gestión del seguimiento de dependencias de aplicación
  • La gestión de la seguridad (grupos de seguridad, ACL de red, etc.) por VPC
  • La gestión de DNS entre cada VPC y la red local, utilizando potencialmente solucionadores personalizados

La figura 1 muestra cómo el cliente puede utilizar el uso compartido de DNS para simplificar el despliegue y las operaciones en el contexto de una arquitectura de radio y concentrador. Aquí, el cliente ha utilizado el uso compartido de DNS para:

  • Cree todos los VPE de servicio de IBM comunes una vez en la VPC de concentrador DNS y permita que los compartan todas las demás VPC. El cliente ya no necesita VPE comunes en cada VPC de aplicación y, en su lugar, puede gestionarlos de forma centralizada.
  • Direccionar todo el tráfico DNS a través de una única VPC de concentrador DNS, que puede centralizar el despliegue de grupos de seguridad y ACL de red.
  • Consolide todos los DNS en un único programa de resolución personalizado para gestionar el acceso para todos los VPE desde la VPC de concentrador DNS y las VPC de aplicación. La alta disponibilidad del programa de resolución personalizado se puede lograr especificando dispositivos de resolución en diferentes ubicaciones. Este programa de resolución personalizado también se puede utilizar para configurar reglas de conexión local.
  • Continúe desplegando sus aplicaciones dentro de las VPC de aplicación.

Caso de uso del modelo radial
Caso de uso

Para lograr esta arquitectura con el uso compartido de DNS habilitado para las pasarelas de VPE, puede seguir estos pasos para configurar las VPC de concentrador y compartidas por DNS.

Para la VPC utilizada como concentrador DNS:

  • Cree una pasarela VPE para un servicio común, como IAM, facturación y Container Registry.
  • Cree un programa de resolución personalizado DNS en la VPC.
  • Designe esta VPC como un concentrador DNS.

Para cada VPC compartido por DNS:

  • Cree pasarelas VPE para servicios de aplicaciones, como instancias de IKS e ICD (según sea necesario).
  • Cree un enlace de resolución DNS con la VPC de concentrador DNS para compartir sus registros DNS de VPE con la VPC de concentrador DNS.
  • Configure el DNS para utilizar el programa de resolución personalizado en una VPC de concentrador DNS cambiando su tipo de programa de resolución a Delegado con la VPC de concentrador DNS.

IBM Cloud dominios de servicio para VPE

Cuando se configura el uso compartido de DNS para puntos finales virtuales privados (VPE), las consultas DNS para puntos finales de servicio IBM Cloud compatibles se resuelven a direcciones IP privadas a través de la VPC del concentrador DNS.

Dominios de servicio compatibles

La resolución DNS a través de VPE incluye dominios como:

  • *.cloud.ibm.com
  • *.appdomain.cloud
  • *.networklayer.com
  • *.isops.ibm.com
  • icr.io

Los dominios específicos que se resuelven dependen de los servicios de IBM Cloud a los que se accede a través de las pasarelas VPE.