A propos des interfaces de réseau virtuel

Une interface de réseau virtuel (VNI) est une abstraction logique d'une interface réseau dans un sous-réseau. Il peut être connecté à une ressource cible, fournissant cette ressource avec une connectivité réseau. En tant que ressource de niveau supérieur avec un CRN, le cycle de vie d'une interface VNI est indépendant de la ressource cible à laquelle elle est associée (sauf si auto_delete est défini sur true). En outre, il dispose de son propre ensemble de droits IAM.

Une interface VNI possède les propriétés suivantes qui définissent des règles de mise en réseau:

  • Adresse IP principale et adresses IP secondaires
  • Groupes de sécurité
  • usurpation d'adresse ip
  • Conversion NAT de l'infrastructure
  • Filtrage de l'état du protocole

Ces règles sont conservées lorsque l'interface VNI est dissociée d'une cible et associée à une cible différente. Les droits permettant de modifier les propriétés sont définis sur l'interface VNI et non sur la cible de l'interface VNI.

Les adresses IP flottantes et les collecteurs de journaux de flux sont des ressources que vous pouvez connecter à une interface VNI. Ces ressources connectées restent connectées à l'interface VNI lorsque l'interface VNI passe d'une cible à une autre. De plus :

  • Les références aux adresses IP flottantes associées à une interface VNI peuvent être extraites en tant que collection enfant de l'interface VNI.
  • Un collecteur de journaux de flux connecté à une interface VNI peut être extrait en répertoriant vos collecteurs de journaux de flux, en les filtrant par target.id, puis en spécifiant le id de l'interface VNI.

Toutes les ressources cible prises en charge ne prennent pas en charge toutes les règles VNI. Pour plus d'informations, voir Problèmes connus.

Avantages et capacités clés

Les points forts de l'interface de réseau virtuel sont les suivants:

  • Possibilité d'affecter plusieurs adresses IP IPv4 privées secondaires à partir d'un sous-réseau VPC.
  • Option permettant de définir et d'appliquer des groupes de sécurité et des règles IAM uniques pour vous permettre de mieux contrôler la sécurité du réseau.
  • Évolutivité et flexibilité pour les solutions à haute disponibilité.
  • Existence sans être connecté à un serveur et possibilité de passer d'une instance ou d'une ressource à une autre, ce qui réduit le temps de basculement.
  • Possibilité de connecter des adresses IP flottantes, des adresses IP réservées primaires / secondaires et des groupes de sécurité.

Remarques relatives à la planification

Passez en revue les points suivants avant de créer un VNI :

  • La création de ressources avec des interfaces réseau enfant continuera d'être prise en charge, mais les nouvelles fonctions réseau, telles que les adresses IP secondaires, ne sont prises en charge que sur les interfaces réseau virtuelles.

  • Toutes les adresses IP d'une interface de réseau virtuel doivent se trouver dans le même sous-réseau.

  • Bien qu'une instance ou un serveur bare metal n'autorise pas un mélange de types d'interface, un sous-réseau permet un mélange d'instances et de serveurs bare metal, certains avec des interfaces de réseau enfant et d'autres avec des interfaces de réseau virtuel.

  • Vous devez configurer l'adresse IP principale lors de la création d'une interface réseau virtuelle. Vous pouvez configurer des adresses IP réservées supplémentaires (secondaires) lors de la création de l'interface de réseau virtuel ou ajouter ultérieurement des adresses IP secondaires individuellement. Toutes les adresses IP secondaires doivent se trouver dans le même sous-réseau que l'adresse IP principale.

  • La conversion NAT de l'infrastructure convertit l'adresse de destination de l'adresse IP publique affectée via l'adresse IP flottante en adresse IP privée de l'instance de serveur virtuel. Vous pouvez configurer une adresse IP flottante sur une interface de réseau virtuel pour laquelle la conversion d'adresses réseau d'infrastructure est activée. Une interface de réseau virtuel configurée de cette manière peut être utilisée par une instance ou un serveur bare metal.

  • Pour une interface de réseau virtuel qui permet l'usurpation d'adresse IP et pour laquelle la conversion d'adresses réseau d'infrastructure est désactivée, vous pouvez configurer plusieurs adresses IP flottantes. Une interface de réseau virtuel configurée de cette manière ne peut être utilisée que par un serveur bare metal.

  • Si la propriété auto-delete d'une interface de réseau virtuel est définie sur false, si vous supprimez l'instance de serveur virtuel, l'interface de réseau virtuel est conservée. L'interface de réseau virtuel peut ensuite être connectée à une ressource cible différente.

  • Une fois qu'une VNI se déconnecte d'une cible, vous pouvez la reconnecter à l'un des éléments suivants:

    • Une nouvelle cible de montage de partage (si l'usurpation d'adresse IP est désactivée, il n'y a pas d'adresse IP secondaire, la conversion d'adresses réseau de l'infrastructure est définie sur true et le filtrage de l'état du protocole n'est pas désactivé)
    • Une nouvelle connexion réseau sur une instance (si la conversion d'adresses réseau de l'infrastructure est définie sur true)
    • Une nouvelle connexion réseau sur un serveur bare metal (lorsque le serveur bare metal est pris en charge)

Mode de filtrage de l'état du protocole

Le filtrage des états de protocole surveille chaque connexion réseau circulant sur une interface de réseau virtuel (VNI) et supprime tous les paquets non valides en fonction de l'état de connexion et du protocole en cours. Si vous utilisez des routes ECMP bidirectionnelles, telles que des routes configurées pour des configurations HA actives / actives sur des fonctions de réseau virtuel (VNFs) doubles, vous pouvez désactiver le filtrage pour éviter la perte de paquets. La désactivation du filtrage autorise les paquets autorisés par les règles des groupes de sécurité et les listes de contrôle d'accès au réseau, mais ne force pas chacune des connexions TCP à s'aligner sur le protocole RFC 793 TCP.

Vous pouvez choisir un mode de filtrage d'état de protocole (auto, enable, disable) lors de la création ou de la mise à jour d'une interface VNI. La valeur par défaut (auto) active ou désactive le filtrage en fonction du type de ressource cible de votre VNI. Si le type de cible est un serveur bare metal, le filtrage est désactivé ; pour une instance de serveur virtuel ou un montage de partage de fichiers, le filtrage est activé.

Le mode de filtrage de l'état du protocole est disponible uniquement sur une interface VNI. Sur les interfaces réseau de style plus ancien, le mode est invisible et le comportement est toujours défini sur auto.

Initiation aux interfaces de réseau virtuel

Vous pouvez utiliser une interface VNI pour gérer les adresses IP et les groupes de sécurité dans une ressource distincte avec un cycle de vie indépendant de votre ressource cible.

  1. Vérifiez que vous disposez d'un VPC et d'un sous-réseau connectés. Pour plus d'informations, voir la rubrique relative à la création de ressources VPC à l'aide de la IBM Cloud ou à l'aide de l'interface de ligne de commande et de l'API.

  2. Examiner les considérations de planification et les problèmes connus.

  3. Vérifiez que vous disposez des droits IAM appropriés pour créer une interface VNI.

  4. Créez une interface de réseau virtuel avec une adresse IP privée, une adresse IP publique et des groupes de sécurité.

  5. Connectez votre VNI à une ressource cible prise en charge lors de la mise à disposition de la cible. Actuellement, il existe trois types de cible pris en charge:

    • Instance de serveur virtuel
      • Lors de la mise à disposition d'une instance, connectez l'interface VNI à la ressource enfant de connexion au réseau principal. Voir Création d'instances de serveur virtuel.
      • Si vous disposez d'une instance de serveur virtuel existante avec une connexion réseau principale, vous pouvez mettre à disposition une connexion réseau supplémentaire sur l'instance de serveur virtuel, en connectant l'interface VNI à la nouvelle connexion réseau. Voir Création de connexions réseau.
    • Serveur bare metal
      • Lors de la mise à disposition d'un serveur bare metal, connectez l'interface VNI à la ressource enfant de connexion réseau principale. Voir Création de serveurs Bare Metal Servers sur VPC.
      • Si vous disposez d'un serveur bare metal existant avec une connexion réseau principale, vous pouvez mettre à disposition une connexion réseau supplémentaire sur le serveur bare metal, en connectant l'interface VNI à la nouvelle connexion réseau. Voir Création de connexions réseau.
    • Montage de partage de fichiers

Il est également possible de créer une interface VNI dans le contexte de la mise à disposition de chacune de ces cibles. En d'autres termes, il n'est pas nécessaire de créer une interface VNI à l'avance. Par la suite, vous pouvez supprimer l'instance et préserver l'interface VNI en vous assurant que --auto-delete est false (commutateur Auto release ). Vous pouvez ensuite créer une nouvelle instance à l'aide de la même interface VNI.

Cas d'utilisation 1: Haute disponibilité avec des interfaces de réseau virtuel

Les interfaces de réseau virtuel réduisent le temps nécessaire pour basculer vers une instance de reprise en ligne. Dans une instance de serveur virtuel qui n'utilise pas d'interfaces de réseau virtuel, une reprise en ligne nécessite des modifications de routage qui peuvent prendre plusieurs minutes à se propager. Dans l'exemple suivant, vous disposez d'une instance de serveur virtuel principale configurée avec une interface réseau et d'une instance de serveur virtuel de secours dotée de sa propre interface réseau. Si l'instance de serveur virtuel principale échoue, vous devez mettre l'instance de serveur virtuel de sauvegarde en ligne et reconfigurer vos routes pour utiliser l'interface réseau de l'instance de sauvegarde.

Méthode traditionnelle d'utilisation des{: caption="traditionnel de l'interface de réseauFonctionnement traditionnel " caption-side="bottom"} l'interface de réseau

A l'aide d'une interface de réseau virtuel, vous pouvez la déplacer d'une instance à une autre. Le cycle de vie indépendant de l'interface de réseau virtuel signifie qu'elle conserve son adresse IP et que vous n'avez pas besoin de reconfigurer vos routes, ce qui réduit le temps de basculement à quelques secondes.

{: caption="de l'interface de réseau virtuelFonctionnement " caption-side="bottom"} l'interface de réseau virtuel

Cas d'utilisation 2: adresses IP secondaires avec des interfaces de réseau virtuel

Une instance de serveur virtuel qui exécute plusieurs instances d'une application peut être segmentée de sorte que chaque instance de l'application possède sa propre adresse IP.

Dans cet exemple, une seule instance de serveur virtuel exécute trois instances d'une application de base de données SQL. Chaque instance SQL doit avoir sa propre adresse IP. En utilisant des adresses IP secondaires sur une interface de réseau virtuel, vous pouvez affecter des adresses IP différentes à chaque instance d'application.

Adresses IP secondaires dans une interface de réseau virtuel*Interface de réseau
IP secondaires dans une
de réseau virtuel*

Prise en charge des anciens clients API

Pour la compatibilité avec les anciens clients, la réponse de l'API fournit une représentation en lecture seule de chaque connexion réseau et de son interface réseau virtuelle associée en tant qu'interface réseau enfant:

Mappage des propriétés de l'interface réseau de l'instance
Propriété d'interface réseau Mappé à partir de
allow_ip_spoofing virtual_network_interface.allow_ip_spoofing
created_at network_attachment.created_at
floating_ips virtual_network_interface.floating_ips
href network_attachment.href (/network_attachments est remplacé par /network_interfaces)
id network_attachment.id
name network_attachment.name
port_speed network_attachment.port_speed
primary_ip virtual_network_interface.primary_ip
resource_type "interface_réseau"
security_groups virtual_network_interface.security_groups
status Voir le tableau "Valeurs de statut de l'interface réseau de l'instance"
subnet virtual_network_interface.subnet
type network_attachment.type

La valeur status est déterminée selon le tableau suivant:

Valeurs d'état de l'interface réseau de l'instance
Connexion réseau lifecycle_state Interface VNI lifecycle_state status
deleting Tout deleting
Tout deleting deleting
failed tout sauf deleting failed
tout sauf deleting failed failed
pending, suspended, updating, waiting sauf deleting ou failed pending
sauf deleting ou failed pending, suspended, updating, waiting pending
stable stable available
  • Les mêmes propriétés sont dérivées lors de l'extraction d'une interface réseau de serveur bare metal, en plus des propriétés suivantes qui sont spécifiques aux interfaces réseau de serveur bare metal:
Mappage des propriétés de l'interface réseau du serveur Bare Metal
Propriété d'interface réseau Mappé à partir de
enable_infrastructure_nat virtual_network_interface.enable_infrastructure_nat
mac_address virtual_network_interface.mac_address
interface_type network_attachment.interface_type
allowed_vlans network_attachment.allowed_vlans
vlan network_attachment.vlan
allow_interface_to_float network_attachment.allow_interface_to_float