A propos des interfaces de réseau virtuel
Une interface de réseau virtuel (VNI) est une abstraction logique d'une interface réseau dans un sous-réseau. Il peut être connecté à une ressource cible, fournissant cette ressource avec une connectivité réseau. En tant que ressource de niveau
supérieur avec un CRN, le cycle de vie d'une interface VNI est indépendant de la ressource cible à laquelle elle est associée (sauf si auto_delete est défini sur true). En outre, il dispose de son propre ensemble de
droits IAM.
Une interface VNI possède les propriétés suivantes qui définissent des règles de mise en réseau:
- Adresse IP principale et adresses IP secondaires
- Groupes de sécurité
- usurpation d'adresse ip
- Conversion NAT de l'infrastructure
- Filtrage de l'état du protocole
Ces règles sont conservées lorsque l'interface VNI est dissociée d'une cible et associée à une cible différente. Les droits permettant de modifier les propriétés sont définis sur l'interface VNI et non sur la cible de l'interface VNI.
Les adresses IP flottantes et les collecteurs de journaux de flux sont des ressources que vous pouvez connecter à une interface VNI. Ces ressources connectées restent connectées à l'interface VNI lorsque l'interface VNI passe d'une cible à une autre. De plus :
- Les références aux adresses IP flottantes associées à une interface VNI peuvent être extraites en tant que collection enfant de l'interface VNI.
- Un collecteur de journaux de flux connecté à une interface VNI peut être extrait en répertoriant vos collecteurs de journaux de flux, en les filtrant par
target.id, puis en spécifiant leidde l'interface VNI.
Toutes les ressources cible prises en charge ne prennent pas en charge toutes les règles VNI. Pour plus d'informations, voir Problèmes connus.
Avantages et capacités clés
Les points forts de l'interface de réseau virtuel sont les suivants:
- Possibilité d'affecter plusieurs adresses IP IPv4 privées secondaires à partir d'un sous-réseau VPC.
- Option permettant de définir et d'appliquer des groupes de sécurité et des règles IAM uniques pour vous permettre de mieux contrôler la sécurité du réseau.
- Évolutivité et flexibilité pour les solutions à haute disponibilité.
- Existence sans être connecté à un serveur et possibilité de passer d'une instance ou d'une ressource à une autre, ce qui réduit le temps de basculement.
- Possibilité de connecter des adresses IP flottantes, des adresses IP réservées primaires / secondaires et des groupes de sécurité.
Remarques relatives à la planification
Passez en revue les points suivants avant de créer un VNI :
-
La création de ressources avec des interfaces réseau enfant continuera d'être prise en charge, mais les nouvelles fonctions réseau, telles que les adresses IP secondaires, ne sont prises en charge que sur les interfaces réseau virtuelles.
-
Toutes les adresses IP d'une interface de réseau virtuel doivent se trouver dans le même sous-réseau.
-
Bien qu'une instance ou un serveur bare metal n'autorise pas un mélange de types d'interface, un sous-réseau permet un mélange d'instances et de serveurs bare metal, certains avec des interfaces de réseau enfant et d'autres avec des interfaces de réseau virtuel.
-
Vous devez configurer l'adresse IP principale lors de la création d'une interface réseau virtuelle. Vous pouvez configurer des adresses IP réservées supplémentaires (secondaires) lors de la création de l'interface de réseau virtuel ou ajouter ultérieurement des adresses IP secondaires individuellement. Toutes les adresses IP secondaires doivent se trouver dans le même sous-réseau que l'adresse IP principale.
-
La conversion NAT de l'infrastructure convertit l'adresse de destination de l'adresse IP publique affectée via l'adresse IP flottante en adresse IP privée de l'instance de serveur virtuel. Vous pouvez configurer une adresse IP flottante sur une interface de réseau virtuel pour laquelle la conversion d'adresses réseau d'infrastructure est activée. Une interface de réseau virtuel configurée de cette manière peut être utilisée par une instance ou un serveur bare metal.
-
Pour une interface de réseau virtuel qui permet l'usurpation d'adresse IP et pour laquelle la conversion d'adresses réseau d'infrastructure est désactivée, vous pouvez configurer plusieurs adresses IP flottantes. Une interface de réseau virtuel configurée de cette manière ne peut être utilisée que par un serveur bare metal.
-
Si la propriété
auto-deleted'une interface de réseau virtuel est définie surfalse, si vous supprimez l'instance de serveur virtuel, l'interface de réseau virtuel est conservée. L'interface de réseau virtuel peut ensuite être connectée à une ressource cible différente. -
Une fois qu'une VNI se déconnecte d'une cible, vous pouvez la reconnecter à l'un des éléments suivants:
- Une nouvelle cible de montage de partage (si l'usurpation d'adresse IP est désactivée, il n'y a pas d'adresse IP secondaire, la conversion d'adresses réseau de l'infrastructure est définie sur
trueet le filtrage de l'état du protocole n'est pas désactivé) - Une nouvelle connexion réseau sur une instance (si la conversion d'adresses réseau de l'infrastructure est définie sur
true) - Une nouvelle connexion réseau sur un serveur bare metal (lorsque le serveur bare metal est pris en charge)
- Une nouvelle cible de montage de partage (si l'usurpation d'adresse IP est désactivée, il n'y a pas d'adresse IP secondaire, la conversion d'adresses réseau de l'infrastructure est définie sur
Mode de filtrage de l'état du protocole
Le filtrage des états de protocole surveille chaque connexion réseau circulant sur une interface de réseau virtuel (VNI) et supprime tous les paquets non valides en fonction de l'état de connexion et du protocole en cours. Si vous utilisez des routes ECMP bidirectionnelles, telles que des routes configurées pour des configurations HA actives / actives sur des fonctions de réseau virtuel (VNFs) doubles, vous pouvez désactiver le filtrage pour éviter la perte de paquets. La désactivation du filtrage autorise les paquets autorisés par les règles des groupes de sécurité et les listes de contrôle d'accès au réseau, mais ne force pas chacune des connexions TCP à s'aligner sur le protocole RFC 793 TCP.
Vous pouvez choisir un mode de filtrage d'état de protocole (auto, enable, disable) lors de la création ou de la mise à jour d'une interface VNI. La valeur par défaut (auto) active ou désactive le filtrage en fonction du type de ressource cible de votre VNI. Si le type de cible est un serveur bare metal, le filtrage est désactivé ; pour une instance
de serveur virtuel ou un montage de partage de fichiers, le filtrage est activé.
Le mode de filtrage de l'état du protocole est disponible uniquement sur une interface VNI. Sur les interfaces réseau de style plus ancien, le mode est invisible et le comportement est toujours défini sur auto.
Initiation aux interfaces de réseau virtuel
Vous pouvez utiliser une interface VNI pour gérer les adresses IP et les groupes de sécurité dans une ressource distincte avec un cycle de vie indépendant de votre ressource cible.
-
Vérifiez que vous disposez d'un VPC et d'un sous-réseau connectés. Pour plus d'informations, voir la rubrique relative à la création de ressources VPC à l'aide de la IBM Cloud ou à l'aide de l'interface de ligne de commande et de l'API.
-
Examiner les considérations de planification et les problèmes connus.
-
Vérifiez que vous disposez des droits IAM appropriés pour créer une interface VNI.
-
Créez une interface de réseau virtuel avec une adresse IP privée, une adresse IP publique et des groupes de sécurité.
-
Connectez votre VNI à une ressource cible prise en charge lors de la mise à disposition de la cible. Actuellement, il existe trois types de cible pris en charge:
- Instance de serveur virtuel
- Lors de la mise à disposition d'une instance, connectez l'interface VNI à la ressource enfant de connexion au réseau principal. Voir Création d'instances de serveur virtuel.
- Si vous disposez d'une instance de serveur virtuel existante avec une connexion réseau principale, vous pouvez mettre à disposition une connexion réseau supplémentaire sur l'instance de serveur virtuel, en connectant l'interface VNI à la nouvelle connexion réseau. Voir Création de connexions réseau.
- Serveur bare metal
- Lors de la mise à disposition d'un serveur bare metal, connectez l'interface VNI à la ressource enfant de connexion réseau principale. Voir Création de serveurs Bare Metal Servers sur VPC.
- Si vous disposez d'un serveur bare metal existant avec une connexion réseau principale, vous pouvez mettre à disposition une connexion réseau supplémentaire sur le serveur bare metal, en connectant l'interface VNI à la nouvelle connexion réseau. Voir Création de connexions réseau.
- Montage de partage de fichiers
- Lors de la mise à disposition d'un nouveau montage de partage de fichiers, joignez l'interface VNI à la cible de montage de partage de fichiers. Voir Création de partages de fichiers et de cibles de montage et Cibles de montage pour les partages de fichiers.
- Instance de serveur virtuel
Il est également possible de créer une interface VNI dans le contexte de la mise à disposition de chacune de ces cibles. En d'autres termes, il n'est pas nécessaire de créer une interface VNI à l'avance. Par la suite, vous pouvez supprimer l'instance
et préserver l'interface VNI en vous assurant que --auto-delete est false (commutateur Auto release ). Vous pouvez ensuite créer une nouvelle instance à l'aide de la même interface VNI.
Cas d'utilisation 1: Haute disponibilité avec des interfaces de réseau virtuel
Les interfaces de réseau virtuel réduisent le temps nécessaire pour basculer vers une instance de reprise en ligne. Dans une instance de serveur virtuel qui n'utilise pas d'interfaces de réseau virtuel, une reprise en ligne nécessite des modifications de routage qui peuvent prendre plusieurs minutes à se propager. Dans l'exemple suivant, vous disposez d'une instance de serveur virtuel principale configurée avec une interface réseau et d'une instance de serveur virtuel de secours dotée de sa propre interface réseau. Si l'instance de serveur virtuel principale échoue, vous devez mettre l'instance de serveur virtuel de sauvegarde en ligne et reconfigurer vos routes pour utiliser l'interface réseau de l'instance de sauvegarde.
{: caption="traditionnel de l'interface de réseauFonctionnement traditionnel " caption-side="bottom"} l'interface de réseau
A l'aide d'une interface de réseau virtuel, vous pouvez la déplacer d'une instance à une autre. Le cycle de vie indépendant de l'interface de réseau virtuel signifie qu'elle conserve son adresse IP et que vous n'avez pas besoin de reconfigurer vos routes, ce qui réduit le temps de basculement à quelques secondes.
{: caption="de l'interface de réseau virtuelFonctionnement " caption-side="bottom"} l'interface de réseau virtuel
Cas d'utilisation 2: adresses IP secondaires avec des interfaces de réseau virtuel
Une instance de serveur virtuel qui exécute plusieurs instances d'une application peut être segmentée de sorte que chaque instance de l'application possède sa propre adresse IP.
Dans cet exemple, une seule instance de serveur virtuel exécute trois instances d'une application de base de données SQL. Chaque instance SQL doit avoir sa propre adresse IP. En utilisant des adresses IP secondaires sur une interface de réseau virtuel, vous pouvez affecter des adresses IP différentes à chaque instance d'application.
Prise en charge des anciens clients API
Pour la compatibilité avec les anciens clients, la réponse de l'API fournit une représentation en lecture seule de chaque connexion réseau et de son interface réseau virtuelle associée en tant qu'interface réseau enfant:
- Lors de l'extraction d'une interface réseau d'instance, les propriétés sont dérivées comme suit:
| Propriété d'interface réseau | Mappé à partir de |
|---|---|
allow_ip_spoofing |
virtual_network_interface.allow_ip_spoofing |
created_at |
network_attachment.created_at |
floating_ips |
virtual_network_interface.floating_ips |
href |
network_attachment.href (/network_attachments est remplacé par /network_interfaces) |
id |
network_attachment.id |
name |
network_attachment.name |
port_speed |
network_attachment.port_speed |
primary_ip |
virtual_network_interface.primary_ip |
resource_type |
"interface_réseau" |
security_groups |
virtual_network_interface.security_groups |
status |
Voir le tableau "Valeurs de statut de l'interface réseau de l'instance" |
subnet |
virtual_network_interface.subnet |
type |
network_attachment.type |
La valeur status est déterminée selon le tableau suivant:
Connexion réseau lifecycle_state |
Interface VNI lifecycle_state |
status |
|---|---|---|
deleting |
Tout | deleting |
| Tout | deleting |
deleting |
failed |
tout sauf deleting |
failed |
tout sauf deleting |
failed |
failed |
pending, suspended, updating, waiting |
sauf deleting ou failed |
pending |
sauf deleting ou failed |
pending, suspended, updating, waiting |
pending |
stable |
stable |
available |
- Les mêmes propriétés sont dérivées lors de l'extraction d'une interface réseau de serveur bare metal, en plus des propriétés suivantes qui sont spécifiques aux interfaces réseau de serveur bare metal:
| Propriété d'interface réseau | Mappé à partir de |
|---|---|
enable_infrastructure_nat |
virtual_network_interface.enable_infrastructure_nat |
mac_address |
virtual_network_interface.mac_address |
interface_type |
network_attachment.interface_type |
allowed_vlans |
network_attachment.allowed_vlans |
vlan |
network_attachment.vlan |
allow_interface_to_float |
network_attachment.allow_interface_to_float |