VPEゲートウェイのDNS共有について
大規模な企業のお客様は、さまざまなビジネス・ユニット、ワークロード、または環境で使用されるリソースをネットワーク・レベルで分離することが必要になる場合があります。 この種の分離により、各リソース・グループのネットワーク・トラフィックを細かく制御できます。 ネットワーク・レベルの分離は、法律上および規制上のデータ分離要件を満たすのにも役立ちます。 ハブおよび DNS 共有ネットワークを構成することは、通信サービスを効率的に管理し、大規模なセキュリティー要件を満たすための 1 つの方法です。
このタイプのネットワークでは、企業内の異なるアカウントに VPC を含めることができます。 DNS ハブおよび DNS 共有 VPC 内の仮想プライベート・エンドポイント (VPE) ゲートウェイは、相互に、およびオンプレミス・ネットワークからアクセス可能でなければなりません。 中継ゲートウェイを介して VPC ハブを DNS 共有 VPC に接続するのは簡単ですが、追加構成を行わないと、VPE サービスの DNS 解決は行われません。
VPC プライベート DNS 解決は同じ VPC 内で機能しますが、複雑なスクリプトを他の VPC またはオンプレミス環境に手動でコピーする必要があります。 VPE の DNS 共有を構成すると、ロケーションに関係なくサービスの DNS 解決が可能になるため、このシナリオが単純化されます。 DNSレコードのコピーを維持するための複雑なスクリプトは必要なく、VPCが提供するきめ細かなデータアクセス制御を使用して、カタログサービスへのアクセスを保護することも容易です。
始めに
複数のVPCが Transit Gateway、 Direct Link、またはその他の接続オプションを使用して接続されている場合、接続されたトポロジーのVPCの1つをハブとして有効にすることで、DNS解決を一元化できます。 ハブVPCは、トポロジー内の接続VPC全体ですべてのエンドポイントゲートウェイのDNS解決を提供するため、名前解決が簡素化され、手動でDNSレコードを複製する必要性が低減されます。
開始する前に、 DNS共有計画に関する考慮事項を 確認してください。
在庫状況を選択
ハブベースのDNS共有モデルに加え、 DNS共有VPC内でローカルアクセスVPEsを作成 できるようになりました。 ローカルアクセスVPEは、ハブVPCを経由せずに、サポート IBM Cloud 対象サービスへのプライベートなローカル接続を提供します。 現在、この機能は. のみ IBM Cloud Object Storage に対応しています。
VPE ゲートウェイの DNS 共有を構成するための一般的な手順は、以下のとおりです。
-
ハブ VPC および DNS 共有 VPC に使用する VPC を作成するか、既存の VPC があることを確認します。 これらの VPC は、複数のアカウントに含めることができます。 これらの VPC は、中継ゲートウェイまたはその他のデータ・パス接続を使用して事前に構成しておく必要があります。
VPCの作成に関する詳細については、 「コンソールを使用した IBM Cloud VPCリソースの作成」 または 「CLIおよびAPIを使用したVPCリソースの作成」 を参照してください。
-
ハブ VPC のマルチテナント・サービスの エンドポイント・ゲートウェイを作成 し、エンドポイント・ゲートウェイごとに DNS 共有を有効にします。
-
ハブVPCとDNS共有VPCで同じアカウントまたは異なるアカウント使用する場合、ハブVPC管理者は、DNS共有VPC アカウント Readアクセスを与えるService-to-Service( s2s )認可ポリシーを作成する必要があります。 詳しくは、 サービス間許可の確立 を参照してください。
-
DNS 共有 VPC 上の冗長な VPE または競合する VPE で DNS 解決バインディング (
allow_dns_resolution) を無効にしていることを確認してください。 デフォルトでは、DNS 解決バインディング・スイッチは VPE で有効になっています。 -
ハブ VPC および DNS 共有 VPC からの DNS 照会、およびオンプレミス・ネットワークからの DNS 照会の解決を担当するように、ハブ VPC 上で DNS カスタム・リゾルバーを構成します。
-
VPC と DNS ハブ VPC の間の VPE ゲートウェイ DNS レコードへのアクセスを許可する VPC で DNS 解決バインディングを作成 します。 これらの VPC は、DNS 共有 VPC と呼ばれます。
-
DNS 共有 VPC ユーザー は、その DNS リゾルバー・タイプ を、ハブ VPC のカスタム・リゾルバーを指すように
Delegatedに設定します。 -
DNS共有VPCユーザーは、DNS共有VPC内の共通サービスの エンドポイントゲートウェイを作成 します。
在庫状況を選択
エンドポイントゲートウェイの作成時に 「リソースごとのバインディング」 を選択することで IBM Cloud Object Storage、DNS共有VPC内にローカルアクセスVPEを作成できます。 この設定により、特定の Object Storage バケットへのプライベートアクセスを許可しつつ、その他のトラフィックはハブVPCを経由してルーティングされます。
- DNS 共有 VPC ごとに、DNS 共有 VPC ユーザーはステップ 4 から 9 を繰り返す必要があります。
VPEのDNS解決の仕組み
DNS Services のVPEはリージョナル・サービスであり、特定のVPCとは関連していない。
各VPEに対して、DNSゾーンが作成される。 VPC間のDNS解決を有効にするには、DNS共有VPCとハブVPCの両方をそのゾーンの許可ネットワークとして追加します。
ユース・ケース: ハブ・スポーク・ネットワーク・トポロジーでの DNS 共有
エンタープライズ環境では、仮想プライベート・エンドポイント (VPE) を使用して IBM サービスへのアクセスを管理し、複数のアカウント、VPC、および組織に分散させることは、圧倒的な作業になる可能性があります。 これらのサービスにオンプレミスで接続すると、ネットワーク管理者にとって複雑さと課題が増す可能性があります。 このユース・ケースでは、ネットワーク・トポロジーと DNS 管理を簡素化することで、この問題に対する IBMのソリューションについて詳しく説明します。
この例では、お客様が分離したい 3 つのアプリケーションが別々の VPC 上にあり、オンプレミス・インフラストラクチャーへの共通接続も維持されています。 お客様は、すべてのトラフィックをオンプレミス・ネットワーク経由でルーティングし、 IBM サービスへのアクセスを VPE 経由のプライベート接続に依存します。
各アプリケーションVPCには、IBM Kubernetes Service(IKS)クラスタとIBM Cloud Databases(ICD)データベースが含まれている。 VPC には、これらの各サービスへの VPE が含まれています。
これらのVPCはまた、バックアップのための Cloud Object Storage、認可のための IBM Cloud® Identity and Access Management (IAM)、課金のための IBM Cloud Business Support Server(BSS)、アプリケーション・イメージの管理のための Container Registry など、共通のサービスに依存している。 お客様は、プライベート接続のために VPE を介してこれらのサービスを使用することもできます。
VPC 間のネットワーク接続は既に中継ゲートウェイを介して提供されていますが、デフォルトでは、VPE DNS レコードの DNS 解決は相互に解決できません。 VPE の DNS 共有を使用しないと、お客様は以下を管理する必要があるため、VPE の管理は圧倒的なものになります。
- アプリケーション VPC ごとの複数の IBM サービス VPC のデプロイメント (アプリケーション依存関係のトラッキングの管理を含む)
- VPC ごとにセキュリティー (セキュリティー・グループ、ネットワーク ACL など) を管理すること
- 各 VPC とオンプレミス・ネットワーク間の DNS の管理 (カスタム・リゾルバーを使用する可能性があります)
図 1 は、お客様がハブ・アンド・スポーク・アーキテクチャーのコンテキストで DNS 共有を使用してデプロイメントと操作を簡素化する方法を示しています。 ここで、お客様は DNS 共有を使用して以下を行いました。
- すべての共通 IBM サービス VPE を DNS ハブ VPC に 1 回作成し、それらを他のすべての VPC で共有できるようにします。 お客様は、各アプリケーション VPC で共通の VPE を必要としなくなり、代わりにそれらを中央で管理できます。
- 単一の DNS ハブ VPC を介してすべての DNS トラフィックをルーティングします。これにより、セキュリティー・グループとネットワーク ACL のデプロイメントを一元化できます。
- すべての DNS を単一のカスタム・リゾルバーに統合して、DNS ハブ VPC とアプリケーション VPC の両方からのすべての VPE のアクセスを管理します。 カスタム・リゾルバーの高可用性は、さまざまな場所でリゾルバー・アプライアンスを指定することによって実現できます。 このカスタム・リゾルバーを使用して、オンプレミス接続ルールを構成することもできます。
- アプリケーション VPC 内でのアプリケーションのデプロイを続行します。
VPE ゲートウェイで DNS 共有を有効にしてこのアーキテクチャーを実現するには、以下の手順に従ってハブ VPC と DNS 共有 VPC を構成します。
DNS ハブとして使用される VPC の場合:
- IAM、課金、 Container Registry などの共通サービス用の VPE ゲートウェイを作成する。
- VPC 上に DNS カスタム・リゾルバーを作成します。
- この VPC を DNS ハブとして指定します。
DNS 共有 VPC ごとに、以下を行います。
- IKS インスタンスや ICD インスタンスなどのアプリケーション・サービス用に VPE ゲートウェイを作成します (必要に応じて)。
- DNS ハブ VPC に DNS 解決バインディングを作成して、その VPE DNS レコードを DNS ハブ VPC と共有します。
- DNS ハブ VPC でカスタム・リゾルバーを使用するように DNS を構成します。そのためには、DNS ハブ VPC でリゾルバー・タイプを「代行」に変更します。
IBM Cloud VPEのサービスドメイン
仮想プライベートエンドポイント(VPE)にDNS共有が設定されている場合、サポートされている IBM Cloud サービスエンドポイントに対するDNSクエリは、DNSハブVPCを介してプライベートIPアドレスに解決されます。
対応サービスドメイン
VPEによるDNS解決には、以下のようなドメインが含まれる:
*.cloud.ibm.com*.appdomain.cloud*.networklayer.com*.isops.ibm.comicr.io
解決される特定のドメインは、VPE ゲートウェイを通してアクセスする IBM Cloud サービスによって異なる。