Sobre interfaces de rede virtual

Uma interface de rede virtual (VNI) é uma abstração lógica de uma interface de rede em uma sub-rede.. Ele pode ser conectado a um recurso de destino, fornecendo a esse recurso a conectividade de rede Como um recurso de nível superior com um CRN, o ciclo de vida de um VNI é independente do recurso de destino ao qual ele está conectado (a menos que auto_delete esteja configurado como true). Além disso, ele tem seu próprio conjunto de permissões do IAM..

Um VNI possui as propriedades a seguir que definem políticas de rede:

  • IP primário e IPs secundários
  • Grupos de segurança
  • Spoofing de IP
  • Infraestrutura NAT
  • Filtragem de estado do protocolo

Essas políticas são preservadas quando o VNI é removido de um destino e conectado a um destino diferente. Permissões para alterar as propriedades são configuradas no VNI e não no destino do VNI.

IPs flutuantes e coletores de log de fluxo são recursos que podem ser conectados a um VNI. Esses recursos conectados permanecem conectados ao VNI quando o VNI alterna conexão de um destino para outro. Além disso:

  • As referências aos IPs flutuantes conectados a um VNI são recuperáveis como uma coleção filha do VNI.
  • Um coletor de log de fluxo conectado a um VNI pode ser recuperado listando seus coletores de log de fluxo, filtrando por target.id e, em seguida, especificando o id do VNI

Nem todos os recursos de destino suportados suportam todas as políticas do VNI Para obter mais informações, consulte Problemas conhecidos.

Principais benefícios e recursos:

Os destaques da interface de rede virtual incluem:

  • A capacidade de designar diversos endereços IP IPv4 privados secundários de uma sub-rede do VPC.
  • A opção para definir e impingir grupos de segurança e políticas exclusivas do IAM para fornecer mais controle sobre a segurança de rede.
  • Escalabilidade e flexibilidade para soluções de alta disponibilidade..
  • Existência sem ser anexado a um servidor e a opção de mover de uma instância ou recurso para outra, reduzindo o tempo de failover
  • A capacidade de conectar IPs flutuantes, IPs reservados primário / secundário e grupos de segurança.

Considerações de planejamento

Analise as seguintes considerações antes de criar um VNI:

  • A criação de recursos com interfaces de rede filhas continuará a ser suportada, mas os novos recursos de rede, como endereços IP secundários, são suportados apenas em interfaces de rede virtuais

  • Todos os endereços IP em uma interface de rede virtual devem estar na mesma sub-rede

  • Embora uma instância ou um servidor bare metal não permita uma mistura de tipos de interfaces, uma sub-rede permite uma mistura de instâncias e servidores bare metal-alguns com interfaces de rede filhas e outros com interfaces de rede virtuais

  • Deve-se configurar o endereço IP primário ao criar uma interface de rede virtual É possível configurar endereços IP reservados adicionais (secundários) ao criar a interface de rede virtual ou posteriormente incluir endereços IP secundários individualmente. Todos os endereços IP secundários devem estar na mesma sub-rede que o endereço IP primário

  • O NAT de infraestrutura converte o endereço de destino do endereço IP público designado por meio do IP flutuante para o endereço IP privado da instância de servidor virtual É possível configurar um endereço IP flutuante em uma interface de rede virtual que tenha a NAT de infraestrutura ativada Uma interface de rede virtual configurada dessa maneira pode ser usada por uma instância ou por um servidor bare metal

  • Para uma interface de rede virtual que permite spoofing de IP e tem a infraestrutura NAT desativada, é possível configurar vários endereços IP flutuantes Uma interface de rede virtual configurada dessa maneira pode ser usada apenas por um servidor bare metal

  • Se a propriedade auto-delete de uma interface de rede virtual for configurada como false, se você excluir a instância de servidor virtual, a interface de rede virtual permanecerá. A interface de rede virtual pode então ser conectada a um recurso de destino diferente.

  • Depois que um VNI se desconecta de um destino, é possível reconectá-lo a um dos seguintes:

    • Um novo destino de montagem de compartilhamento (se o ip-spoofing estiver desativado, não haverá IPs secundários, o NAT de infraestrutura será configurado como true e a filtragem de estado do protocolo não será desativado)
    • Uma nova conexão de rede em uma instância (se NAT de infraestrutura estiver configurado como true)
    • Uma nova conexão de rede em um servidor bare metal (quando o bare metal é suportado)

Modo de filtragem do estado de protocolo

A filtragem de estado de protocolo monitora cada conexão de rede que flui sobre uma interface de rede virtual (VNI) e elimina quaisquer pacotes que sejam inválidos com base no estado de conexão e no protocolo atuais. Se você usar rotas ECMP bidirecionais, como rotas configuradas para configurações de HA ativas / ativas em dual Virtual Network Functions (VNFs), será possível desativar a filtragem para evitar perda de pacote. A desativação da filtragem permite pacotes que são permitidos por regras de grupos de segurança e ACLs de rede, mas não força cada uma das conexões TCP a se alinhar com o protocolo RFC 793 TCP.

É possível escolher um modo de filtragem de estados de protocolo (auto, enable e disable) ao criar ou atualizar uma VNI. O padrão (auto) ativa ou desativa a filtragem com base no tipo de recurso de destino do VNI. Se o tipo de destino for um servidor bare metal, a filtragem será desativada; para uma instância de servidor virtual ou uma montagem de compartilhamento de arquivo, a filtragem será ativada..

O modo de filtragem de estado do protocolo está disponível apenas em um VNI Nas interfaces de rede de estilo antigo, o modo é invisível e o comportamento é sempre configurado como auto

Introdução às interfaces de rede virtual

É possível usar um VNI para gerenciar os endereços IP e os grupos de segurança em um recurso separado com um ciclo de vida que é independente de seu recurso de destino

  1. Assegure-se de ter uma VPC e uma sub-rede conectadas. Para obter mais informações, consulte a criação de recursos do VPC usando o IBM Cloud ou criando com a CLI e a API.

  2. Analise as considerações de planejamento e os problemas conhecidos.

  3. Assegure-se de ter as permissões do IAM corretas para criar um VNI.

  4. Crie uma interface de rede virtual com um endereço IP privado, um endereço IP público e grupos de segurança.

  5. Conecte sua VNI a um recurso de destino suportado ao provisionar o destino Atualmente, há três tipos de destino suportados:

    • Instância de servidor virtual
      • Ao provisionar uma instância, conecte o VNI ao recurso filho de conexão de rede primário Consulte Criando instâncias de servidor virtual..
      • Se você tiver uma instância de servidor virtual existente com uma conexão de rede primária, será possível provisionar uma conexão de rede adicional na instância de servidor virtual, conectando o VNI à nova conexão de rede Consulte Criando anexos de rede..
    • Servidor Bare Metal
      • Ao provisionar um servidor bare metal, conecte o VNI ao recurso-filho de conexão de rede primário Consulte Criando Bare Metal Servers no VPC.
      • Se você tiver um servidor bare metal existente com uma conexão de rede primária, será possível provisionar uma conexão de rede adicional no servidor bare metal, conectando o VNI à nova conexão de rede Consulte Criando anexos de rede..
    • Montagem de compartilhamento de arquivo

Também é possível criar um VNI no contexto de fornecimento de cada um desses destinos Em outras palavras, você não precisa criar um VNI antecipadamente. Posteriormente, é possível excluir a instância e preservar o VNI assegurando que o --auto-delete seja false (comutador Liberação automática ). Em seguida, é possível criar uma nova instância usando o mesmo VNI

Caso de uso 1: Alta disponibilidade com interfaces de rede virtual

As interfaces de rede virtual reduzem o tempo necessário para alternar para uma instância de failover Em uma instância de servidor virtual que não usa interfaces de rede virtuais, um failover requer mudanças de roteamento que podem levar vários minutos para se propagar No exemplo a seguir, você tem uma instância de servidor virtual principal configurada com uma interface de rede, e uma instância de servidor virtual de backup que tem sua própria interface de rede Se a instância do servidor virtual primário falhar, deve-se colocar a instância do servidor virtual de backup on-line e reconfigurar suas rotas para usar a interface de rede da instância de backup

Método tradicional de uso de{: caption="de trabalho tradicional de interface de redeFluxo de " caption-side="bottom"} tradicional de interface de rede

Usando uma interface de rede virtual, é possível movê-la de uma instância para outra.. O ciclo de vida independente da interface de rede virtual significa que ele mantém seu endereço IP e você não precisa reconfigurar suas rotas, reduzindo o tempo de failover para segundos.

{: caption="de trabalho de interface de rede virtualFluxo de " caption-side="bottom"} de interface de rede virtual

Caso de uso 2: Endereços IP secundários com interfaces de rede virtual

Uma instância de servidor virtual que executa várias instâncias de um aplicativo pode ser segmentada de forma a que cada instância do aplicativo tenha seu próprio endereço IP.

Neste exemplo, uma única instância de servidor virtual está executando três instâncias de um aplicativo de banco de dados SQL. Cada instância SQL precisa ter seu endereço IP. Ao usar endereços IP secundários em uma interface de rede virtual, é possível designar endereços IP diferentes para cada instância do aplicativo

Endereços IP secundários em uma interface de rede virtual*Interface de rede
IP secundários*Endereços IP secundários em uma interface de rede

Suporte para clientes API antigos

Para compatibilidade com clientes antigos, a resposta da API fornece uma representação somente leitura de cada conexão de rede e sua interface de rede virtual associada como uma interface de rede filha:

Mapeamento das propriedades da interface de rede da instância
propriedade da interface de rede Mapeado de
allow_ip_spoofing virtual_network_interface.allow_ip_spoofing
created_at network_attachment.created_at
floating_ips virtual_network_interface.floating_ips
href network_attachment.href (/network_attachments é substituído por /network_interfaces)
id network_attachment.id
name network_attachment.name
port_speed network_attachment.port_speed
primary_ip virtual_network_interface.primary_ip
resource_type "interface de rede"
security_groups virtual_network_interface.security_groups
status Consulte a tabela "Valores de status da interface de rede da instância"
subnet virtual_network_interface.subnet
type network_attachment.type

O valor status é determinado de acordo com a tabela a seguir:

Valores de status da interface de rede da instância
Conexão de rede lifecycle_state VNI (Virtual Network Interface) lifecycle_state status
deleting qualquer deleting
qualquer deleting deleting
failed qualquer, exceto deleting failed
qualquer, exceto deleting failed failed
pending, suspended, updating, waiting qualquer, exceto deleting ou failed pending
qualquer, exceto deleting ou failed pending, suspended, updating, waiting pending
stable stable available
  • As mesmas propriedades são derivadas ao recuperar uma interface de rede do servidor bare metal, além das propriedades a seguir que são específicas para interfaces de rede do servidor bare metal:
Mapeamento das propriedades da interface de rede do servidor bare metal
propriedade da interface de rede Mapeado de
enable_infrastructure_nat virtual_network_interface.enable_infrastructure_nat
mac_address virtual_network_interface.mac_address
interface_type network_attachment.interface_type
allowed_vlans network_attachment.allowed_vlans
vlan network_attachment.vlan
allow_interface_to_float network_attachment.allow_interface_to_float