关于虚拟专用端点网关
IBM Cloud® 虚拟私有端点(VPE)为虚拟私有云(VPC)提供了连接支持 IBM Cloud 服务的途径,您可通过选择性地使用VPC子网分配的IP地址,从VPC网络访问这些服务。
VPE 是与 IBM Cloud 服务的专用连接的演进。 VPE 是与每个服务或服务实例上创建的端点网关绑定的虚拟 IP 接口 (取决于服务操作模型)。 端点网关是一种虚拟化功能,可水平扩展,冗余且高度可用,并且跨 VPC 的所有可用性区域。 端点网关支持从 VPC 和专用主干上的 IBM Cloud® 服务中的虚拟服务器实例进行通信。 VPE for VPC 提供了控制云中所有专用寻址的经验。
与服务端点类似,VPE for VPC 提供了与 IBM 服务的私有连接,但该连接是在您选择的 VPC 网络内建立的。
功能概述
VPE for VPC 的功能包括:
-
不需要公共连接,并且没有公共数据输出费用。
-
通过专用服务提供者到达 IBM Cloud 资产。
-
VPE 位于网络地址空间中,可将专用和多云环境扩展至 IBM Cloud。
-
您可以通过网络访问控制表 (NACL) 应用安全性。
-
端点 IP 部署在客户定义的虚拟网络中。
-
包括与 VPC 的平台集成- Identity and Access Management (IAM),网络 ACL,安全组和标记。
-
可通过控制台、CLI 和 API 访问新端点。
-
在共享DNS的VPC拓扑结构内,为支持的 IBM Cloud 服务提供本地访问VPE网关。 这使得共享VPC的VPE网关与云服务之间能够建立本地私有连接,从而无需将流量路由至中心VPC。 目前仅支持 IBM Cloud Object Storage。
-
与 DNS Services集成。
-
可通过控制台、CLI 和 API 访问新端点。
-
与 DNS Services集成。
-
在保持流量在私有网络 IBM Cloud 内传输的同时,连接不同 IBM Cloud 账户的服务和资源。
创建端点网关时,将创建 DNS 区域和记录。 VPE 服务会自动升级虚拟服务器实例,以使用专用 DNS 作为缺省 DNS 解析器。 更多信息,请参见 DNS Services。
支持的服务
有关受支持的 IBM Cloud 服务,请参阅 VPE 支持的服务。
入门
要配置虚拟专用端点,请执行以下步骤:
- 列出可用于所有 VPC 用户的可用服务,包括 IBM Cloud 基础架构服务 (缺省情况下)。
- 查看规划注意事项。 请参阅 规划虚拟专用端点网关 以获取详细信息。
- 为要专用于 VPC 的每个服务创建端点网关。 请参阅 创建端点网关 以获取详细信息。
- 将一个预留的 IP 地址绑定到端点网关。 请参阅 绑定和取消绑定保留 IP 地址 以获取详细信息。
创建端点网关后,VPC 中的虚拟服务器实例可以通过它以专用方式访问 IBM Cloud 服务。
VPE 连接模式
VPE for VPC IP 地址使用多专区区域逻辑端点网关来连接到 IBM Cloud 专用主干上的服务端点。 端点网关旨在支持从 VPC 的每个专区绑定单个 IP 的最佳实践。 您可以创建具有零个 IP 地址的端点网关,并在每个区域处于联机状态时绑定 IP。
由于为 VPE for VPC启用了更多 IBM Cloud 服务,因此每个服务实例都需要您配置其端点网关,但将利用相同的拓扑和最佳实践。 有关其他供应和最佳实践准则,请参阅各个服务提供的文档。
单专区拓扑
多专区拓扑
跨账户和区域连接
VPE网关支持跨 IBM Cloud 账户和跨区域的连接。 这使您能够私密且安全地将您的VPC资源连接到其他账户或区域 IBM Cloud 中托管的服务实例。
使用此功能将您虚拟私有云(VPC)中运行的工作负载连接至 IBM Cloud 各类服务,无论这些服务由哪个账户托管。 平台服务同样采用VPE技术,以实现自动化和服务的跨账户私有访问。
要创建跨账户 VPE 网关,请参阅 创建端点网关。
本地访问VPE网关支持
您可以在属于DNS共享VPC拓扑结构的DNS共享VPC中创建本地访问VPE。 每个本地访问VPE可处理特定服务资源(例如单个 Object Storage 存储桶)的流量,而枢纽VPC VPE则继续管理其余服务资源(例如所有其他 Object Storage 存储桶)的请求。
该功能通过基于上下文的限制(CBR)、安全组和网络访问控制列表(ACL),实现对服务资源的精细化访问控制。 这也有助于确保本地访问虚拟私有云(VPEs)的数据流量不会穿越中心虚拟私有云(VPC)。