Planungshinweise für öffentliche Adressbereiche
Beachten Sie die folgenden Punkte, bevor Sie einen öffentlichen Adressbereich erstellen.
Allgemeine Aspekte
-
Stellen Sie sicher, dass Sie über die entsprechenden IAM-Berechtigungen verfügen.
-
Sie können einer VPC mehrere öffentliche Adressbereiche zuweisen.
-
Die Größe des Adressbereichs kann nach dessen Reservierung nicht mehr geändert werden. Achten Sie darauf, einen öffentlichen Adressbereich zu reservieren, der groß genug ist, um Ihren Anforderungen gerecht zu werden.
Es kann nicht garantiert werden, dass IP-Adressen in verschiedenen öffentlichen Adressbereichen zusammenhängend sind.
-
Sie können die Nutzung eines öffentlichen Adressbereichs auf bestimmte Ressourcen innerhalb der VPC beschränken, indem Sie Netzwerk-ACLs, Sicherheitsgruppen oder eine Kombination aus beidem konfigurieren.
-
Sie können einen öffentlichen Adressbereich mit den folgenden Präfixgrößen reservieren. Weitere Informationen finden Sie unter Quoten für öffentliche Adressbereiche und Service-Limits.
/28= 16 Adressen/29= 8 Adressen/30= 4 Adressen/31= 2 Adressen/32= 1 Adresse
-
Wenn es eine Überschneidung zwischen einem öffentlichen Adressbereich und dem privaten Adresspräfix in einer VPC gibt, hat das private Adresspräfix Vorrang.
-
Wenn ein öffentlicher Adressbereich an eine Zone in einer VPC gebunden ist, kann der Datenverkehr, der von einem beliebigen virtuellen Server oder Bare-Metal-Server in dieser Zone stammt, eine Quell-IP-Adresse aus dem öffentlichen Adressbereich verwenden. Dieser Datenverkehr kann mit öffentlichen und privaten Zielen kommunizieren. Um dieses Verhalten einzuschränken, können Sie:
- Konfigurieren Sie Sicherheitsgruppen, um einzuschränken, welche Ressourcen Datenverkehr mit IP-Adressen aus dem öffentlichen Adressbereich senden oder empfangen dürfen.
- Konfigurieren Sie Netzwerk-ACLs, um Datenverkehr auf Subnetzeebene zuzulassen oder zu verweigern.
- Konfigurieren Sie VPC-Ausgangsrouten, um den ausgehenden Datenverkehr explizit zu lenken und unbeabsichtigte Pfade zu vermeiden.
Beachten Sie bei der Einrichtung dieser Netzwerkverkehrskontrollen, dass einigen Benutzern möglicherweise die erforderlichen IAM-Berechtigungen fehlen, um Ressourcen ordnungsgemäß zu sichern.
Beim Erstellen einer VPC lassen die Standard-Sicherheitsgruppe und die Netzwerk-ACL eingehenden und ausgehenden Datenverkehr für die unterstützten Protokolle zu. Um eine sichere und zweckmäßige Nutzung dieser öffentlichen IP-Adressbereiche zu gewährleisten, überprüfen und passen Sie Ihre Sicherheitsgruppenregeln, Netzwerk-ACLs und ausgehende Routen an. Dies trägt dazu bei, ein angemessenes Sicherheitsniveau sicherzustellen. Dies trägt außerdem dazu bei, unbeabsichtigten Zugriff auf Datenverkehrsmuster zu verhindern, insbesondere wenn mehrere Benutzer die Berechtigung haben, virtuelle Serverinstanzen und Rechenressourcen in Ihrem Konto bereitzustellen.
Einschränkungen
-
Sie können Ressourcen in einer VPC keine IP-Adressen aus einem öffentlichen Adressbereich zuweisen. Sie können diese Ziel-IP-Adressen nur in benutzerdefinierten Ingress-Routingtabellen verwenden, bei denen Öffentliches Internet als Datenverkehrsquelle aktiviert ist, um den Datenverkehr an eine Next-Hop-Zielressource wie beispielsweise eine virtuelle Serverinstanz, eine Netzwerk-Appliance oder eine andere Rechenressource weiterzuleiten.
-
Dieser Dienst unterstützt ausschließlich von IBM bereitgestellte öffentliche IP-Bereiche. Die Nutzung einer eigenen öffentlichen IP-Adresse oder eines eigenen Subnetzes wird nicht unterstützt.
-
Öffentliche Adressbereiche können nicht in Unterbereiche unterteilt oder an mehrere VPCs oder Zonen gebunden werden.
-
Die Verwendung öffentlicher Adressbereiche mit einer gemeinsam genutzten virtuellen IP-Adresse für das Eingangsrouting (z. B. NSX-T Tier 0 HA VIP oder ähnliche Appliances mit Bare Metal Server-VNI-VLAN-Zuordnungen) kann zu einem Problem mit asymmetrischem Routing führen, das die Verarbeitung durch die zustandsorientierte Firewall in Sicherheitsgruppen stört.
Um dieses Problem zu beheben, ziehen Sie die folgenden Abhilfemaßnahmen in Betracht:
- Option A: Behandeln Sie die Sicherheitsgruppenregeln für die betroffenen Präfixe des öffentlichen Adressbereichs als zustandslos.
- Option B: Lassen Sie in den Sicherheitsgruppenregeln den gesamten ein- und ausgehenden Datenverkehr zu und verlassen Sie sich auf die integrierten Firewall-Funktionen der Appliance.
Bei diesen Appliances handelt es sich in der Regel um NFVs mit integrierten Firewall-Funktionen, und der Zweck des öffentlichen Adressbereichs sowie der VPC-Eingangsroute besteht darin, den Datenverkehr an diese Appliance weiterzuleiten.