Verständnis der Hochverfügbarkeit für VPN for VPC

HochverfügbarkeitDie Fähigkeit eines Dienstes oder einer Arbeitslast, Ausfällen standzuhalten und die Verarbeitungsfähigkeit gemäß einem vordefinierten Servicelevel weiterhin bereitzustellen. (HA) ist die Fähigkeit eines Dienstes, bei unerwarteten Ausfällen betriebsbereit und zugänglich zu bleiben.

VPN for VPC ist ein regionaler Dienst. Die verfügbaren Regionen und Rechenzentrumsstandorte finden Sie in der Dokumentation zur Verfügbarkeit von Diensten und Infrastruktur nach Standort. Als regionaler Dienst erfüllt VPN for VPC die definierten Service Level Objectives(SLO) mit dem Standard-Plan. Die SLO ist keine Garantie, und IBM vergibt keine Credits für das Nichterreichen eines Ziels.

Um HA in einem VPN-Gateway zu aktivieren, müssen Sie ein VPN-Gateway in jeder Zone bereitstellen, die mit dem von Ihnen ausgewählten Subnetz verbunden ist. Mit dieser Aktion wird sichergestellt, dass das VPN-Gateway nur Verbindungen zu virtuellen Serverinstanzen innerhalb dieser bestimmten Zone herstellen kann. Um Fehlertoleranz über mehrere Zonen hinweg zu gewährleisten, müssen Sie in jeder Zone ein separates VPN-Gateway erstellen. Beispielsweise benötigt in einem VPC mit drei Zonen ( us-south1, us-south2 und us-south3 ) jede Zone ihr eigenes VPN-Gateway ( gateway1 für us-south1, gateway2 für us-south2 und gateway3 für us-south3 ).

Bei der Bereitstellung eines VPN-Gateways werden automatisch zwei Appliances innerhalb der Zone erstellt, die in einer Aktiv-Aktiv- oder Aktiv-Standby-Konfiguration arbeiten. Bei einem richtlinienbasierten VPN müssen Sie HA explizit auswählen, während bei routenbasierten VPNs HA das Standardverhalten ist. Wenn ein Gerät ausfällt, übernimmt das andere automatisch, um einen unterbrechungsfreien Betrieb zu gewährleisten. VPN-Gateways unterstützen jedoch keine Multiple Zone Redundancies (MZR) und sind auf eine einzige Zone beschränkt, was bedeutet, dass ein VPN-Gateway keine Verbindungen zwischen verschiedenen Zonen herstellen kann.

Hochverfügbarkeitsarchitektur

Dieser Abschnitt bietet einen Überblick über die Hochverfügbarkeitsarchitektur für ein VPN-Gateway, beginnend mit einer Darstellung einer Einzonen-Konfiguration, gefolgt von einer Diskussion über die Einrichtung einer Mehrzonen-Region für eine verbesserte Redundanz und Fehlertoleranz.

Hochverfügbarkeit des VPN-Gateways in einer Einzelzone

Ein VPN-Gateway besteht aus zwei Back-End-Instanzen innerhalb derselben Zone, um eine hohe Verfügbarkeit zu gewährleisten. Der VPN-Dienst überwacht diese Instanzen kontinuierlich und schaltet bei einem Ausfall automatisch auf die andere Instanz um. Die routinemäßige Wartung des VPN erfolgt durch fortlaufende Upgrades der beiden Back-End-Instanzen. Während der Wartungsarbeiten kann sich die private IP-Adresse des VPNs ändern, die öffentlichen IP-Adressen bleiben davon jedoch unberührt, und Ihre VPN-Verbindungen wechseln automatisch zur verfügbaren Instanz.

VPN-Gateway HA in einzelner
HA in einzelner

Hochverfügbarkeit des VPN-Gateways in einer Multizonen-Region

Während eines Netzwerkausfalls in einer bestimmten ZoneEin Standort innerhalb einer Region, der als unabhängige Fehlerdomäne fungiert und eine geringere Latenz zu anderen Zonen in der Region aufweist. verlieren Sie möglicherweise den Netzwerkzugriff auf alle Ressourcen innerhalb dieser Zone, einschließlich des VPN-Gateways. Um eine hohe Verfügbarkeit zu gewährleisten, wird empfohlen, Ihre Arbeitslast auf mehrere Zonen zu verteilen, wobei in jeder Zone ein VPN-Gateway vorhanden sein sollte, und einen Lastenausgleich zwischen den Zonen zu implementieren.

Das folgende Diagramm veranschaulicht, wie Sie Ihre Arbeitslast auf mehrere ZonenregionenEine Region, die über physische Standorte in mehreren Zonen verteilt ist, um die Fehlertoleranz zu erhöhen. verteilen können. Jedes VPN-Gateway bietet Zugriff auf das VPC-Netzwerk innerhalb derselben Zone, was die Ausfallsicherheit erhöht und die Auswirkungen von lokalen Ausfällen minimiert.

VPN-Gateway HA in mehreren
HA in mehreren