Consideraciones de planificación para rangos de direcciones públicas

Revisa las siguientes consideraciones antes de crear un rango de direcciones público.

Consideraciones generales

  • Asegúrate de que dispones de los permisos de IAM adecuados.

  • Se pueden asociar varios rangos de direcciones públicas a una VPC.

  • No se puede modificar el tamaño del rango de direcciones una vez reservado. Asegúrate de reservar un rango de direcciones públicas lo suficientemente amplio como para satisfacer tus necesidades.

    No se garantiza que las direcciones IP de diferentes rangos de direcciones públicas sean contiguas.

  • Puede limitar el uso de un rango de direcciones públicas a recursos específicos dentro de la VPC configurando listas de control de acceso (ACL) de red, grupos de seguridad o una combinación de ambos.

  • Puede reservar un rango de direcciones públicas con los siguientes tamaños de prefijo. Para obtener más información, consulta las cuotas de rangos de direcciones públicas y los límites del servicio.

    • /28 = 16 direcciones
    • /29 = 8 direcciones
    • /30 = 4 direcciones
    • /31 = 2 direcciones
    • /32 = 1 dirección
  • Si existe un solapamiento entre un rango de direcciones públicas y el prefijo de direcciones privadas de una VPC, prevalece el prefijo de direcciones privadas.

  • Cuando un rango de direcciones públicas está vinculado a una zona en una VPC, el tráfico procedente de cualquier servidor virtual o servidor físico de esa zona puede utilizar una dirección IP de origen del rango de direcciones públicas. Dicho tráfico puede comunicarse con destinos públicos y privados. Para limitar este comportamiento, puedes:

    Al configurar estos controles de tráfico de red, ten en cuenta que es posible que algunos usuarios no dispongan de los permisos de IAM necesarios para proteger los recursos adecuadamente.

    Cuando se crea una VPC, el grupo de seguridad predeterminado y la ACL de red permiten el tráfico entrante y saliente para los protocolos compatibles. Para garantizar un uso seguro y adecuado de estas direcciones IP de rango público, revise y personalice las reglas de sus grupos de seguridad, las listas de control de acceso (ACL) de red y las rutas de salida, lo que le ayudará a garantizar un nivel de seguridad adecuado. Además, ayuda a evitar el acceso no deseado a los patrones de tráfico, especialmente cuando varios usuarios tienen permiso para implementar instancias de servidores virtuales y recursos de computación en su cuenta.

Limitaciones

  • No se pueden asignar direcciones IP de un rango de direcciones públicas a recursos de una VPC. Puede utilizar estas direcciones IP de destino únicamente en tablas de rutas personalizadas de entrada con la opción Internet pública activada como origen del tráfico para dirigir el tráfico hacia un recurso de destino de siguiente salto, como una instancia de servidor virtual, un dispositivo de red u otro recurso informático.

  • Este servicio solo admite rangos de direcciones IP públicas proporcionados por IBM. No se admite el uso de una dirección IP pública o una subred propias.

  • No es posible dividir los rangos de direcciones públicas en subrangos ni asociar uno a varias VPC o zonas.

  • El uso de rangos de direcciones públicas con una IP virtual compartida para el enrutamiento de entrada (por ejemplo, la VIP de alta disponibilidad de nivel 0 de NSX-T o dispositivos similares con conexiones VNI VLAN de Bare Metal Server ) puede provocar un problema de enrutamiento asimétrico que altere el funcionamiento del cortafuegos con estado en los grupos de seguridad.

    Para mitigar este problema, ten en cuenta las siguientes soluciones provisionales:

    • Opción A: Tratar las reglas del grupo de seguridad como sin estado para los prefijos del rango de direcciones públicas afectados.
    • Opción B: Permitir todo el tráfico entrante y saliente en las reglas del grupo de seguridad y confiar en las funciones de cortafuegos integradas del dispositivo.

    Estos dispositivos suelen ser NFV con capacidades de cortafuegos integradas, y la finalidad del rango de direcciones públicas y de la ruta de entrada de la VPC es dirigir el tráfico hacia ese dispositivo.