VPC detrás de la cortina
La siguiente información presenta una imagen conceptual detallada de lo que ocurre "detrás del telón" en las redes VPC. Información sobre el aislamiento de la red, los prefijos de direcciones, las direcciones de origen de punto final de servicio de nube, los flujos de paquetes de datos, el ciclo de vida de la dirección IP externa y el acceso a la infraestructura clásica. Se espera que los lectores tengan ciertos conocimientos sobre redes.
Aislamiento de red
El aislamiento de red de VPC tiene lugar en tres niveles:
-
Hipervisor: el hipervisor aísla las instancias de servidor virtual. Una instancia de servidor virtual no puede llegar directamente a otras instancias de servidor virtual alojadas por el mismo hipervisor si no están en el mismo VPC.
-
Red: el aislamiento se produce a nivel de red utilizando identificadores de red virtual (VNI). Estos identificadores se asignan a cada subred y se circunscriben a una sola zona. Se añade una VNI a todos los paquetes de datos que entran en cualquier zona de la VPC: entrando desde el hipervisor, cuando se envía por una instancia de servidor virtual, o entrando en la zona desde la nube, cuando se envía por la función de direccionamiento implícito.
Un paquete que sale de una zona tiene el VNI desmantelado. Cuando el paquete llega a su zona de destino, entrando a través de la función de direccionamiento implícito, el direccionador implícito siempre añade el VNI adecuado para esa zona.
-
Direccionador: La función de direccionador implícito proporciona aislamiento a cada VPC con una función de direccionamiento virtual (VRF) y una VPN con MPLS (conmutación de etiquetas multiprotocolo) en la red troncal de la nube. La VRF de cada VPN tiene un identificador exclusivo y su aislamiento permite que cada VPC tenga acceso a su propia copia del espacio de direcciones IPv4. La VPN de MPLS permite federar todos los extremos de la nube: infraestructura clásica, Direct Link y VPC.
Prefijos de dirección
Los prefijos de dirección son la información de resumen usada por una función de direccionamiento implícito de VPC para localizar una instancia de servidor virtual de destino, independientemente de la zona de disponibilidad en la que se encuentre la instancia de servidor virtual de destino. La función principal de los prefijos de dirección es optimizar el direccionamiento a través de la VPN de MPLS, a la vez que se evitan los casos de direccionamiento patológico. Todas las subredes dentro de una VPC deben estar contenidas en un prefijo de dirección para que todas las instancias de servidor virtual que están en la VPC sean alcanzables desde todas las demás instancias de servidor virtual en la VPC.
Direcciones de origen de punto final de servicio de nube
Las direcciones de origen de punto final de servicio en la nube son las direcciones IP que identifican una combinación de VPC y zona fuera de la VPC. Por ejemplo, se utiliza una dirección de origen cuando se llama a un servicio externo a la VPC mediante un punto final de servicio en la nube. La dirección IP de la instancia del servidor virtual se sustituye por una dirección IPv4, la dirección de origen, que identifica la VPC al punto final del servicio en la nube. Consulte el siguiente diagrama para más detalles:
La dirección de origen de punto final de servicio de nube en el diagrama está etiquetada como "Dirección de VPC". Esta dirección se circunscribe fuera de la VPC del cliente y, por lo tanto, no entra en conflicto con las direcciones VSI del cliente. Cada VPC tiene al menos una dirección de origen de punto final de servicio de nube por zona.
Flujos de paquetes de datos y el direccionador implícito
Se producen seis tipos diferentes de flujos de paquetes de datos de instancia de servidor virtual en una VPC. En orden ascendente de complejidad, estos flujos son:
- Dentro de la subred, dentro del host (mismo hipervisor)
- Dentro de la subred, entre hosts
- Entre subredes, dentro de la zona
- Entre subredes, entre zonas
- Servicio extra-VPC (para el acceso a IaaS o CSE)
- Internet extra-VPC (para el acceso a internet)
Flujos de datos intra-subred, intra-host: estos paquetes de datos son los más sencillos. Los paquetes se desplazan entre las instancias de servidor virtual en el hipervisor y si no hay paquetes se abandona el hipervisor.
Flujos de datos Intra-Subnet, inter-host: estos flujos implican paquetes que dejan el hipervisor. Cada paquete está etiquetado con el VNI (identificador de red virtualizado) adecuado para mantener el aislamiento de datos. A continuación, los flujos se envían al hipervisor de destino que aloja la instancia de servidor virtual de destino. El hipervisor de destino abre el VNI y reenvía el paquete de datos a la instancia de servidor virtual de destino.
Flujos de datos Inter-subnet, intra-zone: estos flujos implican paquetes que utilizan la función de direccionador implícito de la VPC, que conecta todas las subredes creadas en la VPC. Direcciona el paquete de datos al hipervisor de destino correcto. Si el hipervisor de destino es distinto del hipervisor de origen, el paquete de datos se etiqueta con el VNI adecuado y se envía al hipervisor de destino. Allí, se abre el VNI y el paquete de datos se reenvía a la instancia de servidor virtual de destino. (Estos últimos pasos coinciden con los del paso anterior de flujo de datos.)
Flujos de datos Inter-subnet, inter-zone: para estos flujos, la función de direccionador implícito elimina el VNI y reenvía el paquete en la VPN de MPLS de la VPC para el tránsito a través de la columna vertebral de la nube. En la zona de destino, la función de direccionador implícito etiqueta el paquete de datos con el VNI adecuado. Luego, el paquete se reenvía al hipervisor de destino, donde se vuelve a desmantelar el VNI para que el paquete de datos pueda ser reenviado a la instancia de servidor virtual de destino.
Los flujos de datos Servicio extra-vpc: los paquetes destinados a servicios IaaS o IBM Cloud Service Endpoint (CSE) utilizan la función de direccionador implícito de VPC. También utilizan una función de conversión de direcciones de red (NAT). La función de conversión sustituye la dirección de instancia del servidor virtual por una dirección IPv4 que identifica la VPC con el servicio IaaS o CSE que se solicita.
Los flujos de datos Internet extra-vpc: los paquetes destinados a Internet son los más complejos. Además de utilizar la función de direccionador implícito de la VPC, cada uno de estos flujos se basa también en una de las dos funciones de conversión de direcciones de red (NAT) del direccionador implícito.
- una NAT explícita del tipo uno a muchos a través de una función de pasarela pública que sirve a todas las subredes conectadas a ella.
- NAT de uno a uno asignado a instancias de servidor virtual individuales.
Después de la conversión de NAT, el direccionador implícito reenvía estos paquetes destinados a Internet a Internet, utilizando la red troncal de la nube.
Ciclo de vida de las direcciones IP externas asociadas a funciones de pasarela pública
Dado que tanto las direcciones IP externas como los PGW están vinculados a una zona de disponibilidad. Una función de pasarela pública sólo puede tener una única IP externa. Esta IP externa tiene el ciclo de vida siguiente:
- La IP externa se asigna cuando se crea la pasarela pública.
- La IP externa se libera cuando se suprime la pasarela pública.
Acceso clásico
La característica acceso clásico para la VPC se lleva a cabo reutilizando el identificador VRF de la cuenta de infraestructura clásica de IBM Cloud® como identificador VRF para la VPC. Esta implementación permite que la función del direccionador implícito de VPC se una a la misma VPN de MPLS que utiliza la cuenta de infraestructura clásica. Por lo tanto, la VPC tiene acceso a recursos clásicos y a todo lo que se pueda acceder utilizando conexiones existentes de Direct-Link.