Planificación de pasarelas de punto final privado virtual
Antes de crear una puerta de enlace virtual privada, revise las siguientes consideraciones.
Límites de creación y configuración de VPE
- Sólo se puede crear un VPE por servicio dentro de una única VPC.
- Solo se puede vincular una dirección IP por zona VPC a una puerta de enlace VPE.
- Una dirección IP reservada que está vinculada a un gateway VPE puede recibir tráfico de otras zonas dentro de la misma VPC, siempre y cuando sus reglas Network ACL (NACL) lo permitan.
Grupos de seguridad
-
Puede adjuntar hasta cinco grupos de seguridad al crear un VPE. Si no se especifica un grupo de seguridad durante la creación del VPE, se utilizará el grupo de seguridad predeterminado del VPC.
Si no se selecciona al menos un grupo de seguridad, se recomienda actualizar las reglas de grupo de seguridad predeterminadas para minimizar la interrupción del tráfico en un VPE recién creado.
-
Puede crear un grupo de seguridad antes o durante el aprovisionamiento (en la consola).
- El grupo de seguridad ha de crearse en el mismo VPC que el VPE.
- Configure las reglas de entrada que definen qué tipo de tráfico se permite hacia el VPE. Para cada regla, complete la información siguiente:
- Especifique un bloque CIDR o una dirección IP para el tráfico de entrada permitido. De forma alternativa, se puede especificar un grupo de seguridad en el mismo VPC para permitir el tráfico a todas las fuentes conectadas con el grupo de seguridad seleccionado.
- Seleccione los protocolos y puertos a los que se aplica la regla.
Consideraciones sobre el VPE entre cuentas
- Las VPE entre cuentas requieren especificar el CRN del recurso de destino, ya que los recursos de otras cuentas no se pueden detectar a través de la interfaz de usuario o la CLI.
- Ambas cuentas deben estar dentro de la misma IBM Cloud región para poder conectarse; las conexiones entre regiones solo se admiten entre regiones que participan en una región multizona (MZR).
- Las VPE entre cuentas que se conectan a IBM servicios están sujetas a la aplicación de CBR y requieren una configuración de políticas adecuada en ambas cuentas.
- El equipo de servicio debe habilitar el acceso entre cuentas en la instancia de servicio de destino, ya que no todos IBM Cloud los servicios admiten la conectividad VPE delegada. Verifique la documentación del servicio para conocer los modelos específicos de asistencia y acceso.
Acceso a IBM Cloud los servicios
-
Puede acceder a los servicios de IBM Cloud® mediante VPE o el punto final de servicio directamente. Sin embargo, si desea que la VPC imponga un determinado comportamiento o disciplina, se recomienda bloquear el acceso directo a las direcciones IP de punto final de servicio que utilizan NACL. Puede obtener información adicional consultando Configuración de ACL y grupos de seguridad para su uso con pasarelas de punto final.
Los servicios de IBM Cloud no dan soporte al acceso a un punto final de servicio y a VPE simultáneamente desde la misma instancia virtual.
Características no soportadas
-
Los siguientes elementos no son compatibles:
- Servicios desplegados en zonas y regiones que no forman parte de IBM Cloud Regiones multizona(MZR)
- IBM Cloud Flow Logs for VPC
- Rutas personalizadas de salida
- El tráfico UDP a un VPE no es compatible a través de IBM Cloud Direct Link o Transit Gateway (por ejemplo, cuando se conecta desde una instancia de servidor virtual o servidor bare metal fuera de la VPC del VPE). Esto incluye servicios basados en UDP, como Network Time Protocol (NTP).
Restricciones arquitectónicas
- Los puntos finales privados virtuales solo dan soporte a direcciones IPv4.
- Cada puerta de enlace de punto final está vinculada a una única VPC.
- Cuando se crea un VPE entre cuentas, la cuenta propietaria del recurso de destino recibe notificaciones sobre la creación y eliminación del VPE a través de Activity Tracker eventos. Esto es importante porque el propietario del recurso debe tener Activity Tracker activado para estar al tanto de estas acciones, y es la única forma de ver si alguien se ha conectado al recurso.
- La forma en que una pasarela de punto final se asigna a un servicio depende del servicio IBM Cloud específico que esté habilitando. Para conocer las mejores prácticas, consulte la documentación del servicio IBM Cloud específico.
- El número total de conexiones activas a través de una pasarela VPE es limitado. Para obtener más información, consulte ¿Existe un límite para el número total de conexiones activas simultáneas a una puerta de enlace de punto final?