Comprender la alta disponibilidad de VPN for VPC

La alta disponibilidadCapacidad de un servicio o carga de trabajo para soportar fallos y seguir proporcionando capacidad de procesamiento de acuerdo con algún nivel de servicio predefinido. (HA) es la capacidad de un servicio de permanecer operativo y accesible ante fallos inesperados.

VPN for VPC es un servicio regional y puede encontrar la región y las ubicaciones de los centros de datos disponibles en la documentación Disponibilidad de servicios e infraestructuras por ubicación. Como servicio regional, VPN for VPC cumple los Objetivos de Nivel de Servicio(SLO ) definidos con el plan Estándar. El SLO no es una garantía y IBM no expide créditos por el incumplimiento de un objetivo.

Para activar la HA en una pasarela VPN, debe desplegar una pasarela VPN en cada zona que esté asociada a la subred que seleccione. Esta acción ayuda a garantizar que la puerta de enlace VPN sólo pueda conectarse a instancias de servidor virtual dentro de esa zona específica. Para la tolerancia a fallos en varias zonas, debe crear una pasarela VPN independiente en cada zona. Por ejemplo, en una VPC con tres zonas ( us-south1, us-south2 y us-south3 ), cada zona requiere su propia puerta de enlace VPN ( gateway1 para us-south1, gateway2 para us-south2 y gateway3 para us-south3 ).

Cuando se aprovisiona una pasarela VPN, se crean automáticamente dos dispositivos dentro de la zona, que funcionan en una configuración activo-activo o activo-en espera. Para una VPN basada en políticas, debe elegir explícitamente HA, mientras que para las VPN basadas en rutas, HA es el comportamiento predeterminado. Si un aparato falla, el otro se hace cargo automáticamente para garantizar un servicio ininterrumpido. Sin embargo, las pasarelas VPN no admiten redundancias de zonas múltiples (MZR) y están confinadas a una sola zona, lo que significa que una pasarela VPN no puede conectarse a través de diferentes zonas.

Arquitectura de alta disponibilidad

Esta sección proporciona una visión general de la arquitectura de alta disponibilidad para una puerta de enlace VPN, comenzando con una descripción de una configuración de zona única seguida de una discusión de una configuración de región multizona para mejorar la redundancia y la tolerancia a fallos.

Alta disponibilidad de pasarela VPN en una única zona

Una pasarela VPN se compone de dos instancias back-end dentro de la misma zona para garantizar una alta disponibilidad. El servicio VPN supervisa continuamente estas instancias y pasa automáticamente a la otra instancia en caso de fallo. El mantenimiento rutinario de la VPN se lleva a cabo mediante actualizaciones continuas de las dos instancias de back-end. Durante el mantenimiento, la dirección IP privada de la VPN puede cambiar, pero las direcciones IP públicas no se ven afectadas, y sus conexiones VPN cambian automáticamente a la instancia disponible.

Puerta de enlace VPN HA en zona única*Puerta de enlace
de enlace VPN HA en zona

Alta disponibilidad de la pasarela VPN en una región multizona

Durante una interrupción de la red en una zonaUna ubicación dentro de una región que actúa como dominio de fallo independiente y tiene una latencia reducida con respecto a otras zonas de la región. específica, podría perder el acceso de red a todos los recursos dentro de esa zona, incluida la puerta de enlace VPN. Para garantizar una alta disponibilidad, se recomienda distribuir la carga de trabajo en varias zonas, con una pasarela VPN en cada zona, e implementar el equilibrio de carga entre zonas.

El siguiente diagrama ilustra cómo distribuir la carga de trabajo entre regiones multizonaUna región repartida en ubicaciones físicas de varias zonas para aumentar la tolerancia a fallos.. Cada pasarela VPN proporciona acceso a la red VPC dentro de la misma zona, lo que ayuda a garantizar la resistencia y minimiza el impacto de las interrupciones localizadas.

Pasarela VPN HA en varias zonas*Pasarela
VPN HA en varias
VPN HA en varias zonas