Considérations relatives à la planification des plages d’adresses publiques
Passez en revue les points suivants avant de créer une plage d'adresses publique.
Considérations générales
-
Assurez-vous de disposer des autorisations IAM appropriées.
-
Vous pouvez associer plusieurs plages d'adresses publiques à un VPC.
-
Vous ne pouvez pas modifier la taille de la plage d'adresses une fois celle-ci réservée. Veillez à réserver une plage d'adresses publiques suffisamment grande pour répondre à vos besoins.
Il n'est pas garanti que les adresses IP situées dans différentes plages d'adresses publiques soient contiguës.
-
Vous pouvez limiter l'utilisation d'une plage d'adresses publiques à certaines ressources au sein du VPC en configurant des listes de contrôle d'accès réseau (ACL), des groupes de sécurité, ou une combinaison des deux.
-
Vous pouvez réserver une plage d’adresses publiques avec les tailles de préfixe suivantes. Pour plus d'informations, consultez les quotas relatifs aux plages d'adresses publiques et les limites de service.
/28= 16 adresses/29= 8 adresses/30= 4 adresses/31= 2 adresses/32= 1 adresse
-
En cas de chevauchement entre une plage d’adresses publiques et le préfixe d’adresses privées d’un VPC, le préfixe d’adresses privées prévaut.
-
Lorsqu'une plage d'adresses publiques est associée à une zone dans un VPC, le trafic provenant de n'importe quel serveur virtuel ou serveur bare metal de cette zone peut utiliser une adresse IP source issue de cette plage d'adresses publiques. Ce trafic peut communiquer avec des destinations publiques et privées. Pour limiter ce comportement, vous pouvez :
- Configurez des groupes de sécurité pour limiter les ressources autorisées à envoyer ou à recevoir du trafic avec des adresses IP issues de la plage d'adresses publiques.
- Configurez les listes de contrôle d'accès réseau(ACL) pour autoriser ou refuser le trafic au niveau du sous-réseau.
- Configurez les routes de sortie VPC pour diriger explicitement le trafic sortant et éviter les chemins indésirables.
Lors de la configuration de ces contrôles du trafic réseau, gardez à l'esprit que certains utilisateurs peuvent ne pas disposer des autorisations IAM nécessaires pour sécuriser correctement les ressources.
Lorsqu’un VPC est créé, le groupe de sécurité et la liste de contrôle d’accès réseau (ACL) par défaut autorisent le trafic entrant et sortant pour les protocoles pris en charge. Pour garantir une utilisation sécurisée et réfléchie de ces plages d'adresses IP publiques, vérifiez et personnalisez vos règles de groupe de sécurité, vos listes de contrôle d'accès réseau (ACL) et vos routes de sortie, ce qui contribuera à assurer un niveau de sécurité adéquat. Cela permet également d'empêcher tout accès involontaire aux modèles de trafic, en particulier lorsque plusieurs utilisateurs sont autorisés à déployer des instances de serveurs virtuels et des ressources de calcul sur votre compte.
Limitations
-
Vous ne pouvez pas attribuer d'adresses IP issues d'une plage d'adresses publiques à des ressources d'un VPC. Vous pouvez utiliser ces adresses IP de destination uniquement dans des tables de routage personnalisées d'entrée pour lesquelles l'option Internet public est activée comme source de trafic, afin d'acheminer le trafic vers une ressource cible de saut suivant, telle qu'une instance de serveur virtuel, un appareil réseau ou toute autre ressource de calcul.
-
Ce service prend uniquement en charge les plages d'adresses IP publiques fournies par l' IBM. L'utilisation de votre propre adresse IP publique ou sous-réseau n'est pas prise en charge.
-
Il n'est pas possible de diviser les plages d'adresses publiques en sous-plages ni d'en associer une à plusieurs VPC ou zones.
-
L'utilisation de plages d'adresses publiques avec une adresse IP virtuelle partagée pour le routage entrant (par exemple, une adresse VIP HA NSX-T de niveau 0 ou des appliances similaires avec des connexions VLAN VNI d' Bare Metal Server ) peut entraîner un problème de routage asymétrique qui perturbe le fonctionnement du pare-feu avec état dans les groupes de sécurité.
Pour remédier à ce problème, envisagez les solutions de contournement suivantes :
- Option A : Considérer les règles du groupe de sécurité comme sans état pour les préfixes de la plage d'adresses publiques concernée.
- Option B : autoriser tout le trafic entrant et sortant dans les règles du groupe de sécurité, et s'appuyer sur les fonctionnalités de pare-feu intégrées à l'appareil.
Ces appliances sont généralement des NFV dotées de fonctionnalités de pare-feu intégrées; la plage d’adresses publiques et la route d’entrée VPC ont pour but d’acheminer le trafic vers cette appliance.