Cas d'utilisation des plages d'adresses publiques

Les plages d'adresses publiques simplifient l'intégration des appliances réseau et de sécurité dans les environnements VPC en offrant un meilleur contrôle du routage, de la sécurité et de la gestion du trafic.

Sécurisation de vos charges de travail dans VPC

Pour sécuriser les charges de travail dans un VPC, vous pouvez attribuer des plages d’adresses publiques afin de fournir un accès sécurisé à des services ou applications sélectionnés, ce qui permet de contrôler les entrées dans l’environnement. Configurez ensuite des règles de routage pour ces points de terminaison publics afin de rediriger le trafic entrant vers des appliances tierces pour inspection avant qu'il n'atteigne sa destination finale. Les pare-feu appliquent ensuite les politiques de sécurité définies, en inspectant le trafic et en atténuant les menaces au cours du processus. Cette approche simplifie le déploiement d'applications de production grâce aux services de mise en réseau et de sécurité requis dans un VPC.

Le schéma suivant illustre comment sécuriser vos charges de travail dans un VPC à l'aide de plages d'adresses publiques. Tout d'abord, le trafic provenant d'Internet entre dans le VPC via une plage d'adresses publiques réservées qui est associée au VPC. Le trafic est ensuite acheminé par la table de routage d'entrée vers un dispositif de sécurité (par exemple, un pare-feu ou un dispositif tiers), où il est inspecté. Une fois inspecté, le trafic est transmis aux applications protégées.

Sécurisez vos charges de travail dans
VPCSécurisez vos charges de travail dans VPC

Déploiement de charges de travail hautement disponibles et résilientes dans un VPC

Pour garantir la résilience des charges de travail, vous pouvez utiliser des plages d'adresses publiques afin de maintenir un accès constant aux services en cas de défaillance d'une zone. Lorsqu'une panne de zone survient, le trafic Internet est redirigé vers un dispositif de fonction réseau virtuelle (VNF) déployé dans une autre zone à des fins de surveillance et d'inspection, ce qui permet de maintenir une haute disponibilité au sein du VPC.

Le schéma suivant illustre comment configurer les routes et les pare-feu à l'aide de plages d'adresses publiques afin de permettre un basculement inter-zones et de prendre en charge des charges de travail hautement disponibles et résilientes dans votre VPC. Configurez deux routes : la route 1 pour le trafic Internet arrivant au pare-feu actif de la zone 1 (us-south-1), et la route 2 pour le pare-feu passif de la zone 2 (us-south-2). Les routes utilisent la plage d'adresses publiques comme destination, le saut suivant étant défini sur le pare-feu de chaque zone.

La plage d'adresses publiques est associée à la zone dotée du pare-feu actif, us-south-1. Le trafic Internet entrant via la plage d’adresses publiques est acheminé vers le pare-feu actif conformément à la route 1 dans us-south-1 à des fins d’inspection et de filtrage. Lorsque le pare-feu actif est hors service, vous devez mettre à jour manuellement (ou via un processus automatisé) l'association de zone de la plage d'adresses publiques vers us-south-2, afin que le trafic entrant soit acheminé via la route 2 vers le pare-feu passif. Cette configuration garantit une haute disponibilité du pare-feu pour l'inspection du trafic Internet, sécurisant ainsi les charges de travail au sein du VPC même en cas de défaillance d'une zone.

Déploiement de charges de travail hautement disponibles et résilientes dans un
de charges de travail hautement disponibles et résilientes dans un VPC