A propos du partage de DNS pour les passerelles VPE
Les clients d'entreprise à grande échelle peuvent avoir besoin d'un isolement au niveau du réseau des ressources utilisées par différentes unités commerciales, charges de travail ou environnements. Ce type d'isolement permet un contrôle granulaire du trafic réseau pour chaque groupe de ressources. L'isolement au niveau du réseau peut également aider à répondre aux exigences légales et réglementaires en matière de séparation des données. La configuration d'un concentrateur et d'un réseau DNS partagé est un moyen efficace de gérer vos services de communication et de répondre aux exigences de sécurité à grande échelle.
Avec ce type de réseau, vos VPC peuvent se trouver dans différents comptes de l'entreprise. Les passerelles de noeud final privé virtuel (VPE) dans le concentrateur DNS et les VPC partagés par DNS doivent être accessibles les unes aux autres et à partir des réseaux sur site. La connexion d'un concentrateur VPC aux VPC partagés par DNS via une passerelle Transit Gateway est directe, mais sans configuration supplémentaire, il n'y aura pas de résolution DNS pour les services VPE.
La résolution DNS privée VPC fonctionne dans le même VPC, mais elle nécessite que vous copiez manuellement des scripts complexes dans d'autres VPC ou dans des environnements sur site. La configuration du partage DNS pour les VPE simplifie ce scénario en autorisant la résolution DNS des services quel que soit l'emplacement. Des scripts complexes ne sont pas nécessaires pour maintenir des copies des enregistrements DNS, et il est plus facile d'utiliser le contrôle d'accès aux données à grain fin fourni par un VPC pour protéger l'accès aux services de catalogue.
Mise en route
Lorsque plusieurs VPC sont connectés en utilisant Transit Gateway, Direct Link, ou d'autres options de connectivité, l'un des VPC dans la topologie connectée peut être activé en tant que hub pour centraliser la résolution DNS. Le VPC concentrateur assure la résolution DNS pour toutes les passerelles d'extrémité dans les VPC connectés de la topologie, ce qui simplifie la résolution des noms et réduit la nécessité de répliquer manuellement les enregistrements DNS.
Avant de commencer, passez en revue les considérations relatives à la planification du partage des DNS.
Sélectionner la disponibilité
En plus du modèle de partage DNS basé sur un hub, vous pouvez désormais créer des VPE à accès local dans des VPC à partage DNS. Les VPE à accès local fournissent une connectivité locale privée aux services IBM Cloud pris en charge sans acheminer le trafic via le VPC central. Actuellement, cette fonctionnalité n'est prise en charge que pour IBM Cloud Object Storage.
Les étapes générales de configuration du partage DNS pour les passerelles VPE sont les suivantes:
-
Assurez-vous de créer ou de disposer de VPC existants à utiliser pour votre VPC concentrateur et vos VPC partagés par DNS. Ces VPC peuvent se trouver dans plusieurs comptes. Ces VPC doivent déjà être configurés à l'aide d'une passerelle Transit Gateway ou d'une autre connectivité de chemin de données.
Pour plus d'informations sur la création d'un VPC, consultez Utilisation de IBM Cloud la console pour créer des ressources VPC ou Création de ressources VPC avec l'interface CLI et l'API.
-
Créez des passerelles de points d'extrémité pour les services à service partagé dans le VPC concentrateur et activez le partage DNS pour chaque passerelle de points d'extrémité.
-
Lorsqu'il s'agit de comptes identiques ou différents pour le VPC concentrateur et un VPC partagé par DNS, l'administrateur du VPC concentrateur doit créer une politique d'autorisation de service à service ( s2s ) pour donner l'accès en lecture au compte du VPC partagé par DNS. Pour plus d'informations, voir Etablissement d'une autorisation de service à service.
-
Veillez à désactiver la liaison de résolution DNS (
allow_dns_resolution) sur les VPE redondants ou en conflit sur les VPC partagés par DNS. Par défaut, le commutateur de liaison de résolution DNS est activé sur les VPE. -
Configurez un programme de résolution DNS personnalisé sur le VPC concentrateur pour qu'il soit responsable de la résolution des requêtes DNS à partir des VPC concentrateur et partagés par DNS, ainsi que de celles provenant des réseaux sur site.
-
Créez une liaison de résolution DNS sur les VPC que vous souhaitez autoriser à accéder aux enregistrements DNS de passerelle VPE entre le VPC et le VPC concentrateur DNS. Ces VPC sont appelés VPC partagés par DNS.
-
L'utilisateur VPC partagé par DNS définit son type de résolveur DNS sur
Delegatedpour pointer vers le résolveur personnalisé du VPC concentrateur. -
L'utilisateur du VPC en partage de DNS crée des passerelles pour les services communs dans le VPC en partage de DNS.
Sélectionner la disponibilité
Pour cela IBM Cloud Object Storage, vous pouvez créer un VPE à accès local dans un VPC partagé DNS en sélectionnant la liaison par ressource lors de la création de la passerelle de point de terminaison. Cette configuration permet un accès privé à des Object Storage compartiments spécifiques tout en conservant le routage du reste du trafic via le hub VPC.
- Pour chaque VPC partagé par DNS, l'utilisateur VPC partagé par DNS doit répéter les étapes 4 à 9.
Comment fonctionne la résolution DNS pour VPE
DNS Services pour VPE est un service régional et n'est pas associé à un VPC spécifique.
Pour chaque VPE, une zone DNS est créée. Pour permettre la résolution DNS entre les VPC, le VPC partageant le DNS et le VPC concentrateur sont ajoutés en tant que réseaux autorisés pour cette zone.
Cas d'utilisation: Partage DNS dans une topologie de réseau concentrateur et satellite
Dans un environnement d'entreprise, la gestion de l'accès aux services IBM à l'aide de noeuds finaux privés virtuels (VPE), répartis sur plusieurs comptes, VPC et organisations peut être une tâche écrasante. La connexion à ces services sur site peut ajouter de la complexité et des défis pour un administrateur réseau. Ce cas d'utilisation détaille la solution d' IBMà ce problème en simplifiant la topologie de réseau et la gestion DNS.
Dans cet exemple, le client dispose de trois applications qu'il souhaite isoler sur des VPC distincts, tout en conservant une connexion commune à son infrastructure sur site. Le client achemine tout le trafic via son réseau sur site et s'appuie sur une connectivité privée via un VPE pour accéder aux services IBM.
Chacun des VPC d'application contient un cluster IBM Kubernetes Service (IKS) et une base de données IBM Cloud Databases (ICD). Les VPC contiennent des VPE pour chacun de ces services.
Ces VPC s'appuient également sur un service commun, tel que Cloud Object Storage pour les sauvegardes, IBM Cloud® Identity and Access Management (IAM) pour les autorisations, IBM Cloud Business Support Server (BSS) pour la facturation et Container Registry pour la gestion des images d'application. Le client utilise également ces services via un VPE pour la connectivité privée.
Alors que la connectivité réseau entre les VPC est déjà fournie via une passerelle Transit Gateway, par défaut, la résolution DNS des enregistrements VPE DNS ne peut pas être résolue par les autres. Sans partage DNS pour VPE, la gestion du VPE est écrasante, car le client doit gérer:
- Déploiement de plusieurs VPC de service IBM pour chacun de leurs VPC d'application, y compris la gestion du suivi des dépendances d'application
- Gestion de la sécurité (groupes de sécurité, listes de contrôle d'accès au réseau, etc.) par VPC
- La gestion du DNS entre chaque VPC et le réseau sur site, potentiellement à l'aide de résolveurs personnalisés
La figure 1 montre comment le client peut utiliser le partage DNS pour simplifier son déploiement et ses opérations dans le contexte d'une architecture en étoile. Ici, le client a utilisé le partage DNS pour:
- Créez tous les VPE de service IBM communs une fois dans le VPC concentrateur DNS et autorisez-les à être partagés par tous les autres VPC. Le client n'a plus besoin de VPE communs sur chaque VPC d'application et peut à la place les gérer de manière centralisée.
- Routez tout le trafic DNS via un seul VPC concentrateur DNS, qui peut centraliser le déploiement des groupes de sécurité et des listes de contrôle d'accès au réseau.
- Consolidez tous les DNS dans un seul programme de résolution personnalisé afin de gérer l'accès pour tous les VPE à partir du VPC concentrateur DNS et des VPC d'application. La haute disponibilité du programme de résolution personnalisé peut être obtenue en spécifiant des dispositifs de résolution dans différents emplacements. Ce programme de résolution personnalisé peut également être utilisé pour configurer des règles de connexion sur site.
- Continuez à déployer leurs applications dans les VPC de l'application.
{: caption="'utilisation du modèle en étoileCas " caption-side="bottom"}'utilisation
Pour obtenir cette architecture avec le partage DNS activé pour les passerelles VPE, vous pouvez suivre ces étapes pour configurer votre concentrateur et vos VPC partagés par DNS.
Pour le VPC utilisé comme concentrateur DNS:
- Créer une passerelle VPE pour un service commun, tel que IAM, la facturation et Container Registry.
- Créez un programme de résolution DNS personnalisé sur le VPC.
- Désignez ce VPC comme concentrateur DNS.
Pour chaque VPC partagé par DNS:
- Créez des passerelles VPE pour les services d'application, tels que les instances IKS et ICD (selon les besoins).
- Créez une liaison de résolution DNS au VPC concentrateur DNS pour partager ses enregistrements DNS VPE avec le VPC concentrateur DNS.
- Configurez votre serveur de noms de domaine pour utiliser le programme de résolution personnalisé sur un VPC concentrateur DNS en remplaçant son type de programme de résolution par Délégué avec le VPC concentrateur DNS.
IBM Cloud domaines de service pour VPE
Lorsque le partage DNS est configuré pour les points d'extrémité privés virtuels (VPE), les requêtes DNS pour les points d'extrémité du service IBM Cloud pris en charge résolvent les adresses IP privées via le hub DNS VPC.
Domaines de services pris en charge
La résolution DNS par VPE inclut des domaines tels que :
*.cloud.ibm.com*.appdomain.cloud*.networklayer.com*.isops.ibm.comicr.io
Les domaines spécifiques qui sont résolus dépendent des services IBM Cloud auxquels vous accédez via les passerelles VPE.