Planification des passerelles de points d'extrémité virtuels privés

Avant de créer une passerelle d'extrémité privée virtuelle, examinez les points suivants.

Limites de création et de configuration des EPV

  • Vous ne pouvez créer qu'un seul VPE par service au sein d'un même VPC.
  • Vous ne pouvez associer qu'une seule adresse IP par zone VPC à une passerelle VPE.
  • Une adresse IP réservée liée à une passerelle VPE peut recevoir du trafic en provenance d'autres zones au sein du même VPC, pour autant que vos règles Network ACL (NACL) l'autorisent.

Groupes de sécurité

  • Vous pouvez associer jusqu'à cinq groupes de sécurité lorsque vous créez un VPE. Si vous ne spécifiez pas de groupe de sécurité lors de la création d'un VPE, le groupe de sécurité par défaut de votre VPC est utilisé.

    Si vous ne sélectionnez pas au moins un groupe de sécurité, il est recommandé de mettre à jour les règles du groupe de sécurité par défaut, afin de réduire au minimum la perturbation du trafic sur un VPE nouvellement créé.

  • Vous pouvez créer un groupe de sécurité avant ou pendant le provisionnement (dans la console).

    • Le groupe de sécurité doit être créé dans le même VPC que votre VPE.
    • Configurez les règles entrantes qui définissent le type de trafic autorisé pour le VPE. Pour chaque règle, spécifiez les informations suivantes :
      • Indiquez un bloc CIDR ou une adresse IP pour le trafic entrant autorisé. Vous pouvez également spécifier un groupe de sécurité dans le même PC pour autoriser le trafic vers toutes les sources qui sont connectées au groupe de sécurité sélectionné.
      • Sélectionnez les protocoles et les ports auxquels la règle s'applique.

Considérations relatives au VPE inter-comptes

  • Les VPE inter-comptes nécessitent de spécifier le CRN de la ressource cible, car les ressources provenant d'autres comptes ne sont pas détectables via l'interface utilisateur ou l'interface de ligne de commande.
  • Les deux comptes doivent se trouver dans la même IBM Cloud région pour pouvoir se connecter; les connexions interrégionales ne sont prises en charge qu'entre les régions participant à une région multizone (MZR).
  • Les VPE inter-comptes se connectant à IBM des services sont soumis à l'application de la CBR et nécessitent une configuration appropriée des politiques sur les deux comptes.
  • L'instance de service cible doit disposer d'un accès inter-comptes activé par l'équipe de service, car tous IBM Cloud les services ne prennent pas en charge la connectivité VPE déléguée. Vérifiez la documentation du service pour connaître les modèles d'assistance et d'accès spécifiques.

Accès IBM Cloud aux services

  • Vous pouvez accéder aux services IBM Cloud® à l'aide de points d'extrémité virtuels privés ou du point d'extrémité de service directement. Cependant, si vous souhaitez que votre VPC applique un certain comportement ou une certaine discipline, il est recommandé de bloquer l'accès direct aux adresses IP de point d'extrémité de service qui utilisent des listes de contrôle d'accès au réseau. Pour plus d'informations, voir Configuration des listes de contrôle d'accès et des groupes de sécurité à utiliser avec les passerelles de point de terminaison.

    Les services IBM Cloud ne permettent pas l'accès simultané à un point d'extrémité de service et à un point d'extrémité de service virtuel privé à partir de la même instance virtuelle.

Fonctions non prises en charge

  • Les éléments suivants ne sont pas pris en charge :

    • Services déployés dans des zones et des régions qui ne font pas partie de IBM Cloud Régions multizones(MZR)
    • IBM Cloud Flow Logs for VPC
    • Routes personnalisées de sortie
    • Le trafic UDP vers un VPE n'est pas pris en charge sur IBM Cloud Direct Link ou Transit Gateway (par exemple, lors d'une connexion à partir d'une instance de serveur virtuel ou d'un serveur bare metal en dehors du VPC du VPE). Cela inclut les services basés sur UDP, tels que le protocole NTP (Network Time Protocol).

Restrictions architecturales

  • Les points d'extrémité virtuels privés ne prennent en charge que l'adressage IPv4.
  • Chaque passerelle de point de terminaison est liée à un seul VPC.
  • Lorsqu'un VPE inter-comptes est créé, le compte qui possède la ressource cible reçoit des notifications concernant la création et la suppression du VPE via Activity Tracker des événements. Ceci est important car le propriétaire de la ressource doit avoir Activity Tracker activé pour être informé de ces actions, et c'est le seul moyen de voir si quelqu'un s'est connecté à la ressource.
  • La façon dont une passerelle de point d'extrémité est associée à un service dépend du service IBM Cloud spécifique que vous activez. Pour connaître les meilleures pratiques, reportez-vous à la documentation du service spécifique IBM Cloud.
  • Le nombre total de connexions actives via une passerelle VPE est limité. Pour plus d'informations, voir Le nombre total de connexions actives simultanées à une passerelle d'extrémité est-il limité?