Comprendre la haute disponibilité pour le VPN for VPC

La haute disponibilitéLa capacité d'un service ou d'une charge de travail à résister aux défaillances et à continuer à fournir une capacité de traitement selon un niveau de service prédéfini. (HA) est la capacité d'un service à rester opérationnel et accessible en cas de défaillance inattendue.

Le VPN for VPC est un service régional et vous pouvez trouver la région disponible et les emplacements des centres de données dans la documentation sur la disponibilité des services et de l'infrastructure par emplacement. En tant que service régional, le VPN for VPC remplit les objectifs de niveau de service(SLO) définis avec le plan standard. Le SLO n'est pas une garantie et IBM ne délivre pas de crédits en cas de non-respect d'un objectif.

Pour activer HA dans une passerelle VPN, vous devez déployer une passerelle VPN dans chaque zone associée au sous-réseau que vous sélectionnez. Cette action permet de s'assurer que la passerelle VPN ne peut se connecter qu'aux instances de serveurs virtuels de cette zone spécifique. Pour assurer la tolérance aux pannes dans plusieurs zones, vous devez créer une passerelle VPN distincte dans chaque zone. Par exemple, dans un VPC à trois zones ( us-south1, us-south2 et us-south3 ), chaque zone nécessite sa propre passerelle VPN ( gateway1 pour us-south1, gateway2 pour us-south2 et gateway3 pour us-south3 ).

Lorsque vous provisionnez une passerelle VPN, deux appliances sont créées automatiquement dans la zone, fonctionnant dans une configuration active-active ou active-standby. Pour un VPN basé sur une politique, vous devez explicitement choisir HA, tandis que pour les VPN basés sur les routes, HA est le comportement par défaut. Si l'un des appareils tombe en panne, l'autre prend automatiquement le relais pour assurer un service ininterrompu. Cependant, les passerelles VPN ne prennent pas en charge les redondances de zones multiples (MZR) et sont limitées à une seule zone, ce qui signifie qu'une passerelle VPN ne peut pas se connecter à différentes zones.

Architecture à haute disponibilité

Cette section présente une vue d'ensemble de l'architecture de haute disponibilité d'une passerelle VPN, en commençant par une description d'une configuration à zone unique, suivie d'une discussion sur la configuration d'une région multizone pour améliorer la redondance et la tolérance aux pannes.

Haute disponibilité de passerelle VPN dans une seule zone

Une passerelle VPN est composée de deux instances back-end dans la même zone pour assurer une haute disponibilité. Le service VPN surveille en permanence ces instances et bascule automatiquement sur l'autre instance en cas de défaillance. La maintenance de routine du RPV est assurée par des mises à jour régulières des deux instances dorsales. Pendant la maintenance, l'adresse IP privée du VPN peut changer, mais les adresses IP publiques restent inchangées, et vos connexions VPN basculent automatiquement vers l'instance disponible.

Passerelle VPN HA dans une seule zone*Passerelle
VPN HA dans une seule zone*Passerelle VPN HA dans une seule

Haute disponibilité de la passerelle VPN dans une région multizone

Lors d'une panne de réseau dans une zoneUn emplacement au sein d'une région qui agit comme un domaine de défaillance indépendant et dont le temps de latence avec les autres zones de la région est réduit. spécifique, vous risquez de perdre l'accès à toutes les ressources de cette zone, y compris la passerelle VPN. Pour garantir une haute disponibilité, il est recommandé de répartir la charge de travail sur plusieurs zones, avec une passerelle VPN dans chaque zone, et de mettre en place un équilibrage de la charge entre les zones.

Le diagramme suivant illustre comment répartir votre charge de travail dans des régions multizonesUne région répartie sur plusieurs sites physiques dans plusieurs zones afin d'accroître la tolérance aux pannes.. Chaque passerelle VPN fournit un accès au réseau VPC dans la même zone, ce qui permet de garantir la résilience et de minimiser l'impact des pannes localisées.

Passerelle VPN HA dans plusieurs zones*Passerelle
VPN HA dans plusieurs zones*Passerelle VPN HA dans plusieurs