Aspetti da considerare nella progettazione dei sistemi di diffusione sonora
Prima di creare un intervallo di indirizzi pubblici, prendere in considerazione i seguenti aspetti.
Considerazioni generali
-
Assicurati di disporre delle autorizzazioni IAM appropriate.
-
È possibile associare più intervalli di indirizzi pubblici a una VPC.
-
Non è possibile modificare la dimensione dell'intervallo di indirizzi una volta che è stato riservato. Assicurati di riservare un intervallo di indirizzi pubblici sufficientemente ampio da soddisfare le tue esigenze.
Non è garantito che gli indirizzi IP appartenenti a diversi intervalli di indirizzi pubblici siano contigui.
-
È possibile limitare l'uso di un intervallo di indirizzi pubblici a risorse specifiche all'interno della VPC configurando le ACL di rete, i gruppi di sicurezza o una combinazione di entrambi.
-
È possibile riservare un intervallo di indirizzi pubblici con le seguenti dimensioni di prefisso. Per ulteriori informazioni, consultare le quote relative alla copertura del sistema di diffusione sonora e i limiti del servizio.
/28= 16 indirizzi/29= 8 indirizzi/30= 4 indirizzi/31= 2 indirizzi/32= 1 indirizzo
-
Se esiste una sovrapposizione tra un intervallo di indirizzi pubblici e il prefisso di indirizzi privati in una VPC, ha la precedenza il prefisso di indirizzi privati.
-
Quando un intervallo di indirizzi pubblici è associato a una zona all’interno di una VPC, il traffico proveniente da qualsiasi server virtuale o server bare metal presente in quella zona può utilizzare un indirizzo IP di origine appartenente a tale intervallo di indirizzi pubblici. Tale traffico può comunicare con destinazioni pubbliche e private. Per limitare questo comportamento, è possibile:
- Configurare i gruppi di sicurezza per limitare le risorse autorizzate a inviare o ricevere traffico con indirizzi IP appartenenti all'intervallo di indirizzi pubblici.
- Configurare le ACL di rete per consentire o negare il traffico a livello di sottorete.
- Configurare le rotte di uscita della VPC per indirizzare in modo esplicito il traffico in uscita ed evitare percorsi indesiderati.
Quando si configurano questi controlli sul traffico di rete, è bene tenere presente che alcuni utenti potrebbero non disporre delle autorizzazioni IAM necessarie per proteggere adeguatamente le risorse.
Quando viene creata una VPC, il gruppo di sicurezza predefinito e l'ACL di rete consentono il traffico in entrata e in uscita per i protocolli supportati. Per garantire un utilizzo sicuro e mirato di questi indirizzi IP di intervallo pubblico, è opportuno rivedere e personalizzare le regole dei gruppi di sicurezza, gli ACL di rete e le rotte in uscita, in modo da garantire un livello di sicurezza adeguato. Contribuisce inoltre a impedire l'accesso non autorizzato ai modelli di traffico, in particolare quando più utenti dispongono dell'autorizzazione a distribuire istanze di server virtuali e risorse di calcolo nel proprio account.
Limitazioni
-
Non è possibile assegnare indirizzi IP provenienti da un intervallo di indirizzi pubblici alle risorse presenti in una VPC. È possibile utilizzare questi indirizzi IP di destinazione solo nelle tabelle di instradamento personalizzate in ingresso con l'opzione "Internet pubblico" abilitata come origine del traffico, per indirizzare il traffico verso una risorsa di destinazione del salto successivo, come un'istanza di server virtuale, un dispositivo di rete o un'altra risorsa di elaborazione.
-
Questo servizio supporta esclusivamente gli intervalli di indirizzi IP pubblici forniti d IBM. Non è supportata l'utilizzo di un proprio indirizzo IP pubblico o di una propria sottorete.
-
Non è possibile suddividere gli intervalli di indirizzi pubblici in sottointervalli né associarne uno a più VPC o zone.
-
L'utilizzo di intervalli di indirizzi pubblici con un IP virtuale condiviso per il routing in ingresso (ad esempio, NSX-T Tier 0 HA VIP o dispositivi simili con collegamenti VNI VLAN Bare Metal Server ) può causare un problema di routing asimmetrico che compromette la gestione del firewall stateful nei gruppi di sicurezza.
Per ovviare a questo problema, si consiglia di prendere in considerazione le seguenti soluzioni alternative:
- Opzione A: considerare le regole del gruppo di sicurezza come "stateless" per i prefissi dell'intervallo di indirizzi pubblici interessati.
- Opzione B: Consentire tutto il traffico in entrata e in uscita nelle regole del gruppo di sicurezza e affidarsi alle funzionalità del firewall integrato nell'appliance.
Questi dispositivi sono in genere NFV con funzionalità firewall integrate, e lo scopo dell'intervallo di indirizzi pubblici e della rotta di ingresso VPC è quello di indirizzare il traffico verso tale dispositivo.