Pianificazione dei gateway endpoint privati virtuali
Prima di creare un gateway endpoint privato virtuale, è necessario esaminare le seguenti considerazioni.
Limiti di creazione e configurazione delle VPE
- È possibile creare un solo VPE per servizio all'interno di una singola VPC.
- È possibile associare a un gateway VPE un solo indirizzo IP per zona VPC.
- Un indirizzo IP riservato legato a un gateway VPE può ricevere traffico da altre zone all'interno della stessa VPC, a condizione che le regole Network ACL (NACL) lo consentano.
Gruppi di sicurezza
-
È possibile collegare fino a cinque gruppi di sicurezza quando si crea una VPE. Se non si specifica un gruppo di sicurezza durante la creazione della VPE, viene utilizzato il gruppo di sicurezza predefinito per la VPC.
Se non si seleziona almeno un gruppo di sicurezza, si consiglia di aggiornare le regole del gruppo di sicurezza predefinito per ridurre al minimo le interruzioni del traffico su una VPE appena creata.
-
È possibile creare un gruppo di sicurezza prima o durante il provisioning (nella console).
- Il gruppo di sicurezza deve essere creato nella stessa VPC del VPE.
- Configurare le regole in entrata che definiscono il tipo di traffico consentito alla VPE. Per ogni regola, completa le seguenti informazioni:
- Specificare un blocco CIDR o un indirizzo IP per il traffico in entrata consentito. In alternativa, è possibile specificare un gruppo di sicurezza nella stessa VPC per consentire il traffico a tutte le origini collegate al gruppo di sicurezza selezionato.
- Selezionare i protocolli e le porte a cui si applica la regola.
Considerazioni relative al VPE tra account
- I VPE tra account richiedono la specificazione del CRN della risorsa di destinazione, poiché le risorse di altri account non sono individuabili tramite l'interfaccia utente o la CLI.
- Entrambi gli account devono trovarsi nella stessa IBM Cloud regione per garantire la connettività; le connessioni tra regioni sono supportate solo tra regioni che partecipano a una regione multizona (MZR).
- I VPE cross-account che si connettono ai IBM servizi sono soggetti all'applicazione delle CBR e richiedono una configurazione appropriata delle politiche su entrambi gli account.
- L'istanza di servizio di destinazione deve avere l'accesso cross-account abilitato dal team di servizio, poiché non tutti IBM Cloud i servizi supportano la connettività VPE delegata. Verificare la documentazione del servizio per modelli di supporto e accesso specifici.
Accesso IBM Cloud ai servizi
-
È possibile accedere ai servizi di IBM Cloud® utilizzando le VPE o direttamente l'endpoint del servizio. Tuttavia, se si desidera che la VPC imponga un determinato comportamento o disciplina, si consiglia di bloccare l'accesso diretto agli indirizzi IP degli endpoint del servizio che utilizzano le NACL. Per ulteriori informazioni, vedere Configurazione di ACL e gruppi di sicurezza da utilizzare con i gateway endpoint.
IBM Cloud I servizi non supportano l'accesso simultaneo a un endpoint di servizio e a VPE dalla stessa istanza virtuale.
Caratteristiche non supportate
-
I seguenti elementi non sono supportati:
- Servizi distribuiti in zone e regioni che non fanno parte di IBM Cloud Multi-Zone Regions(MZRs)
- IBM Cloud Flow Logs for VPC
- Percorsi personalizzati in uscita
- Il traffico UDP verso un VPE non è supportato su IBM Cloud Direct Link o Transit Gateway (ad esempio, quando ci si connette da un'istanza di server virtuale o da un server bare metal al di fuori della VPC del VPE). Ciò include i servizi basati su UDP, come il Network Time Protocol (NTP).
Restrizioni architettoniche
- Gli endpoint privati virtuali supportano solo l'indirizzamento IPv4.
- Ogni gateway endpoint è legato a una singola VPC.
- Quando viene creato un VPE tra account, l'account proprietario della risorsa di destinazione riceve notifiche relative alla creazione e all'eliminazione del VPE tramite Activity Tracker eventi. Questo è importante perché il proprietario della risorsa deve aver Activity Tracker abilitato per essere a conoscenza di queste azioni, ed è l'unico modo per vedere se qualcuno si è collegato alla risorsa.
- Il modo in cui un gateway endpoint viene mappato a un servizio dipende dallo specifico servizio IBM Cloud che si sta abilitando. Per le migliori pratiche, consultare la documentazione del servizio specifico IBM Cloud.
- Il numero totale di connessioni attive attraverso un gateway VPE è limitato. Per ulteriori informazioni, vedere Esiste un limite al numero totale di connessioni attive contemporanee a un gateway endpoint?