Comprendere l'alta disponibilità per VPN for VPC
L' alta disponibilitàLa capacità di un servizio o di un carico di lavoro di resistere ai guasti e di continuare a fornire capacità di elaborazione secondo un livello di servizio predefinito. (HA) è la capacità di un servizio di rimanere operativo e accessibile in presenza di guasti imprevisti.
La VPN for VPC è un servizio regionale ed è possibile trovare le regioni e le sedi dei data center disponibili nella documentazione sulla disponibilità del servizio e dell'infrastruttura per sede. Come servizio regionale, la VPN for VPC soddisfa gli obiettivi di livello di servizio(SLO) definiti con il piano standard. Lo SLO non è una garanzia e IBM non rilascia crediti per il mancato raggiungimento di un obiettivo.
Per abilitare l'HA in un gateway VPN, è necessario distribuire un gateway VPN in ogni zona associata alla sottorete selezionata. Questa azione consente di garantire che il gateway VPN possa connettersi solo a istanze di server virtuali all'interno
di quella zona specifica. Per garantire la tolleranza agli errori in più zone, è necessario creare un gateway VPN separato in ogni zona. Ad esempio, in un VPC con tre zone ( us-south1, us-south2 e us-south3 ), ogni zona richiede il proprio gateway
VPN ( gateway1 per us-south1, gateway2 per us-south2 e gateway3 per us-south3 ).
Quando si effettua il provisioning di un gateway VPN, vengono create automaticamente due appliance all'interno della zona, che funzionano in configurazione attiva-attiva o attiva-standby. Per una VPN basata su criteri, è necessario scegliere esplicitamente l'HA, mentre per le VPN basate su rotte, l'HA è il comportamento predefinito. Se un apparecchio si guasta, l'altro subentra automaticamente per garantire un servizio ininterrotto. Tuttavia, i gateway VPN non supportano le ridondanze di zone multiple (MZR) e sono limitati a una singola zona, il che significa che un gateway VPN non può connettersi a zone diverse.
Architettura ad alta disponibilità
Questa sezione fornisce una panoramica dell'architettura ad alta disponibilità per un gateway VPN, iniziando con una rappresentazione di una configurazione a zona singola seguita da una discussione di una configurazione a più zone per una maggiore ridondanza e tolleranza ai guasti.
Gateway VPN ad alta disponibilità in una zona unica
Un gateway VPN è composto da due istanze back-end all'interno della stessa zona per garantire un'elevata disponibilità. Il servizio VPN monitora continuamente queste istanze e, in caso di guasto, esegue automaticamente il fails over sull'altra istanza. La manutenzione ordinaria della VPN viene effettuata tramite aggiornamenti periodici delle due istanze back-end. Durante la manutenzione, l'indirizzo IP privato della VPN potrebbe cambiare, ma gli indirizzi IP pubblici rimangono inalterati e le connessioni VPN passano automaticamente all'istanza disponibile.
Gateway VPN ad alta disponibilità in una regione multizona
Durante un'interruzione della rete in una zonaUna posizione all'interno di una regione che agisce come dominio di guasto indipendente e ha una latenza ridotta rispetto alle altre zone della regione. specifica, si potrebbe perdere l'accesso a tutte le risorse di quella zona, compreso il gateway VPN. Per garantire un'elevata disponibilità, si consiglia di distribuire il carico di lavoro in più zone, con un gateway VPN in ogni zona, e di implementare il bilanciamento del carico tra le zone.
Il diagramma seguente illustra come distribuire il carico di lavoro tra le regioni multizonaUna regione distribuita in più zone fisiche per aumentare la tolleranza ai guasti.. Ogni gateway VPN fornisce l'accesso alla rete VPC all'interno della stessa zona che contribuisce a garantire la resilienza e a ridurre al minimo l'impatto di interruzioni localizzate.