VPC 向けのカスタム承認済み CIDR について

IPv4 向けのBYOIPはベータ機能です 一部の顧客を対象に、評価およびテストの目的で提供されています。 アクセスは、許可リストに登録されたアカウントに限定されています。

お客様が所有するパブリックルーティング可能な IPv4 アドレス範囲を IBM Cloud VPC に持ち込み、 IBM が提供するパブリックIPアドレスと併用することができます。 「Bring Your Own IP(BYOIP)」はオプション機能であり、パブリックアドレス範囲およびフローティングIP適用されます。 この機能により、ワークロードの移行時に一貫したIPアドレス割り当てを維持し、既存の許可リストを保持し、IPのレピュテーションを維持することができます。

お客様 (BYOIP)の承認済みCIDRは、リージョン単位で割り当てられます。 各CIDRは特定のリージョンにプロビジョニングされ、そのリージョン内でのみリソースの割り当てに使用できます。 別のリージョンで同じIP範囲を使用するには、現在のリージョンからそのIP範囲のプロビジョニングを解除し、新しいリージョンでプロビジョニングを行う必要があります。

次のような場合にBYOIPをご利用ください:

  • ワークロードをVPCに移行する際は、パブリックIPアドレスを変更しないようにしてください。
  • 特定のIPアドレスに依存するファイアウォールルール、許可リスト、または外部依存関係を維持してください。
  • アドレス空間がワークロード間でどのように分割・割り当てられるかを制御します。

BYOIPの仕組み

BYOIP を利用すると、ご自身が所有するパブリックな IPv4 のアドレス範囲を、 IBM Cloud VPC にインポートすることができます。 オンボーディングが完了すると、その範囲はアカウント内で承認済みCIDRとして利用可能になります。

承認済みのCIDRは、ユーザーが管理し、VPCリソースに割り当てることができるパブリックIPアドレスのプールとして機能します。 IBM で管理されるプールからIPアドレスを自動的に割り当てるのではなく、パブリックIPアドレス範囲またはフローティングIP を作成することで、このプールからアドレスを割り当てます。 未使用のIPアドレスは、将来の使用に備えてプール内に残されます。

割り当てモデルの理解

割り当てられたCIDRを、必要に応じて細分化できる単一のアドレスプールと考えてください。

たとえば、 /24 の製品ラインナップ(192.0.2.0/24 )から、次のような選択が可能です:

  • /26 または /27 のブロックを、パブリックアドレス範囲として割り当てる(例: 192.0.2.0/26、 192.0.2.64/27、 192.0.2.128/26 )
  • 個別のIPアドレスをフローティングIP として予約する(例: 192.0.2.224、 192.0.2.225 )
  • 残りのIPアドレスは、将来の使用に備えて未割り当てのままにしておいてください

すべての割り当ては承認済みのCIDR範囲内で追跡されるため、アドレス空間がどのように使用されているかを常に把握できます。 利用可能なIPアドレス空間には、未割り当てのすべての範囲に加え、まだ割り当てられていないフローティングIPが含まれます。

次の図は、 /24 によって承認されたCIDR(192.0.2.0/24 )が、パブリックアドレス範囲、 フローティングIP、および未割り当て領域にどのように分割されるかを示しています。

承認済みのCIDRからのIPアドレスの割り当て
承認済みのCIDRからのIPアドレスの割り当て

VPCリソースでのBYOIPの使用

BYOIPアドレスは、仮想サーバーインスタンス、ベアメタルサーバー、ロードバランサー、VPNゲートウェイ、ネットワークアプライアンスなど、パブリック接続をサポートするVPCリソースで使用できます。

カスタムで承認されたCIDRからアドレスを割り当てるには、次の2つの方法があります

  • フローティングIP: 承認済みのCIDRから単一のIPアドレス(/32 )を予約し、それを仮想ネットワークインターフェース(VNI)またはパブリックゲートウェイに割り当てます。 これにより、追加のルーティング設定を行うことなく、特定のリソースへの直接的な外部接続が可能になります。 詳細については、 カスタムで承認されたCIDRからフローティングIP を作成する をご覧ください。
  • IPアドレスの範囲 :VPCで使用するために、連続した IPv4 のアドレス範囲(CIDRブロック)を割り当てます。 パブリックアドレス範囲では、トラフィックをファイアウォールやネットワーク機器などの目的の宛先へ誘導するために、インバウンドルーティングを設定する必要があります。 これらは、特定のゾーンにあるVPCに紐付けられています。 詳細については、「 パブリックアドレス範囲の作成 」を参照してください。

認可されたCIDRの種類

アカウントには、承認済みのCIDRが複数の種類表示される場合があります:

認可されたCIDRの種類
タイプ 可用性モード 発信元 それがどのようにアカウントに侵入するのか
お客様 (BYOIP) 地域別:その地域内のすべてのゾーンで利用可能 お客様専用の、パブリックルーティング可能な IPv4 アドレス範囲 IBM のサポートケースを開いて、プロビジョニングを依頼します
IBM Classicが移行されました ゾーン単位:単一のゾーンに限定される IBM IBM クラシック・インフラストラクチャーから引き継がれた自社所有のアドレス IBM ClassicからVPCへの移行時には、これらが自動的に割り当てられます。個別にリクエストすることはできません

すべてのタイプは、同じ承認済みCIDRインフラストラクチャを共有しているため、「 カスタム承認済みCIDR(BYOIP) 」タブに表示されます。 ただし、BYOIPの対象となるのは、 お客様 CIDRのみです。 IBM Classicから移行されたCIDRおよび IBM Classicから移行されたCIDRは、 IBM によってプロビジョニングされたものであり、BYOIPの一種ではありません。 注意すべき主な違いは以下の通りです:

  • 可用性モード : お客様 CIDRはリージョン単位であり、そのリージョン内の任意のゾーンにリソースを割り当てることができます。 IBM 移行済みのクラシックCIDRはゾーン単位であり、関連付けられている単一のゾーン内でのみリソースを割り当てることができます。
  • プロビジョニング : IBM のサポートケースを通じて、 お客様 CIDRの割り当てをリクエストすることができます。 IBM 移行済みのクラシックCIDRは、 IBM によって自動的にプロビジョニングされるため、お客様によるリクエストやプロビジョニング解除はできません。
  • 識別 :CLI または API を通じて承認済みの CIDR を確認する際は、 --allocated-profile-family user (または allocation.profile_family=user )を使用すると、 お客様 CIDR のみを一覧表示できます。また、 --availability-mode zonal (または availability_mode=zonal )を使用すると、 IBM Classic から移行された CIDR のみを一覧表示できます。

よくある利用例:自身のパブリックIPアドレスを維持する

組織が、顧客、パートナー、またはDNSインフラストラクチャにすでに認識されている既存のパブリックIPアドレス範囲を保有している場合、それらのIPアドレスを IBM Cloud VPC に引き継ぐことができます。 この方法により、 IBM が提供するアドレスに置き換える必要がなくなります。

カスタム承認済みCIDRをプロビジョニングし、そこからパブリックIPアドレス範囲またはフローティングIP を作成することで、以下のことが可能になります:

  • 既存のIPレピュテーションを維持する
  • 顧客やパートナー先でのファイアウォールの許可リストの更新は避けてください
  • 特定の送信元または宛先IPアドレスに依存するサービスの継続性を維持する

たとえば、ワークロードをVPCに移行する企業は、既存のパブリックIPアドレス範囲から /28 のブロックを持ち込み、それをVPCゾーンにバインドし、トラフィックをネットワークアプライアンスやアプリケーション層へ誘導するようにインバウンドルーティングを設定することができます。これらすべてを、ユーザーがすでに利用しているパブリックIPアドレスを変更することなく行うことが可能です。

計画関連事項

以下の点から、BYOIPが IBM が提供するパブリックIPとどのように異なるか、また独自のアドレス範囲を使用する際にどのような計画を立てるべきかが明らかになります

  • BYOIPは IPv4 のみに対応しています。 公開ルーティング可能な IPv4 のアドレス範囲を、ご自身で用意してください。 IPv6 に相当するものは存在しません。 IBM- IPv6 で承認されたCIDRは、同じ承認済みCIDRインフラストラクチャを使用していますが、BYOIPではありません。 詳細については、「 IPv6 のパブリックアドレス範囲について 」を参照してください。
  • BYOIPは任意です。 BYOIPを使用せずに、 IBM が管理するIPプールからパブリックアドレス範囲を作成できます。
  • 承認済みのCIDRは、単一のリージョンに限定されます。 別のリージョンで同じIP範囲を使用するには、そのIP範囲を削除し、新しいリージョンで再度登録する必要があります。
  • BYOIPは、CIDRベースの割り当てモデルを採用しています。 IBM が管理するプールからアドレスが割り当てられるのではなく、アドレス空間の細分化や割り当て方法を自ら制御します。
  • パブリックアドレス範囲の場合、バインディング後にインバウンドルーティングを設定する必要があります。これに対し、 フローティングIP、追加の設定を必要とせずにトラフィックが直接ルーティングされます。
  • カスタムで承認されたCIDRは、自己プロビジョニングすることはできません。 プロビジョニングは、お客様が IBM サポートに開いたサポートケースに応じて、 IBM によって行われます。 詳細については、「 カスタム承認済みCIDRのプロビジョニング 」を参照してください。

BYOIP の始め方

以下のステップを実行します。

  1. IPアドレスの範囲を登録してください。
  2. アカウントで承認済みのCIDRを確認する.
  3. 以下のいずれかの方法を使用して、承認済みのCIDRからアドレスを割り当ててください
  4. トラフィックがリソースに到達できるように、 イングリッスルーティングを設定してください (パブリックアドレス範囲の場合、必須です)。
  5. それらの割り当てをVPCリソースに関連付けます。
  6. 不要になった場合は、IPアドレスの割り当てを解放するか、そのIP範囲のプロビジョニングを解除してください。

参考資料およびサポート