비밀 VPC

다음 정보는 VPC 네트워킹의 '커튼 뒤'에서 일어나는 일에 대한 자세한 개념적 그림을 제시합니다. 네트워크 격리, 주소 접두어, 클라우드 서비스 엔드포인트 소스 주소, 데이터 패킷 플로우, 외부 IP 주소 라이프사이클, 클래식 인프라 액세스에 대해 학습하십시오. 독자는 일부 네트워킹에 대한 배경 지식이 있어야 합니다.

네트워크 격리

VPC 네트워크 격리는 다음과 같은 세 가지 레벨에서 발생됩니다.

  • 하이퍼바이저 - 가상 서버 인스턴스가 하이퍼바이저에 의해 분리됩니다. 가상 서버 인스턴스가 동일한 VPC에 없는 경우 동일한 하이퍼바이저가 호스팅하는 다른 가상 서버 인스턴스에 직접 도달할 수 없습니다.

  • 네트워크 - 가상 네트워크 ID(VNI)를 사용하여 네트워크 레벨에서 격리가 발생합니다. 이 ID는 각 서브넷에 지정되고 단일 구역으로 범위가 지정됩니다. VNI는 VPC의 임의 구역으로 들어가는 모든 데이터 패킷에 추가됩니다. 가상 서버 인스턴스에서 전송될 때 하이퍼바이저에서 들어가거나 내포된 라우팅 기능을 통해 전송될 때 클라우드에서 구역으로 들어갑니다.

    구역을 이탈하는 패킷에서 VNI가 제거되었습니다. 패킷이 내포된 라우팅 함수를 통해 대상 구역에 도달하면 내포된 라우터에는 항상 해당 구역에 대한 적절한 VNI가 추가됩니다.

  • 라우터 - _암시적 라우터 기능_에서는 클라우드 백본에서 멀티 프로토콜 레이블 전환(MPLS)을 사용하는 VPN 및 가상 라우팅 기능(VRF)을 제공하여 각각의 VPC에 대한 격리를 제공합니다. 각 VPC의 VRF에는 고유 ID가 있으며 이 격리에서는 각 VPC가 IPv4 주소 공간의 고유 사본에 액세스할 수 있습니다. MPLS VPN에서는 클래식 인프라, Direct Link 및 VPC의 모든 에지를 연합할 수 있습니다.

주소 접두부

주소 접두부는 대상 가상 서버 인스턴스가 있는 가용성 구역에 관계없이 VPC의 암시적 라우팅 기능에서 _대상 가상 서버 인스턴스_를 찾기 위해 사용하는 요약 정보입니다. 주소 접두부의 기본 기능은 MPLS VPN을 통한 라우팅을 최적화하는 것이며, 비정상적 라우팅 케이스는 피합니다. VPC 내의 모든 서브넷은 주소 접두사에 포함되어야 VPC에 있는 모든 가상 서버 인스턴스가 VPC의 다른 모든 가상 서버 인스턴스에서 연결할 수 있습니다.

클라우드 서비스 엔드포인트 소스 주소

클라우드 서비스 엔드포인트 소스 주소는 VPC와 VPC 외부의 구역 조합을 식별하는 IP 주소입니다. 예를 들어, 소스 주소는 VPC 외부의 서비스가 클라우드 서비스 엔드포인트를 통해 호출될 때 사용됩니다. 가상 서버 인스턴스의 IP 주소가 소스 주소인 IPv4 주소로 대체되어 클라우드 서비스 엔드포인트에 대한 VPC를 식별합니다. 자세한 내용은 다음 다이어그램을 참조하세요:

주소 변환 예제
주소 변환 예제

다이어그램의 클라우드 서비스 엔드포인트 소스 주소는 "VPC 주소" 로 레이블 지정됩니다. 이 주소는 고객 VPC 외부에서 범위가 지정되므로 고객 VSI 주소와 충돌하지 않습니다. 각 VPC에는 영역당 하나 이상의 클라우드 서비스 엔드포인트 소스 주소가 있습니다.

데이터 패킷 플로우 및 내포된 라우터

여섯 가지 유형의 가상 서버 인스턴스 데이터 패킷 플로우는 VPC에서 발생합니다. 복잡도에 따라 오름차순으로 정렬된 해당 플로우는 다음과 같습니다.

  • Intra-subnet, intra-host(동일한 하이퍼바이저)
  • Intra-subnet, inter-host
  • Inter-subnet, intra-zone
  • Inter-subnet, inter-zone
  • Extra-VPC 서비스(IaaS 또는 CSE 액세스용)
  • Extra-VPC 인터넷(인터넷 액세스용)

서브넷 내, 호스트 간 데이터 플로우 - 이러한 데이터 패킷은 가장 단순합니다. 하이퍼바이저의 가상 서버 인스턴스 간에 패킷이 플로우되고 하이퍼바이저에서 패킷이 나가지 않습니다.

서브넷 내, 호스트 간 데이터 플로우 - 이 플로우에는 하이퍼바이저에서 나가는 패킷이 포함됩니다. 각 패킷은 데이터 격리를 유지하기 위해 적절한 VNI(Virtualized Network Identifier)로 태그가 지정됩니다. 그런 다음 플로우는 대상 가상 서버 인스턴스를 호스팅하는 대상 하이퍼바이저로 전송됩니다. 대상 하이퍼바이저는 VNI를 제거하고 데이터 패킷을 대상 가상 서버 인스턴스로 전달합니다.

서브넷 간, 구역 내 데이터 플로우 - 이 플로우에는 VPC에서 작성된 모든 서브넷을 연결하는 VPC의 내포된 라우터 기능을 사용하는 패킷이 포함됩니다. 이는 데이터 패킷을 올바른 대상 하이퍼바이저로 라우팅합니다. 대상 하이퍼바이저가 소스 하이퍼바이저와 다른 경우 데이터 패킷은 적절한 VNI로 태그가 지정되고 대상 하이퍼바이저로 전송됩니다. 해당 위치에서 VNI가 제거되고 데이터 패킷이 대상 가상 서버 인스턴스로 전달됩니다. (이 최신 단계는 이전 유형의 데이터 플로우에 대한 설명과 동일합니다.)

서브넷 간, 영역간 데이터 플로우-이러한 플로우의 경우 내재된 라우터 기능은 VNI를 제거하고 클라우드 백본을 통과하는 전송을 위해 VPC의 MPLS VPN에 패킷을 전달합니다. 대상 구역에서 내포된 라우터 함수는 적절한 VNI를 사용하여 데이터 패킷의 태그를 지정합니다. 그런 다음, 패킷은 대상 하이퍼바이저로 전달되고, 여기서 데이터 패킷이 대상 가상 서버 인스턴스로 전달될 수 있도록 VNI가 다시 제거됩니다.

Extra-vpc 서비스 데이터 플로우 - IaaS 또는 IBM Cloud Service Endpoint(CSE) 서비스를 대상으로 하는 패킷은 VPC의 내포된 라우터 기능을 사용합니다. 또한 네트워크 주소 변환(NAT) 기능도 사용합니다. 변환 기능은 가상 서버 인스턴스 주소를 요청되는 IaaS 또는 CSE 서비스에 대해 VPC를 식별하는 IPv4 주소로 대체합니다.

Extra-vpc 인터넷 데이터 플로우 - 인터넷을 대상으로 하는 패킷이 가장 복잡합니다. VPC의 내포된 라우터 기능을 사용하는 것 외에, 각 플로우는 내포된 라우터의 두 개의 네트워크 주소 변환(NAT) 기능 중 하나에 의존합니다.

  • 연결된 모든 서브넷에 서비스를 제공하는 공용 게이트웨이 기능을 통한 명시적 일대다 NAT.
  • 별도의 가상 서버 인스턴스에 지정된 일대다 NAT입니다.

NAT 변환 후 내포된 라우터는 클라우드 백본을 사용하여 인터넷 지정 패킷을 인터넷으로 전달합니다.

공용 게이트웨이 기능과 연결된 외부 IP 주소의 수명 주기

외부 IP 주소와 PGW는 모두 가용성 영역에 바인딩되어 있습니다. 공용 게이트웨이 기능에는 단일 외부 IP만 있을 수 있습니다. 이 외부 IP의 라이프사이클은 다음과 같습니다.

  • 퍼블릭 게이트웨이가 작성되면 외부 IP가 할당됩니다.
  • 퍼블릭 게이트웨이가 삭제되면 외부 IP가 릴리스됩니다.

클래식 액세스

VPC의 클래식 액세스 기능은 VPC의 VRF ID로 IBM Cloud® 클래식 인프라 계정에서 VRF ID를 재사용하여 수행됩니다. 이 구현으로 VPC의 내포된 라우터 함수가 클래식 인프라 계정에 사용되는 동일한 MPLS VPN에 결합될 수 있습니다. 따라서, VPC는 기존 Direct-Link 연결을 사용하여 접근할 수 있는 모든 것과 클래식 리소스에 액세스할 수 있습니다.