VPE 게이트웨이용 DNS 공유 정보

대규모 엔터프라이즈 고객은 다른 비즈니스 단위, 워크로드 또는 환경에서 사용되는 자원의 네트워크 레벨 격리가 필요할 수 있습니다. 이러한 종류의 격리를 통해 각 자원 그룹에 대한 네트워크 트래픽을 세부적으로 제어할 수 있습니다. 네트워크 레벨 격리는 법률 및 규정 데이터 분리 요구사항을 충족하는 데도 도움이 될 수 있습니다. 허브 및 DNS 공유 네트워크를 구성하는 것은 통신 서비스를 효율적으로 관리하고 규모에 따라 보안 요구사항을 충족하는 한 가지 방법입니다.

이 유형의 네트워크를 사용하면 VPC가 엔터프라이즈의 다른 계정에 있을 수 있습니다. DNS 허브 및 DNS-공유 VPC의 VPE (Virtual Private Endpoint) 게이트웨이는 서로 액세스할 수 있어야 하며 온프레미스 네트워크에서 액세스할 수 있어야 합니다. Transit Gateway를 통해 VPC 허브를 DNS 공유 VPC에 연결하는 것은 단순하지만 추가 구성이 없으면 VPE 서비스에 대한 DNS 분석이 없습니다.

VPC 개인용 DNS 분석은 동일한 VPC내에서 작동하지만 복잡한 스크립트를 다른 VPC 또는 온프레미스 환경에 수동으로 복사해야 합니다. VPE에 대한 DNS 공유를 구성하면 위치에 관계없이 서비스의 DNS 분석을 허용하여 이 시나리오를 단순화할 수 있습니다. DNS 레코드의 복사본을 유지하기 위해 복잡한 스크립트가 필요하지 않으며, 카탈로그 서비스에 대한 액세스를 보호하기 위해 VPC에서 제공하는 세분화된 데이터 액세스 제어를 사용하는 것이 더 쉽습니다.

시작하기

Transit Gateway, Direct Link 또는 기타 연결 옵션을 사용하여 여러 VPC가 연결된 경우, 연결된 토폴로지의 VPC 중 하나를 허브로 활성화하여 DNS 확인을 중앙 집중화할 수 있습니다. 허브 VPC는 토폴로지에 연결된 모든 엔드포인트 게이트웨이에 대해 DNS 확인을 제공하여 이름 확인을 간소화하고 DNS 레코드를 수동으로 복제할 필요성을 줄여줍니다.

시작하기 전에 DNS 공유 계획 고려 사항을 검토하세요.

가용성 선택

허브 기반 DNS 공유 모델 외에도, 이제 DNS 공유 VPC 내에서 로컬 액세스 VPE를 생성할 수 있습니다. 로컬 액세스 VPE는 허브 VPC를 통해 트래픽을 라우팅하지 않고도 지원되는 IBM Cloud 서비스에 대한 사설 로컬 연결성을 제공합니다. 현재 이 기능은. IBM Cloud Object Storage 에 대해서만 지원됩니다.

VPE 게이트웨이에 대한 DNS 공유를 구성하는 일반 단계는 다음과 같습니다.

  1. 허브 VPC및 DNS 공유 VPC에 사용할 기존 VPC를 작성하거나 가지고 있는지 확인하십시오. 이러한 VPC는 여러 계정에 있을 수 있습니다. 이러한 VPC는 Transit Gateway 또는 기타 데이터 경로 연결을 사용하여 이미 구성되어 있어야 합니다.

    VPC 생성 방법에 대한 자세한 내용은 IBM Cloud 콘솔을 사용하여 VPC 리소스 생성 또는 CLI 및 API를 사용한 VPC 리소스 생성을 참조하십시오.

  2. VPC를 허브 VPC로 사용 하십시오.

  3. 허브 VPC에서 다중 테넌트 서비스에 대한 엔드포인트 게이트웨이를 작성 하고 각 엔드포인트 게이트웨이에 대해 DNS 공유를 사용으로 설정하십시오.

  4. 허브 VPC와 DNS 공유 VPC의 계정이 동일하거나 다른 경우, 허브 VPC 관리자는 서비스 간( s2s ) 권한 부여 정책을 만들어 DNS 공유 VPC 계정에 읽기 액세스 권한을 부여해야 합니다. 자세한 정보는 서비스 대 서비스 권한 설정 을 참조하십시오.

  5. DNS 공유 VPC의 중복 또는 충돌하는 VPE에서 DNS 분석 바인딩 (allow_dns_resolution) 을 사용 안함으로 설정했는지 확인하십시오. 기본적으로 DNS 분석 바인딩 스위치는 VPE에서 사용 가능합니다.

  6. 허브 VPC에서 DNS 사용자 정의 분석기를 구성 하여 허브 및 DNS-공유 VPC의 DNS 조회와 온프레미스 네트워크의 DNS 조회를 분석하십시오.

  7. VPC와 DNS 허브 VPC간에 VPE 게이트웨이 DNS 레코드 액세스를 허용할 VPC에서 DNS 분석 바인딩을 작성 하십시오. 이러한 VPC를 DNS 공유 VPC라고 합니다.

  8. DNS 공유 VPC 사용자 는 허브 VPC의 사용자 정의 분석기를 가리키도록 DNS 분석기 유형Delegated 로 설정합니다.

  9. DNS 공유 VPC 사용자는 DNS 공유 VPC에서 공통 서비스를 위한 엔드포인트 게이트웨이를 만듭니다.

가용성 선택

DNS 공유 VPC 내에서 로컬 액세스 VPE를 생성하려면 엔드포인트 게이트웨이 생성 시 IBM Cloud Object Storage**'리소스별 바인딩'을** 선택하면 됩니다. 이 설정은 허브 VPC를 통해 다른 트래픽을 라우팅하는 동시에 특정 Object Storage 버킷에 대한 사설 액세스를 허용합니다.

  1. 각 DNS 공유 VPC에 대해 DNS 공유 VPC 사용자는 4-9단계를 반복해야 합니다.

VPE의 DNS 확인 작동 방식

DNS Services 는 지역 서비스이며 특정 VPC와 연결되어 있지 않습니다.

각 VPE에 대해 DNS 영역이 생성됩니다. VPC 간에 DNS 확인을 사용하려면 DNS 공유 VPC와 허브 VPC가 모두 해당 영역에 대해 허용된 네트워크로 추가됩니다.

유스 케이스: 허브 및 스포크 네트워크 토폴로지에서 DNS 공유

엔터프라이즈 환경에서 가상 사설 엔드포인트 (VPE) 를 사용하여 IBM 서비스에 대한 액세스를 관리하는 것은 여러 계정, VPC및 조직에 분산되어 있는 것이 압도적인 태스크일 수 있습니다. 이러한 온프레미스 서비스에 연결하면 네트워크 관리자의 복잡도 및 인증 확인이 추가될 수 있습니다. 이 유스 케이스는 네트워크 토폴로지 및 DNS 관리를 단순화하여 이 문제점에 대한 IBM의 솔루션을 자세히 설명합니다.

이 예제에서 고객은 별도의 VPC에서 분리하려는 세 개의 애플리케이션을 보유하고 있으며 온프레미스 인프라에 대한 공통 연결도 유지합니다. 고객은 온프레미스 네트워크를 통해 모든 트래픽을 라우팅하고 IBM 서비스에 액세스하기 위해 VPE를 통한 사설 연결에 의존합니다.

각 애플리케이션 VPC에는 IBM Kubernetes Service (IKS) 클러스터와 IBM Cloud Databases 데이터베이스(ICD) 데이터베이스가 포함되어 있습니다. VPC에는 이러한 각 서비스에 대한 VPE가 포함되어 있습니다.

이러한 VPC는 또한 백업을 위한 Cloud Object Storage, 권한 부여를 위한 IBM Cloud® Identity and Access Management (IAM), 청구를 위한 IBM Cloud 비즈니스 지원 서버(BSS), 애플리케이션 이미지 관리를 위한 Container Registry 등의 공통 서비스를 사용합니다. 또한 고객은 사설 연결을 위해 VPE를 통해 이러한 서비스를 사용합니다.

VPC간의 네트워크 연결이 Transit Gateway를 통해 이미 제공되고 있지만 기본적으로 VPE DNS 레코드의 DNS 분석은 서로 분석할 수 없습니다. VPE에 대한 DNS 공유가 없으면 고객이 다음을 관리해야 하므로 VPE의 관리가 압도적입니다.

  • 애플리케이션 종속 항목의 추적 관리를 포함하여 각 애플리케이션 VPC에 대한 다중 IBM 서비스 VPC의 배치
  • VPC별 보안 관리 (보안 그룹, 네트워크 ACL등)
  • 잠재적으로 사용자 정의 분석기를 사용하여 각 VPC및 온프레미스 네트워크 간의 DNS 관리

그림 1은 고객이 DNS 공유를 사용하여 허브 및 스포크 아키텍처의 컨텍스트에서 배치 및 조작을 단순화하는 방법을 보여줍니다. 여기서 고객은 DNS 공유를 사용하여 다음을 수행했습니다.

  • DNS 허브 VPC에서 모든 공통 IBM 서비스 VPE를 한 번 작성하고 다른 모든 VPC에서 공유할 수 있도록 허용하십시오. 고객은 더 이상 각 애플리케이션 VPC에서 공통 VPE를 필요로 하지 않으며 대신 이러한 VPE를 중앙에서 관리할 수 있습니다.
  • 보안 그룹 및 네트워크 ACL의 배치를 중앙 집중화할 수 있는 단일 DNS 허브 VPC를 통해 모든 DNS 트래픽을 라우팅합니다.
  • 모든 DNS를 단일 사용자 정의 분석기로 통합하여 DNS 허브 VPC및 애플리케이션 VPC 모두에서 모든 VPE에 대한 액세스를 관리합니다. 사용자 정의 분석기의 고가용성은 다른 위치에서 분석기 어플라이언스를 지정하여 달성할 수 있습니다. 이 사용자 정의 분석기를 사용하여 온프레미스 연결 규칙을 구성할 수도 있습니다.
  • 애플리케이션 VPC내에서 해당 애플리케이션을 계속 배치하십시오.

caption-side=bottom"
허브 및 스포크 모델 사용

VPE 게이트웨이에 대해 사용으로 설정된 DNS 공유를 사용하여 이 아키텍처를 달성하기 위해 다음 단계를 수행하여 허브 및 DNS 공유 VPC를 구성할 수 있습니다.

DNS 허브로 사용되는 VPC의 경우:

  • IAM, 청구 및 Container Registry 와 같은 공통 서비스를 위한 VPE 게이트웨이를 만듭니다.
  • VPC에서 DNS 사용자 정의 분석기를 작성하십시오.
  • 이 VPC를 DNS 허브로 지정하십시오.

각 DNS 공유 VPC의 경우:

  • 애플리케이션 서비스 (예: IKS및 ICD 인스턴스) 에 대한 VPE 게이트웨이를 작성하십시오 (필요한 경우).
  • DNS 허브 VPC에 대한 DNS 분석 바인딩을 작성하여 해당 VPE DNS 레코드를 DNS 허브 VPC에 공유하십시오.
  • 해당 분석기 유형을 DNS 허브 VPC에서 위임됨으로 변경하여 DNS 허브 VPC에서 사용자 정의 분석기를 사용하도록 DNS를 구성하십시오.

IBM Cloud vPE용 서비스 도메인

VPE(가상 사설 엔드포인트)에 대해 DNS 공유가 구성된 경우, 지원되는 IBM Cloud 서비스 엔드포인트에 대한 DNS 쿼리는 DNS 허브 VPC를 통해 비공개 IP 주소로 확인됩니다.

지원되는 서비스 도메인

VPE를 통한 DNS 확인에는 다음과 같은 도메인이 포함됩니다:

  • *.cloud.ibm.com
  • *.appdomain.cloud
  • *.networklayer.com
  • *.isops.ibm.com
  • icr.io

확인되는 특정 도메인은 VPE 게이트웨이를 통해 액세스하는 IBM Cloud 서비스에 따라 다릅니다.