가상 사설 엔드포인트 게이트웨이 계획

가상 사설 엔드포인트 게이트웨이를 만들기 전에 다음 고려 사항을 검토하세요.

VPE 생성 및 구성 제한

  • 단일 VPC 내에서 서비스당 하나의 VPE만 만들 수 있습니다.
  • VPE 게이트웨이에 VPC 영역당 하나의 IP 주소만 바인딩할 수 있습니다.
  • VPE 게이트웨이에 바인딩된 예약된 IP 주소는 Network ACL (NACL) 규칙이 허용하는 한 동일한 VPC 내의 다른 영역에서 트래픽을 수신할 수 있습니다.

보안 그룹

  • VPE 생성 시 최대 5개의 보안 그룹을 연결할 수 있습니다. VPE 작성 중에 보안 그룹을 지정하지 않을 경우 VPC에 대한 기본 보안 그룹이 사용됩니다.

    하나 이상의 보안 그룹을 선택하지 않은 경우 새로 작성된 VPE에서 트래픽 중단을 최소화하기 위해 기본 보안 그룹 규칙을 업데이트하는 것이 좋습니다.

  • 보안 그룹은 프로비저닝 전이나 프로비저닝 중(콘솔에서) 생성할 수 있습니다.

    • 보안 그룹은 VPE와 동일한 VPC에 작성되어야 합니다.
    • VPE에 대해 허용되는 트래픽 유형을 정의하는 인바운드 규칙을 구성하십시오. 각 규칙에 대해 다음 정보를 완료하십시오.
      • 허용되는 인바운드 트래픽에 대한 CIDR 블록 또는 IP 주소를 지정하십시오. 또는 동일한 VPC에 보안 그룹을 지정하여 선택된 보안 그룹에 연결된 모든 소스에 대한 트래픽을 허용할 수 있습니다.
      • 규칙이 적용되는 프로토콜과 포트를 선택합니다.

계정 간 VPE 고려 사항

  • 계정 간 VPE는 대상 리소스의 CRN을 지정해야 합니다. 다른 계정의 리소스는 UI나 CLI를 통해 검색할 수 없기 때문입니다.
  • 연결성을 위해 두 계정은 동일한 IBM Cloud 리전에 있어야 합니다. 크로스 리전 연결은 멀티존 리전(MZR)에 참여하는 리전 간에만 지원됩니다.
  • 서비스에 IBM 연결되는 계정 간 VPE는 CBR 적용 대상이며, 양 계정 모두에 적절한 정책 구성이 필요합니다.
  • 대상 서비스 인스턴스는 서비스 팀에 의해 계정 간 액세스가 활성화되어야 합니다. 모든 IBM Cloud 서비스가 위임된 VPE 연결을 지원하는 것은 아니기 때문입니다. 특정 지원 및 접근 모델에 대한 서비스 문서를 확인하십시오.

서비스 IBM Cloud 이용

  • VPE 또는 서비스 엔드포인트를 직접 사용하여 IBM Cloud® 서비스에 액세스할 수 있습니다. 그러나 VPC가 특정 동작이나 규율을 적용하도록 하려면 NACL을 사용하는 서비스 엔드포인트 IP 주소에 대한 직접 액세스를 차단하는 것이 좋습니다. 자세한 정보는 엔드포인트 게이트웨이에서 사용할 ACL 및 보안 그룹 구성을 참조하십시오.

    IBM Cloud 서비스는 동일한 가상 인스턴스에서 동시에 서비스 엔드포인트 및 VPE 액세스를 지원하지 않습니다.

지원되지 않는 기능

  • 다음 항목들은 지원되지 않습니다:

    • IBM Cloud 다중 영역 영역(MZR) 에 속하지 않는 영역 및 지역에 배포된 서비스
    • IBM Cloud Flow Logs for VPC
    • 사용자 지정 경로 송신
    • IBM Cloud Direct Link 또는 Transit Gateway 을 통한 VPE로의 UDP 트래픽은 지원되지 않습니다(예: VPE의 VPC 외부에 있는 가상 서버 인스턴스 또는 베어메탈 서버에서 연결할 때). 여기에는 NTP(네트워크 시간 프로토콜)와 같은 UDP 기반 서비스가 포함됩니다.

아키텍처 제한 사항

  • 가상 사설 엔드포인트는 IPv4 주소 지정만 지원합니다.
  • 각 엔드포인트 게이트웨이는 단일 VPC에 바인딩됩니다.
  • 계정 간 VPE가 생성될 때, 대상 리소스를 소유한 계정은 이벤트를 Activity Tracker 통해 VPE 생성 및 삭제에 대한 알림을 수신합니다. 이는 리소스 소유자가 이러한 작업을 인지하기 위해 반드시 활성화해야 Activity Tracker 하며, 누군가 리소스에 연결했는지 여부를 확인할 수 있는 유일한 방법이기 때문에 중요합니다.
  • 엔드포인트 게이트웨이가 서비스에 매핑되는 방식은 사용 설정하는 특정 IBM Cloud 서비스에 따라 달라집니다. 모범 사례는 특정 IBM Cloud 서비스에 대한 설명서를 참조하세요.
  • VPE 게이트웨이를 통한 총 활성 연결 수는 제한되어 있습니다. 자세한 내용은 엔드포인트 게이트웨이에 대한 총 동시 활성 연결 수에 제한이 있나요?