Sobre a rede VPC

IBM Cloud® Virtual Private Cloud (VPC) oferece um ambiente de rede privado, isolado e definido por software para a implantação de recursos de nuvem. Ele ajuda você a controlar como os recursos se comunicam dentro de uma VPC, entre redes privadas e com a Internet pública, mantendo um forte isolamento e segurança por padrão.

As seções a seguir explicam os conceitos de rede VPC e como os diferentes componentes de rede trabalham juntos para ajudá-lo a projetar arquiteturas de rede seguras e dimensionáveis.

VPC, regiões, zonas e sub-redes

Antes de trabalhar com sua VPC, revise os conceitos básicos de regiões, zonas e sub-redes conforme eles se aplicam à sua implantação.

Regiões

Uma regiãoUm território geográfico independente que consiste em uma ou mais zonas. é uma abstração da área geográfica na qual uma VPC é implantada. Cada região contém várias zonasUm local em uma região que atua como um domínio de falha independente e tem latência reduzida para outras zonas na região.. Uma VPC pode abranger diversas zonas na região designada a ela.

IBM Cloud oferece dois níveis de regiões:

  • Regiões com várias zonasUma região que está espalhada por locais físicos em várias zonas para aumentar a tolerância a falhas.- Regiões com três ou mais zonas para alta disponibilidade.
  • Regiões de campus únicoUma região que consiste em várias zonas localizadas em um único edifício ou campus. Dependências como energia, refrigeração, rede e segurança física podem ser compartilhadas, mas são projetadas para oferecer um alto grau de independência de falhas. com várias zonas - Regiões com várias zonas em um único campus.

Para obter mais informações sobre regiões, consulte Locais para implantação de recursos.

Zonas

Uma zona é um data center isolado de falhas em uma região. Cada zona em uma VPC recebe um prefixo de endereço padrão que especifica o intervalo de endereços em que as sub-redes podem ser criadas. Se o esquema de endereços padrão não atender às suas necessidades, você poderá personalizar os prefixos de endereço. Por exemplo, talvez você queira trazer seu próprio intervalo de endereços públicos IPv4. Para obter mais informações, consulte Traga sua própria sub-rede.

O mapeamento de nomes de zonas lógicas para zonas físicas é relativo a cada conta. Como resultado, o intervalo de prefixos de endereço padrão de uma zona pode ser diferente entre as contas. Para obter mais informações, consulte Mapeamento de zonas.

Subnets

Uma sub-rede é um intervalo de endereços IP (bloco CIDR) em uma VPC onde você implementa recursos. As sub-redes fornecem segmentação e isolamento de rede para suas cargas de trabalho. Para obter mais informações, consulte Sobre sub-redes.

Características da sub-rede

  • Cada sub-rede consiste em um intervalo de endereços IP especificado (bloco CIDR)
  • As sub-redes são vinculadas a uma única zona e não podem abranger várias zonas ou regiões
  • As sub-redes dentro da mesma VPC são automaticamente conectadas umas às outras por meio de um roteador implícito
  • Cada sub-rede reserva endereços IP específicos para uso do sistema

Endereçamento e endereços IP reservados pelo sistema

Quando você cria uma sub-rede, determinados endereços IP no intervalo CIDR são reservados pelo site IBM para a operação da VPC. Esses endereços não podem ser atribuídos a suas cargas de trabalho. Por exemplo, se o intervalo CIDR de sua sub-rede for 10.10.10.0/24, os seguintes endereços serão reservados:

  • Primeiro endereço no intervalo de CIDR (10.10.10.0): endereço de rede

  • Segundo endereço no intervalo de CIDR (10.10.10.1): endereço do gateway

  • Terceiro endereço no intervalo de CIDR (10.10.10.2): reservado pela IBM

  • Quarto endereço no intervalo de CIDR (10.10.10.3): reservado pela IBM para uso futuro

  • Último endereço no intervalo CIDR (10.10.10.255): Reservado pela plataforma (tradicionalmente o endereço de broadcast)

    Planeje o dimensionamento da sub-rede de modo que haja endereços IP disponíveis suficientes para suas cargas de trabalho.

O modelo de rede VPC

A rede VPC é construída em torno de três escopos de conectividade:

  • Conectividade interna- Comunicação entre recursos em uma única VPC
  • Conectividade privada- Comunicação de recursos com outras redes privadas e sem usar a Internet pública
  • Conectividade externa- Comunicação de recursos com ou a partir da Internet pública

Esses escopos o ajudam a escolher os serviços de rede apropriados para o seu caso de uso e a projetar arquiteturas que atendam aos seus requisitos de segurança e desempenho.

Conectividade VPC interna

A conectividade interna permite a comunicação entre recursos em uma única VPC. Essa conectividade é automática, privada e não requer configuração adicional para a comunicação básica entre sub-redes. Todas as sub-redes dentro da mesma VPC são conectadas por meio de um roteador implícito, que permite a comunicação privada entre sub-redes e entre instâncias. Não é necessário configurar tabelas de roteamento ou rotas estáticas para a conectividade básica em uma VPC.

Essa conectividade interna oferece suporte a arquiteturas comuns, como aplicativos de várias camadas (sub-redes da Web, de aplicativos e de banco de dados), tráfego leste-oeste entre instâncias e comunicação entre zonas para alta disponibilidade.

Interfaces de rede virtual

Todos os recursos da VPC que participam da rede se conectam à rede usando uma interface de rede virtual (VNI). Um VNI é uma representação lógica de uma interface de rede que conecta um recurso a uma sub-rede.

Principais características dos VNIs:

  • Criado em uma sub-rede específica
  • Atribuído um endereço IP privado do intervalo CIDR da sub-rede
  • Servir como pontos de conexão para grupos de segurança
  • Pode ser associado a endereços IP flutuantes para conectividade externa
  • Formar a base para o fluxo de tráfego, a aplicação da segurança e a conectividade

Os VNIs ajudam a controlar o acesso à rede em um nível granular e oferecem flexibilidade no gerenciamento das configurações de rede. Para obter mais informações, consulte Sobre interfaces de rede virtuais.

Controles de segurança para conectividade interna

O tráfego dentro de uma VPC é controlado por várias camadas de controles de segurança que trabalham em conjunto para proteger seus recursos.

Grupos de segurança

Os grupos de segurança oferecem segurança em nível de instância e com estado, controlando o tráfego de entrada e saída para recursos individuais. Aplicados no nível do VNI, os grupos de segurança mantêm informações sobre o estado da conexão, o que permite automaticamente o tráfego de retorno para uma conexão permitida sem a necessidade de uma regra explícita. Para obter mais informações, consulte Sobre grupos de segurança.

ACLs de rede

As listas de controle de acesso à rede (ACLs) oferecem segurança sem estado no nível da sub-rede, filtrando o tráfego que entra ou sai de uma sub-rede. Ao contrário dos grupos de segurança, as ACLs de rede não têm estado, o que significa que o tráfego de retorno deve ser explicitamente permitido por meio de regras separadas. Aplicadas no nível da sub-rede, as ACLs de rede afetam todos os recursos dentro da sub-rede e fornecem filtragem de granulação grossa que serve como política de segurança de linha de base. Para obter mais informações, consulte Sobre ACLs de rede.

Tabelas de roteamento e rotas

A VPC usa tabelas de roteamento para controlar como o tráfego é direcionado dentro e fora da sua VPC. Embora o roteador implícito lide automaticamente com a conectividade básica de sub-rede para sub-rede, é possível criar rotas personalizadas para implementar cenários avançados de roteamento e controlar o fluxo de tráfego com mais precisão.

Use tabelas de roteamento personalizadas nos seguintes casos:

  • Para substituir o comportamento de roteamento padrão para sub-redes ou origens de tráfego específicas.
  • Para rotear o tráfego por meio de um dispositivo de rede virtual para inspeção ou processamento.
  • Para implementar topologias de rede hub-and-spoke com serviços centralizados.
  • Para controlar como o tráfego de entrada da Internet ou das conexões VPN é roteado.
  • Para implementar arquiteturas de rede avançadas com vários domínios de roteamento.

Para obter mais informações, consulte Sobre tabelas de roteamento e rotas.

Conectividade privada além de uma única VPC

A conectividade privada permite que sua VPC se comunique com outras redes sem rotear o tráfego pela Internet pública. Todo o tráfego permanece no backbone IBM Cloud Private, proporcionando maior segurança, menor latência e desempenho previsível.

Conexão de várias VPCs

Use IBM Cloud® Transit Gateway para ativar o roteamento escalonável entre várias VPCs. Transit Gateway fornece:

  • Conectividade entre regiões- Conecte VPCs em diferentes regiões IBM Cloud
  • Conectividade entre contas- Conecte VPCs em diferentes contas IBM Cloud
  • Topologia hub-and-spoke- Centralize a conectividade por meio de um único gateway de trânsito
  • Roteamento transitivo- permite a comunicação entre redes conectadas

Transit Gateway é ideal para arquiteturas corporativas que exigem gerenciamento de rede centralizado e conectividade em várias VPCs. Para obter mais informações, consulte Sobre IBM Cloud Transit Gateway.

Conexão com redes locais

Conecte sua VPC a data centers locais ou a outros ambientes de nuvem usando as seguintes opções:

VPN for VPC

VPN for VPC fornece conectividade criptografada pela Internet entre sua VPC e redes remotas. Essa solução é ideal para arquiteturas de nuvem híbrida em que é necessário conectar sua VPC a data centers locais, habilitar o acesso remoto para usuários ou estabelecer conectividade site a site entre diferentes locais.

VPN for VPC usa protocolos de criptografia padrão do setor para proteger os dados em trânsito e suporta alta taxa de transferência, o que o torna adequado para cargas de trabalho com uso intenso de largura de banda. Você pode configurar conexões VPN usando abordagens baseadas em políticas ou em rotas, dependendo dos requisitos de sua rede e dos recursos dos dispositivos VPN locais.

  • As VPNs baseadas em políticas usam listas de controle de acesso para determinar qual tráfego é criptografado e enviado pelo túnel.
  • As VPNs baseadas em rota usam tabelas de roteamento para direcionar o tráfego por meio da conexão VPN, oferecendo mais flexibilidade para topologias de rede complexas. Para obter mais informações, consulte Sobre VPN for VPC.

Acesso particular aos serviços do IBM Cloud

Acesse os serviços IBM Cloud de sua VPC sem expor o tráfego à Internet pública usando as seguintes opções:

Terminais privados virtuais (VPEs)

Os Virtual Private Endpoints permitem que os recursos da sua VPC acessem os serviços compatíveis com IBM Cloud usando endereços IP privados do seu espaço de endereços da VPC. Esse recurso é útil quando você precisa acessar serviços como IBM Cloud Object Storage para armazenamento de objetos, Key Protect para gerenciamento de chaves de criptografia ou serviços de banco de dados gerenciados sem rotear o tráfego pela Internet pública. Para obter mais informações, consulte Sobre Virtual Private Endpoints.

Caminho privado

IBM Cloud O Private Path permite a conectividade privada entre consumidor e provedor para serviços hospedados por IBM, parceiros ou clientes na rede IBM Cloud Private. Essa solução é valiosa quando você precisa acessar serviços de terceiros, soluções de parceiros ou aplicativos personalizados sem expor o tráfego à Internet pública. Para obter mais informações, consulte Sobre o IBM Cloud Private Path.

Conectividade externa

A conectividade externa permite a comunicação entre seus recursos de VPC e a Internet pública. Por padrão, todos os recursos da VPC são privados e não podem ser acessados pela Internet. Você deve habilitar explicitamente a conectividade externa usando a tradução de endereços de rede (NAT).

Conversão de endereço de rede (NAT)

A tradução de endereços de rede (NAT) é um método de mapeamento de endereços IP privados usados em sua VPC para endereços IP públicos que podem se comunicar com a Internet. O NAT é essencial para a conectividade externa porque os recursos da VPC usam endereços IP privados de intervalos de endereços RFC 1918 (como 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16) que não são roteáveis na Internet pública. O NAT permite que esses recursos privados se comuniquem com os serviços de Internet, traduzindo seus endereços IP privados para endereços IP públicos.

IBM Cloud VPC suporta dois tipos de NAT:

NAT de origem (SNAT)
Traduz o endereço IP de origem do tráfego de saída de um IP privado para um IP público. Esse comportamento permite que as instâncias do servidor virtual iniciem conexões com a Internet enquanto ocultam seus endereços IP privados. O SNAT é implementado por meio de gateways públicos e usa um mapeamento de muitos para um, em que várias instâncias compartilham um único endereço IP público.
NAT de destino (DNAT)
Traduz o endereço IP de destino do tráfego de entrada de um IP público para um IP privado. Esse comportamento permite que clientes externos iniciem conexões com instâncias em sua VPC. O DNAT é implementado por meio de endereços IP flutuantes e usa um mapeamento de um para um, em que cada endereço IP público corresponde a um único endereço IP privado.

Opções de conectividade externa

IBM Cloud VPC oferece as seguintes opções de conectividade externa:

Gateway público

Um gateway público permite que todas as instâncias em uma sub-rede acessem a Internet para conexões de saída. As instâncias não podem receber conexões de entrada da Internet.

Use um gateway público nos seguintes casos:

  • As instâncias precisam fazer download de atualizações ou pacotes de software da Internet
  • Os aplicativos precisam fazer chamadas de API de saída para serviços externos
  • Várias instâncias exigem acesso à Internet de saída sem expô-las ao tráfego de entrada

Para obter mais informações, consulte Sobre gateways públicos.

Endereço IP flutuante

Um endereço IP flutuante é um endereço IP público que você pode associar a uma interface de rede virtual para permitir a conectividade bidirecional com a Internet para uma única instância.

Use um endereço IP flutuante nos seguintes casos:

  • Para expor um servidor da Web, aplicativo ou ponto de extremidade de API à Internet

  • Para fornecer acesso SSH ou RDP a uma instância a partir da Internet

  • Para facilitar a conectividade bidirecional para uma instância específica

  • Para implementar um host de bastião ou servidor de salto

    Quando você associa um IP flutuante a uma instância, a instância fica exposta ao tráfego de entrada da Internet. Use grupos de segurança e ACLs de rede para controlar o acesso e proteger sua instância.

Para obter mais informações, consulte Sobre endereços IP flutuantes.

A tabela a seguir destaca a diferença entre um gateway público e um IP flutuante:

Comparação das opções de conectividade externa
Recursos Gateway público IP flutuante
Direção Somente de saída. As instâncias podem iniciar conexões com a Internet, mas não podem receber conexões de entrada Bidirecional. As instâncias podem iniciar e receber conexões
Scope Toda a sub-rede Instância única
Tipo de NAT Source NAT (SNAT)- Many-to-1 NAT Destination NAT (DNAT)- 1-to-1 NAT
Caso de uso Atualizações de software, downloads de pacotes, chamadas de API de saída Servidores da Web, pontos de extremidade de aplicativos, acesso SSH
Segurança As instâncias são protegidas do tráfego de entrada da Internet As instâncias são expostas ao tráfego de entrada da Internet (use grupos de segurança para controlar o acesso)

Intervalos de endereço público

Um intervalo de endereços públicos é um conjunto contíguo de endereços IP públicos fornecidos pela IBM que você pode reservar e vincular a uma VPC em uma zona de disponibilidade. Ao contrário dos endereços IP flutuantes que fornecem endereços IP públicos individuais, os intervalos de endereços públicos fornecem um bloco de endereços IP públicos consecutivos que podem ser usados para cenários avançados de roteamento e segurança.

Use um intervalo de endereços públicos nos seguintes casos:

  • Para rotear o tráfego de entrada da Internet por meio de um dispositivo de segurança centralizado ou firewall para inspeção.

  • Para evitar o gerenciamento de vários endereços IP flutuantes individualmente e, em vez disso, lidar com o tráfego por meio de um único intervalo de IP escalável.

  • Para alocar blocos contíguos de endereços IP públicos para políticas de segurança e roteamento escalonáveis.

  • Para implementar arquiteturas de rede avançadas com dispositivos VNF ou soluções de segurança de terceiros.

    Os intervalos de endereços públicos não podem ser atribuídos diretamente aos recursos. Eles são usados somente em tabelas de rotas personalizadas de entrada para direcionar o tráfego aos recursos de destino do próximo salto, como firewalls. Revise e personalize suas regras de grupo de segurança, ACLs de rede e rotas de saída para controlar o fluxo de tráfego para o intervalo de endereços públicos IP.

Para obter mais informações, consulte Sobre intervalos de endereços públicos.

Comparação de serviços de gateway

A tabela a seguir resume os recursos dos serviços de gateway de VPC:

Recursos de serviços de gateway
Capacidade Gateway público (SNAT) IP flutuante (DNAT) Network ACL VPN for VPC
Acesso à Internet de saída Sim - toda a sub-rede Sim - instância única N/A N/A
Acesso à Internet de entrada Não Sim - limitado a uma única instância Sim - Restrito por regras Não
Controle de Acesso Instâncias protegidas do tráfego de entrada Requer grupos de segurança para proteção Filtragem sem estado por serviço, protocolo ou porta Conectividade site a site criptografada
Escalabilidade Oferece suporte a milhares de instâncias por sub-rede Um IP flutuante por instância Aplicado a toda a sub-rede Suporte a várias conexões VPN
Caso de uso Acesso à Internet somente de saída Serviços voltados para o público Segurança de sub-rede de linha de base Conectividade com a nuvem híbrida

Figura que mostra como uma VPC pode ser subdividida com
IBM Conectividade e segurança da VPC

Serviços de balanceamento de carga e DNS

A VPC fornece serviços de DNS e balanceamento de carga para distribuir o tráfego, melhorar a disponibilidade e permitir a descoberta de serviços em sua arquitetura de rede.

Balanceadores de carga para VPC

IBM Cloud O Load Balancer for VPC distribui o tráfego entre várias instâncias para melhorar a disponibilidade e o desempenho dos aplicativos.

Tipos de balanceadores de carga

  • Balanceador de carga de aplicativos- balanceamento de carga da camada 7 com recursos avançados de roteamento com base no tráfego HTTP / HTTPS
  • Balanceador de carga de rede- Balanceamento de carga de camada 4 para tráfego TCP e UDP com alta taxa de transferência e baixa latência

Opções de implementação do balanceador de carga

  • Balanceadores de carga públicos- distribuem o tráfego da Internet para instâncias em sua VPC
  • Balanceadores de carga privados- Distribuem o tráfego entre recursos internos ou de redes privadas

Os balanceadores de carga se integram perfeitamente às sub-redes VPC, VNIs e controles de segurança para fornecer uma solução completa de distribuição de tráfego. Para obter mais informações, consulte Sobre o IBM Cloud Load Balancer for VPC.

DNS Services

IBM Cloud® DNS Services fornece resolução autoritativa de nomes DNS para seus recursos de VPC e permite a descoberta de serviços em sua arquitetura de rede. DNS Services desempenha uma função essencial em todos os três escopos de conectividade (interna, privada e externa), fornecendo resolução de nomes para recursos e serviços. Para obter mais informações, consulte Sobre DNS Services.

Próximas etapas

Agora que você entende os conceitos de rede da VPC, pode: