Sobre o compartilhamento de DNS para gateways VPE

Clientes corporativos em grande escala podem precisar de isolamento em nível de rede de recursos usados por diferentes unidades de negócios, cargas de trabalho ou ambientes.. Este tipo de isolamento permite o controle granular sobre o tráfego de rede para cada grupo de recursos. O isolamento em nível de rede também pode ajudar a atender aos requisitos legais e regulatórios de separação de dados. Configurar um hub e uma rede compartilhada por DNS é uma maneira de gerenciar com eficiência seus serviços de comunicação e atender aos requisitos de segurança em escala.

Com esse tipo de rede, as suas VPCs podem estar em contas diferentes na empresa. Os gateways do Virtual Private Endpoint (VPE) no hub DNS e VPCs compartilhados pelo DNS devem estar acessíveis entre si e a partir de redes no local. A conexão de um hub do VPC com as VPCs compartilhadas pelo DNS por meio de um gateway de trânsito é simples, mas sem configuração adicional, não haverá resolução de DNS para os serviços do VPE

A resolução de DNS privado do VPC funciona dentro do mesmo VPC, mas requer que você copie manualmente scripts complexos para outros VPCs ou ambientes locais. Configurar o compartilhamento de DNS para VPEs simplifica esse cenário permitindo a resolução de DNS de serviços independentemente da localização. Não são necessários scripts complexos para manter cópias de registros DNS, e é mais fácil usar o controle de acesso a dados de granulação fina fornecido por uma VPC para proteger o acesso aos serviços de catálogo.

Introdução

Quando várias VPCs são conectadas usando Transit Gateway, Direct Link ou outras opções de conectividade, uma das VPCs na topologia conectada pode ser ativada como um hub para centralizar a resolução de DNS. A VPC de hub fornece resolução de DNS para todos os gateways de endpoint nas VPCs conectadas na topologia, simplificando a resolução de nomes e reduzindo a necessidade de replicar manualmente os registros de DNS.

Antes de começar, analise as considerações de planejamento de compartilhamento de DNS.

Selecione a disponibilidade

Além do modelo de compartilhamento de DNS baseado em hub, agora você pode criar VPEs de acesso local em VPCs compartilhadas por DNS. Os VPEs de acesso local fornecem conectividade privada e local aos serviços IBM Cloud suportados, sem encaminhar o tráfego através do hub VPC. Atualmente, esse recurso é compatível apenas com IBM Cloud Object Storage.

As etapas gerais para configurar o compartilhamento de DNS para gateways VPE são as seguintes:

  1. Certifique-se de criar ou ter VPCs existentes para usar para suas VPCs de hub e VPCs compartilhadas por DNS. Esses VPCs podem estar em várias contas Esses VPCs já devem estar configurados usando um gateway de trânsito ou outra conectividade de caminho de dados

    Para obter mais informações sobre como criar uma VPC, consulte Usando o IBM Cloud console para criar recursos de VPC ou Criando recursos de VPC com CLI e API.

  2. Ativar uma VPC como a VPC de hub

  3. Criar gateways do terminal para serviços de diversos locatários na VPC de hub e ativar o compartilhamento DNS para cada gateway do terminal.

  4. Quando estiver na mesma conta ou em contas diferentes para a VPC de hub e uma VPC compartilhada por DNS, o administrador da VPC de hub deverá criar uma política de autorização de serviço a serviço ( s2s ) para conceder acesso de leitura à conta da VPC compartilhada por DNS. Para obter mais informações, consulte Estabelecendo autorização de serviço para serviço.

  5. Assegure-se de desativar a ligação de resolução de DNS (allow_dns_resolution) em VPEs redundantes ou conflitantes nos VPCs compartilhados por DNS. Por padrão, o comutador de ligação de resolução DNS é ativado em VPEs.

  6. Configure um resolvedor customizado de DNS na VPC de hub para ser responsável por resolver consultas de DNS de VPCs de hub e compartilhadas de DNS, bem como daquelas de redes no local

  7. Crie uma ligação de resolução de DNS nos VPCs que você deseja para permitir o acesso de registros de DNS do gateway VPE entre o VPC e o VPC do hub de DNS Essas VPCs são chamadas de VPCs compartilhadas pelo DNS (DNS).

  8. O usuário do VPC compartilhado pelo DNS configura seu tipo de resolvedor do DNS para Delegated para apontar para o resolvedor customizado do VPC do hub

  9. O usuário da VPC compartilhada por DNS cria gateways de endpoint para serviços comuns na VPC compartilhada por DNS.

Selecione a disponibilidade

Para isso IBM Cloud Object Storage, você pode criar um VPE de acesso local em uma VPC compartilhada por DNS selecionando a opção Vinculação por recurso ao criar o gateway de endpoint. Essa configuração permite o acesso privado a buckets Object Storage específicos, mantendo o restante do tráfego roteado pelo hub VPC.

  1. Para cada VPC compartilhado por DNS, o usuário do VPC compartilhado por DNS deve repetir as etapas de 4 a 9

Como funciona a resolução de DNS para VPE

DNS Services para VPE é um serviço regional e não está associado a uma VPC específica.

Para cada VPE, é criada uma zona DNS. Para habilitar a resolução de DNS entre VPCs, tanto a VPC compartilhada por DNS quanto a VPC do hub são adicionadas como redes permitidas para essa zona.

Caso de uso: compartilhamento de DNS em uma topologia de rede hub e spoke

Em um ambiente corporativo, o gerenciamento do acesso aos serviços IBM usando Virtual Private Endpoints (VPEs), distribuídos em várias contas, VPCs e organizações pode ser uma tarefa esmagadora. Conectar a esses serviços no local pode incluir complexidade e desafios para um administrador de rede. Esse caso de uso detalha a solução da IBMpara esse problema, simplificando a topologia de rede e o gerenciamento de DNS

Neste exemplo, o cliente tem três aplicativos que deseja isolar em VPCs separados, enquanto também mantém uma conexão comum com sua infraestrutura no local. O cliente roteia todo o tráfego por meio de sua rede no local e depende da conectividade privada por meio de um VPE para acesso aos serviços da IBM

Cada uma das VPCs de aplicativos contém um cluster IBM Kubernetes Service (IKS) e um banco de dados IBM Cloud Databases (ICD). As VPCs contêm VPEs para cada um deles.

Essas VPCs também dependem de um serviço comum, como Cloud Object Storage para backups, IBM Cloud® Identity and Access Management (IAM) para autorização, IBM Cloud Business Support Server (BSS) para faturamento e Container Registry para gerenciar imagens de aplicativos. O cliente também usa esses serviços por meio de um VPE para conectividade privada

Embora a conectividade de rede entre VPCs já seja fornecida por meio de um gateway de trânsito, por padrão, a resolução de DNS de registros de DNS do VPE não pode ser resolvida entre si. Sem o compartilhamento de DNS para VPE, o gerenciamento do VPE é esmagador, pois o cliente deve gerenciar:

  • A implementação de várias VPCs de serviço IBM para cada uma de suas VPCs de aplicativo, incluindo o gerenciamento do rastreamento de dependências de aplicativo
  • O gerenciamento de segurança (grupos de segurança, ACLs de rede e assim por diante) em uma base por VPC
  • O gerenciamento de DNS entre cada VPC e a rede local, potencialmente usando resolvedores customizados

A Figura 1 mostra como o cliente pode usar o compartilhamento DNS para simplificar sua implementação e operações no contexto de uma arquitetura de hub e spoke. Aqui, o cliente usou o compartilhamento de DNS para:

  • Crie todos os VPEs do serviço IBM comuns uma vez no VPC do hub DNS e permita que eles sejam compartilhados por todos os outros VPCs. O cliente não requer mais VPEs comuns em cada VPC de aplicativo e pode gerenciá-los centralmente.
  • Roteie todo o tráfego DNS por meio de uma única VPC de hub DNS, que pode centralizar a implementação de grupos de segurança e ACLs de rede.
  • Consolide todo o DNS em um único resolvedor customizado para gerenciar o acesso para todas as VPEs por meio da VPC do hub do DNS e das VPCs do aplicativo A alta disponibilidade do resolvedor customizado pode ser obtida especificando dispositivos do resolvedor em locais diferentes. Esse resolvedor customizado também pode ser usado para configurar regras de conexão no local.
  • Continue a implementar seus aplicativos dentro dos VPCs do aplicativo

Caso de uso do modelo hub and
de

Para alcançar essa arquitetura com o compartilhamento de DNS ativado para gateways VPE, é possível seguir essas etapas para configurar seus hub e VPCs compartilhados por DNS.

Para o VPC usado como um hub DNS:

  • Crie um gateway VPE para um serviço comum, como IAM, faturamento e Container Registry.
  • Crie um resolvedor customizado de DNS na VPC
  • Designe esse VPC como um hub de DNS

Para cada VPC compartilhado por DNS:

  • Crie gateways VPE para serviços de aplicativo, como instâncias IKS e ICD (conforme necessário).
  • Crie uma ligação de resolução de DNS para o VPC do hub DNS para compartilhar seus registros de DNS do VPE com o VPC do hub DNS.
  • Configure seu DNS para usar o resolvedor customizado em um VPC de hub DNS mudando seu tipo de resolvedor para Delegado com o VPC de hub DNS.

IBM Cloud domínios de serviço para VPE

Quando o compartilhamento de DNS é configurado para pontos de extremidade privados virtuais (VPE), as consultas de DNS para pontos de extremidade de serviço compatíveis com IBM Cloud são resolvidas para endereços IP privados por meio da VPC do hub de DNS.

Domínios de serviço com suporte

A resolução de DNS por meio do VPE inclui domínios como:

  • *.cloud.ibm.com
  • *.appdomain.cloud
  • *.networklayer.com
  • *.isops.ibm.com
  • icr.io

Os domínios específicos que são resolvidos dependem dos serviços IBM Cloud que você acessa por meio de gateways VPE.