Planejamento para gateways de terminal privado virtual

Antes de criar um gateway de endpoint privado virtual, analise as considerações a seguir.

Limites de criação e configuração de VPE

  • Você pode criar apenas um VPE por serviço em uma única VPC.
  • Você pode vincular apenas um endereço IP por zona VPC a um gateway VPE.
  • Um endereço IP reservado que esteja vinculado a um gateway VPE pode receber tráfego de outras zonas dentro da mesma VPC, desde que suas regras de Network ACL (NACL) permitam isso.

Grupos de segurança

  • Você pode anexar até cinco grupos de segurança ao criar um VPE. Se você não especificar um grupo de segurança durante a criação do VPE, será usado o grupo de segurança padrão para a sua VPC.

    Caso não seja selecionado pelo menos um grupo de segurança, recomenda-se atualizar as regras do grupo de segurança padrão para minimizar a interrupção no tráfego em um VPE recém-criado.

  • Você pode criar um grupo de segurança antes ou durante o provisionamento (no console).

    • O grupo de segurança deve ser criado na mesma VPC do seu VPE.
    • Configure as regras de entrada que definem que tipo de tráfego é permitido no VPE. Para cada regra, complete as informações a seguir:
      • Especifique um bloco CIDR ou endereço IP para o tráfego de entrada permitido. Como alternativa, é possível especificar um grupo de segurança na mesma VPC para permitir o tráfego para todas as origens anexadas ao grupo de segurança selecionado.
      • Selecione os protocolos e as portas aos quais a regra se aplica.

Considerações sobre VPE entre contas

  • Os VPEs entre contas exigem a especificação do CRN do recurso de destino, pois os recursos de outras contas não podem ser encontrados pela interface do usuário ou pela CLI.
  • Ambas as contas devem estar na mesma IBM Cloud região para conectividade; conexões entre regiões são suportadas apenas entre regiões participantes de uma região multizona (MZR).
  • As VPEs entre contas conectadas a IBM serviços estão sujeitas à aplicação da CBR e exigem a configuração adequada de políticas em ambas as contas.
  • A instância de serviço de destino deve ter o acesso entre contas habilitado pela equipe de serviço, pois nem todos IBM Cloud os serviços suportam conectividade VPE delegada. Verifique a documentação do serviço para obter suporte específico e modelos de acesso.

Acesso IBM Cloud aos serviços

  • É possível acessar os serviços IBM Cloud® usando VPEs ou o terminal em serviço diretamente. No entanto, para que a VPC aplique um determinado comportamento ou disciplina, recomenda-se bloquear o acesso direto aos endereços IP do terminal em serviço que usam NACLs. Para obter mais informações, consulte Configurando ACLs e grupos de segurança para uso com gateways do terminal.

    Os serviços da IBM Cloud não suportam o acesso a um terminal em serviço e VPE simultaneamente por meio da mesma instância virtual.

Recursos Não Suportados

  • Os seguintes itens não são suportados:

    • Serviços que são implantados em zonas e regiões que não fazem parte de IBM Cloud Multi-Zone Regions(MZRs)
    • IBM Cloud Flow Logs for VPC
    • Rotas personalizadas de saída
    • O tráfego UDP para um VPE não é compatível com IBM Cloud Direct Link ou Transit Gateway (por exemplo, ao se conectar de uma instância de servidor virtual ou servidor bare metal fora da VPC do VPE). Isso inclui serviços baseados em UDP, como o Network Time Protocol (NTP).

Restrições arquitetônicas

  • Os terminais privados virtuais suportam apenas endereçamento IPv4.
  • Cada gateway de endpoint está vinculado a uma única VPC.
  • Quando um VPE entre contas é criado, a conta proprietária do recurso de destino recebe notificações sobre a criação e exclusão do VPE por meio de Activity Tracker eventos. Isso é importante porque o proprietário do recurso deve estar Activity Tracker ativado para estar ciente dessas ações, e é a única maneira de ver se alguém se conectou ao recurso.
  • A forma como um gateway de endpoint é mapeado para um serviço depende do serviço IBM Cloud específico que você está ativando. Para obter as práticas recomendadas, consulte a documentação do serviço IBM Cloud específico.
  • O número total de conexões ativas por meio de um gateway VPE é limitado. Para obter mais informações, consulte Existe um limite para o número total de conexões ativas simultâneas com um gateway de terminal?