Entendendo a alta disponibilidade para VPN for VPC
Alta disponibilidadeA capacidade de um serviço ou carga de trabalho de resistir a falhas e continuar fornecendo capacidade de processamento de acordo com algum nível de serviço predefinido. (HA) é a capacidade de um serviço permanecer operacional e acessível na presença de falhas inesperadas.
VPN for VPC é um serviço regional e você pode encontrar a região disponível e os locais do data center na documentação Disponibilidade de serviço e infraestrutura por local. Como um serviço regional, VPN for VPC atende aos objetivos de nível de serviço(SLO) definidos com o plano padrão. O SLO não é uma garantia e o site IBM não emite créditos pelo não cumprimento de um objetivo.
Para ativar a HA em um gateway de VPN, você deve implantar um gateway de VPN em cada zona associada à sub-rede selecionada. Essa ação ajuda a garantir que o gateway de VPN possa se conectar somente a instâncias de servidores virtuais dentro dessa
zona específica. Para obter tolerância a falhas em várias zonas, você deve criar um gateway VPN separado em cada zona. Por exemplo, em uma VPC com três zonas ( us-south1, us-south2 e us-south3 ), cada zona requer seu próprio gateway de VPN (
gateway1 para us-south1, gateway2 para us-south2 e gateway3 para us-south3 ).
Quando você provisiona um gateway de VPN, dois appliances são criados automaticamente dentro da zona, funcionando em uma configuração ativo-ativo ou ativo-em espera. Para uma VPN baseada em políticas, você deve escolher explicitamente HA, enquanto que para VPNs baseadas em rotas, HA é o comportamento padrão. Se um appliance falhar, o outro assume automaticamente o controle para garantir um serviço ininterrupto. No entanto, os gateways de VPN não oferecem suporte a redundâncias de várias zonas (MZR) e estão confinados a uma única zona, o que significa que um gateway de VPN não pode se conectar em zonas diferentes.
Arquitetura de alta disponibilidade
Esta seção fornece uma visão geral da arquitetura de alta disponibilidade para um gateway de VPN, começando com uma descrição de uma configuração de zona única, seguida de uma discussão sobre uma configuração de região de várias zonas para redundância aprimorada e tolerância a falhas.
Entrada de alta disponibilidade de gateway VPN em uma zona única
Um gateway de VPN é composto por duas instâncias de back-end na mesma zona para garantir alta disponibilidade. O serviço VPN monitora continuamente essas instâncias e faz o failover automático para a outra instância em caso de falha. A manutenção de rotina da VPN é realizada por meio de atualizações contínuas das duas instâncias de back-end. Durante a manutenção, o endereço IP privado da VPN pode mudar, mas os endereços IP públicos não são afetados, e suas conexões VPN mudam automaticamente para a instância disponível.
Alta disponibilidade do gateway VPN em uma região com várias zonas
Durante uma interrupção de rede em uma zonaUm local em uma região que atua como um domínio de falha independente e tem latência reduzida para outras zonas na região. específica, você pode perder o acesso à rede a todos os recursos dessa zona, incluindo o gateway VPN. Para garantir alta disponibilidade, é recomendável distribuir sua carga de trabalho em várias zonas, com um gateway de VPN em cada zona, e implementar o balanceamento de carga entre as zonas.
O diagrama a seguir ilustra como distribuir sua carga de trabalho em regiões com várias zonasUma região que está espalhada por locais físicos em várias zonas para aumentar a tolerância a falhas.. Cada gateway de VPN fornece acesso à rede VPC dentro da mesma zona, o que ajuda a garantir a resiliência e minimiza o impacto de interrupções localizadas.