使用 IBM Cloud 产品互连 VPC

鉴于 VPC 是区域构造,因此会快速出现以下问题:

  • 如何将 VPC 与本地网络互连?
  • 如何将 VPC 互连?

与内部部署网络互连

IBM 提供了以下产品,可帮助您将 VPC 与内部部署网络互连。

  • IBM Cloud Direct Link

    您可以通过 Direct Link Dedicated 和 Connect 产品将 VPC 与内部部署网络互连。 请注意,您可以将直接链接连接到本地或远程的 IBM Cloud Transit Gateway,这使得本地网络能够访问所有连接到中转网关的网络。

    • IBM Cloud Direct Link Dedicated 提供 IBM Cloud VPC 网络与服务提供者管理的 WAN 或客户机管理的云主干之间的低延迟高吞吐量连接。 您可以优化来自 VPC 网络的出口流量并降低出口成本。 如果无法在 IBM Cloud 数据中心进行连接,或者在虚拟网络连接上不需要超过 5 Gbps 的带宽,那么可以使用 IBM Cloud Direct Link Connect 通过受支持的服务提供者连接到 IBM Cloud。

      借助 IBM Cloud Direct Link 的全球路由功能,您可以通过单一的 IBM Cloud Direct Link 连接,接入全球所有 IBM Cloud 区域。 您还可以借助 IBM Cloud Direct Link 上的服务提供商合作伙伴,为全球各地的工作负载建立更安全的混合连接,并随着容量需求的增加,轻松配置多条连接。 如需了解更多信息,请参阅 Direct Link Dedicated

      ![样本 Direct Link 内部部署互连用例](images/direct-link-dedicated.png){: caption="示例 Direct Link 内部部署互连用例" caption-side="bottom"}
      
    • IBM Cloud Direct Link Connect 通过受支持的服务提供商,在您的本地网络与 IBM Cloud VPC 网络之间建立连接。 如果您的数据中心位于无法访问专用主机托管设施的物理位置,或者如果您的数据需要不支持 5 Gbps + 连接,那么服务提供者连接很有用。 连接服务提供商通常被用于通过其网络实现多云连接(来自多家供应商的公有云)。 Connect 服务提供者提供层 2 连接和/或层 3 连接。 与服务提供商合作,了解他们的产品和需求。 如需了解更多信息,请访问 Direct Link Connect

  • VPN for VPC 可将您的虚拟私有云与另一个私有网络安全地连接起来。 您可以使用 VPN 在您的 VPC 与本地私有网络或另一个 VPC 之间建立 IPsec 站点间隧道。 如需了解更多信息,请参阅 “关于站点到站点 VPN 网关”和 “使用 VPN 网关连接到本地网络”

互连 VPC

IBM Cloud Transit Gateway 该服务为 IBM Cloud 网络上的资源配置并定义连接关系,为全球各地的 IBM Cloud 数据中心提供私有互连。IBM Cloud Transit Gateway 作为连接的中央枢纽,使您能够更轻松地配置和管理网络。 借助 IBM Cloud Transit Gateway,您可以创建一个或多个中转网关,以连接 IBM Cloud 中的VPC。 您还可以将 IBM Cloud 经典基础设施连接到中转网关,从而与经典基础设施资源实现无缝通信。 您连接到 Transit Gateway 的任何新资源都将自动提供给与之连接的每个其他资源。 所有数据均保留在 IBM Cloud 的私有骨干网内,并经过性能优化。 如需了解更多信息,请参阅 IBM Cloud Transit Gateway

样本 Transit Gateway 用例
样本 Transit Gateway 用例

VPC A 网络
IP
10.100.0.0/24 从 VPC A 子网
13.100.0.0/24 从 VPC A 子网
10.101.0.0/24 从 VPC B 到 Transit Gateway (本地)
13.101.0.0/24 从 VPC B 到 Transit Gateway (本地)
10.111.0.0/24 从 VPC Z 到 Transit Gateway (全局)
13.111.0.0/24 从 VPC Z 到 Transit Gateway (全局)
VPC B 网络
IP
10.101.0.0/24 从 VPC B 子网
13.101.0.0/24 从 VPC B 子网
10.100.0.0/24 从 VPC A 到 Transit Gateway (本地)
13.100.0.0/24 从 VPC A 到 Transit Gateway (本地)
VPC Z 网络
IP
10.111.0.0/24 从 VPC Z 子网
13.111.0.0/24 从 VPC Z 子网
10.100.0.0/24 从 VPC A 到 Transit Gateway (全局)
13.100.0.0/24 从 VPC A 到 Transit Gateway (全局)

使用这些 IBM Cloud 选项的优点

这些互联互通产品的优势包括:

  • 本地网络与 VPC 网络之间的流量不会遍历公共因特网。 流量遍历专用连接,或通过具有专用连接的服务提供者。
  • 通过绕过公共因特网,您的流量将占用更少的中继段,因此您的流量可能会被丢弃或中断的故障点更少。
  • 通过不间断的一致网络性能,将数据移入内部部署数据中心,或从内部部署数据中心移入 IBM Cloud,同时保护敏感的业务关键型数据。
  • 通过专用网络在每个 IBM Cloud 数据中心内的服务器之间节省数据传输速率,从而避免带宽费用。

IANA 注册的 IP 分配的路由注意事项

IBM Cloud VPC 支持私下使用 分配的地址作为 VPC 子网。RFC-1918 以下用例需要进行额外的路由配置。 当将浮动 IP 或公共网关连接到 VPC 资源时,这些路由指定了互联网编号分配机构(IANA)分配的、用于该 VPC 的地址范围。

  • 用例 1:VPC 通过 IBM Cloud Direct Link 连接到您的企业,并且需要与该企业上由 IANA 分配的网络进行通信。
  • 用例 2:VPC 通过 IBM Cloud Transit Gateway 连接到另一个 VPC,并且需要与已连接的 VPC 中 IANA 分配的网络进行通信。
  • 用例 3:VPC 通过使用 BCR 对等连接来将 IANA 分配的范围发布到经典网络,从而连接到经典基础架构网络。

在这些情况下,VPC 中的每个子网都必须拥有一个路由表,其中包含指定用于私有路由的 IANA 分配范围的路由。 如果缺少这些路由,发往这些可公开路由范围的流量将被转发到公共骨干网,而不是预期的私有网络目的地。 此条件适用于同时使用 RFC-1918 和IANA分配的前缀的VPC子网。 与所有定制路由添加一样,路由表必须包含每个需要连接的可用性区域 (AZ) 的路由。

选项包括:

  • 如果 VPC 缺省 (出口) 路由表已连接到所有 VPC 子网,请使用 Delegate-VPC 操作为 VPC 缺省表中的每个 IANA 前缀或每个区域的聚集创建路由。 此操作将转发操作交由 VPC 系统的路由表处理。
  • 如果使用定制路由表,请使用 Delegate-VPC 操作为每个定制路由表中的每个 IANA 前缀或每个专区创建一个路由。

IANA 范围仅适用于具有 Delegate-VPC 操作(而非 Delegate 操作)的自定义路由。 Delegate-VPCDelegate 的定制路由操作都将延迟到 VPC 系统路由表。 唯一的区别在于,Delegate 在将流量转发至 IANA 目的地时会使用任何浮动 IP 或公共网关。而 Delegate-VPC 则不会这样做,它默认认为 IANA 目的地位于 VPC 内(而非互联网)。

用例 2:VPC 到 VPC 与 IBM Cloud Transit Gateway 连接

与 Transit Gateway 用例
与 Transit Gateway

VPC A 网络
IP
10.100.0.0/24 从 VPC A 子网
13.100.0.0/24 从 VPC A 子网
10.101.0.0/24 从 VPC B 到 Transit Gateway (本地)
13.101.0.0/24 从 VPC B 到 Transit Gateway (本地)
10.111.0.0/24 从 VPC Z 到 Transit Gateway (全局)
13.111.0.0/24 从 VPC Z 到 Transit Gateway (全局)
VPC B 网络
IP
10.101.0.0/24 从 VPC B 子网
13.101.0.0/24 从 VPC B 子网
10.100.0.0/24 从 VPC A 到 Transit Gateway (本地)
13.100.0.0/24 从 VPC A 到 Transit Gateway (本地)
VPC Z 网络
IP
10.111.0.0/24 从 VPC Z 子网
13.111.0.0/24 从 VPC Z 子网
10.100.0.0/24 从 VPC A 到 Transit Gateway (全局)
13.100.0.0/24 从 VPC A 到 Transit Gateway (全局)
VPC A 默认(出口)路由表
目标 操作 下一个跃点 区域
13.0.0.0/8 Delegate-VPC
us-south-1
13.0.0.0/8 Delegate-VPC
us-south-2
13.0.0.0/8 Delegate-VPC
us-south-3
VPC B 默认(出口)路由表
目标 操作 下一个跃点 区域
13.0.0.0/8 Delegate-VPC
us-south-1
13.0.0.0/8 Delegate-VPC
us-south-2
13.0.0.0/8 Delegate-VPC
us-south-3
VPC Z 默认(出口)路由表
目标 操作 下一个跃点 区域
13.0.0.0/8 Delegate-VPC
us-east-1
13.0.0.0/8 Delegate-VPC
us-east-2
13.0.0.0/8 Delegate-VPC
us-east-3

用例 3:VPC-to-classic 和 BCR peering with IBM Cloud Transit Gateway

VPC-to-classic 和 BCR peering with Transit Gateway 用例
VPC-to-classic 和 BCR peering with Transit Gateway 用例

VPC B 网络
IP
10.100.0.0/24 从 VPC A 子网
13.100.0.0/24 从 VPC A 子网
13.111.0.0/24 从经典到 Transit Gateway
VPC A 默认(出口)路由表
目标 操作 下一个跃点 地区
13.0.0.0/8 Delegate-VPC
us-south-1
13.0.0.0/8 Delegate-VPC
us-south-2
13.0.0.0/8 Delegate-VPC
us-south-3