公共廣播系統覆蓋範圍的規劃考量
在建立公共位址範圍之前,請先檢視以下注意事項。
一般考量
-
請確保您擁有適當的 IAM 權限。
-
您可以將多個公共位址範圍綁定至一個 VPC。
-
地址範圍一旦被預留,便無法更改其大小。 請務必預留足夠大的公用位址範圍,以滿足您的需求。
位於不同公用位址範圍內的 IP 位址,無法保證是連續的。
-
您可以透過設定網路存取控制清單 (ACL)、安全群組,或兩者結合的方式,將公共位址範圍的使用限制在 VPC 內的特定資源上。
-
您可以預留具有以下前綴長度的公共位址範圍。 如需更多資訊,請參閱公共位址範圍 配額 及 服務限制。
/28= 16 個位址/29= 8 個地址/30= 4 個地址/31= 2 個地址/32= 1 個地址
-
若公共位址範圍與 VPC 中的私有位址前綴之間存在重疊,則以私有位址前綴為優先。
-
當一個公共位址範圍與 VPC 中的某個區域綁定時,源自該區域內任何虛擬伺服器或裸機伺服器的流量,皆可使用該公共位址範圍內的來源 IP 位址。 此類流量可與公共及私有目的地進行通訊。 若要限制此行為,您可以:
- 設定安全群組,以限制哪些資源可以與來自公共位址範圍的 IP 位址進行流量傳送或接收。
- 設定網路存取控制清單(ACL),以在子網層級允許或拒絕流量。
- 設定 VPC 出站路由,以明確引導外發流量,並避免使用非預期的路徑。
在設定這些網路流量控制措施時,請務必留意,部分使用者可能缺乏必要的 IAM 權限,無法妥善保護資源。
建立 VPC 時,預設的安全群組和網路存取控制清單(ACL)會允許受支援通訊協定所產生的入站與出站流量。 為確保這些公共位址範圍的 IP 位址能被安全且有目的地使用,請檢視並自訂您的安全群組規則、網路存取控制清單 (ACL) 以及出站路由,這有助於確保具備足夠的安全防護措施。 這也有助於防止意外存取流量模式,特別是在您的帳戶中有多名使用者具備部署虛擬伺服器執行個體和運算資源的權限時。
限制
-
您無法將公共位址範圍內的 IP 位址指派給 VPC 中的資源。 您只能在已啟用「公共網際網路」作為流量來源的入站自訂路由表中,使用這些目的 IP 位址,以將流量導向下一跳目標資源,例如虛擬伺服器執行個體、網路設備或其他運算資源。
-
此服務僅支援由 IBM 提供的公共 IP 位址範圍。 不支援自帶公共 IP 或子網。
-
您無法將公共位址範圍劃分為子範圍,也無法將一個公共位址範圍綁定至多個 VPC 或區域。
-
若在入站路由中使用具備共用虛擬 IP 的公共位址範圍(例如 NSX-T Tier 0 HA VIP 或具備 Bare Metal Server VNI VLAN 連接的類似設備),可能會導致非對稱路由問題,進而干擾安全群組中狀態型防火牆的處理。
為緩解此問題,請考慮以下解決方法:
- 選項 A:對於受影響的公共位址範圍前綴,將安全群組規則視為無狀態。
- 選項 B:在安全群組規則中允許所有進出流量,並仰賴設備內建的防火牆功能。
這些設備通常是具備整合式防火牆功能的 NFV,而公共位址範圍與 VPC 入站路由的用途,正是為了將流量導向該設備。