关于 VPE 网关的 DNS 共享
大型企业客户可能需要对不同业务单位,工作负载或环境所使用的资源进行网络级别隔离。 这种隔离支持对每个资源组的网络流量进行精细控制。 网络级隔离还可帮助满足法律和法规数据分离要求。 配置中心和 DNS 共享网络是高效管理通信服务并大规模满足安全需求的一种方法。
通过此类型的网络,您的 VPC 可以位于企业中的不同帐户中。 DNS 中心和 DNS 共享 VPC 中的虚拟专用端点 (VPE) 网关必须可相互访问,并且可从内部部署网络访问。 通过传输网关将 VPC 中心直接连接到 DNS 共享的 VPC,但如果没有其他配置,将不会对 VPE 服务进行 DNS 解析。
VPC 专用 DNS 解析在同一 VPC 中工作,但它要求您手动将复杂脚本复制到其他 VPC 或本地环境。 为 VPE 配置 DNS 共享可通过允许服务的 DNS 解析 (无论位置如何) 来简化此方案。 不需要复杂的脚本来维护 DNS 记录副本,也更容易使用 VPC 提供的细粒度数据访问控制来保护对目录服务的访问。
入门
当使用 Transit Gateway、Direct Link 或其他连接选项连接多个 VPC 时,可将连接拓扑中的一个 VPC 启用为集线器,以集中 DNS 解析。 中枢 VPC 为拓扑结构中已连接 VPC 的所有终端网关提供 DNS 解析,从而简化了名称解析,减少了手动复制 DNS 记录的需要。
在开始之前,请查看 DNS 共享规划注意事项。
选择可用性
除了基于中心的DNS共享模型外,您现在还可以在 DNS共享的VPC中创建本地访问的VPE。 本地访问虚拟私有云(VPEs)为 IBM Cloud 支持的服务提供私有本地连接,无需通过中心虚拟私有云(VPC)路由流量。 目前,此功能仅支持 IBM Cloud Object Storage.
配置 VPE 网关的 DNS 共享的常规步骤如下:
-
确保您创建或具有要用于中心 VPC 和 DNS 共享 VPC 的现有 VPC。 这些 VPC 可以位于多个帐户中。 必须已使用传输网关或其他数据路径连接来配置这些 VPC。
有关创建 VPC 的更多信息,请参阅 《 使用 IBM Cloud 控制台创建 VPC 资源 》或 《 使用 CLI 和 API 创建 VPC 资源 》。
-
为中心 VPC 中的多租户服务 创建端点网关,并为每个端点网关启用 DNS 共享。
-
当集线器 VPC 和 DNS 共享 VPC 使用相同或不同的账户时,集线器 VPC 管理员必须创建服务对服务 ( s2s ) 授权策略,以便为 DNS 共享 VPC 账户提供“读”访问权限。 有关更多信息,请参阅 建立服务到服务授权。
-
确保在 DNS 共享 VPC 上的冗余或冲突 VPE 上禁用 DNS 解析绑定 (
allow_dns_resolution)。 缺省情况下,在 VPE 上启用 DNS 解析绑定开关。 -
在中心 VPC 上 配置 DNS 定制解析器,以负责解析来自中心 VPC 和 DNS 共享 VPC 以及来自内部部署网络的 DNS 查询。
-
在要允许 VPE 网关 DNS 记录在 VPC 与 DNS 中心 VPC 之间访问的 VPC 上 创建 DNS 解析绑定。 这些 VPC 称为 DNS 共享 VPC。
-
DNS 共享 VPC 用户 将其 DNS 解析器类型 设置为
Delegated以指向中心 VPC 的定制解析器。 -
DNS 共享 VPC 用户为 DNS 共享 VPC 中的常用服务 创建端点网关。
选择可用性
对于 IBM Cloud Object Storage,您可以在创建端点网关时选择按资源绑定,从而在共享 DNS 的 VPC 中创建本地访问 VPE。 此配置允许对特定 Object Storage 存储桶进行私有访问,同时保持其他流量通过枢纽VPC路由。
- 对于每个 DNS 共享的 VPC,DNS 共享的 VPC 用户必须重复步骤 4-9。
VPE 的 DNS 解析工作原理
DNS Services VPE 是区域服务,与特定 VPC 无关。
为每个 VPE 创建一个 DNS 区域。 要在 VPC 之间启用 DNS 解析,就必须将 DNS 共享 VPC 和集线器 VPC 都添加为该区域的允许网络。
用例: 中心和辐射网络拓扑中的 DNS 共享
在企业环境中,通过使用虚拟专用端点 (VPE) 来管理对 IBM 服务的访问,分布在多个帐户,VPC 和组织中可能是一项艰巨的任务。 在本地连接到这些服务可能会增加网络管理员的复杂性和挑战。 此用例详细说明了 IBM通过简化网络拓扑和 DNS 管理来解决此问题的解决方案。
在此示例中,客户有三个要在单独的 VPC 上隔离的应用程序,同时还需要维护与内部部署基础结构的公共连接。 客户通过其内部网络路由所有流量,并依靠通过 VPE 的专用连接来访问 IBM 服务。
每个应用程序 VPC 都包含一个IBM Kubernetes Service(IKS) 集群和一个IBM Cloud Databases(ICD) 数据库。 VPC 包含针对其中每个服务的 VPE。
这些 VPC 还依赖于通用服务,如用于备份的 Cloud Object Storage、用于授权的 IBM Cloud® Identity and Access Management (IAM)、用于计费的 IBM Cloud Business Support Server (BSS),以及用于管理应用程序映像的 Container Registry。 客户还通过 VPE 将这些服务用于专用连接。
虽然 VPC 之间的网络连接已通过传输网关提供,但缺省情况下,VPE DNS 记录的 DNS 解析不可相互解析。 如果没有针对 VPE 的 DNS 共享,那么对 VPE 的管理将是压倒性的,因为客户必须管理:
- 为每个应用程序 VPC 部署多个 IBM 服务 VPC,包括管理应用程序依赖关系的跟踪
- 基于每个 VPC 的安全性 (安全组,网络 ACL 等) 管理
- 每个 VPC 和内部部署网络之间的 DNS 管理,可能使用定制解析器
图 1 显示了客户如何使用 DNS 共享在中心和辐射体系结构的上下文中简化其部署和操作。 在此,客户使用 DNS 共享来执行以下操作:
- 在 DNS 中心 VPC 中创建一次所有公共 IBM 服务 VPE,并允许所有其他 VPC 共享这些 VPE。 客户不再需要每个应用程序 VPC 上的公共 VPE,而是可以集中管理这些 VPE。
- 通过单个 DNS 中心 VPC 路由所有 DNS 流量,这可以集中部署安全组和网络 ACL。
- 将所有 DNS 整合到单个定制解析器中,以管理来自 DNS 中心 VPC 和应用程序 VPC 的所有 VPE 的访问权。 可以通过在不同位置指定解析器设备来实现定制解析器的高可用性。 此定制解析器还可用于配置内部部署连接规则。
- 继续在应用程序 VPC 中部署其应用程序。
要在为 VPE 网关启用 DNS 共享的情况下实现此体系结构,您可以遵循以下步骤来配置主数据中心和 DNS 共享的 VPC。
对于用作 DNS 中心的 VPC:
- 为 IAM、计费和 Container Registry 等通用服务创建 VPE 网关。
- 在 VPC 上创建 DNS 定制解析器。
- 将此 VPC 指定为 DNS 中心。
对于每个 DNS 共享的 VPC:
- 根据需要为应用程序服务 (例如 IKS 和 ICD 实例) 创建 VPE 网关。
- 创建与 DNS 中心 VPC 的 DNS 解析绑定,以将其 VPE DNS 记录共享到 DNS 中心 VPC。
- 通过将 DNS 解析器类型更改为“使用 DNS 中心 VPC 授权”,将 DNS 配置为在 DNS 中心 VPC 上使用定制解析器。
IBM Cloud VPE 服务域
当为虚拟专用端点 (VPE) 配置 DNS 共享时,受支持的 IBM Cloud 服务端点的 DNS 查询会通过 DNS 中心 VPC 解析到专用 IP 地址。
支持的服务域
通过 VPE 进行的 DNS 解析包括以下域:
*.cloud.ibm.com*.appdomain.cloud*.networklayer.com*.isops.ibm.comicr.io
解析的具体域取决于通过 VPE 网关访问的 IBM Cloud 服务。