關於 VPE 閘道的 DNS 共用

大型企業客戶可能需要對不同業務單位、工作負載或環境所使用的資源進行網路層次隔離。 這種隔離可對每一個資源群組的網路資料流量進行精細控制。 網路層次隔離也可以協助符合法律和法規資料分隔需求。 配置中心及 DNS 共用網路是有效管理通訊服務並大規模符合安全需求的一種方法。

使用這種類型的網路,您的 VPC 可以在企業中的不同帳戶中。 DNS 中心及 DNS 共用 VPC 中的「虛擬專用端點 (VPE)」閘道必須彼此可存取,並可從內部部署網路存取。 透過 Transit Gateway 將 VPC 中心連接至 DNS 共用 VPC 是直接的,但如果沒有其他配置,VPE 服務將不會有 DNS 解析。

VPC 專用 DNS 解析在相同的 VPC 內運作,但需要您手動將複式 Script 複製到其他 VPC 或內部部署環境。 配置 VPE 的 DNS 共用可簡化此實務範例,因為不論位置為何,都容許服務的 DNS 解析。 不需要複雜的腳本來維護 DNS 記錄的副本,而且更容易使用 VPC 所提供的細粒度資料存取控制來保護對目錄服務的存取。

開始使用

當使用 Transit Gateway、Direct Link 或其他連線選項連接多個 VPC 時,可以啟用連接拓樸中的其中一個 VPC 作為集線器,以集中 DNS 解析。 樞紐 VPC 為拓樸結構中已連接 VPC 的所有端點閘道提供 DNS 解析,簡化名稱解析並減少手動複製 DNS 記錄的需要。

在開始之前,請檢閱 DNS 共用規劃的注意事項

選擇可用性

除了基於樞紐的 DNS 共享模型外,您現在還可以在 DNS 共享的 VPC 中建立本地存取的 VPE。 本地存取虛擬私有雲(VPEs)可為支援的 IBM Cloud 服務提供私有、本地連線,無需將流量路由至樞紐虛擬私有雲(VPC)。 目前,此功能僅支援 IBM Cloud Object Storage.

配置 VPE 閘道的 DNS 共用的一般步驟如下:

  1. 請確定您已建立或具有要用於中心 VPC 及 DNS 共用 VPC 的現有 VPC。 這些 VPC 可以位於多個帳戶中。 必須已使用 Transit Gateway 或其他資料路徑連線功能來配置這些 VPC。

    有關建立 VPC 的詳細資訊,請參閱 《 IBM Cloud 使用控制台建立 VPC 資源 》或《 使用 CLI 和 API 建立 VPC 資源 》。

  2. 啟用 VPC 作為中心 VPC

  3. 在中心 VPC 中為多方承租戶服務 建立端點閘道,並為每一個端點閘道啟用 DNS 共用。

  4. 在集線器 VPC 和 DNS 共用 VPC 帳戶相同或不同時,集線器 VPC 管理員必須建立服務對服務 ( s2s ) 授權原則,以給予 DNS 共用 VPC 帳戶讀取存取權。 如需相關資訊,請參閱 建立服務對服務授權

  5. 確保在 DNS 共用 VPC 上的備用或衝突 VPE 上停用 DNS 解析連結 (allow_dns_resolution)。 依預設,會在 VPE 上啟用 DNS 解析連結開關。

  6. 在中心 VPC 上 配置 DNS 自訂解析器,以負責解析來自中心及 DNS 共用 VPC 的 DNS 查詢,以及來自內部部署網路的 DNS 查詢。

  7. 在您要容許 VPE 閘道 DNS 記錄在 VPC 與 DNS 中心 VPC 之間存取的 VPC 上 建立 DNS 解析連結。 這些 VPC 稱為 DNS 共用 VPC。

  8. DNS 共用 VPC 使用者 將其 DNS 解析器類型 設為 Delegated,以指向中心 VPC 的自訂解析器。

  9. DNS 共用 VPC 使用者為 DNS 共用 VPC 中的共用服務 建立端點閘道

選擇可用性

若要 IBM Cloud Object Storage 建立區域性存取的 VPE,您可在建立端點閘道時選擇「按資源綁定」選項,於 DNS 共享的 VPC 中完成設定。 此設定允許對特定 Object Storage 儲存桶進行私有存取,同時保持其他流量透過樞紐 VPC 進行路由。

  1. 對於每一個 DNS 共用 VPC,DNS 共用 VPC 使用者必須重複步驟 4-9。

DNS 解析如何適用於 VPE

DNS Services VPE 是區域服務,與特定 VPC 無關。

為每個 VPE 建立 DNS 區域。 若要在 VPC 之間啟用 DNS 解析,則 DNS 共用 VPC 和集線器 VPC 都會新增為該區域的允許網路。

使用案例: 中心及輪輻網路拓蹼中的 DNS 共用

在企業環境中,使用「虛擬專用端點 (VPE)」來管理對 IBM 服務的存取權,分散在多個帳戶、VPC 及組織中,可能是一項艱鉅的任務。 連接至這些內部部署服務可能會增加網路管理者的複雜性和挑戰。 此使用案例詳細說明 IBM透過簡化網路拓蹼及 DNS 管理來解決此問題的解決方案。

在此範例中,客戶有三個應用程式想要在個別 VPC 上隔離,同時維護其內部部署基礎架構的一般連線。 客戶透過其內部部署網路遞送所有資料流量,並依賴透過 VPE 的專用連線功能來存取 IBM 服務。

每個應用程式 VPC 都包含一個IBM Kubernetes Service (IKS) 叢集和一個IBM Cloud Databases (ICD) 資料庫。 VPC 包含每一個服務的 VPE。

這些 VPC 也依賴共同的服務,例如 Cloud Object Storage 用於備份、IBM Cloud® Identity and Access Management (IAM) 用於授權、IBM Cloud Business Support Server (BSS) 用於計費,以及 Container Registry 用於管理應用程式影像。 客戶也會透過 VPE 來使用這些服務,以進行專用連線功能。

雖然已透過 Transit Gateway 提供 VPC 之間的網路連線功能,但依預設,VPE DNS 記錄的 DNS 解析無法彼此解析。 在沒有 VPE 的 DNS 共用的情況下,VPE 的管理是壓倒性的,因為客戶必須管理:

  • 為每個應用程式 VPC 部署多個 IBM 服務 VPC,包括管理應用程式相依關係的追蹤
  • 每個 VPC 的安全管理 (安全群組、網路 ACL 等)
  • 每一個 VPC 與內部部署網路之間的 DNS 管理,可能使用自訂解析器

圖 1 顯示客戶如何使用 DNS 共用,在中心及分支架構的環境定義中簡化其部署及作業。 在這裡,客戶使用 DNS 共用來:

  • 在 DNS 中心 VPC 中一次建立所有一般 IBM 服務 VPE,並容許所有其他 VPC 共用它們。 客戶不再需要每一個應用程式 VPC 上的一般 VPE,可以改為集中管理這些 VPE。
  • 透過單一 DNS 中心 VPC 遞送所有 DNS 資料流量,可集中部署安全群組及網路 ACL。
  • 將所有 DNS 合併至單一自訂解析器,以管理 DNS 中心 VPC 及應用程式 VPC 中所有 VPE 的存取權。 透過在不同位置指定解析器應用裝置,可以達到自訂解析器的高可用性。 此自訂解析器也可以用來配置內部部署連線規則。
  • 繼續在應用程式 VPC 內部署其應用程式。

輪輻型模型用例
用例

若要在對 VPE 閘道啟用 DNS 共用的情況下達到此架構,您可以遵循下列步驟來配置中心及 DNS 共用 VPC。

對於用作 DNS 中心的 VPC:

  • 為共同服務建立 VPE 閘道,例如 IAM、帳單和 Container Registry。
  • 在 VPC 上建立 DNS 自訂解析器。
  • 將此 VPC 指定為 DNS 中心。

對於每一個 DNS 共用 VPC:

  • 建立應用程式服務的 VPE 閘道,例如 IKS 和 ICD 實例 (視需要)。
  • 建立 DNS 解析連結至 DNS 中心 VPC,以將其 VPE DNS 記錄共用至 DNS 中心 VPC。
  • 將 DNS 配置為在 DNS 中心 VPC 上使用自訂解析器,方法是將其解析器類型變更為使用 DNS 中心 VPC 委派。

IBM Cloud VPE 的服務網域

當 DNS 共用設定為虛擬專用端點 (VPE) 時,支援的 IBM Cloud 服務端點的 DNS 查詢會透過 DNS 集線器 VPC 解析至專用 IP 位址。

支援的服務領域

透過 VPE 進行的 DNS 解析包括以下網域:

  • *.cloud.ibm.com
  • *.appdomain.cloud
  • *.networklayer.com
  • *.isops.ibm.com
  • icr.io

解析的特定網域取決於您透過 VPE 閘道存取的 IBM Cloud 服務。