規劃虛擬私人端點閘道

建立虛擬私人端點閘道之前,請檢閱下列注意事項。

VPE 建立與組態限制

  • 在單一 VPC 中,每個服務只能建立一個 VPE。
  • 每個 VPC 區域只能綁定一個 IP 位址到 VPE 閘道。
  • 只要您的 Network ACL (NACL) 規則允許,與 VPE 閘道綁定的保留 IP 位址可以接收來自同一 VPC 內其他區域的流量。

安全群組

  • 建立 VPE 時,您最多可以附加五個安全群組。 如果在建立 VPE 時沒有指定安全群組,則會使用 VPC 的預設安全群組。

    如果您沒有選擇至少一個安全群組,建議您更新預設安全群組規則,以減少新建立的 VPE 上的流量中斷。

  • 您可以在佈建前或佈建期間(在主控台中)建立安全群組。

    • 安全群組必須在與您的 VPE 相同的 VPC 中建立。
    • 設定入站規則,定義允許哪些類型的流量進入 VPE。 針對每條規則,請填寫以下資訊:
      • 指定允許的入站流量所對應的 CIDR 區塊或 IP 位址。 或者,您也可以指定同一 VPC 中的安全群組,允許來自所有已附加至所選安全群組的來源的流量。
      • 選擇規則適用的通訊協定和連接埠。

跨帳戶 VPE 考量事項

  • 跨帳戶虛擬私有環境需指定目標資源的CRN,因其他帳戶的資源無法透過使用者介面或命令列介面進行偵測。
  • 兩組帳戶必須位於同一 IBM Cloud 區域方可建立連線;跨區域連線僅支援參與多區域區域(MZR)的區域之間。
  • 跨帳戶虛擬私有環境(VPEs)若連線至 IBM 服務,將受限於CBR強制執行,且需在兩個帳戶上進行適當的政策配置。
  • 目標服務實例必須由服務團隊啟用跨帳戶存取權限,因為並非所有 IBM Cloud 服務都支援委派式 VPE 連線功能。 請查閱服務文件以確認具體支援與存取模式。

存取 IBM Cloud 服務

  • 您可以使用 VPE 或直接使用服務端點存取 IBM Cloud® 服務。 但是,如果您希望您的 VPC 強制執行某種行為或紀律,建議封鎖對使用 NACL 的服務端點 IP 位址的直接存取。 如需詳細資訊,請參閱 設定與端點閘道一起使用的 ACL 和安全群組

    IBM Cloud 服務不支援從同一虛擬實例同時存取服務端點與 VPE。

不支援的功能

  • 以下項目不支援:

    • 部署在不屬於 IBM Cloud 多區域區域(MZR)的 區域和地區的服務
    • IBM Cloud Flow Logs for VPC
    • 出口自訂路由
    • 不支援透過 IBM Cloud Direct Link 或 Transit Gateway 將 UDP 流量傳輸至 VPE (例如,從 VPE 的 VPC 外部的虛擬伺服器實例或裸露金屬伺服器連接時)。 這包括基於 UDP 的服務,例如網路時間通訊協定 (NTP)。

建築限制

  • 虛擬專用端點只支援 IPv4 位址。
  • 每個端點閘道都綁定到單一 VPC。
  • 當建立跨帳戶虛擬私有區(VPE)時,擁有目標資源的帳戶將透過 Activity Tracker 事件接收關於 VPE 建立與刪除的通知。 這點很重要,因為資源擁有者必須啟用 Activity Tracker 才能察覺這些動作,而這也是唯一能確認是否有人連接到該資源的方式。
  • 端點閘道映射到服務的方式取決於您啟用的特定 IBM Cloud 服務。 有關最佳作法,請參閱特定 IBM Cloud 服務的說明文件。
  • 透過 VPE 閘道的活動連線總數是有限的。 如需詳細資訊,請參閱 端點閘道的同時作用中連線總數有限制嗎?