規劃虛擬私人端點閘道
建立虛擬私人端點閘道之前,請檢閱下列注意事項。
VPE 建立與組態限制
- 在單一 VPC 中,每個服務只能建立一個 VPE。
- 每個 VPC 區域只能綁定一個 IP 位址到 VPE 閘道。
- 只要您的 Network ACL (NACL) 規則允許,與 VPE 閘道綁定的保留 IP 位址可以接收來自同一 VPC 內其他區域的流量。
安全群組
-
建立 VPE 時,您最多可以附加五個安全群組。 如果在建立 VPE 時沒有指定安全群組,則會使用 VPC 的預設安全群組。
如果您沒有選擇至少一個安全群組,建議您更新預設安全群組規則,以減少新建立的 VPE 上的流量中斷。
-
您可以在佈建前或佈建期間(在主控台中)建立安全群組。
- 安全群組必須在與您的 VPE 相同的 VPC 中建立。
- 設定入站規則,定義允許哪些類型的流量進入 VPE。 針對每條規則,請填寫以下資訊:
- 指定允許的入站流量所對應的 CIDR 區塊或 IP 位址。 或者,您也可以指定同一 VPC 中的安全群組,允許來自所有已附加至所選安全群組的來源的流量。
- 選擇規則適用的通訊協定和連接埠。
跨帳戶 VPE 考量事項
- 跨帳戶虛擬私有環境需指定目標資源的CRN,因其他帳戶的資源無法透過使用者介面或命令列介面進行偵測。
- 兩組帳戶必須位於同一 IBM Cloud 區域方可建立連線;跨區域連線僅支援參與多區域區域(MZR)的區域之間。
- 跨帳戶虛擬私有環境(VPEs)若連線至 IBM 服務,將受限於CBR強制執行,且需在兩個帳戶上進行適當的政策配置。
- 目標服務實例必須由服務團隊啟用跨帳戶存取權限,因為並非所有 IBM Cloud 服務都支援委派式 VPE 連線功能。 請查閱服務文件以確認具體支援與存取模式。
存取 IBM Cloud 服務
-
您可以使用 VPE 或直接使用服務端點存取 IBM Cloud® 服務。 但是,如果您希望您的 VPC 強制執行某種行為或紀律,建議封鎖對使用 NACL 的服務端點 IP 位址的直接存取。 如需詳細資訊,請參閱 設定與端點閘道一起使用的 ACL 和安全群組。
IBM Cloud 服務不支援從同一虛擬實例同時存取服務端點與 VPE。
不支援的功能
-
以下項目不支援:
- 部署在不屬於 IBM Cloud 多區域區域(MZR)的 區域和地區的服務
- IBM Cloud Flow Logs for VPC
- 出口自訂路由
- 不支援透過 IBM Cloud Direct Link 或 Transit Gateway 將 UDP 流量傳輸至 VPE (例如,從 VPE 的 VPC 外部的虛擬伺服器實例或裸露金屬伺服器連接時)。 這包括基於 UDP 的服務,例如網路時間通訊協定 (NTP)。
建築限制
- 虛擬專用端點只支援 IPv4 位址。
- 每個端點閘道都綁定到單一 VPC。
- 當建立跨帳戶虛擬私有區(VPE)時,擁有目標資源的帳戶將透過 Activity Tracker 事件接收關於 VPE 建立與刪除的通知。 這點很重要,因為資源擁有者必須啟用 Activity Tracker 才能察覺這些動作,而這也是唯一能確認是否有人連接到該資源的方式。
- 端點閘道映射到服務的方式取決於您啟用的特定 IBM Cloud 服務。 有關最佳作法,請參閱特定 IBM Cloud 服務的說明文件。
- 透過 VPE 閘道的活動連線總數是有限的。 如需詳細資訊,請參閱 端點閘道的同時作用中連線總數有限制嗎?