Appairage distant de VCN à l'aide d'une passerelle DRG existante
Cette rubrique décrit l'appairage distant de réseaux en nuage virtuels. Dans le cas présent, distant signifie que les réseaux en nuage virtuels sont hébergés dans des régions différentes. Si les réseaux en nuage virtuels à connecter se trouvent dans la même région, voir Appairage local de réseaux en nuage virtuels à l'aide de passerelles d'appairage local.
Cet article suppose que la passerelle DRG est une passerelle DRG existante et nous recommandons la méthode décrite sous Appairage distant de VCN au moyen d'une passerelle DRG mise à niveau pour toute passerelle DRG mise à niveau. Voir Versions de passerelle DRG pour une explication des versions de la passerelle DRG.
Aperçu de l'appairage distant de réseaux en nuage virtuels
L'appairage distant de réseaux en nuage virtuels est le processus de connexion de deux réseaux VCN de régions différentes (mais de la même location ). L'appairage permet aux ressources des réseaux en nuage virtuels de communiquer à l'aide d'adresses IP privées sans acheminer le trafic sur Internet ou au moyen d'un réseau sur place. Sans appairage, un VCN aurait besoin d'une passerelle Internet et d'adresses IP publiques pour les instances qui doivent communiquer avec un autre VCN d'une autre région.
Sommaire des composants du service Réseau pour l'appairage distant
Au niveau supérieur, les composants requis du service Réseau pour un appairage distant sont les suivants :
-
Deux réseaux en nuage virtuels avec blocs CIDR qui ne se chevauchent pas, dans différentes régions qui prennent en charge l'appairage distant.
Note
Les blocs CIDR des réseaux VCN ne doivent pas se chevaucher
Les blocs CIDR des deux réseaux VCN de la relation d'appairage ne doivent pas se chevaucher. De plus, si un réseau VCN particulier a plusieurs relations d'appairage, ces autres réseaux en nuage virtuels ne doivent pas avoir des blocs CIDR qui se chevauchent. Par exemple, si VCN-1 est appairé avec VCN-2 et VCN-3, les blocs CIDR de VCN-2 et de VCN-3 ne doivent pas se chevaucher.
- Une passerelle de routage dynamique (DRG) associée à chaque VCN de la relation d'appairage. Un VCN dispose déjà d'une passerelle DRG si vous utilisez un tunnel RPV site à site IPSec ou un circuit virtuel privé Oracle Cloud Infrastructure FastConnect.
- Une connexion d'appairage distant sur chaque passerelle DRG de la relation d'appairage.
- Une connexion entre ces deux connexions d'appairage distant.
- Prise en charge des règles de routage pour permettre le trafic de circuler sur la connexion, et uniquement vers et depuis des sous-réseaux sélectionnés dans les réseaux en nuage virtuels respectifs (si nécessaire).
- Des règles de sécurité annexes permettant de contrôler les types de trafic autorisés vers et depuis des instances des sous-réseaux qui doivent communiquer avec l'autre réseau VCN.
Le diagramme suivant présente les composants.
Un VCN ne peut utiliser les connexions d'appairage distant connectées que pour accéder aux cartes vNIC de l'autre VCN ou d'un réseau sur place, et non à des destinations en dehors des réseaux en nuage virtuels tels qu'Internet. Par exemple, si VCN-1 du diagramme précédent disposait d'une passerelle Internet, les instances de VCN-2 ne pourraient pas l'utiliser pour envoyer le trafic vers des points d'extrémité sur Internet. Pour plus d'informations, voir Implications importantes relatives à l'appairage.
Satellite à satellite : Appairage distant avec routage de transit
Le scénario mentionné dans cette section est toujours pris en charge, mais obsolète. Nous vous recommandons d'utiliser la méthode de routage DRG Transit décrite sous Routage du trafic au moyen d'un boîtier virtuel de réseau central.
Imaginez que dans chaque région vous ayez plusieurs réseaux en nuage virtuels dans une disposition en étoile, comme illustré dans le diagramme suivant. Ce type de disposition au sein d'une région est décrit dans Routage de transit dans un VCN central. Les réseaux en nuage virtuels en étoile d'une région particulière sont appairés localement au VCN central dans la même région, à l'aide de passerelles d'appairage local.
Vous pouvez configurer un appairage distant entre les deux réseaux VCN centraux. Vous pouvez ensuite configurer le routage de transit pour la passerelle DRG et les passerelles LPG du VCN central, tel qu'il est décrit dans Routage de transit dans un VCN central. Cette configuration permet à un VCN spoke dans une région de communiquer avec un ou plusieurs réseaux en nuage virtuels satellites dans l'autre région sans avoir besoin d'une connexion d'appairage distant directement entre ces réseaux en nuage virtuels.
Par exemple, vous pouvez configurer l'acheminement de sorte que les ressources de VCN-1-A peuvent communiquer avec les ressources de VCN-2-A et de VCN-2-B au moyen du VCN hub. De cette façon, le VCN 1-A n'a pas besoin d'avoir un appairage distant séparé avec chacun des réseaux en nuage virtuels satellites de l'autre région. Vous pouvez également configurer le routage de façon à ce que VCN-1-B puisse communiquer avec les VCN satellites de la région 2, sans leur être appairé à distance.
Entente explicite requise des deux côtés
L'appairage entre deux réseaux en nuage virtuels nécessite un accord explicite de la part des deux parties sous la forme de politiques d'Oracle Cloud Infrastructure Identity and Access Management que chaque partie met en oeuvre pour le compartiment de son propre VCN.
Concepts importants de l'appairage distant
Les concepts suivants vous aident à comprendre les bases de l'appairage et comment établir un appairage distant.
- APPAIRAGE
- Un appairage consiste en une relation d'appairage unique entre deux réseaux en nuage virtuels. Exemple : si VCN-1 est homologue avec deux autres réseaux en nuage virtuels, il existe deux homologues. L'adjectif distant d'appairage distant indique que les réseaux en nuage virtuels sont dans des régions différentes.
- ADMINISTRATEURS DE RÉSEAU VCN
- En général, l'appairage de réseaux VCN ne peut se produire que si leurs deux administrateurs l'autorisent. En pratique, cela signifie que les deux administrateurs doivent :
- ACCEPTEUR ET DEMANDEUR
- Pour mettre en oeuvre les politiques IAM requises pour l'appairage, les deux administrateurs de réseau VCN doivent sélectionner un administrateur en tant que demandeur et l'autre en tant qu'accepteur. Le demandeur doit lancer la demande de connexion des deux connexions d'appairage distant. À son tour, l'accepteur doit créer une politique IAM particulière qui donne au demandeur l'autorisation de se connecter aux connexions d'appairage distant dans le compartiment de l'accepteur. Sans cette politique, la demande de connexion du demandeur échoue.
- ABONNEMENT À UNE RÉGION
- Pour effectuer un appairage avec un réseau VCN d'une autre région, une location doit d'abord être abonnée à cette région. Pour plus d'informations sur l'abonnement, voir Gestion des régions.
- CONNEXION D'APPAIRAGE DISTANT (RPC)
- Une connexion d'appairage distant est un composant que vous avez créé sur la passerelle DRG attachée à un VCN. La tâche de cette connexion est d'agir comme point de connexion pour un VCN appairé à distance. Lors de la configuration des réseaux VCN, chaque administrateur doit créer une passerelle DRG sur son VCN. Une passerelle DRG spécifique doit disposer d'une RPC distincte pour chaque appairage distant qu'elle établit pour le VCN. Pour continuer l'exemple précédent : la passerelle DRG de VCN-1 comporterait deux connexions pour l'appairage avec deux autres réseaux VCN. Dans l'API, l'objet RemotePeeringConnection contient les informations sur l'appairage. Vous ne pouvez pas réutiliser une connexion d'appairage distant pour établir un autre appairage.
- CONNEXION ENTRE DEUX CONNEXIONS D'APPAIRAGE DISTANT
- Lorsque le demandeur démarre la demande d'appairage (dans la console ou l'API), il demande en fait la connexion de deux RPV. Il doit comporter des informations pour identifier chaque connexion (comme sa région et son OCID ).
- ROUTAGE VERS LA PASSERELLE DRG
- Lors de la configuration des réseaux VCN, chaque administrateur doit mettre à jour leur routage pour permettre le trafic entre eux. Mettez à jour la table de routage de chaque sous-réseau qui doit communiquer avec l'autre VCN. La règle de routage spécifie le CIDR du trafic de destination et définit la passerelle DRG comme cible. La passerelle DRG dirige le trafic vers l'autre DRG, qui à son tour dirige le trafic vers le saut suivant dans l'autre VCN.
- RÈGLES DE SÉCURITÉ
- Chaque sous-réseau d'un VCN comporte une ou plusieurs listes de sécurité qui contrôlent le trafic entrant et sortant des cartes vNIC du sous-réseau au niveau du paquet. Vous pouvez utiliser des listes de sécurité pour contrôler le type de trafic autorisé avec l'autre VCN. Dans le cadre de la configuration des réseaux en nuage virtuels, chaque administrateur doit décider quels sous-réseaux de son propre VCN doivent communiquer avec les cartes vNIC de l'autre VCN et mettre à jour les listes de sécurité de leur sous-réseau pour autoriser le trafic.
Implications importantes relatives à l'appairage
Si vous ne l'avez pas encore fait, lisez Implications importantes relatives à l'appairage pour comprendre les conséquences de l'appairage des réseaux VCN sur le contrôle d'accès, la sécurité et la performance.
Configuration d'un appairage distant
Cette section décrit le processus général de configuration d'un appairage entre deux réseaux en nuage virtuels dans des régions différentes.
La procédure suivante suppose que :
- Cette location est abonnée à la région de l'autre VCN. Si ce n'est pas le cas, voir Gestion des régions.
- Une passerelle DRG est déjà associée au VCN. Si ce n'est pas le cas, voir Routage dynamique des passerelles.
- Créer les connexions d'appairage distant : chaque administrateur crée une connexion d'appairage distant pour la passerelle DRG de son propre réseau VCN.
- Partager les informations : Les administrateurs partagent les informations de base requises.
- Configurer les politiques IAM requises pour la connexion : Les administrateurs configurent des politiques IAM pour permettre l'établissement de la connexion.
- Établir la connexion : le demandeur relie les deux connexions d'appairage distant (voir Concepts importants de l'appairage distant pour la définition du demandeur et de l'accepteur).
- Mettre à jour les tables de routage : Chaque administrateur met à jour les tables de routage de son VCN pour permettre le trafic entre les réseaux appairés ou les sous-réseaux.
- Mettre à jour les règles de sécurité : Chaque administrateur met à jour les règles de sécurité de son VCN pour permettre le trafic entre les réseaux appairés ou les sous-réseaux.
Les administrateurs peuvent effectuer les tâches E et F avant d'établir la connexion. Chaque administrateur doit connaître le bloc CIDR ou des sous-réseaux spécifiques de l'autre VCN et partager ces informations dans la tâche B.
Chaque administrateur d'accepteur ou demandeur crée une connexion d'appairage distant pour la passerelle DRG de son propre réseau VCN.
Politique GIA requise pour créer des connexions d'appairage distant
Si les administrateurs disposent déjà d'autorisations d'administration de réseau larges (voir Permettre aux administrateurs de réseau de gérer un réseau en nuage), ils sont autorisés à créer, mettre à jour et supprimer des connexions d'appairage distant. Sinon, voici un exemple de politique fournissant les autorisations nécessaires à un groupe appelé RPCAdmins. Le deuxième énoncé est obligatoire, car la création d'une connexion d'appairage distant a une incidence sur la passerelle DRG à laquelle elle appartient, l'administrateur doit donc avoir l'autorisation de gérer les DRG.
Allow group RPCAdmins to manage remote-peering-connections in tenancy
Allow group RPCAdmins to manage drgs in tenancy
Voir Création d'une connexion d'appairage distant et Gestion de l'appairage distant pour des instructions générales sur la création et l'utilisation des connexions d'appairage distant. Si vous êtes l'accepteur, enregistrez la région et l'OCID de la connexion d'appairage distant et partagez ces informations avec le demandeur. Si les deux réseaux en nuage virtuels se trouvent dans des locations différentes, chaque administrateur doit enregistrer l'OCID de sa location (qui se trouve au bas de la page de la console) et donner ces informations à l'autre administrateur.
Lorsque les deux réseaux en nuage virtuels se trouvent dans la même location mais dans des régions différentes, utilisez les politiques fournies dans Appairage distant avec une passerelle DRG existante.
Si les deux réseaux en nuage virtuels se trouvent dans des locations différentes mais dans la même région, utilisez les politiques fournies sous Attachement à des réseaux en nuage virtuels dans d'autres locations.
Le demandeur doit effectuer cette tâche.
Préalable : Le demandeur doit connaître :
- La région dans laquelle se trouve le VCN de l'accepteur (la location du demandeur doit être abonnée à cette région).
- L'OCID de la connexion d'appairage distant de l'accepteur.
Voir Création d'une connexion d'appairage distant pour obtenir des instructions générales et utiliser les informations fournies pour l'accepteur. Voir Gestion de l'appairage distant pour des instructions générales sur l'utilisation des connexions d'appairage distant.
Comme mentionné ci-dessus, chaque administrateur peut effectuer cette tâche avant ou après l'établissement de la connexion.
Conditions requises : Chaque administrateur doit comporter le bloc CIDR du VCN ou le bloc CIDR pour les sous-réseaux spécifiques de l'autre VCN.
Pour chaque VCN, déterminez les sous-réseaux du VCN qui doivent communiquer avec l'autre VCN et mettez à jour la table de routage (voir Mise à jour des règles d'une table de routage de VCN) pour chacun de ces sous-réseaux afin d'inclure une nouvelle règle de routage qui dirige le trafic destiné à l'autre VCN vers la passerelle DRG :
- Type de cible : Passerelle de routage dynamique. La passerelle DRG attachée au réseau VCN est automatiquement sélectionnée en tant que cible et vous n'avez pas besoin de définir cette dernière.
- Bloc CIDR de destination : Le bloc CIDR de l'autre VCN. Si vous le souhaitez, vous pouvez spécifier un sous-réseau ou un sous-ensemble particulier du bloc CIDR du VCN appairé.
- Description : Description facultative de la règle.
Tout trafic de sous-réseau avec une destination correspondant à la règle est dirigé vers la passerelle DRG. Pour plus d'informations sur les tables et les règles de routage de VCN, voir Tables de routage de VCN.
Sans le routage requis, le trafic ne circule pas entre les passerelles DRG appairées. Si vous avez besoin d'arrêter temporairement l'appairage, supprimez temporairement les règles de routage qui favorisent le trafic. Il n'est pas nécessaire de supprimer les connexions d'appairage distant.
Comme mentionné ci-dessus, chaque administrateur peut effectuer cette tâche avant ou après l'établissement de la connexion.
Préalable : Chaque administrateur doit connaître le bloc CIDR ou des sous-réseaux spécifiques à partager avec l'autre VCN. En général, reprenez le bloc CIDR que vous avez utilisé pour la règle de table de routage dans Tâche E : Configurer les tables de routage.
Ajoutez les règles suivantes :
- Règles de trafic entrant pour les types de trafic que vous voulez autoriser à partir de l'autre VCN, à partir du CIDR du VCN ou uniquement de sous-réseaux spécifiques.
- Règle de trafic sortant pour autoriser le trafic sortant du VCN local vers l'autre VCN. Si le sous-réseau comporte déjà une règle de trafic sortant large pour tous les types de protocole vers toutes les destinations (par exemple, 0.0.0.0/0), vous n'avez pas besoin d'en ajouter une particulière pour l'autre VCN.
La procédure suivante utilise des listes de sécurité, mais vous pouvez également mettre en oeuvre des règles de sécurité dans un groupe de sécurité de réseau, puis créer les ressources du sous-réseau dans ce groupe NSG.
Pour le VCN local, déterminez les sous-réseaux du VCN qui doivent communiquer avec l'autre VCN et mettez à jour la liste de sécurité de chacun de ces sous-réseaux afin d'inclure les règles qui autorisent le trafic sortant ou entrant avec le bloc CIDR ou un sous-réseau de l'autre VCN :
Pour plus d'informations sur les règles de sécurité, voir Règles de sécurité.
Disons que vous voulez ajouter une règle avec état qui autorise le trafic HTTPS (port 443) entrant à partir du CIDR de l'autre VCN. Voici les étapes de base nécessaires à l'ajout d'une règle :
- Dans la section Autoriser les règles pour le trafic entrant, sélectionnez +Add Règle.
- Laissez la case sans état désélectionnée.
- Type de source : Laissez CIDR.
- CIDR source : Entrez le bloc CIDR utilisé par les règles de routage (voir Tâche E : Configurer les tables de routage).
- Protocole IP : Laissez TCP.
- Intervalle de ports sources : Laissez Tous.
- Intervalle de ports de destination : Entrez 443.
- Description : Description facultative de la règle.