Pareamento Local de VCNs usando Gateways de Pareamento Local
Este tópico trata do pareamento local de VCNs. Nesse caso, local significa que as VCNs residem na mesma região. Se as VCNs estiverem em regiões distintas, consulte Pareamento Remoto de VCN usando um DRG Legado.
Ainda há suporte para gateways de pareamento local. Esse cenário pressupõe que você esteja usando um DRG legado. Recomendamos o roteamento do tráfego de uma VCN para outra por meio de um DRG submetido a upgrade, conforme descrito em Pareamento Local de VCN por meio de um DRG Submetido a Upgrade.
Visão Geral do Pareamento Local de VCNs
Pareamento local de VCN é o processo de conexão de duas VCNs na mesma região para que seus recursos possam se comunicar usando endereços IP privados sem rotear o tráfego pela internet ou por meio de uma rede on-premises. As VCNs podem estar na mesma tenancy do Oracle Cloud Infrastructure ou em outras. Sem pareamento, uma VCN precisaria de um gateway de Internet e de endereços IP públicos para as instâncias que precisam se comunicar com outra VCN.
Consulte Limites de Gateway e Solicitando um Aumento do Limite do Serviço para obter informações relacionadas a limites.
Para obter mais informações, consulte Acesso a Outras VCNs: Pareamento.
Resumo dos Componentes do Serviço Networking para Pareamento usando um LPG
De alto nível, os componentes do serviço Networking necessários para um pareamento local incluem:
- Duas VCNs na mesma região cujos CIDRs não se sobrepõem
- Um gateway de pareamento local (LPG) em cada VCN no relacionamento de pareamento
- Uma conexão entre esses dois LPGs
- Regras de roteamento que permitem que o tráfego flua pela conexão e apenas para e de sub-redes específicas nas respectivas VCNs (se desejado).
- Regras de segurança que controlam os tipos de tráfego permitidos de/ para as instâncias nas sub-redes que precisam se comunicar com a outra VCN.
O diagrama a seguir ilustra os componentes.
Uma VCN pode usar os LPGs pareados para acessar estes recursos:
- VNICs em outra VCN
- Uma rede local anexada à outra VCN, se um cenário de roteamento avançado chamado roteamento de trânsito tiver sido configurado para as VCNs
Uma VCN não pode usar a VCN pareada para acessar outros destinos fora das VCNs (como a internet). Por exemplo, se a VCN-1 no diagrama anterior tivesse um gateway de internet, as instâncias na VCN-2 não poderiam usá-la para enviar o tráfego a pontos finais na internet. No entanto, a VCN-2 pode receber tráfego da internet por meio da VCN-1. Para obter mais informações, consulte Implicações Importantes do Pareamento de VCNs.
Acordo Explícito Obrigatório dos Dois Lados
O pareamento abrange duas VCNs que podem pertencer à mesma parte ou a duas partes específicas. As duas partes podem estar na mesma empresa, mas em departamentos diferentes. Ou as duas partes podem estar em empresas totalmente diferentes (por exemplo, em um modelo de provedor de serviços).
O pareamento entre duas VCNs requer um acordo explícito de ambas as partes na forma de políticas do Oracle Cloud Infrastructure Identity and Access Management que cada parte implementa para o compartimento ou a tenancy da própria VCN. Se as VCNs estiverem em tenancies específicas, cada administrador deverá fornecer o OCID da tenancy e usar instruções de política especiais para permitir o pareamento.
Cenário Avançado: Roteamento de Trânsito
O cenário do roteamento avançado chamado roteamento de trânsito cria comunicação entre uma rede on-premises e diversas VCNs por meio de uma única Oracle Cloud Infrastructure FastConnect ou VPN Site a Local. As VCNs devem estar na mesma região e devem estar localmente pareadas em um layout hub e spoke. Como parte do cenário, a VCN que atua como hub tem uma tabela associada a cada LPG (normalmente as tabelas da rota são associadas às sub-redes de uma VCN).
Ao criar um LPG, você pode, opcionalmente, associar uma tabela de roteamento a ele. Ou se você já tiver um LPG existente sem uma tabela de roteamento, poderá associar uma tabela de roteamento a ele. A tabela de roteamento deve pertencer à VCN do LPG. Uma tabela de roteamento associada a um LPG só pode conter regras que usem o DRG anexado da VCN como alvo. Ele também pode suportar rotas de próximo salto de IP privado para uma instância na VCN.
É possível que um LPG exista sem ter uma tabela de roteamento associada a ele. No entanto, após você associar uma tabela de roteamento a um LPG, sempre deverá haver uma tabela de roteamento associada a ele. Mas você pode associar outra tabela de roteamento. Você também pode editar as regras da tabela ou excluir algumas ou todas as regras.
Conceitos Importantes sobre Pareamento Local
Os conceitos a seguir ajudam a compreender os conceitos básicos do pareamento de VCNs e como estabelecer um pareamento local.
- PEERING
- Um pareamento é um relacionamento de pareamento único entre duas VCNs. Exemplo: Se a VCN-1 for pareada com outras três VCNs, haverá três pareamentos. A palavra local no termo pareamento local indica que as VCNs estão na mesma região. Uma VCN específica pode ter no máximo 10 pareamentos locais por vez.
- VCN ADMINISTRATORS
- Em geral, o pareamento de VCNs só poderá ocorrer se os dois administradores das VCNs estiverem de acordo com esse pareamento. Na prática, isso significa que os dois administradores devem:
- ACCEPTOR AND REQUESTOR
- Para implementar as políticas do IAM necessárias para pareamento, os dois administradores de VCN devem designar um administrador para ser o solicitante e o outro como o aceitador. O solicitante deve ser aquele que faz a solicitação para conectar os dois LPGs. Por sua vez, o aceitador deve criar uma política específica do IAM que dê ao solicitante permissão para se conectar a LPGs no compartimento do aceitador. Sem essa política, a solicitação do solicitante para conexão falhará.
- GATEWAY DE PAREAMENTO LOCAL (LPG)
- Um gateway de pareamento local (LPG) é um componente de uma VCN para rotear o tráfego para uma VCN com pareamento local. Como parte da configuração de VCNs, cada administrador deve criar um LPG para sua respectiva VCN. Uma VCN deve ter um LPG separado para cada pareamento local que estabelecer (no máximo 10 LPGs por VCN). Dando continuidade ao exemplo anterior: a VCN-1 teria três LPGs pareados com outras três VCNs. Na API, um LocalPeeringGateway é um objeto que contém informações sobre o pareamento. Não é possível reutilizar um LPG para estabelecer outro pareamento posteriormente.
- PEERING CONNECTION
- Quando o solicitante faz a solicitação para par (na Console ou API), ele está efetivamente pedindo para conectar os dois LPGs. O solicitante deve ter informações para identificar cada LPG (como o compartimento e o nome do LPG ou o OCID do LPG). Cada administrador deve implementar as políticas do IAM necessárias no compartimento ou na tenancy.
- ROUTING TO THE LPG
- Como parte da configuração das VCNs, cada administrador deve atualizar o roteamento da VCN para permitir que o tráfego flua entre as VCNs. Na prática, isso é semelhante ao roteamento que você configura para qualquer gateway (como gateway de Internet ou gateway de roteamento dinâmico). Para cada sub-rede que precisa se comunicar com a outra VCN, você atualiza a tabela de roteamento da sub-rede. A regra de roteamento especifica o CIDR e o LPG do tráfego do destino como o destino. O LPG roteia tráfego que corresponde a essa regra para o outro LPG, que, por sua vez, roteia esse tráfego para o próximo salto na outra VCN.
- REGRAS DE SEGURANÇA
- Cada sub-rede em uma VCN tem uma ou mais listas de segurança que controlam o tráfego de entrada e de saída das VNICs da sub-rede no nível do pacote. Você pode usar listas de segurança para controlar o tipo de tráfego permitido com a outra VCN. Como parte da configuração das VCNs, cada administrador deve decidir quais sub-redes em sua própria VCN precisam se comunicar com VNICs na outra VCN e atualizar as listas de segurança da sub-rede para correspondência.
Implicações Importantes do Pareamento de VCNs
Se você ainda não tiver feito, leia Implicações Importantes do Pareamento para entender o controle de acesso, a segurança e as implicações de desempenho das VCNs pareadas.
Configurando um Pareamento Local
Este é o processo geral para configurar um pareamento entre duas VCNs na mesma região:
- Crie os LPGs: cada administrador de VCN cria um LPG para sua própria VCN.
- Compartilhe informações: os administradores compartilham as informações básicas necessárias.
- Configure as políticas do IAM necessárias para a conexão: os administradores configuram as políticas do IAM para ativar a conexão a ser estabelecida.
- Estabelecer a conexão: o solicitante conecta os dois LPGs.
- Atualizar tabelas de roteamento: Cada administrador atualiza as tabelas de roteamento da VCN para permitir o tráfego entre as VCNs pareadas conforme desejado.
- Atualizar regras de segurança: Cada administrador atualiza as regras de segurança da VCN para permitir o tráfego entre as VCNs pareadas conforme desejado.
Os administradores podem executar tarefas E e F antes de estabelecer a conexão. Nesse caso, cada administrador deverá conhecer o bloco IDR ou as sub-redes específicas da VCN do outro administrador e compartilhar essas informações na tarefa B. Depois que a conexão for estabelecida, obtenha o bloco CIDR da outra VCN, exibindo detalhes do LPG local na Console. Verifique o CIDR Propagado do Par. Ou se você estiver usando a API, consulte o parâmetro peerAdvertisedCidr
.
Você também precisa configurar algumas definições do IAM, como grupos, antes de passar pelo processo passo a passo.
Consulte as instruções em Criando um LPG (Local Peering Gateway). Outras tarefas envolvendo LPGs são explicadas no Local Peering Gateway Management.
Se ambas as VCNs estiverem na mesma tenancy, use a política em Pareamento Local usando um LPG (VCNs na Mesma Tenancy).
Se as VCNs estiverem em tenancies diferentes, use a política em Pareamento Local usando um LPG (VCNs em Tenancies Diferentes).
Consulte as instruções em Conexão com Outro LPG. Outras tarefas envolvendo LPGs são explicadas no Local Peering Gateway Management.
Configure as tabelas de roteamento para usar as informações da outra VCN na Tarefa B: Compartilhar informações, usando as instruções em Configurando Tabelas de Roteamento da VCN para Usar um LPG.
Configure as regras de segurança para usar as informações da outra VCN na Tarefa B: Compartilhar informações, usando as instruções em Configurando Regras de Segurança para Usar um LPG.