マルチリージョン展開が簡単に: Linode VLAN による迅速なマルチリージョン展開

マルチリージョン展開が簡単に: Linode VLAN による迅速なマルチリージョン展開

VLAN と VPC は、パブリック クラウドに展開されたインフラストラクチャを保護するために使用できるネットワーク分離方法です。これらのアプローチは、ネットワークの攻撃対象領域を減らすと同時に、インターネットにアクセスする必要のあるアプリケーション層とそうでないアプリケーション層をセグメント化できるようにすることで、全体的なセキュリティの向上に役立ちます。それでは、より大きなトピックについて考えてみましょう。Linode の助けを借りて、プライベート ネットワークの地域間展開を実現することは可能でしょうか?

ここで言及されている「リージョン」は、クラウド サービス プロバイダー内のさまざまな地理的な場所を指しますが、「ゾーン」は通常、リージョン内で提供される複数のホスティング場所を指します。たとえば、クラウド サービス プロバイダーが北京に「北部地域」、広州に「南部地域」を設立し、それぞれが複数のローカル「ゾーン」を通じてサービスを提供している場合があります。

ほとんどのユーザーに近い地理的な場所を通じて低レイテンシのサービスを提供するだけでなく、複数のリージョンに展開されたアプリケーションは、アプリケーションの信頼性とフォールト トレランスを大幅に向上させるのにも役立ちます。ハードウェア障害やローカル ネットワークの停止など、ある場所で実行されているワークロードに影響を与える可能性のある問題は、ユーザーを別の場所に再ルーティングすることで軽減できます。

Akamai クラウドコンピューティングの詳細を読む

海外のクラウドサービスならAkamai Linodeをお選びください!

マルチリージョンVLANを導入する

複数のリージョンに展開された異なる VLAN セグメント間をルーティングするには、仮想プライベート ネットワーク (VPN) を使用して VLAN セグメントをバンドルすることができます。

まず、パブリック ルーターとして機能する Linode を使用して、リージョン内に展開されているすべての関連 VLAN を結び付ける必要があります。この時点で、各 VLAN セグメントは独立した分離されたレイヤー 2 ドメインであり、独自のレイヤー 3 サブネットで実行されます。 VLAN セグメント間のすべてのトラフィックはルーターを経由して流れます。ルーターのファイアウォール ルールを使用して、異なるセグメント間で通過できるトラフィックを管理できます。

このルーター インスタンスは、パブリック インターネットと VPN ソフトウェア (WireGuard や IPSec などのプロトコル) を使用して他のネットワーク セグメント間のトラフィックをブリッジするように構成できます。

上記の例は、2 つのリージョンでのデプロイメントを示しています。各リージョンは、ルーター インスタンスを介して 2 つの個別の VLAN 間の接続を管理する役割を担い、各ルーターは、複数のインターフェイスで構成された Linode ルーター インスタンスを使用して、複数のリージョンをローカルにブリッジできます。ルータは、各地域のパブリック インターネットを使用して、WireGuard トンネル経由で各地域にまたがることができます。

NAT 出口ポイントの設定

この時点で、トラフィックは地理的な制限なしに任意の VLAN 間で流れることができます。さらに、ルータ インスタンスが展開されたときにローカル インターネット接続が提供されていない場合、ルータ インスタンスはネットワーク アドレス変換 (NAT) 出口ポイントとして機能し、ローカル VLAN にインターネット接続を提供することができます。この構成では、ローカル ルーター インスタンスがデフォルト ゲートウェイとして指定されます (たとえば、これは通常、10.0.0.0/24 ネットワーク上の 10.0.0.1 になります)。ルーター インスタンスを Secure Socket Shell (SSH) の要塞ホストとして使用することもできます。

このタイプの NAT 構成を実装する一般的な方法は、ファイアウォール ルールを使用して WireGuard トラフィックをマークし、そのマークを含まないことが検出されたトラフィックに対して IP マスカレードを実行することです。

たとえば、ルーターは次の iptables ルールを使用するように設定できます。

iptables -t nat -A POSTROUTING -o eth0 -m mark ! --mark 42 -j マスカレード

WireGuard を設定して、その設定でFirewallMark ( 42 など) を使用するようにすることができます。これにより、WireGuard トラフィックは NAT されず、すべての VLAN トラフィックが NAT されるようになります。

次に、ルーティング ノード (通常は udp/51820) 間の WireGuard トラフィックを許可するようにクラウド ファイアウォール ルールを構成できます。

最後に、必要に応じて、ファイアウォール ルールを使用してルーター インスタンスを構成し、ローカル ネットワーク セグメントとグローバル ネットワーク セグメントを通過するトラフィックを制御またはログに記録することもできます。

予防

上記の例の展開を使用すると、世界中の複数の地域間での共有を実現し、ルーター インスタンスの助けを借りて異なる VLAN セグメント間のトラフィックを制御できます。複数の VLAN セグメントから単一の集約ポイントにトラフィックをトンネリングする場合、これがパフォーマンスと帯域幅に及ぼす影響を理解することが重要です。この時点で達成できるパフォーマンスは、ルーターに割り当てられたコンピューティング リソースのアップストリーム帯域幅に主に依存します。

また、展開の特定の要件を満たすように、使用する VPN プロトコルを決定する際にも注意が必要です。選択されたテクノロジーは、パブリック インターネット経由で送信されるトラフィックのポイントツーポイント帯域幅とセキュリティに大きな影響を与えます。たとえば、WireGuard は暗号化を使用してトラフィックが傍受されないようにします。 strongSwan などの IPSec 実装と比較すると、脆弱性と露出をより適切に削減でき、信頼性が高くなります。

マルチクラウド展開

複数の地域にまたがるために使用される同じテクノロジーは、複数のクラウド プラットフォームにまたがるためにも使用できます。たとえば、別のクラウド プラットフォームのネットワーク境界内にルーター インスタンスをデプロイし、それをインスタンスのローカルでクラウド プロバイダーによって提供される VPC にバインドすることができます。ルーター間の WireGuard トンネルを使用して、異なるクラウド プロバイダーのネットワークをブリッジすることができます。これは、プライベート ネットワーク内で特別に分離されたサービスに適しています。

要約する

結局のところ、独自のプライベート ネットワークを設計する際には利用できるツールが非常に多く、そのメリットは複雑さを上回ることが多いのです。アプリケーションとユーザー数の両方が急速に増加している場合、適切に設計された環境は、大多数のユーザーが経験する可能性のある遅延を削減し、ユーザー エクスペリエンスを大幅に向上させるのに役立ちます。さらに、追加のフォールト トレランスは、サービスの信頼性を向上させ、サービスの可用性とアクセス性を向上させるのに役立ちます。

この記事の内容は大丈夫でしょうか?今すぐ Linode プラットフォームで試してみませんか?今すぐ登録すると、100 ドル相当の無料クレジットを獲得できることをお忘れなく。早速、この記事で紹介した機能やサービスを実際に体験してみましょう↓↓↓

海外のクラウドサービスならAkamai Linodeをお選びください!

高可用性 MySQL/MariaDB リファレンス アーキテクチャと豊富なアプリケーション例について学ぶには、 Akamaiをフォローしてください


<<:  K8S 入門から実践まで - K8S へのアプリケーションのデプロイ

>>:  DockerとK8Sの関係を一文でまとめる

推薦する

xxmhost ロサンゼルス、米国 cn2 gia vps 簡単な評価、モバイル アウトバウンド CMI すべて強制双方向 cn2

xxmhost(Red Panda Cloud、2009年設立)は、中国と香港の合弁VPSプロバイダ...

SEOランキングサイトからウェブサイトSEO運用方法を真似する

最近、第3回中国SEOランキングリストが公開され、中国で最もSEOパフォーマンスに優れた上位100の...

#格安サーバー# virpus - $35/E3-1230/16G メモリ/500x2G ハードドライブ/シアトル

Virpus、ここで最新の特別価格サーバー(格安サーバー)についてお話します。Virpusの親会社で...

論理的思考は電子商取引の企業ネットワークマーケティングにおいて大きな役割を果たす

合理的な販売ロジックと比較すると、マーケティング ロジックは主に感情的です。顧客に自分を認識させ、自...

チャネルの落とし穴: アプリ運用の 8 つの隠れたルール

まず、アプリ運用の位置づけを分析してみましょう。オペレーション職の内容は、チャネルプロモーション、デ...

米司法省は、著作権侵害の疑いで、有名なオンラインストレージサービスであるMegauploadを閉鎖した。

米司法省は世界最大のファイル共有サイトであるMegaupload.comを閉鎖し、同サイトが知的財産...

WeChatで商品を販売している皆さん、今はどうですか?

はじめに: WeChat はショッピングモールではなく、自然なコミュニケーションツールです。私のアド...

SimpleNode - $45/年/KVM/1g メモリ/2CPU/35g ハードディスク/3T トラフィック

SimpleNode は 2000 年から運営されており、一定の評判があります。小規模で洗練された ...

VULTRはどうですか?カナダのクラウドサーバー(AMDプラットフォーム)の簡単なレビュー

Vultr は米国だけでなくカナダにも複数のデータセンターを持ち、カナダのトロントのデータセンターで...

TFの使用

TF-IDF アルゴリズムは、多くのプロの SEO ワーカーによく知られています。これは、情報検索と...

ウェブマスターは、Baidu がサイト検索エンジンとして衰退していることにどう対処すべきでしょうか?

Baiduで「デジタルマルチメーター」を検索してください。検索結果の最初のページを見てみましょう。 ...

mivocloud: 5ユーロ/OpenStackクラウド/2GBメモリ/40GB SSD/無制限トラフィック/オレゴン

モルドバのホスティングプロバイダーである Mivocloud は、米国西海岸のオレゴンに新しいデータ...

飢餓マーケティングは控えめにすべき:XiaomiやAppleの飢餓マーケティングについての考察

いわゆる「ハンガーマーケティング」とは、需要と供給の関係を調整し、供給が需要を上回っているという「錯...

百度の認証システムには欠陥がある。ブログも航空券サイトを認証している

航空券の認証については、多くの人が知っていると思います。現在、CAAC 認証と呼ばれるものがあります...

検索エンジンと外国貿易サイトの本質的な関係についての簡単な分析

今日の検索エンジンはほとんどの商業店舗の生死をほぼ左右していますが、逆に商業店舗も検索エンジンに一定...