Cette rubrique explique comment migrer un pare-feu VPC depuis l'architecture active-active par défaut vers une architecture active-passive spécifiée. Cette migration réduit la latence induite par le trafic transitant entre les zones de disponibilité.
Exemple de scénario
Supposons que vous créiez un pare-feu VPC dans la région Singapour et que vous sélectionniez l'option Default (Auto-assigned) pour les zones de disponibilité primaire et secondaire.
Par défaut, le pare-feu VPC utilise une architecture active-active pour la reprise après sinistre. Dans cette architecture, le cluster Cloud Firewall ne transfère pas le trafic en fonction de la proximité. Il répartit plutôt la charge du trafic de manière aléatoire entre les deux zones de disponibilité.
Pour remédier à cette situation, le pare-feu VPC prend en charge une architecture active-passive. Cette architecture privilégie le traitement du trafic dans la zone primaire et n'utilise la zone secondaire qu'en cas de basculement pour la reprise après sinistre.
Si vous disposez d'un pare-feu VPC utilisant l'architecture active-active, suivez les étapes décrites dans cette rubrique pour le migrer vers l'architecture active-passive.
|
Avant la migration |
Après la migration |
|
|
|
Précautions
Pour migrer, désactivez, supprimez, puis recréez les pare-feu VPC dans la région spécifiée. Vos politiques de contrôle d'accès existantes sont conservées durant ce processus.
-
Pour CEN (édition Basic), l'activation ou la désactivation de la redirection du trafic pour le pare-feu VPC interrompt brièvement le routage pendant quelques secondes.
Pour CEN (édition Enterprise), ce processus n'entraîne aucune interruption du routage.
Afin d'éviter que le trafic unidirectionnel ne soit bloqué durant cette opération, configurez une politique d'autorisation à haute priorité pour tout trafic ANY. Pour plus d'informations, reportez-vous à la section Configurer une politique de contrôle d'accès pour un pare-feu VPC.
Avant de commencer, notez les plages CIDR des VPC et vSwitch de votre pare-feu VPC existant. Ces informations vous seront nécessaires pour recréer le pare-feu.
Dans une architecture active-passive, des dépendances existent entre les zones de disponibilité primaire et secondaire. Les zones de disponibilité sélectionnables se limitent aux options disponibles dans la console.
Migration de CEN (édition Basic) vers une architecture active-passive
Pour migrer un pare-feu VPC associé à une instance CEN (édition Basic) d'une architecture active-active vers une architecture active-passive dans une région spécifique, désactivez et supprimez tous les pare-feu VPC liés à l'instance CEN dans cette région, puis recréez-les.
Étape 1 : Désactiver et supprimer les pare-feu VPC
Connectez-vous à la console Cloud Firewall. Dans le volet de navigation de gauche, cliquez sur Firewall.
Sous l'onglet , cliquez sur Batch Disable.
Dans la boîte de dialogue Batch Disable, sélectionnez l'CEN Instance et la Region, puis cliquez sur OK.
Une fois les pare-feu désactivés, localisez la ressource dans la région spécifiée et cliquez sur Delete dans la colonne Actions afin de supprimer tous les pare-feu VPC de cette région.
Étape 2 : Créer un pare-feu VPC
Dans la colonne Actions de l'instance CEN dans la région spécifiée, cliquez sur Create.
-
Dans le panneau Create Firewall, cliquez sur One-click Check.
Pour un routeur de transit édition Basic, vous pouvez exécuter un diagnostic pour vérifier que le pare-feu VPC peut être activé. Une fois le contrôle terminé, consultez les résultats dans l'assistant Enable Diagnosis. Si vous maîtrisez la procédure, ignorez ce contrôle et créez directement le pare-feu. En cas d'échec du diagnostic, reportez-vous à la section Causes et solutions des échecs d'activation de Cloud Firewall pour plus d'informations.
-
Configurez les paramètres tels que la plage CIDR du VPC du pare-feu, les zones de disponibilité primaire et secondaire, l'instance vSwitch et la zone de disponibilité pour le VPC métier, ainsi que les paramètres de prévention des intrusions.
Important-
Pour activer l'architecture active-passive, définissez les zones de disponibilité primaire et secondaire dans la section Firewall VPC Configurations sur les zones de disponibilité de votre activité. Toutefois, si la zone de disponibilité des vSwitches for Business VPCs diffère de la zone primaire, une latence du trafic peut toujours survenir.
Si votre activité est sensible à la latence, définissez à la fois la zone primaire dans la section Firewall VPC Configurations et la zone de disponibilité des vSwitches for Business VPCs sur votre zone de disponibilité métier principale. Cela minimise la latence.
Les paramètres de prévention des intrusions s'appliquent à toutes les instances réseau au sein de la même instance CEN.
-
Cliquez sur Start Creation pour créer le pare-feu VPC.
Une fois le pare-feu créé, répétez ces étapes pour les autres VPC métier de l'instance CEN, en veillant à ce que les zones de disponibilité des vSwitch correspondent à la zone de disponibilité primaire du pare-feu.
Après avoir configuré tous les VPC de la région, activez le pare-feu pour chacun d'eux dans la colonne Firewall.
Migration de CEN (édition Enterprise) vers une architecture active-passive
Pour migrer un pare-feu VPC associé à une instance CEN (édition Enterprise) d'une architecture active-active vers une architecture active-passive, supprimez d'abord le scénario de redirection du trafic pour la région, supprimez et recréez le pare-feu VPC, puis restaurez le scénario de redirection du trafic d'origine.
Étape 1 : Désactiver et supprimer le scénario de redirection du trafic
Connectez-vous à la console Cloud Firewall. Dans le volet de navigation de gauche, cliquez sur Firewall.
Sous l'onglet , localisez le pare-feu VPC dans la région cible et cliquez sur Details dans la colonne Actions.
Sous l'onglet , désactivez l'interrupteur.
-
Dans la boîte de dialogue Disable Traffic Redirection Scenario, sélectionnez Roll Back Route et cliquez sur OK.
Pendant la désactivation du scénario, suivez la progression de la tâche sous l'onglet Firewall Task.
Une fois le scénario désactivé, cliquez sur Delete pour le supprimer. Fermez ensuite le panneau VPC Firewall Details.
Étape 2 : Supprimer le pare-feu VPC
Localisez l'instance CEN pour la région spécifiée et cliquez sur Delete dans la colonne Actions.
Dans la boîte de dialogue Delete, cliquez sur OK pour supprimer l'instance de pare-feu.
Étape 3 : Créer le pare-feu et configurer la redirection du trafic
Localisez l'instance CEN pour la région spécifiée et cliquez sur Create dans la colonne Actions.
-
Dans le panneau Create Firewall, sélectionnez Automatic et cliquez sur Quick Diagnosis.
Pour un routeur de transit édition Enterprise, vous pouvez exécuter un diagnostic pour vérifier que le pare-feu VPC peut être activé. Une fois le contrôle terminé, consultez les résultats dans l'assistant Precheck. Si vous maîtrisez la procédure, cliquez sur Skip and start creation now.. En cas d'échec du diagnostic, reportez-vous à la section Causes et solutions des échecs d'activation de Cloud Firewall pour plus d'informations.
-
Configurez les paramètres tels que la plage CIDR du VPC du pare-feu, les zones de disponibilité primaire et secondaire, ainsi que les paramètres de prévention des intrusions.
ImportantSi votre activité est sensible à la latence, sélectionnez les zones de disponibilité réelles de votre activité comme zones primaire et secondaire afin de réduire la latence.
Les paramètres de prévention des intrusions s'appliquent à toutes les instances réseau au sein de la même instance CEN.
Saisissez une plage CIDR d'au moins /27 pour le VPC du pare-feu, qui ne doit pas chevaucher votre plan réseau existant. Le système utilise cette plage CIDR pour allouer les vSwitch requis à la création du pare-feu.
Une fois le pare-feu VPC créé, cliquez sur Next pour reconfigurer le scénario de redirection du trafic.
Cliquez sur Next pour finaliser la configuration et activer automatiquement le pare-feu VPC.