VPC:t
Virtual Private Cloud (VPC) on tenantisi eristetty yksityinen verkko. Samassa VPC:ssä olevat instanssit keskustelevat yksityisten osoitteiden kautta; mikään ei ylitä toisen tenantin verkkoon.
Luo VPC
Kohdassa Verkko → VPC:t → Luo anna sille nimi, alue ja CIDR-lohko (yksityinen IPv4-alue — 10.0.0.0/8, 172.16.0.0/12 tai 192.168.0.0/16; etuliite väliltä /16 ja /28). Kuvaus ja tunnisteet ovat valinnaisia.
Valitse tässä myös VPC:n internet-yhteys — none (eristetty) tai public_ip (Gateway). Mitään ei ole esivalittu, ja jos jätät valinnan tekemättä, gatewayta ei luoda lainkaan. Ks. Internet-yhteys alla.
fm network vpc create --name my-vpc --cidr 10.0.0.0/16 --gateway public-ipresource "frostmoln_vpc" "main" {
name = "my-vpc"
cidr = "10.0.0.0/16"
}Aliverkot
VPC sisältää yhden tai useamman aliverkon — CIDR-lohkoja VPC:n alueen sisällä, kukin saatavuusalueella. Instanssit liittyvät aliverkkoon ja saavat siitä yksityisen IP-osoitteen; aliverkon oma yhdyskäytäväosoite määritetään ja DHCP otetaan käyttöön automaattisesti — se on reitti VPC:n sisäisten aliverkkojen välillä, ei internet-yhteys. Sekä IPv4 että IPv6 ovat tuettuja.
fm network subnet create --name app --vpc my-vpc --cidr 10.0.1.0/24 --zone sweden-aresource "frostmoln_subnet" "app" {
name = "app"
vpc_id = frostmoln_vpc.main.id
cidr = "10.0.1.0/24"
zone = "sweden-a"
}Suunnittele alueet, jotka eivät mene päällekkäin niiden verkkojen kanssa, joihin aiot yhdistää.
Internet-yhteys
VPC:llä ei ole omaa internet-yhteyttä, eikä se koskaan saa sellaista ilman, että sitä pyydetään. Lähtevä ja saapuva liikenne ovat kaksi eri asiaa:
- Lähtevä — VPC tarvitsee Gatewayn. Ilman sitä VPC ei pääse internetiin, selvitä nimiä (DNS) eikä keskustele hallittujen palveluiden kanssa. Valitse se VPC:tä luodessasi tai lisää gateway olemassa olevaan VPC:hen — se on myös ainoa tapa muuttaa valintaa myöhemmin. Terraformissa VPC-resurssilla ei ole yhteysargumenttia; käytä
frostmoln_gateway-resurssia. - Gatewayn lähdeosoite — oletuksena se on osoite, jonka alusta valitsee. Kyseinen osoite ei maksa mitään: se ei käytä lainkaan julkisten IP-osoitteidesi kiintiötä, se ei näy yhdelläkään listallasi eikä se koskaan päädy laskulle. Se ei myöskään ole pysyvä — se arvotaan uudelleen, jos gateway tai VPC rakennetaan uudelleen, joten sitä ei saa koskaan antaa kumppanille sallittujen listalle eikä julkaista DNS:ssä.
- Pysyvä lähtevä osoite — nimeä gatewaylle oma julkinen IP. Se näkyy silloin julkisten IP-osoitteidesi listalla, lasketaan kiintiöösi ja laskutetaan julkisena IP:nä, ja se elää sekä gatewayta että VPC:tä pidempään: poista ja luo kumpi tahansa uudelleen, osoita uusi gateway samaan julkiseen IP:hen, ja VPC menee ulos samasta osoitteesta kuin ennen. Se on ainoa osoite, jonka voi turvallisesti antaa kumppanille tai julkaista DNS:ssä. Ks. Valitse osoite, jota gateway käyttää.
- Saapuva — liitä julkinen IP instanssiin tai kuormantasaajaan ja salli liikenne sen suojausryhmässä. Molemmat suunnat kulkevat samaa reittiä, joten julkisen IP:n liittäminen VPC:hen, jolla ei ole Gatewayta, antaa VPC:lle sellaisen.
Ulospäin suuntautuvat yhteydet toimivat ilman omaa julkista IP-osoitetta: instanssit VPC:ssä, jolla on Gateway, tavoittavat internetin gatewayn osoitteen kautta.
Jaetun osoitteen tila (nat) on poistettu käytöstä pysyvästi. VPC, joka on yhä siinä, toimii edelleen, mutta se kannattaa siirtää tavalliseen Gatewayhin — ks. Jaetun osoitteen tila on poistettu käytöstä. Niin kauan kuin VPC on yhä siinä, vain TCP ja UDP kulkevat sitä reittiä, joten ping ja traceroute instanssista aikakatkaistaan siellä, vaikka instanssilla on toimiva internet-yhteys; testaa jollakin TCP-pohjaisella, esimerkiksi curl https://example.com.
Poista
VPC voidaan poistaa vasta, kun sen aliresurssit ovat poissa — poista ensin instanssit, aliverkot, suojausryhmät ja julkiset IP:t. Sen Gateway poistuu mukana.
Omaa julkista IP:tä, jonka kautta Gateway meni ulos, ei luovuteta VPC:n mukana: se pysyy varattuna tenantillesi samalla osoitteella, valmiina liitettäväksi seuraavan VPC:n gatewayhin. Alustan oletusosoitteella toimivalla gatewaylla ei ole mitään sinulle kuuluvaa säilytettävää — se osoite poistuu sen mukana.