Sortie Internet des VM sans IP publique #42
Labels
No labels
bug fix
feature implementation
new feature
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference
syonad/two#42
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Contexte
Dans le modèle #00,
vrf-Cne dialogue qu'avec les RR et les RR ne dialoguent qu'avec leshosts et les border routers. Une VM disposant d'une IP publique sort par le VNI public et sa
route par défaut vers les border routers.
Une VM sans IP publique n'a aucune sortie.
Besoin à qualifier
Certains de ces besoins relèvent d'une VRF de service interne, d'autres d'un NAT sortant : à
distinguer avant de choisir un mécanisme unique.
Options
vrf-C.Point d'attention majeur
Toute fuite de route entre VRF est exactement le mécanisme dont #02 établit qu'une erreur y
est silencieuse. Une VRF de service accessible depuis tous les VPC devient un point de
passage entre tenants si la fuite est bidirectionnelle ou mal filtrée.
Contraintes minimales à retenir quelle que soit l'option : fuite unidirectionnelle, filtrée
par prefix-list explicite, jamais par
import vrfnon filtré, et test négatif inter-VPCétendu au chemin passant par la VRF de service.
À faire