Conception de réseau périphérique et pare-feu

Vous consultez la documentation Apigee Edge.
Accédez à la documentation Apigee X.

Apigee Edge est conçu dans le cloud à l'aide d'une conception de réseau à plusieurs niveaux. Le réseau est conçu pour n'exposer à Internet que les services et instances requis, et pour conserver tous les autres services en interne au cloud privé virtuel. Il s'agit d'une évolution de la conception DMZ à trois niveaux utilisée dans les centres de données traditionnels. Par défaut, les nouvelles instances n'ont pas accès à Internet, ni aux entrées ni aux sorties. Des actions spécifiques doivent être effectuées pour permettre à une instance de communiquer avec ou sur Internet.

Toutes les instances sont également protégées par l'équivalent cloud des pare-feu. Ces groupes sont communément appelés "groupes de sécurité". Apigee utilise des groupes de sécurité basés sur des instances qui traitent chaque instance comme une île avec des accès entrants et sortants très spécifiques qui doivent être explicitement autorisés. Apigee utilise un outil de surveillance et d'application continues sur nos configurations de groupes de sécurité, ainsi qu'un système de surveillance des événements pour les modifications apportées aux groupes de sécurité. Un outil est chargé d'évaluer en continu tous les groupes de sécurité pour détecter toute déviation par rapport à la norme définie. Toute modification non autorisée est automatiquement annulée. Un autre outil est utilisé pour surveiller et enregistrer toutes les actions effectuées par les administrateurs dans Edge. Cet enregistrement est également évalué pour détecter toute modification apportée aux groupes de sécurité. Des alertes sont envoyées chaque fois qu'une modification est détectée.

Toutes les modifications autorisées effectuées selon la procédure appropriée sont suivies, consignées et signalées pour corrélation avec les approbations de contrôle des modifications.

Questions fréquentes

Vous trouverez ci-dessous les questions fréquentes liées au réseau.

Qu'est-ce que la topologie DNS Google Cloud Platform (GCP) ?

Apigee est un service multicloud. Nous utilisons à la fois le service Cloud DNS de GCP et le service DNS Route53 d'Amazon Web Services (AWS) pour nos zones faisant autorité externes.

Les serveurs DNS Apigee effectuent-ils des recherches non faisant autorité ?

Apigee dispose également de serveurs DNS hébergés en interne pour ses zones internes/privées, ainsi que de résolveurs pour les recherches non faisant autorité.

Le DNS GCP est-il combiné dans les régions ?

GCP Cloud DNS est multirégional et utilise notre réseau mondial de serveurs de noms Anycast pour desservir les zones à partir d'emplacements redondants dans le monde entier, ce qui offre une haute disponibilité et une latence réduite.

Anycast est-il utilisé ? Si oui, est-il défini par région ou un seul Anycast est-il utilisé dans toutes les régions ?

Plusieurs adresses IP anycast sont utilisées pour la redondance, et chacune d'elles est utilisée dans toutes les régions.

Comment utiliser un nom de domaine autre que celui par défaut {org}-{env}.apigee.net ?

Consultez cet article de la communauté Apigee ou À propos des hôtes virtuels dans la documentation Apigee.