Проектирование пограничных сетей и брандмауэры

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

Apigee Edge построен в облаке с использованием многоуровневой сетевой архитектуры. Сеть спроектирована таким образом, чтобы предоставлять доступ к Интернету только необходимым сервисам и экземплярам, ​​а все остальные сервисы оставались внутри виртуального частного облака. Это эволюция трехуровневой архитектуры DMZ, используемой в традиционных центрах обработки данных. По умолчанию новые экземпляры не имеют доступа к Интернету, ни входящего, ни исходящего. Для того чтобы экземпляр мог взаимодействовать с Интернетом или через него, необходимо предпринять определенные действия.

Все экземпляры также защищены облачным аналогом межсетевых экранов. Их обычно называют «группами безопасности». Apigee использует группы безопасности на уровне экземпляров, которые рассматривают каждый экземпляр как изолированный объект с очень специфическим доступом для входящего и исходящего трафика, который должен быть явно разрешен. Apigee использует инструмент непрерывного мониторинга и контроля конфигураций групп безопасности, а также систему мониторинга событий для отслеживания изменений в группах безопасности. Один инструмент отвечает за непрерывную оценку всех групп безопасности на предмет отклонений от заданного стандарта. Любое несанкционированное изменение автоматически отменяется. Другой инструмент используется для мониторинга и записи всех действий, предпринятых администраторами в Edge. Эта запись также проверяется на предмет любых изменений в группах безопасности, и при обнаружении изменения отправляются оповещения.

Все авторизованные изменения, внесенные в соответствии с установленной процедурой, отслеживаются, регистрируются и предоставляются для сопоставления с утверждениями в рамках системы управления изменениями.

Часто задаваемые вопросы

Ниже приведены часто задаваемые вопросы, касающиеся сетей.

Какова топология DNS платформы Google Cloud Platform (GCP)?

Apigee — это мультиоблачный сервис, для наших внешних авторитетных зон мы используем как GCP Cloud DNS, так и службу DNS Route53 от Amazon Web Services (AWS).

Выполняют ли DNS-серверы Apigee неавторитетные запросы?

Apigee также располагает собственными DNS-серверами для наших внутренних/частных зон, а также резолверами для неавторитетных запросов.

Используется ли GCP DNS в разных регионах?

GCP Cloud DNS работает во всех регионах и использует нашу глобальную сеть серверов имен Anycast для обслуживания зон из резервных точек по всему миру, обеспечивая высокую доступность и низкую задержку.

Используется ли Anycast, и если да, то определяется ли Anycast по регионам или используется единый Anycast для всех регионов?

Для обеспечения отказоустойчивости используется несколько Anycast IP-адресов, каждый из которых используется во всех регионах.

Как использовать доменное имя, отличное от стандартного {org}-{env}.apigee.net?

См. эту статью в сообществе Apigee или раздел «О виртуальных хостах» в документации Apigee.