En esta página, se describe cómo configurar la conectividad de red a fuentes de Amazon RDS para Oracle para migraciones heterogéneas de Oracle a Cloud SQL para PostgreSQL con Database Migration Service.
Existen tres métodos diferentes que puedes usar para configurar la conectividad de red necesaria para las migraciones desde fuentes de Amazon RDS para Oracle:
- Lista de IP permitidas públicas
- Túnel SSH de reenvío
- Conectividad de IP privada. Estos métodos requieren Cloud VPN o Cloud Interconnect:
Para obtener más información sobre la conectividad de red de la base de datos de origen, consulta Descripción general de los métodos de redes de origen.
Configura la conectividad de la lista de IP permitidas
Para usar el método de conectividad de la lista de IP permitidas públicas, sigue estos pasos:
- En la consola de administración de AWS, sigue estos pasos:
- Asegúrate de que tu base de datos de Amazon RDS de origen esté configurada para conexiones de IP públicas.
- Identifica el nombre del extremo y el número de puerto. Debes ingresar estos valores cuando crees el perfil de conexión.
Para obtener más información sobre cómo preparar tu instancia de Amazon RDS para Oracle consulta Conéctate a tu instancia de base de datos de Oracle en la documentación de Amazon RDS.
Crea un grupo de seguridad que permita el tráfico de Database Migration Service a tu VPC de Amazon RDS. Consulta Proporciona acceso a tu instancia de base de datos en tu VPC mediante la creación de un grupo de seguridad.
Asegúrate de permitir todas las direcciones IP públicas de Database Migration Service para la región en la que creas el trabajo de migración.
- En una etapa posterior, cuando
crees el perfil de conexión de origen, haz lo siguiente:
- En la sección Define los detalles de la conexión , usa el nombre del extremo de tu instancia para la IP de la base de datos de origen.
- En la sección Define el método de conectividad, selecciona Lista de IP permitidas.
Configura la conectividad a través de un túnel SSH de reenvío
Para conectarte a tu base de datos de origen con un túnel de Secure Shell (SSH), sigue estos pasos:
-
Inicia una instancia de Amazon EC2 para que actúe como un túnel SSH de reenvío dedicado. Asegúrate de configurarlo en la misma VPC de Amazon en la que tienes tu Amazon RDS para Oracle de origen.
Para obtener más información, consulta Comienza a usar Amazon EC2 en la documentación de Amazon.
-
Conéctate a tu instancia de EC2 y configura el túnel SSH.
Sigue estos pasos:
- Crea una cuenta de usuario dedicada y separada para que Database Migration Service se
conecte como:
adduser TUNNEL_ACCOUNT_USERNAME - Restringe el acceso de shell para la cuenta de servicio de Database Migration Service para
mejorar la seguridad:
usermod -s /usr/sbin/nologin TUNNEL_ACCOUNT_USERNAME
Decide qué método de autenticación quieres que use Database Migration Service cuando se conecte al túnel.
Puedes usar una contraseña simple o generar claves SSH en el
PEMformato que luego puedes subir a Database Migration Service cuando crees el perfil de conexión de origen.- Si quieres usar una contraseña, no necesitas configurar nada adicional. Recuerda qué contraseña creaste para la TUNNEL_ACCOUNT_USERNAME cuenta.
- Si quieres usar la autenticación basada en claves, debes generar
un par de claves privada-pública. Por ejemplo, puedes usar la
ssh-keygenutilidad:- Genera el par de claves:
ssh-keygen -m PEM -f YOUR_KEY_NAME
- Copia la clave pública (
YOUR_KEY_NAME.pub) en el directorio~/.ssh/de tu servidor de túnel. - Guarda la clave privada. Debes subirla más tarde a Database Migration Service cuando crees el perfil de conexión de origen.
- Genera el par de claves:
- Edita el archivo
/etc/ssh/sshd_configpara configurar el túnel SSH de reenvío para que coincida con los requisitos de tu organización. Te recomendamos que uses la siguiente configuración:# Only allow the Database Migration Service user to connect. AllowUsers TUNNEL_ACCOUNT_USERNAME # Send keep-alive packets every 60 seconds to ensure that # the tunnel doesn't close during the migration ServerAliveInterval=60 # Optional: Force key-based authentication PasswordAuthentication no # Enables Database Migration Service to connect from a different host PermitTunnel yes GatewayPorts yes
- Ejecuta el comando
sshpara iniciar el túnel.Antes de usar cualquiera de los datos de comando que se muestran a continuación, realiza los siguientes reemplazos:
- TUNNEL_SERVER_SSH_PORT por el número de puerto en el que tu servidor escucha las conexiones SSH.
- SOURCE_DATABASE_PRIVATE_IP por la dirección IP privada de tu base de datos de origen. El servidor SSH debe poder acceder a esa IP.
- SOURCE_DATABASE_PORT por el número de puerto
en el que tu base de datos de origen escucha las conexiones. El número de puerto predeterminado para las conexiones TCP en Oracle es
1433. - USERNAME por el nombre de la cuenta de usuario que ejecutará el túnel. Esta es una cuenta separada de TUNNEL_ACCOUNT_USERNAME.
- TUNNEL_SERVER_PUBLIC_IP por la IP pública de tu servidor de túnel SSH.
ssh -N -L \ TUNNEL_SERVER_SSH_PORT:SOURCE_DATABASE_PRIVATE_IP:SOURCE_DATABASE_PORT \ USERNAME@TUNNEL_SERVER_PUBLIC_IP
- Crea una cuenta de usuario dedicada y separada para que Database Migration Service se
conecte como:
- En una etapa posterior, cuando
crees el perfil de conexión de origen, haz lo siguiente:
- En la sección Define los detalles de la conexión , usa el nombre del extremo de tu instancia para la IP de la base de datos de origen.
- En la sección Define el método de conectividad, selecciona Túnel SSH de reenvío.
- Proporciona la dirección IP pública o el nombre de host de tu servidor SSH.
- Proporciona el puerto que designaste para las conexiones SSH en el servidor de túnel.
- Ingresa el nombre de usuario del usuario que creaste para que Database Migration Service se conecte como (es decir, el valor de TUNNEL_ACCOUNT_USERNAME).
- En el menú desplegable Método de autenticación, selecciona
el método de autenticación que deseas usar con TUNNEL_ACCOUNT_USERNAME:
- Si quieres usar la contraseña del usuario, selecciona Contraseña y ingresa TUNNEL_ACCOUNT_USERNAME la contraseña en el formulario.
- Si configuraste tu servidor SSH para usar la autenticación basada en claves,
selecciona Par de claves privada/pública y sube la clave privada
que generaste con el comando
ssh-keygen.
Configura la conectividad privada con interfaces de Private Service Connect
Este método de conectividad te permite conectarte a la IP privada de tu base de datos de origen sin consumir la cuota de intercambio de tráfico entre VPCs. Las interfaces de Private Service Connect son el método recomendado para la conectividad de IP privada.
Para usar este método, debes tener una Cloud VPN o Cloud Interconnect configurada en la misma red de VPC en la que deseas crear el adjunto de red. Si no puedes crear el adjunto de red en la red de VPC en la que tienes tu Cloud VPN o Cloud Interconnect, también necesitas una máquina virtual (VM) de proxy inverso en Compute Engine para establecer la conexión.
Si no puedes usar Cloud VPN o Cloud Interconnect, te recomendamos que uses los métodos de conectividad de túnel SSH de reenvío o de lista de IP permitidas.
Para usar la conectividad de la interfaz de Private Service Connect, haz lo siguiente:
-
Configura la conectividad directa con Cloud VPN a tu instancia de Amazon RDS para PostgreSQL.
Para obtener más información, consulta Crea conexiones de VPN con alta disponibilidad entre Google Cloud y AWS en la documentación de Cloud VPN.
- Opcional: Si no puedes crear el adjunto de red en la misma red de VPC en la que tienes la Cloud VPN, crea una máquina virtual (VM) de proxy inverso en Compute Engine para reenviar las conexiones entre VPCs.
- Crea un adjunto de red en la VPC en la que tienes tu
Cloud VPN. Sigue estos pasos:
- En la Google Cloud consola, ve a la página Archivos adjuntos de red.
- Haz clic en Crear archivo adjunto de red.
- Ingresa un nombre para el archivo adjunto.
- En el menú Red, selecciona la VPC en la que reside tu origen.
-
Para la región, usa la misma región en la que planeas crear la base de datos de destino.
Database Migration Service es un producto completamente regional, lo que significa que todas las entidades relacionadas con tu migración (perfiles de conexión de origen y destino, trabajos de migración, bases de datos de destino, espacios de trabajo de conversión) deben guardarse en una sola región.
- En el menú Subred, selecciona una subred en la que tengas al menos 6 direcciones IP utilizables y gratuitas para Database Migration Service (es decir, un rango
/29). -
En Preferencia de conexión , selecciona Aceptar conexiones para los proyectos seleccionados.
Database Migration Service agrega automáticamente el proyecto de productor a la lista Proyectos aceptados cuando creas la configuración de conectividad privada más adelante .
- No agregues Proyectos aceptados ni Proyectos rechazados.
- Haz clic en Crear archivo adjunto de red.
- En Database Migration Service, crea una configuración de conectividad privada para las interfaces de Private Service Connect.
- En una etapa posterior, cuando
crees el perfil de conexión de origen, haz lo siguiente:
- En la sección Define los detalles de la conexión , ingresa la IP privada de tu instancia de Amazon RDS de origen.
- En la sección Define el método de conectividad, selecciona Conectividad privada.
- En el menú desplegable, selecciona la configuración de conectividad privada que creaste en el paso anterior.
Configura la conectividad privada con el intercambio de tráfico entre VPCs
Para usar la conectividad privada con fuentes de Amazon RDS para Oracle, debes tener una Cloud VPN o Cloud Interconnect configurada en la misma red de VPC en la que deseas crear la configuración de conectividad privada para Database Migration Service. Si no puedes crear la configuración de conectividad privada en la red de VPC en la que tienes tu Cloud VPN o Cloud Interconnect, también necesitas una máquina virtual (VM) de proxy inverso en Compute Engine para establecer la conexión.
Si no puedes usar Cloud VPN o Cloud Interconnect, te recomendamos que uses los métodos de conectividad de túnel SSH de reenvío o de lista de IP permitidas.
Para usar la conectividad privada con el intercambio de tráfico entre VPCs y Cloud VPN, sigue estos pasos:
-
Configura la conectividad directa con Cloud VPN a tu instancia de Amazon RDS para PostgreSQL.
Para obtener más información, consulta Crea conexiones de VPN con alta disponibilidad entre Google Cloud y AWS en la documentación de Cloud VPN.
- Opcional: Si no puedes crear la configuración de conectividad privada en la misma red de VPC en la que tienes la Cloud VPN, crea una máquina virtual (VM) de proxy inverso en Compute Engine para reenviar las conexiones entre VPCs.
- En Database Migration Service, crea una configuración de conectividad privada para intercambiar tráfico con la red de VPC en la que tienes tu Cloud VPN.
- En una etapa posterior, cuando
crees el perfil de conexión de origen, haz lo siguiente:
- En la sección Define los detalles de la conexión , ingresa la IP privada de tu instancia de Amazon RDS de origen.
- En la sección Define el método de conectividad, selecciona Conectividad privada.
- En el menú desplegable, selecciona la configuración de conectividad privada que creaste en el paso anterior.