Обзор #
При проектировании и создании высокодоступных и масштабируемых приложений надежная система, такая как RELIANOID ADC является абсолютной необходимостью. В условиях растущего спроса на доставку в режиме реального времени, быструю запись и чтение в базы данных бренды должны адаптировать их к новейшим спецификациям и протоколам, чтобы оставаться актуальными на рынке. Безопасность является важнейшим элементом безопасности данных клиентов, и этот элемент дает RELIANOID огромное преимущество над HAproxy.
Как текущий пользователь haproxy, мы обсудим концепции, с которыми вы уже знакомы, и будем использовать их для создания аналогичных конфигураций с помощью RELIANOID АЦП.
Предпосылки #
Для переноса конфигураций из HAproxy в RELIANOID АЦП.
- Экземпляр RELIANOID ADC должен быть установлен на вашем ПК, в виртуальной среде, на голом железе или иметь активный ZVNcloud счет. Запросить оценку для локального развертывания.
- Необходимо иметь доступ к графическому веб-интерфейсу. Если вы этого не сделаете, следуйте этому быстрому Инструкция по установке.
- Мы предполагаем, что вы являетесь активным пользователем Haproxy и знакомы с концепциями, которые мы обсудим в разделе ниже.
- Необходимо иметь возможность создать виртуальный сервер в RELIANOID балансировщик нагрузки. Вот краткое руководство: Конфигурация виртуального сервера уровня 4 и уровня 7
Основные понятия #
В этом разделе давайте обсудим несколько концепций, основанных на конфигурации HAproxy. Подобные идеи мы изложим в RELIANOID АЦП и позже использовать их для описания Разгрузка SSL и HTTP в HTTPS перенаправление с использованием RELIANOID балансировщик нагрузки.
Режим: Команда режима определяет, является ли профиль балансировки нагрузки уровнем 4 или уровнем 7. RELIANOID использует профили для определения того, является ли конфигурация уровнем 4 или 7. Эти профили включают в себя HTTP и L4xNAT
время ожидания подключения: Таймаут подключения определяет, как долго HAproxy должен ждать перед подключением к внутреннему серверу. RELIANOID использования тайм-аут соединения с серверной частью. Значение по умолчанию - 20 секунд.
тайм-аут клиента: Этот параметр определяет, как долго HAproxy должен ждать ответа от клиента. Если это время истечет без получения сигнала от клиента, соединение прервется. RELIANOID использования тайм-аут запроса клиента. Значение по умолчанию - 30 секунд.
сервер тайм-аута: Тайм-аут сервера определяет, как долго HAproxy должен ждать ответа от внутреннего сервера. Если по истечении этого времени сервер не получит ответа, соединение будет прервано. RELIANOID использования тайм-аут ответа серверной части. Значение по умолчанию - 45 секунд.
связывать: Bind определяет один или несколько прослушиваемых IP-адресов, связанных с их портами. Этот порт (порты) прослушивает входящий трафик, а затем передает его на внутренние серверы. Вот пример выражения:
слушайте http_https_proxy_www. привязать ipv6@:80 привязать ipv4@public_ssl:443 ssl crt /etc/haproxy/site.pem
Раздел «Лицевая сторона» RELIANOID АЦП – это Ферма и у него есть слушатели, которые распределяют трафик по различным Сервисам.
максконн: Ограничивает количество соединений, которые будет обслуживать HAProxy. Эта команда защищает балансировщик нагрузки от нехватки памяти. RELIANOID ADC высоко оптимизирован для серверной 140,000 одновременные соединения на уровне 7 и выше 10 миллионов человек соединений на уровне 4. Однако вы можете установить максимальное количество соединений в L4xNAT профиль с помощью Максимум. Conns поле при настройке Backends.
SSL-шифрование по умолчанию: Шифры привязки определяют протокол TLS/SSL по умолчанию. шифры на HAProxy. RELIANOID балансировщик нагрузки поставляется с предустановленной строгий режим шифры, Разгрузка SSL, а конечный пользователь может настроить свои шифры через пользовательская безопасность флаг.
параметры привязки ssl-по умолчанию: Эта функция отключает или включает старые версии TLS/SSL. Доступ к аналогичным конфигурациям через HTTPS-параметры в глобальных настройках профиля HTTP на RELIANOID АЦП.
Пример конфигурации: разгрузка SSL и использование шифров #
Разгрузка SSL относится к расшифровке входящего трафика SSL/TLS и пересылке его на один или несколько серверов в незашифрованном виде. Балансировщик нагрузки/обратный прокси-сервер использует набор алгоритмов (шифры) для шифрования и расшифровки данных.
Использование шифров в SSL/TLS-терминация важен, потому что он определяет уровень безопасности, который обеспечивается для передаваемых данных. Как правило, более надежные шифры обеспечивают более безопасную связь, но им также может потребоваться больше вычислительной мощности для шифрования и расшифровки данных. В результате важно тщательно продумать, какие шифры используются при терминации SSL/TLS, принимая во внимание как безопасность и производительность.
Конфигурации HAProxy #
Чтобы настроить разгрузку ssl с помощью HAproxy, мы используем настройки ниже.
интерфейсный режим myDomain http привязка: 80 привязка: 443 ssl crt /etc/ssl/certs/relianoid.com.ssl.pem default_backend domainBackends
Из приведенного выше фрагмента кода Haproxy прослушивает входящий трафик на обоих портах. 80 и 443. Однако порт 443 включает в себя директиву для каталога, в котором сохранен сертификат ssl.
Между тем, вы можете указать шифры по умолчанию для использования в балансировщике нагрузки в настройках: ssl-default-bind-шифры и версия ssl с использованием ssl-опция привязки по умолчанию.
ssl-default-bind-ciphers ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM -SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256 ssl-default-bind- параметры ssl-min-ver TLSv1.2 no-tls-tickets
RELIANOID Конфигурации #
Для достижения аналогичного результата с RELIANOID, убедитесь, что вы создали профиль фермы HTTP. Если вы забыли, обратитесь к этой статье: Конфигурация виртуального сервера уровня 4 и уровня 7
- В меню перейдите к LSLB> Фермы и нажмите на слой 7 (HTTPS) профиль фермы.
- В общих настройках измените номер порта на 443.
- Изменить слушатель с HTTP на HTTPS.
- Под HTTPS-параметры, включить или отключить старые версии TLS/SSL.
- Выберите SSL разгрузка как ваш шифр.
- Балансировщик нагрузки предварительно загружается с помощью zencert.pem SSL-сертификат, но вы можете включить собственный сертификат, если вы его создали.
- Обновите конфигурации, нажав кнопку Применить .
Чтобы узнать больше о Профиль HTTP, SSL сертификаты и настроить пользовательский SSL-сертификат с помощью Давайте зашифровать on RELIANOID ADC, обратитесь к этим руководствам.
- Уровень 7 (профиль HTTP) в RELIANOID АЦП.
- SSL-сертификаты на RELIANOID АЦП.
- Программа Let's Encrypt включена RELIANOID АЦП.
Примеры конфигураций: перенаправление с HTTP на HTTPS #
Когда клиенты посещают службы через незащищенный порт, иногда необходимо перенаправить их на защищенный сервер. Мы достигаем этого, отвечая постоянным перенаправлением статус код 301. Браузер клиента автоматически подключится к безопасному IP-адресу и порту, указанным в заголовке местоположения.
Хапрокси-конфигурации #
С haproxy код перенаправление http-запроса перенаправляет пользователей, если они заходят через порт 80 к порту 443.
интерфейсный режим myDomain http привязка: 80 привязка: 443 ssl crt /etc/ssl/certs/ssl.pem Схема перенаправления HTTP-запроса https, если только { ssl_fc } default_backend domainBackends
Перенаправление HTTP на HTTPS в RELIANOID ADC #
Используя шаги, описанные в этой статье: Конфигурация виртуального сервера уровня 4 и уровня 7, создать как HTTP и HTTPS Ферма.
Убедитесь, что у вас есть оба HTTP и HTTPS фермы;
- Перейдите на LSLB> Фермы и щелкните значок «Редактировать» фермы HTTP.
- Нажмите Услуги вкладку и откройте сервис, который вы хотите изменить.
- Переключить на включить перенаправление .
- Выберите тип перенаправления присоединять.
- Выберите код перенаправления: 301.
- Введите URL перенаправления добавив https:// перед IP-адресом. Если IP-адрес защищенной фермы 10.0.0.18, то URL-адрес перенаправления будет https://10.0.0.18
- Обновите изменения, нажав кнопку Применить .
- Restart ферму, чтобы изменения вступили в силу.
Дополнительные ресурсы #
Использование программы Let's encrypt для автоматической генерации SSL-сертификата.
Балансировка нагрузки канала передачи данных/восходящего канала RELIANOID АЦП.
Балансировка нагрузки DNS с помощью RELIANOID АЦП.
Защита от DDoS-атак.
Мониторинг приложений, работоспособности и сети в RELIANOID АЦП.
Конфигурация брандмауэра веб-приложений.
Настройка SSL-сертификатов для балансировщика нагрузки.

