Глобальные настройки #
Профиль HTTP обрабатывает переключение контента на прикладном уровне модели OSI для протоколов HTTP и HTTPS. Этот профиль предназначен для интеллектуального распределения входящего веб-трафика по нескольким внутренним ресурсам путем анализа содержимого входящих запросов и принятия решений о маршрутизации на основе таких параметров, как URL-адрес, файлы cookie, заголовки и информация о сеансе. Используя эту информацию, он направляет трафик в соответствующие пулы серверов.
В правом верхнем углу у нас есть 2 индикатора. Действия кнопки и Статус.
Квадратная коробка: при нажатии ферма LSLB останавливается.
Кнопка обновления: при нажатии ферма перезапустится.
Кнопка воспроизведения: Если ферма выключена или неактивна, она запустится при нажатии.
Каждый из описанных ниже цветов представляет Статус данного Ферма:
Зелёная: означает, что ферма UP и все бэкенды работают. Это также может означать, что настроено перенаправление.
Red: означает, что ферма DOWN или он нефункционален.
Цвет - Черный.: указывает КРИТИЧЕСКОЕ повреждать. Обычно это происходит, когда ферма работает, но серверная часть недоступна или они могут находиться в режиме обслуживания.
Blue: Показывает, когда есть ПРОБЛЕМА. Ферма может работать, но хотя бы один сервер не работает.
Апельсин: Представляет ОБСЛУЖИВАНИЕ. Показывает, когда ферма работает, но по крайней мере один сервер находится в режиме обслуживания.
Эти цветовые коды одинаковы во всем графическом интерфейсе пользователя. Для краткого объяснения см. Секция фермы LSLB.
В профиле HTTP (S), заголовок HTTP X-Forwarded-For автоматически заполняется IP-адресом клиента.
В качестве обратного прокси-сервера каждая ферма HTTP(S) (или виртуальная служба) управляет несколькими службами. Это означает, что одна пара виртуального IP-адреса и порта HTTP может обрабатывать более одной веб-службы с балансировкой нагрузки. Таким образом, внутри фермы HTTP существует СЕРВИС раздел, который обеспечивает гибкость виртуального хоста и позволяет создавать серверные списки для каждой службы.
Каждая служба HTTP(S) использует обычные выражения (для виртуального хоста и шаблона URL-адреса) в PCRE для определения конкретных шаблонов в заголовках HTTP входящих соединений. Если шаблон совпадает в обоих виртуальный хост и Шаблон URL поля, серверная часть этой конкретной службы будет обрабатывать эти входящие соединения.
Основная конфигурация #
Ниже приведены основные параметры профиля фермы HTTP/S.
Имя. Это имя, которое легко идентифицирует ферму. Чтобы изменить имя данной фермы, вы должны сначала остановить ее. Убедитесь, что новое имя уже не используется.
Виртуальный IP и порт. Это виртуальные IP-адреса и пары портов, с которых ферма будет прослушивать входящие подключения. Перед настройкой новая комбинация IP-адреса и порта должна быть неиспользованной и доступной.
слушатель. В этом поле указывается протокол уровня 7 для выполнения переключения контента.
- HTTP. Виртуальная служба будет получать только обычный HTTP-контент.
- HTTPS. Виртуальная служба будет получать безопасный HTTP-контент, управлять рукопожатиями SSL, обрабатывать конфигурации безопасного шифрования, сертификаты SSL (подстановочные знаки или SNI) и т. д. для выполнения разгрузки SSL. Это избавит настоящие серверы приложений от этих тяжелых задач.
Параметры HTTPS #
Параметры HTTPS можно найти ниже.
Отключить SSLv2, Отключить SSLv3, Отключить TLSv1, Отключить TLSv1.1, Отключить TLSv1.2. Каждая из этих кнопок-переключателей включает или отключает соответствующую версию SSL или TLS. Отключение любого из протоколов не рекомендуется, так как связанные с ним шифры также будут отключены. TLSv1.3 по умолчанию включен.
шифры. В этом разделе мы создаем списки шифров, которые мы используем для усиления соединения SSL. Прежде чем клиент и сервер начнут обмениваться информацией, защищенной протоколом TLS, они должны безопасно обменяться или согласовать ключ шифрования и шифр для использования при шифровании данных.
Чтобы настроить шифр для использования, выберите один из следующих параметров.
- Все. При выборе этой команды прослушивающая ферма HTTP(S) будет управлять всеми доступными наборами шифров. Это значение по умолчанию.
- Высокая безопасность. Эта команда включает следующие шифры:
kEECDH+ECDSA+AES128:kEECDH+ECDSA+AES256:kEECDH+AES128:kEECDH+AES256:kEDH+AES128:kEDH+AES256:DES-CBC3-SHA:+SHA:!aNULL:!eNULL:!LOW:!kECDH:!DSS:!MD5:!EXP:!PSK:!SRP:!CAMELLIA:!SEED
Включение этой опции обеспечивает безопасность, достаточную для прохождения с A+ оценка в SSL Labs .
- Таможенная безопасность. Эта команда позволяет настроить собственные шифры с помощью Пользовательские шифры поле.
- Пользовательские шифры. Эта команда позволяет вам настроить определенные шифры, чтобы разрешить или запретить при создании соединения SSL. Это должна быть строка в том же формате, что и в OpenSSL шифры . Эта команда будет отображаться, если Таможенная безопасность установлен.
- Аппаратная разгрузка AES SSL. Эта опция позволяет аппаратно выгружать шифры AES, если процессор позволяет АЕС флаг. Это позволит оптимизировать производительность задачи шифрования/дешифрования SSL. Проверьте, совместима ли эта опция с вашим текущим процессором, выполнив следующую команду. Если флаги ЦП отображаются, то его можно использовать.
root@noid-ee-02:~# grep "flags.* aes" /proc/cpuinfo
Доступные сертификаты: это сертификаты SSL, установленные на устройстве. Чтобы включить сертификат, выберите его и нажмите кнопку со стрелкой или перетащите его из поля «Доступно» в поле «Включено». Вы также можете включить/отключить несколько сертификатов или все из них.
Включенные сертификаты: в этом списке показаны сертификаты, которые в настоящее время используются фермой. Вы можете переместить их вверх или вниз, используя двойные стрелки вверх/вниз, или отключить их все. Обратите внимание на порядок сертификатов; Если подстановочный сертификат помещается перед сертификатом хоста, то подстановочный знак будет использоваться первым.
Дополнительные параметры #
Переписать заголовки местоположения. Если включено, ферма вынуждена изменять заголовки Location и Content-location в ответе клиентам. Если у них есть значение самого бэкэнда или VIP, но с другим протоколом, ответ будет изменен, чтобы показать виртуальный хост в запросе. Если включена кнопка переключения, включено и включено сравнение бэкэндов, будет сравниваться только IP-адрес бэкэнда. Это важно для перенаправления запроса на прослушиватель HTTPS на том же сервере, что и прослушиватель HTTP. Если это поле настроено в разделе службы, то эта директива будет игнорироваться для этой службы.
HTTP-глаголы принимаются: в этом поле указываются методы HTTP, которые будут использоваться для проверки запросов HTTP-клиента. Если в запросе клиента используется неподдерживаемый метод, будет отображено сообщение об ошибке. Каждый глагол также включает в себя дополнительные методы более низкого уровня.
- Стандартный HTTP-запрос, Стандартные HTTP-запросы (GET, POST, HEAD).
- + расширенный HTTP-запрос, расширенные HTTP-запросы (PUT, DELETE).
- + опции HTTP-глагол, расширенные HTTP-запросы (PUT, DELETE).
- + стандартные глаголы WebDAV, стандартные глаголы WebDAV (LOCK, UNLOCK, PROPFIND, PROPPATCH, SEARCH, MKCOL, MOVE, COPY, OPTIONS, TRACE, MKACTIVITY, CHECKOUT, MERGE, REPORT).
- + MS расширения глаголов WebDAV, Расширения MS: глаголы WebDAV (ПОДПИСАТЬСЯ, НЕ ПОДПИСАТЬСЯ, УВЕДОМИТЬ, BPROPFIND, BPROPPATCH, POLL, BMOVE, BCOPY, BDELETE, CONNECT).
- + MS RPC расширения глаголов, Глаголы расширений MS RPC (RPC_IN_DATA, RPC_OUT_DATA).
Игнорировать 100 Продолжить: Если включено, Продолжить 100 функция будет отключена. Согласно протоколу HTTP 1.1 этот заголовок сигнализирует о том, что данные формы не следует отправлять вместе с первоначальным запросом. Вместо этого он отправляет заголовок на серверную часть веб-сервера, которая отвечает 100 (Продолжить). Это означает, что сервер получил заголовки запроса и клиент должен приступить к отправке тела запроса (например, в запросе POST). Эта функция предназначена для предотвращения неэффективной передачи данных, гарантируя, что сервер проверяет, может ли запрос быть принят, только на основе заголовков. Клиенты должны отправить Ожидайте: 100-продолжение в качестве заголовка и дождитесь кода состояния 100 Continue, прежде чем продолжить, или 417 Expectation Failed, если запрос отклонен.
Журналы: включение или отключение журналов трафика фермы для отладки и анализа трафика, проходящего через балансировщик нагрузки.
Тайм-аут серверного соединения: это значение задает время, в течение которого ферма будет ожидать подключения к серверной части (обычно время ожидания открытия сокета) в секундах. Значение по умолчанию — 20 секунд.
Частота проверки восстановленных бэкэндов: этот параметр определяет, как часто балансировщик нагрузки проверяет, доступен ли сервер, ранее занесенный в черный список, и удаляет его из черного списка, если он доступен. Ферма периодически проверяет серверную часть после ее отключения, независимо от новых клиентских подключений. Значение по умолчанию — 10 секунд.
Таймаут ответа серверной части: это значение задает время, в течение которого ферма будет ожидать ответа от серверных частей в секундах. Значение по умолчанию — 45 секунд.
Время ожидания запроса клиента: это значение устанавливает время, в течение которого ферма будет ожидать запроса клиента. Если в течение этого периода ожидания данные не получены, соединение будет разорвано. Значение по умолчанию — 30 секунд.
Сообщения об ошибках HTTP #
Служба фермы будет отображать на вашем сайте специальные сообщения при обнаружении определенных ошибок веб-кода на реальных серверах. Персонализированные HTML-страницы будут отображаться для кодов ошибок 414, 500, 501, 503 и WAF 403.
- 414: слишком длинный URI запроса. Эта ошибка возникает, когда URI превышает максимально допустимую длину. Если вы получили эту ошибку, сократите длину URL-адреса.
- 500 - внутренняя ошибка сервера. Эта ошибка указывает на то, что серверная часть обнаружила неожиданную команду.
- 501: не реализовано. Эта ошибка возникает, когда команда запроса не распознается и не управляется прокси-сервером или серверной частью.
- 503 Сервис недоступен. Эта ошибка указывает на то, что прокси-серверу не удалось найти доступную серверную часть для запроса. Это может произойти, если все серверные части не работают или если регулярное выражение запроса не соответствует ни одной настроенной службе.
- WAF 403: Запрещено. Эта ошибка возникает, если брандмауэр веб-приложений (WAF) включен и механизм WAF отклоняет запрос.
Заголовки #
В этом разделе вы можете глобально добавлять или удалять заголовки запросов и ответов, применяя эти действия ко всем настроенным сервисам. Если заголовок настроен в разделе службы, эта конкретная конфигурация будет переопределена.
Действия, используемые в этом разделе, включают:
Создать правило. Будет создано глобальное правило заголовка.
Удалить. Глобальное правило заголовка будет удалено.
В этом разделе вы можете добавлять или создавать заголовок запросы и ответы, как показано на изображении ниже.
Тип.
- Запрос: удалить заголовок. Удаляет указанный шаблон заголовка из HTTP-запросов клиента.
- Пожелание: добавить заголовок. Добавляет указанный заголовок в HTTP-запросы клиента.
- Ответ: удалить заголовок. Удаляет указанный шаблон заголовка из HTTP-ответов серверной части.
- Ответ: добавить заголовок. Добавляет указанный заголовок в HTTP-ответы серверной части.
заголовок. Укажите заголовок, который нужно добавить или удалить.
Значение. При необходимости укажите значение данного заголовка.
Настройки услуг #
Службы в ферме LSLB, использующие профиль HTTP, обеспечивают переключение контента для виртуальных веб-служб, объединяя несколько веб-приложений под единым управлением. тот же виртуальный IP и PORT. Эта установка облегчает централизованное управление веб-приложениями, конфигурации виртуального хоста, Управление URL-адресами, настройки перенаправления и конфигурации персистентности и серверной части для каждой службы. Каждая служба в ферме LSLB включает свойства для проверки работоспособности, устойчивости, управления заголовками и серверного списка. Регулярные выражения можно применять для сопоставления условий, определяющих, какая служба обрабатывает каждый запрос.
Профиль фермы HTTP оценивает условия соответствия службы в режиме приоритета (при необходимости можно изменить). Если ни одна служба не соответствует, ферма возвращает ошибку HTTP 503. Следовательно, поддерживается определение нескольких служб с конкретными условиями. Запросы сопоставляют службы на основе шаблонов виртуального хоста и/или URL-адреса.
Очень важно сначала создать и добавить в службу хотя бы один серверный сервер. После применения новой службы службы HTTP оцениваются последовательно сверху вниз в порядке списка. Первая служба, которая соответствует полям Хост и/или URL-адрес, обрабатывает входящий запрос на основе настроенных шаблонов URL-адреса или Хоста.
Условия, которые должны быть соблюдены:
Виртуальный хост. Эта функция позволяет вам определить условие на основе имени домена, используя тот же виртуальный IP-адрес и порт в ферме HTTP. Если вы хотите удалить это условие, вы можете оставить поле пустым. Регулярные выражения в PCRE в этом поле поддерживаются форматы.
Шаблон URL. Цель этого поля — идентифицировать веб-службу на основе URL-пути, запрашиваемого клиентом. URL-адрес будет оцениваться по заданному шаблону, чтобы убедиться в правильности его синтаксиса. Если вы хотите игнорировать это условие, вы можете оставить поле пустым. Регулярные выражения в PCRE В этом поле поддерживаются форматы, что позволяет выполнять расширенное сопоставление шаблонов.
Виртуальный хост и Шаблон URL значения являются регулярными выражениями. Если оставить пустым, будет соответствовать любое значение. Оба поля должны совпадать, иначе будет пропущен следующий сервис. Рекомендуется использовать по крайней мере один, который используется по умолчанию, если внизу не обнаружено совпадений.
Планировщик балансировки нагрузки. В этом поле указывается алгоритм, используемый для распределения нагрузки между внутренними серверами. Выбранный по умолчанию алгоритм основан на весе.
- Вес: соединение линейной диспетчеризации по весу. Распределяет соединения на основе присвоенных весов каждому серверу. Запросы доставляются вероятностно в соответствии с определенными весами.
- Наименьший ответ: динамический вес в соответствии с ответом серверной части.. Динамически корректирует вес серверной части в зависимости от времени отклика. Более быстрые ответы увеличивают вероятность подключения к этим серверам.
переадресовывать #
Если в сервисе включена опция перенаправления, внутренние серверы могут не использоваться, так как все запросы будут отправляться на указанный URL-адрес.
Тип перенаправления. Существует два типа перенаправлений:
- По умолчанию: принимает URL-адрес как абсолютный хост и путь для перенаправления.
- присоединять: Добавляет исходный путь запроса к указанному хосту и пути.
URL перенаправления. Указывает, куда следует перенаправить клиента после получения ответа. Если настроено значение перенаправления, вы не сможете настроить серверные части для этой службы. Когда виртуальный хост и шаблон URL-адреса совпадают, устройство отправляет HTTP-заголовок местоположения ответ для перенаправления клиента на настроенный URL-адрес.
Код перенаправления. Указывает код состояния HTTP для перенаправления:
- 301 (переехал навсегда)
- 302 (временно перенесено)
- 307 (временное перенаправление)
Настойчивость #
Этот параметр определяет, как служба HTTP управляет клиентскими сеансами и контролирует, какие HTTP-соединения поддерживаются для обеспечения стабильных клиентских сеансов. После выбора типа сеанса сохранения отображается его время жизни (TTL) в секундах.
Нет настойчивости. Эта опция позволяет доставлять запросы HTTP или HTTPS на реальные серверы без управления клиентскими сеансами.
IP: адрес клиента. Этот вариант использует IP-адрес клиента для поддержания открытых клиентских сеансов на реальных серверах.
ОСНОВНЫЕ: Базовая аутентификация. Этот параметр использует заголовок базовой аутентификации HTTP для управления сеансами клиентов. Например, если веб-страница требует базовой аутентификации от клиента, заголовок HTTP будет содержать следующую строку:
HTTP/1.1 401 Требуется авторизация Сервер: HTTPd/1.0 Дата: суббота, 27 ноября 2011 г., 10:18:15 GMT WWW-аутентификация: базовая область = «Безопасная зона» Тип контента: текст/HTML Длина контента: 31
Затем клиент отвечает с заголовком:
GET /private/index.html Хост HTTP/1.1: localhost Авторизация: базовая QWxhZGRpbjpvcGVuIHNlc2FtZQ==
Эта базовая строка аутентификации используется в качестве идентификатора сеанса для идентификации сеанса клиента.
PARM: параметр URI, Другой способ идентифицировать сеанс клиента - использовать параметр URI, отделенный от точки с запятой, которая используется в качестве идентификатора сеанса пользователя. В примере http://www.example.com/private.php;EFD4Y7 параметр будет использоваться в качестве идентификатора сеанса.
URL: параметр запроса. Когда идентификатор сеанса отправляется через параметр GET с URL-адресом, этот параметр указывает, что имя, связанное с идентификатором сеанса клиента, будет возможным. Например, запрос клиента типа http://www.example.com/index.php?sid=3a5ebc944f41daa6f849f730f1 должен быть настроен с параметром Персональный идентификатор сеанса (значение sid в этом примере) и время сохранения сеанса до жизни (TTL)
ПЕЧЕНЬЕ: . Вы сможете выбрать переменную cookie HTTP для чтения из заголовков HTTP и использовать ее для поддержания клиентских сеансов в течение заданного времени. Настроенное имя файла cookie в идентификатор сеанса постоянства Поле создается программистом и встраивается в веб-страницу для идентификации сеанса клиента, например:
GET /spec.html Хост HTTP/1.1: www.example.org
Файл cookie: sessionidexample=75HRSd4356SDBfrte
Кроме того, необходимо настроить время жизни сеанса сохраняемости (TTL). Это значение управляет временем, которое экономит балансировщик нагрузки, когда клиент и серверная часть неактивны.
HEADER: заголовок запроса. Настраиваемое поле заголовка HTTP можно использовать для идентификации сеанса клиента. Необходимо настроить время жизни сеанса сохранения и идентификатор сеанса сохранения. Например:
GET /index.html Хост HTTP/1.1: www.example.org
X-сессия: 75HRSd4356SDBfrte
Вставка печенья #
Если настроено, балансировщик нагрузки сгенерирует печенье в каждом ответе, используя соответствующий серверный ключ. Это гарантирует, что даже если таблица сеансов будет очищена или сеансы отключены, правильный сервер все равно будет выбран. Эта функция устраняет необходимость изменения реального кода сервера для создания файла cookie сеанса.
Название файла cookie указывает имя файла cookie, созданного и включенного в запрос клиента или ответ серверной части. Путь Печенья определяет URI или относительный путь, по которому будет установлен новый файл cookie. Чтобы применить файл cookie ко всему домену, установите это поле соответствующим образом. Домен cookie указывает домен, в котором будет установлен файл cookie. Наконец, Cookie TTL обозначает количество секунд, в течение которых файл cookie остается активным между клиентом и серверной частью. Это значение должно превышать 0 и относится к продолжительности без каких-либо действий. По истечении указанного времени без активности сеанс сохранения, связанный с файлом cookie, истечет.
Farmguardian #
HTTP-фермы обеспечивают базовую и встроенную проверку работоспособности серверной части, но конфигурация Farmguardian рекомендуется для более интеллектуальной эвристической проверки работоспособности серверной части, чтобы гарантировать работоспособность приложения.
Некоторые встроенные или настраиваемые расширенные проверки работоспособности могут быть назначены этой службе из уже созданных проверок фермерской службы.
Для дальнейшей информации Farmguardian перейдите к Мониторинг> Farmguardian .
Обратите внимание, что после выбора фермы-хранителя он будет автоматически применен к ферме.
HTTPS Backends. Этот флажок указывает ферме, что внутренние серверы, определенные в текущей службе, используют протокол HTTPS, поэтому данные будут зашифрованы перед отправкой.
Backends #
Что касается Backends, профиль фермы HTTP позволяет настраивать следующие свойства: Все серверные части должны быть IPv4 или IPv6 и иметь ту же версию IP, что и виртуальный IP-адрес фермы.
Добавить серверную часть #
Через Действия кнопка меню, для одного или нескольких выбранных бэкендов доступны следующие действия:
Добавьте Backend. Эта команда открывает форму создания бэкенда.
Действия, упомянутые выше: Включить техобслуживание (Истощать и Порез Режим), Отключить обслуживание и Удалить.
Серверный список #
Действия. Используйте следующие действия для управления бэкендами:
- Включить техобслуживание. Используйте это действие, если серверная часть ранее была отключена. Перевод реального сервера в режим обслуживания означает, что на него не будут перенаправляться новые подключения. Существует два способа включения режима обслуживания:
- Режим слива, Сохраняет установленные подключения и постоянство, если включено, но не будет допускать новые подключения.
- Режим обрезки, Удаляет все активные соединения с бэкэндом
- Отключить обслуживание. Используйте это действие, когда серверная часть находится в режиме обслуживания. Включите новые подключения к реальному серверу снова после отключения режима обслуживания.
- Удалить. Удалить конфигурации выбранной виртуальной службы. Псевдоним не будет удален, если он есть.
кличка, Внутренний псевдоним, если какой-либо псевдоним был выбран.
IP. IP-адрес данного бэкенда.
Порт отгрузки. Номер порта текущего реального сервера.
Истек. Время, необходимое серверной части для ответа. Это значение переопределяет параметр глобального тайм-аута соединения с серверной частью, но ограничено этой выбранной фермой.
Вес. Значение веса для текущего реального сервера. Чем больше вес, тем больше подключений доставлено к текущему бэкенду. По умолчанию будет установлено значение веса 1. Доступный диапазон значений от 1 до 9.
Статус. Возможные значения:
- Up. Ферма запущена, и серверная часть готова принимать соединения.
- вниз. Ферма работает, и служба обнаружила, что серверная часть не работает.
- Обслуживание. Серверная часть помечена администратором как не готовая к приему подключений, эта опция полезна для задач обслуживания серверной части.
- Не определено. Статус серверной части не проверялся.
приоритет. Значение приоритета для текущего реального сервера. Более низкие значения имеют больший приоритет. Значение приоритета службы по умолчанию равно 1. При сбое серверной части приоритет службы увеличивается на 1. Когда серверная часть снова активна, значение приоритета службы уменьшается на 1. Активные серверные части имеют значения приоритета, меньшие или равные приоритету службы. .
Правила IPDS для HTTP-ферм #
Этот раздел позволяет включить правила IPDS. В списке отображаются различные типы защиты с полем выбора для их активации. Для получения дополнительной информации обратитесь к специальной документации по IPDS > Правила черных списков, IPDS > Правила DoS, IPDS > Правила RBL or IPDS > Правила WAF.
Для каждого из четырех типов правил IPDS (Черный список, DoS, WAF и RBL) существует два списка: Доступны и Включено. Значок цепочки также присутствует. в Доступны В списке вы найдете правила одного типа, которые можно применить к данной ферме. в Включено В списке вы увидите правила, применяемые в данный момент к выбранной ферме, обозначенные символом их статуса: red для остановки и зеленый для бега.
Каждое правило можно редактировать, щелкнув значок редактирования, который позволяет изменить параметры правила или запустить/остановить правило. Обратите внимание, что новые правила нельзя создавать в этом представлении фермы, и ими необходимо управлять через IPDS .
Чтобы добавить правило, щелкните нужное правило, а затем щелкните одинарную стрелку вправо. Вы также можете выбрать несколько правил, удерживая клавишу Shift и выбрав нужные правила, прежде чем щелкнуть одиночную стрелку вправо. Чтобы добавить все доступные черные списки, щелкните двойную стрелку вправо.
Чтобы удалить одно или несколько правил, выберите их и щелкните стрелку влево или щелкните двойную стрелку, чтобы удалить все.













