Panoramica #
Durante la progettazione e la creazione di applicazioni altamente disponibili e scalabili in massa, un sistema affidabile come RELIANOID ADC è una necessità assoluta. Con la crescente domanda di consegna in tempo reale, scrittura e lettura rapida su database, i marchi devono adattare le specifiche e i protocolli più recenti per rimanere rilevanti sul mercato. La sicurezza è un elemento cruciale per la sicurezza dei dati dei clienti, e questo elemento dà RELIANOID un enorme vantaggio rispetto a HAproxy.
In qualità di attuale utente haproxy, discuteremo i concetti con cui hai già familiarità e li utilizzeremo per creare configurazioni simili utilizzando RELIANOID ADC.
Prerequisiti #
È necessario soddisfare questi requisiti di base per trasferire le configurazioni da HAproxy a RELIANOID ADC.
- Un'istanza di RELIANOID ADC deve essere installato sul PC, bare metal, ambiente virtuale oppure è necessario averne uno attivo ZVNcloud conto. Richiedi una valutazione per la distribuzione in sede.
- È necessario avere accesso all'interfaccia grafica Web. Se non lo fai, segui questo veloce Guida d'installazione.
- Supponiamo che tu sia un utente attivo di Haproxy e che tu abbia familiarità con i concetti che discuteremo nella sezione seguente.
- Bisogna essere in grado di creare un server virtuale nel file RELIANOID bilanciatore del carico. Ecco una guida rapida: Configurazione del server virtuale di livello 4 e livello 7
Concetti di base #
In questa sezione verranno discussi alcuni concetti basati sulla configurazione HAproxy. Delineeremo idee simili in RELIANOID ADC e successivamente li usiamo per descrivere Offloading SSL and HTTP a HTTPS reindirizzamento utilizzando RELIANOID bilanciamento del carico.
modalità: Il comando mode definisce se il profilo di bilanciamento del carico è di livello 4 o di livello 7. RELIANOID utilizza Profili per definire se la configurazione è Livello 4 o 7. Questi profili includono HTTP and L4xNAT
tempo scaduto connessione: Timeout connessione definisce quanto tempo HAproxy deve attendere prima di connettersi a un server backend. RELIANOID usa timeout della connessione back-end. Il valore predefinito è 20 secondi.
client di timeout: Questa impostazione definisce per quanto tempo HAproxy deve attendere una risposta dal client. Se questo tempo scade senza ricevere un segnale dal client, la connessione verrà interrotta. RELIANOID usa timeout della richiesta del cliente. Il valore predefinito è 30 secondi.
server di timeout: Il server timeout definisce per quanto tempo HAproxy deve attendere una risposta da un server backend. Se questo tempo trascorre senza una risposta da un server backend, la connessione verrà interrotta. RELIANOID usa timeout della risposta di back-end. Il valore predefinito è 45 secondi.
legamento: Bind definisce uno o più indirizzi IP in ascolto in bundle con le loro porte. Queste porte ascoltano il traffico in entrata e quindi lo inviano ai server back-end. Ecco un'espressione di esempio:
ascolta http_https_proxy_www. associa ipv6@:80 associa ipv4@public_ssl:443 ssl crt /etc/haproxy/site.pem
La sezione frontale di RELIANOID L'ADC è un Fattoria e ha ascoltatori che distribuiscono il traffico a vari Servizi.
maxconn: Limita il numero di connessioni servite da HAproxy. Questo comando protegge il sistema di bilanciamento del carico dall'esaurimento della memoria. RELIANOID ADC è altamente ottimizzato per il server over 140,000 connessioni simultanee a livello 7 e oltre 10 milioni connessioni al livello 4. Tuttavia, è possibile stabilire il numero massimo di connessioni all'interno di un L4xNAT profilo utilizzando il Max. Conns campo durante la configurazione backend.
ssl-default-bind-cifrari: Le crittografie Bind definiscono il TLS/SSL predefinito cifrari su HAproxy. RELIANOID il bilanciatore del carico viene fornito precaricato alta sicurezza cifre, Offloading SSLe l'utente finale può personalizzare le proprie crittografie tramite il sicurezza personalizzata bandiera.
opzioni-ssl-default-bind: Questa funzione disabilita o abilita le versioni precedenti di TLS/SSL. Accedi a configurazioni simili tramite parametri HTTPS all'interno delle impostazioni globali di un profilo HTTP su RELIANOID ADC.
Esempio di configurazione: offload SSL e uso di cifrature #
Offloading SSL si riferisce alla decrittografia del traffico SSL/TLS in entrata e al suo inoltro a uno o più server in forma non crittografata. Il servizio di bilanciamento del carico/proxy inverso utilizza una suite di algoritmi (Ciphers) per crittografare e decrittografare i dati.
L'uso di cifrari in Terminazione SSL/TLS è importante perché determina il livello di sicurezza fornito per i dati trasmessi. In generale, i cifrari più potenti forniscono comunicazioni più sicure, ma possono anche richiedere una maggiore potenza di elaborazione per crittografare e decrittografare i dati. Di conseguenza, è importante considerare attentamente quali cifrari vengono utilizzati nella terminazione SSL/TLS, tenendo conto di entrambi sicurezza and performance.
Configurazioni HAproxy #
Per configurare l'offload ssl con HAproxy, utilizziamo le impostazioni seguenti.
frontend modalità mioDominio http bind :80 bind :443 ssl crt /etc/ssl/certs/relianoid.com.ssl.pem default_backend domainBackend
Dallo snippet sopra, Haproxys ascolta il traffico in entrata su entrambe le porte, 80 and 443. Tuttavia la porta 443 include una direttiva alla directory in cui viene salvato il certificato ssl.
Nel frattempo, puoi specificare le crittografie predefinite da utilizzare sul bilanciamento del carico tramite le impostazioni: ssl-default-bind-ciphers e la versione ssl utilizzando ssl-default-bind-opzione.
ssl-default-bind-ciphers ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM -SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256 ssl-default-bind- opzioni ssl-min-ver TLSv1.2 no-tls-ticket
RELIANOID configurazioni #
Per ottenere un risultato simile con RELIANOID, assicurati di aver creato un profilo della farm HTTP. Se l'hai dimenticato, fai riferimento a questo articolo: Configurazione del server virtuale di livello 4 e livello 7
- Nel menu, vai a LSLB> Fattorie e fare clic sul livello 7 (HTTPS) profilo aziendale.
- Nelle impostazioni generali, modifica il numero di porta in 443.
- Cambiare il Ascoltatore da HTTP a HTTPS.
- Sotto parametri HTTPS, abilitare o disabilitare le vecchie versioni di TLS/SSL.
- Scegli SSL offloading come tua cifra.
- Il bilanciamento del carico è precaricato con a zencert.pem Certificato SSL, ma puoi includere un certificato personalizzato se ne hai creato uno.
- Aggiornare le configurazioni facendo clic su APPLICA pulsante.
Per saperne di più sul Profilo HTTP, Certificati SSL e la configurazione di un certificato SSL personalizzato utilizzando il file Let's Encrypt on RELIANOID ADC, fare riferimento a queste guide.
- Livello 7 (profilo HTTP) in RELIANOID ADC.
- Certificati SSL attivi RELIANOID ADC.
- Crittifichiamo il programma RELIANOID ADC.
Configurazioni di esempio: reindirizzamento da HTTP a HTTPS #
Quando i client visitano i servizi attraverso una porta non protetta, a volte è necessario reindirizzarli a un server sicuro. Raggiungiamo questo obiettivo rispondendo con un reindirizzamento permanente status codice 301. Il browser del client si connetterà automaticamente all'IP e alla porta sicuri inviati nell'intestazione della posizione.
Configurazioni haproxy #
Con haproxy, il codice reindirizzamento richiesta http reindirizza gli utenti se visitano attraverso la porta 80 alla porta 443.
modalità frontend myDomain http bind :80 bind :443 ssl crt /etc/ssl/certs/ssl.pem schema di reindirizzamento http-request https less { ssl_fc } default_backend domainBackend
Reindirizzamento da HTTP a HTTPS in RELIANOID ADC #
Utilizzando i passaggi descritti in questo articolo: Configurazione del server virtuale di livello 4 e livello 7, creare sia un HTTP e HTTPS Azienda agricola.
Assicurandoti di avere entrambi i file HTTP and HTTPS fattorie;
- Vai su LSLB> Fattorie e fare clic sull'icona Modifica della farm HTTP.
- Clicca su Servizi scheda e apri il servizio che desideri modificare.
- Attiva abilita il reindirizzamento pulsante.
- Scegli il tipo di reindirizzamento Aggiungere.
- Seleziona il codice di reindirizzamento: 301.
- Inserire il URL di reindirizzamento anteponendo https:// all'indirizzo IP. Se l'indirizzo IP della farm sicura è 10.0.0.18, quindi l'URL di reindirizzamento sarà https://10.0.0.18
- Aggiorna le modifiche facendo clic su APPLICA pulsante.
- Restart farm per rendere effettive le modifiche.
Risorse addizionali #
Utilizzo del programma Let's encrypt per generare automaticamente un certificato SSL.
Bilanciamento del carico Datalink/Uplink Con RELIANOID ADC.
Bilanciamento del carico DNS con RELIANOID ADC.
Protezione dagli attacchi DDoS.
Monitoraggio di applicazioni, integrità e rete in RELIANOID ADC.
Configurazione del Web Application Firewall.
Configurazione dei certificati SSL per il bilanciamento del carico.

