Kuidas ADC teenuseid Fortinetist üle viia RELIANOID

Vaata kategooriaid

Kuidas ADC teenuseid Fortinetist üle viia RELIANOID

9 min lugeda

Ülevaade #

FortiADC on rakenduste edastamise kontroller, mille on välja töötanud Fortinet. Selle eesmärk on pakkuda rakenduste turvalisust, liikluse haldust ja serverites töötavate rakenduste kättesaadavust. Kuid, RELIANOID on pilve juurutamise ja kättesaadavuse osas ülekaalus. Pilvekonto saab luua selle kaudu ZVNcloudvõi juurutada sõlme otse AWS või Microsoft Taevasina turg.

Kui vajate paindlikumat ADC-d, millel on järgmise põlvkonna turvafunktsioonid, 4. ja 7. kihi koormuse tasakaalustamine, globaalne koormuse tasakaalustamine, lingi koormuse tasakaalustamine jne, hoidke kinni. Selles artiklis käsitleme FortiADC kontseptsioone ja kasutame neid kontseptsioone sarnaste konfiguratsioonide tegemiseks RELIANOID ADC.

Eeldused #

Siin on eeltingimused enne FortiADC-st üleminekut RELIANOID ADC.

  1. Näide sellest RELIANOID ADC peab olema installitud teie tööjaama, metallist, virtuaalsesse keskkonda või koos ZVNcloud. Kohapealseks juurutamiseks nõuda hindamist.
  2. Peab olema juurdepääs veebi graafilisele liidesele. Kui te seda ei tee, järgige seda kiiresti paigaldusjuhend.
  3. Peab olema FortiADC-ga tuttav ja selle kontseptsioonidega kursis.
  4. Peate suutma luua virtuaalserveri RELIANOID. Järgige seda juhendit: 4. kihi ja 7. kihi virtuaalserveri konfiguratsioon.

põhimõisted #

Lingi koormuse tasakaalustamine: Linkide koormuse tasakaalustamine viitab võrguliikluse jaotamisele mitmele WAN ühendused või ISP võrgu jõudluse optimeerimiseks ja töökindluse suurendamiseks. Usaldusväärsus saavutatakse koondamise eesmärgil erinevate Interneti-teenuse pakkujate üleslinkide kasutamisega. Kui üks Interneti-teenuse pakkuja kaob, toimub tõrkesiirde saadaolevale teenusele. RELIANOID pakub sisseehitatud üleslingi tõrkesiirdesüsteemi lingi koormuse tasakaalustamiseks DSLB.

Globaalne koormuse tasakaalustamine: Globaalne koormuse tasakaalustamine viitab võrguliikluse jaotamisele mitme serveri või ressursside vahel erinevates geograafilistes asukohtades asuvates andmekeskustes, et pakkuda nende piirkondade klientidele paremat kasutuskogemust. RELIANOID pakub tugevat lahendust andmekeskuste koormuse tasakaalustamiseks, kasutades GSLB moodul.

Suur kättesaadavus: Kõrge kättesaadavus on süsteemi, rakenduse või teenuse võime jääda töökorras ja kasutajatele ligipääsetavaks minimaalse seisakuajaga. Kõrge käideldavuse võib saavutada tõrkesiirdemehhanismide loomisega, mis võimaldavad süsteemil tõrke korral automaatselt lülituda varu- või teisesele ressursile. HA võib saavutada läbi a Cluster in RELIANOID ADC.

Serveri koormuse tasakaalustamine: Viitab sissetuleva veebiliikluse koormuse tasakaalustamisele privaatses kohalikus võrgus. RELIANOID pakub LSLB moodul koormuse tasakaalustamiseks, kontrollimiseks ja kohaliku liikluse juhtimiseks.

Serverikogumid: Serverikogum on rühm tõelisi servereid, mis on konfigureeritud töötama koos konkreetse teenuse või rakenduse pakkumiseks. Serverikogumi saab konfigureerida RELIANOID ADC luues a Teenus.

Logimine ja aruandlus: Logimine ja aruandlus võimaldavad jälgida ja analüüsida koormuse tasakaalustaja ja basseinis olevate serverite jõudlust, sealhulgas teavet, nagu sissetulev liiklus, ressursikasutus ja vead. RELIANOID pakub läbi logimissüsteemi Süsteem >> Logid. Aruandluse jaoks pääseb juurde Süsteem >> Teavitused. Teatised hõlmavad kirju ja teated.

Turvalisus: Kõik veebipõhised rakendused vajavad turvasüsteeme, et jälgida ja filtreerida koormuse tasakaalustajasse sissetulevat liiklust, et kõrvaldada pahatahtlik liiklus või võimaldada juurdepääs kindlaksmääratud geograafilisele asukohale. Selle funktsiooni saab saavutada läbi IPDS mooduli kasutamisel RELIANOID. See moodul pakub WAF, DoS kaitse, an RBLja Mustlased.

Päris serverid: Pärisserverid on füüsilised või virtuaalsed serverid, mis on osa serverikogumist ja tegelevad päringute töötlemise ja edastamisega. Need serverid vastutavad klientidele pakutavate rakenduste või teenuste käitamise eest. Pärisserverid on samad, mis Taustaprogrammid in RELIANOID ADC.

Virtuaalne server: Virtuaalserver on kuulaja, IP ja pordiga esikülgne liides veebiliikluse vastuvõtmiseks ja seejärel selle liikluse sobivasse serveripuuli või teenusesse jaotamiseks. RELIANOID pakub sarnast funktsiooni läbi a Talu.

Tervisekontroll: Need on käsud, mis jälgivad taustaprogrammide ja nende pakutavate teenuste saadavust. Nad saavutavad selle, käivitades teenuse saadavuse jälgimiseks ICMP või kohandatud HTTP-käsud. RELIANOID pakub nii eelsalvestatud tervisemehhanisme kui ka võimalust kohandatud tervisekontrollide tegemiseks Farmguardian.

Näidiskonfiguratsioonid: lingi koormuse tasakaalustamine #

Kui hostiserverid koormatakse protsesside ja päringutega, tuleb nendele päringutele kiireks vastamiseks kasutada väljuvat strateegiat, mis jaotab selle liikluse mitme WAN-i kaudu, vältides võrgu kitsaskohti ja aeglustunud jõudlust. See väljaminev strateegia nõuab üleslingi koormuse tasakaalustamist. Kulude osas võib Interneti ribalaiuse kulusid vähendada, kasutades ühe kalli lingi asemel mitut odavat Interneti-linki.

Nii Zevenet kui ka Fortinet pakuvad lingi koormuse tasakaalustamist. Zeveneti lingi koormuse tasakaalustaja on osa ADC paketist ja tuleb läbi DSLB moodul.

Konfigureerime aktiivse-aktiivse üleslingi koormuse tasakaalustamise Zevenet ADC-ga FortiGate'i konfiguratsioonide alusel.

Fortineti konfiguratsioonid #

Need Fortineti konfiguratsioonid toimivad meie baasina Uplinki konfiguratsioonide üleviimisel Fortinetist teise RELIANOID. Eeldatakse, et olete nendega juba tuttav, nii et seda on lihtsam jälgida.

Lisage lüüsi linke #

  1. Click Lingi koormuse tasakaal >> Link Group >> Gateway.
  2. Märkida Eesnimi ruuteri tuvastamiseks, näiteks WAN1, WAN2, ISP1 või ISP2.
  3. Sisestage ruuteri oma IP aadress.
  4. Valikuliselt Lubage tervisekontroll.
  5. Määrake Sissetulev ribalaius.
  6. Määrake Väljaminev ribalaius.
  7. komplekt Sissetuleva ülekandumise lävi.
  8. Määrake väljamineva ülekandumise lävi.
  9. kliki Säästa nuppu.

Lisage lingirühm #

  1. Click Link Koormuse saldo >> Link Group.
  2. Märkida Eesnimi grupi tuvastamiseks.
  3. sisene aadressi tüüp kui IPV4.
  4. Aktiivne-aktiivne konfiguratsioonide jaoks valige Marsruudi meetod: Kaalutud Round Robin.
  5. Võimaldama Läheduse marsruut.

Lisa linki liige #

  1. Klõpsake jaotises Linki liige Loo uus.
  2. Märkida Eesnimi liikme tuvastamiseks.
  3. Vali Värav link esimesele lingile.
  4. Määra a kaal 1 ja klõpsake nuppu Salvesta.
  5. 2. lingi liikme lisamiseks korrake protseduuri.
  6. kliki Säästa nuppu, et ka lingigrupp salvestada.

Lisage lingipoliitika #

  1. Click Link Koormuse saldo >> Linkipoliitika.
  2. Valige eelnevalt loodud lingirühm Vaikimisi lingirühm.
  3. kliki Säästa nuppu.
  4. kliki Loo uus uue poliitika lisamiseks.
  5. Valige a Sisendliides.
  6. Valige Allikate tüüp kui Aadress ja allikas nagu ÜKSKI.
  7. valima Sihtkoha tüüp teenusena ja valige ALL.
  8. valima Grupi tüüp lingirühmana ja kasutada eelnevalt loodud rühma.
  9. kliki Säästa nuppu.

RELIANOID konfiguratsioonid #

Selles jaotises konfigureerime üleslingi koormuse tasakaalustamise funktsiooniga RELIANOID ADC. Eelduseks on, et teil on vähemalt 2 erinevate Interneti-teenuse pakkujate ruuterit, kuhu soovite oma väljamineva liikluse ümber suunata. See sõltub sellest, kas soovite aktiivset-aktiivset või aktiivset passiivset ühendust.

Juhised:

Looge varjunimed #

  1. Click Võrk >> Pseudonüümid >> IP-aliase loomine.
  2. Märkida IP aadress esimesest ruuterist.
  3. Märkida Eesnimi mis selle hõlpsalt tuvastab.
  4. kliki kehtima nuppu.
  5. 2. ruuteri varjunime lisamiseks korrake seda protsessi.

Looge DSLB farm #

  1. Click DSLB >> Farmid >> Loo talu.
  2. Märkida Eesnimi et seda talu hõlpsalt tuvastada.
  3. Valige virtuaalne IP aadress. See IP-aadress toimib teie koormuse tasakaalustaja lüüsina.
  4. oracle_jd_edwards_load_balancing_farm

  5. kliki kehtima nuppu konfiguratsioonide salvestamiseks.

Looge teenus #

  1. Klõpsake Teenused Tab.
  2. Aktiivsete-passiivsete konfiguratsioonide jaoks valige koormuse tasakaalustaja ajakava Prioriteet: ühendused on alati kõige enam kättesaadavad. Selle konfiguratsiooni jaoks konfigureerime aktiivse-aktiivse seadistuse. Me kasutame Kaal: ühendus lineaarselt.
  3. oracle_jd_edwards_load_balancing_farm

  4. kliki kehtima nuppu konfiguratsioonide salvestamiseks.

Lisage taustaprogrammid #

  1. Klõpsake jaotises Taustaprogrammid nuppu Loo taustaprogramm nuppu.
  2. Jooksul Teise nimega Jaotises valige esimese Interneti-teenuse pakkuja või esimese ruuteri aliasnimi.
  3. Valige Interface esimesest ruuterist.
  4. oracle_jd_edwards_load_balancing_farm

  5. kliki kehtima nuppu.
  6. 2. ruuteri lisamiseks korrake protsessi. Vaikimisi Prioriteet ja Kaal on 1.
  7. oracle_jd_edwards_load_balancing_farm

  8. Otsige üles paremas ülanurgas Meetmete ja farmi aktiveerimiseks klõpsake rohelist esitusnuppu.

Rohkem ressursse, arhitektuuri ja disaini üleslingi koormuse tasakaalustamise kohta RELIANOID, Loe: Kiirjuhend üleslinkide koormuse tasakaalustamiseks.

Näidiskonfiguratsioonid: Turvalisus (WAAP)/Konfiguratsioonid #

WAAP on turvasüsteem, mis pakub veebirakenduste ja API kaitset küberohtude eest. WAAP-id kasutavad pahatahtliku liikluse, sealhulgas SQL-i sisestamise, saidiülese skriptimise ja muude levinud rünnakute tuvastamiseks ja blokeerimiseks täiustatud tehnoloogiaid, nagu automatiseerimine ja masinõpe. A WAAP sisaldab selliseid funktsioone nagu rakenduskihi tulemüürid, DoS-kaitse ja sissetungimise vältimine. Need täiustatud funktsioonid pakuvad tugevamat ja terviklikumat turbelahendust. RELIANOID Rakendab WAAP-i IPDS-mooduli kaudu.

Kirjeldame Fortineti turvakonfiguratsioone Fortigate'iga ja seda, kuidas sarnaseid funktsioone rakendada RELIANOID. Selle näite puhul keskendume a WAF.

Fortineti konfiguratsioonid #

Need on Fortineti konfiguratsioonid, mille loomise aluseks võtame RELIANOID WAF-i konfiguratsioonid. Nendele konfiguratsioonidele juurdepääsuks installige eraldi toode FortiGate, mille lingite oma FortiADC-ga.

Juhised

  1. Click Süsteem >> Seaded.
  2. Kerige kuni Ülevaatusrežiim jaotis, muutus alates Voolupõhine et Volikirija klõpsake nuppu kehtima nuppu.
  3. Pärast kontrollirežiimi muutmist klõpsake nuppu Turvapoliitika >> Veebirakenduste tulemüür.
  4. Jooksul Allkirjad tabelis, lubage kõik WAF-kaitse vormid, klõpsates nuppu Lülita. Need sisaldavad SQL Injection, Üldised rünnakud, Troojalaste, Tuntud vägiteod, Halb robotJne
  5. Jooksul Piirangud tabelis, lubage piiranguid piirata Sisu pikkus, Päise pikkus, URL-i parameetri kogupikkusJne
  6. Kerige alla ja Jõustage HTTP-meetodi poliitika.
  7. Määra a VIP mida soovite klõpsates kaitsta Poliitika ja objektid >> Virtuaalsed IP-d.
  8. Määra a Eesnimi VIP jaoks.
  9. Valige Interface millel teie ADC VIP on konfigureeritud.
  10. Sisestage Väline IP-aadress/vahemik
  11. Märkida Kaardistatud IP-aadress/vahemik
  12. kliki OK nuppu konfiguratsioonide salvestamiseks.
  13. Looge IPV4 poliitika, klõpsates Poliitika ja objektid >> IPV4 poliitika.
  14. Määrake IPV4 poliitika a Eesnimi.
  15. Lisage üks Sissetulev ja Väljuv liides.
  16. Lisaks allikas silt, vali KÕIK.
  17. Peale sihtpunktValige VIP Teie loodud aadress.
  18. Jooksul Turvaprofiilid, lülitage sisse Veebirakenduse tulemüür valik.
  19. Jooksul Logimisvalikud, lülitage sisse Logi lubatud liiklus eest KÕIK Seansid.
  20. kliki OK nuppu.

RELIANOID konfiguratsioonid #

RELIANOID IPDS-il pole mitte ainult WAAP-i võimalusi, vaid ka selle veebirakenduste tulemüüril on järgmise põlvkonna WAF-i võimalused. IPDS-moodul pakub DoS-kaitset, tugevate funktsioonidega veebirakenduste tulemüüri, RBL-i ja musta nimekirja poliitikat.

Keskendume WAF-i seadistamisele, et kaitsta end OWASP-i haavatavuste eest RELIANOID ADC. Algselt, RELIANOID kaasas sisseehitatud reeglid. Mõned neist reeglitest hõlmavad REQUEST-903-9003-NEXTCLOUD-EXCLUSION-RULES, REQUEST-903-9002-WORDPRESS-EXCLUSION-RULES, REQUEST-931-APPLICATION-ATTACK-RFI jne.

Selles jaotises koostame kohandatud reeglistiku.

Juhised

Loo reeglistik #

  1. Click IPDS >> WAF >> Reeglikomplektid.
  2. kliki Looge WAF-i reeglistik nuppu.
  3. Määra a Eesnimi reeglistiku tuvastamiseks.
  4. aasta Kopeeri reeglistik väljal, saate valida ripploendist. Selle demonstratsiooni jaoks kasutame – Reegleid pole –
  5. Võite määrata Vaiketoiming as Keeldu: lõigake taotlus ja ärge järgige reegleid.
  6. kliki kehtima nuppu.

Lisage reegel #

  1. Pärast reeglistiku loomist peame sellele reeglistikule reegli rakendama. Klõpsake nuppu Reeglid Tab.
  2. kliki Uus reegel nuppu.
  3. On 3 Reeglitüübid, me valime tegevus.
  4. Vali Faas: Taotluse asutus on vastu võetud.
  5. Jooksul Resolutsioonid väli, vali Keeldu: lõigake taotlus ja ärge järgige reegleid ja lõpuks lisage a Kirjeldus reegli pärast.
  6. kliki kehtima nuppu konfiguratsioonide salvestamiseks.

Lisa tingimused #

  1. Klõpsake just loodud reeglil ja kerige Tingimused sektsiooni.
  2. Tingimuste jaotises täpsustame, millist tüüpi rünnakute eest kaitsta. Klõpsake nuppu Loo tingimused nuppu.
  3. Jooksul Muutuja Valige meetodid või teed, mida rünnak tõenäoliselt teie teenustele juurdepääsuks kasutaks. Selles näites lisame REQUEST_URI ja REQUEST_BODY.
  4. Jooksul operaator valige reegel, mille eest soovite kaitsta. Mõned reeglid on verifyCreditCard, verifySSN, validateUTF8Encoding, detectXXS, detectSQLi jne. Selle näite puhul kasutame kontrollige krediitkaarti.
  5. Selle operaatori jaoks lisage regulaaravaldis PCRE-vormingus. Eeldades, et valideerime Visa kaarte, kasutame regulaaravaldist
    ^4[0-9]{12}(?:[0-9]{3})?$

    jooksul Asukoht valdkonnas. Pange tähele, et mõned operaatorid ei nõua tööparameetrit.

  6. kliki kehtima nuppu tingimuse loomiseks.
  7. Paremas ülanurgas aadressil tegevus jaotises klõpsake reegli aktiveerimiseks rohelist esitusnuppu.

Kui see reegel on paigas, saate selle nüüd lisada farmi, mida soovite kaitsta.
Et rohkem teada RELIANOID WAF, loe IPDS | WAF | Uuenda

Täiendavad ressursid #

Koormuse tasakaalustaja SSL-sertifikaatide konfigureerimine.
SSL-sertifikaadi automaatseks genereerimiseks programmi Let's encrypt kasutamine.
DNS-i koormuse tasakaalustamine koos RELIANOID ADC.
Kaitse DDoS rünnakute eest.
Rakendus, tervis ja võrguseire sisse RELIANOID ADC.

📄 Laadige see dokument alla PDF-vormingus #

    EMAIL: *

    Linuxi poolt BetterDocs