Ülevaade #
Väga kättesaadavate ja massiliselt skaleeritavate rakenduste kavandamisel ja ehitamisel on töökindel süsteem nagu RELIANOID ADC on absoluutne vajadus. Kuna nõudlus reaalajas edastamise järele kasvab, Fast kirjutab ja loeb andmebaasidesse, peavad kaubamärgid kohandama uusimate spetsifikatsioonide ja protokollidega, et jääda turul asjakohaseks. Turvalisus on kliendiandmete turvalisuse jaoks ülioluline element ja see element annab RELIANOID tohutu eelis HAproxy ees.
Praeguse haproxy kasutajana arutame teile juba tuttavaid kontseptsioone ja kasutame neid sarnaste konfiguratsioonide tegemiseks, kasutades RELIANOID ADC.
Eeldused #
Konfiguratsioonide ülekandmiseks HAproxy-lt tuleb need põhinõuded täita RELIANOID ADC.
- Näide sellest RELIANOID ADC peab olema installitud teie arvutisse, paljasmetallist, virtuaalsesse keskkonda või sellel peab olema aktiivne ZVNcloud konto. Taotle hindamist kohapealseks juurutamiseks.
- Peab olema juurdepääs veebi graafilisele liidesele. Kui te seda ei tee, järgige seda kiiresti Paigaldusjuhend.
- Eeldame, et olete aktiivne Haproxy kasutaja ja tunnete allolevas jaotises käsitletavaid mõisteid.
- Peab olema võimalik luua virtuaalserverit RELIANOID koormuse tasakaalustaja. Siin on kiire juhend: 4. kihi ja 7. kihi virtuaalserveri konfiguratsioon
põhimõisted #
Selles jaotises käsitleme mõnda HAproxy konfiguratsioonil põhinevat kontseptsiooni. Toome välja sarnased ideed RELIANOID ADC ja kasuta neid hiljem kirjeldamiseks SSL-i mahalaadimine ja HTTP et HTTPS ümbersuunamine kasutades RELIANOID koormuse tasakaalustaja.
režiim: Režiimikäsk määrab, kas koormustasakaalu profiil on kiht 4 või kiht 7. RELIANOID kasutab profiile, et määrata, kas konfiguratsioon on kiht 4 või 7. Need profiilid hõlmavad HTTP ja L4xNAT
ühenduse ajalõpp: Ühenduse ajalõpp määrab, kui kaua peaks HAproxy ootama enne taustaserveriga ühenduse loomist. RELIANOID kasutusalad taustaühenduse ajalõpp. Vaikeväärtus on 20 sekundit.
timeout klient: See säte määrab, kui kaua peaks HAproxy ootama kliendi vastust. Kui see aeg möödub ilma kliendilt signaali saamata, ühendus katkeb. RELIANOID kasutusalad kliendi taotluse ajalõpp. Vaikeväärtus on 30 sekundit.
timeout server: Timeout server määrab, kui kaua HAproxy peaks ootama taustaserveri vastust. Kui see aeg möödub ilma taustaserveri vastuseta, ühendus katkeb. RELIANOID kasutusalad taustasüsteemi vastuse ajalõpp. Vaikeväärtus on 45 sekundit.
siduda: Bind määratleb ühe või mitu kuulamis-IP-aadressi, mis on komplekteeritud nende portidega. See port(id) kuulavad sissetulevat liiklust ja serverid need seejärel taustaserveritesse. Siin on näidisavaldis:
kuula http_https_proxy_www. siduda ipv6@:80 siduda ipv4@public_ssl:443 ssl crt /etc/haproxy/site.pem
Esiküljega sektsioon RELIANOID ADC on a Talu ja sellel on kuulajad, mis jaotavad liiklust erinevatele teenustele.
maxconn: Piirab HAproxy teenindatavate ühenduste arvu. See käsk kaitseb koormuse tasakaalustajat mälu tühjenemise eest. RELIANOID ADC on serveri jaoks väga optimeeritud 140,000 samaaegsed ühendused kihis 7 ja üle selle 10 miljonit ühendused kihis 4. Siiski saate määrata ühenduse piires maksimaalse arvu L4xNAT profiili kasutades Maks. Ühendused välja konfigureerimisel Taustaprogrammid.
ssl-default-bind-ciphers: Sidumisšifrid määravad vaike-TLS/SSL-i salakirjad HAproxyl. RELIANOID koormuse tasakaalustaja on eellaaditud kõrge turvalisus šifrid, SSL-i mahalaadimine, ja lõppkasutaja saab oma šifreid kohandada rakenduse kaudu kohandatud turvalisus lipp
ssl-default-bind-options: See funktsioon keelab või lubab TLS/SSL-i vanemad versioonid. Juurdepääs sarnastele konfiguratsioonidele läbi HTTPS-i parameetrid HTTP-profiili globaalsetes sätetes RELIANOID ADC.
Konfiguratsiooni näide: SSL-i mahalaadimine ja šifrite kasutamine #
SSLi mahalaadimine viitab sissetuleva SSL/TLS-liikluse dekrüpteerimisele ja selle krüptimata kujul edasisaatmisele ühte või mitmesse serverisse. Koormuse tasakaalustaja / pöördpuhverserver kasutab algoritmide komplekti (Ciphers) andmete krüpteerimiseks ja dekrüpteerimiseks.
Šifrite kasutamine aastal SSL/TLS lõpetamine on oluline, sest see määrab edastatavate andmete turvalisuse taseme. Üldiselt pakuvad tugevamad šifrid turvalisemat suhtlust, kuid need võivad vajada ka rohkem töötlemisvõimsust andmete krüpteerimiseks ja dekrüpteerimiseks. Seetõttu on oluline hoolikalt kaaluda, milliseid šifreid SSL/TLS-i lõpetamisel kasutatakse, võttes arvesse mõlemat turvalisus ja jõudlus.
HAproxy konfiguratsioonid #
Ssl-i mahalaadimise seadistamiseks HAproxyga kasutame allolevaid sätteid.
esiotsa myDomain režiim http sidumine :80 sidumine :443 ssl crt /etc/ssl/certs/relianoid.com.ssl.pem default_backend domainBackends
Ülaltoodud väljavõttest kuulab Haproxys mõlema pordi sissetulevat liiklust, 80 ja 443. Kuid port 443 sisaldab käskkirja kataloogile, kuhu ssl-sertifikaat salvestatakse.
Samal ajal saate määrata vaikešifrid, mida koormuse tasakaalustajal kasutada, järgmiste sätete abil: ssl-default-bind-ciphers ja ssl-versioon, mis kasutab ssl-default-bind-option.
ssl-default-bind-ciphers ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POY-DDHE-1305EC128-POLY256DHE-128EC256 -SHA256:ECDHE-RSA-AES384-GCM-SHA256:ECDHE-ECDSA-AES384-SHA128:ECDHE-RSA-AES256-SHA128:ECDHE-ECDSA-AES256-SHA1.2:ECDHE-RSA-sHAXNUMX:ECDHE-RSA-sHAESldfaXNUMXults-AESldfa valikud ssl-min-ver TLSvXNUMX no-tls-tickets
RELIANOID konfiguratsioonid #
Sarnase tulemuse saavutamiseks koos RELIANOID, veenduge, et olete loonud HTTP-farmi profiili. Kui unustasite, vaadake seda artiklit: 4. kihi ja 7. kihi virtuaalserveri konfiguratsioon
- Avage menüüs LSLB> Talud ja klõpsake kihil 7 (HTTPS) talu profiil.
- Muuda üldsätete all pordi numbriks 443.
- Muuda Kuulaja HTTP-st HTTPS-ile.
- alla HTTPS-i parameetrid, lubage või keelake vanad TLS/SSL-i versioonid.
- Valige SSL mahalaadimine teie šifrina.
- Koormuse tasakaalustaja on eellaaditud a zencert.pem SSL-sertifikaat, kuid kui olete selle loonud, võite lisada kohandatud sertifikaadi.
- Värskendage konfiguratsioone, klõpsates nuppu kehtima nuppu.
Et rohkem teada HTTP-profiil, SSL sertifikaadid ja kohandatud SSL-sertifikaadi konfigureerimine kasutades Let's Encrypt on RELIANOID ADC, vaadake neid juhendeid.
- Kiht 7 (HTTP-profiil) sisse RELIANOID ADC.
- SSL-sertifikaadid sisse lülitatud RELIANOID ADC.
- Lülitame programmi sisse RELIANOID ADC.
Näidiskonfiguratsioonid: HTTP ümbersuunamine HTTPS-i #
Kui kliendid külastavad teenuseid turvamata pordi kaudu, peate mõnikord suunama nad turvalisse serverisse. Selle saavutame püsiva ümbersuunamisega staatus kood 301. Kliendi brauser loob automaatselt ühenduse asukoha päises saadetud turvalise IP ja pordiga.
Haproxy konfiguratsioonid #
Haproxyga, kood http-päringu ümbersuunamine suunab kasutajad ümber, kui nad külastavad pordi kaudu 80 sadamasse 443.
esiotsa myDomain režiim http sidumine :80 sidumine :443 ssl crt /etc/ssl/certs/ssl.pem http-päringu ümbersuunamisskeem https välja arvatud juhul, kui { ssl_fc } default_backend domainBackends
HTTP HTTPS-i ümbersuunamine sisse RELIANOID ADC #
Kasutage selles artiklis kirjeldatud samme: 4. kihi ja 7. kihi virtuaalserveri konfiguratsioon, looge mõlemad an HTTP ja HTTPS Talu.
Tagades, et teil on mõlemad HTTP ja HTTPS talud;
- Minna LSLB> Talud ja klõpsake HTTP-farmi muutmise ikooni.
- kliki Teenused ja avage teenus, mida soovite redigeerida.
- Lülitage sisse luba ümbersuunamine nuppu.
- Valige ümbersuunamise tüüp Lisa.
- Valige ümbersuunamiskood: 301.
- Märkida ümbersuunamise URL lisades IP-aadressi ette https://. Kui turvalise Farmi IP-aadress on 10.0.0.18, siis on ümbersuunamise URL https://10.0.0.18
- Värskendage muudatusi, klõpsates nuppu kehtima nuppu.
- Restart muudatuste jõustumiseks.
Täiendavad ressursid #
SSL-sertifikaadi automaatseks genereerimiseks programmi Let's encrypt kasutamine.
Andmeside/üleslingi koormuse tasakaalustamine Koos RELIANOID ADC.
DNS-i koormuse tasakaalustamine koos RELIANOID ADC.
Kaitse DDoS rünnakute eest.
Rakendus, tervis ja võrguseire sisse RELIANOID ADC.
Veebirakenduse tulemüüri konfiguratsioon.
Koormuse tasakaalustaja SSL-sertifikaatide konfigureerimine.

