Ülevaade #
(AWS) elastne koormuse tasakaalustaja (ELB) jaotab veebiliikluse mitme peale EC2 juhtumid, elastse konteineri teenus (ECS) ja IP-aadressid. ELB on ka võime tasakaalustada liiklust erinevate saadavustsoonide vahel, et tagada kõrge kättesaadavus. Siiski on kasutamisel mitmeid piiranguid AWSs ELBja need hõlmavad järgmist:
- Piiratud koormuse tasakaalustamise meetodid. Algselt, ELB kasutab ainult Round robin algoritm ja sellel on piiratud sisu vahetamise võimalused.
- Kuna ELB on loodud liikluse haldamiseks Internetist virtuaalses privaatpilves olevatesse eksemplaridesse(VPC), ei sobi see kohapealsete ressursside vaheliseks koormuse tasakaalustamiseks.
Selles artiklis arutleme, kuidas saab asendada tema koormuse tasakaalustamise teenused parema alternatiiviga, RELIANOID ADC. Et saada üksikasjalik võrdlus AWS ELB ja RELIANOID, vaadake seda artiklit AWS ja RELIANOID võrdlus.
Eeldused #
Veenduge, et vastate nendele nõuetele, enne kui proovite konfiguratsioone teisaldada AWS ELB et RELIANOIDtäisfunktsionaalne ADC.
- A RELIANOID ADC-sõlm peab olema arvutisse installitud, paljasmetallist, virtuaalses keskkonnas või sellel peab olema aktiivne ZVNcloud konto. Taotle hindamist kohapealseks juurutamiseks.
- Peab olema juurdepääs veebi graafilisele liidesele. Kui te seda ei tee, järgige seda kiiresti Paigaldusjuhend.
- Peab olema AWS ELB aktiivne kasutaja ja tundma kontseptsioone, mida käsitleme allolevas jaotises.
- Peab olema võimalik luua virtuaalserverit RELIANOID koormuse tasakaalustaja. Siin on kiire juhend: 4. kihi ja 7. kihi virtuaalserveri konfiguratsioon.
märkused
RELIANOID on mallis AWS-i turg. Kasutuselevõtt RELIANOID AWS-is on sujuv ja see peaks ilmnema mõne klõpsuga.
põhimõisted #
Kuulaja: Kuulaja kontrollib 7. kihi sissetulevat liiklust ja edastab selle vajalikule sihtrühmale. Tavaliselt konfigureeritakse kuulaja seda kontrollima HTTP or HTTPS liiklus sadamates 80 or 443 vastavalt. Peamised 7. kihi kuulajad, mida kasutavad RELIANOID ADC on HTTP ja HTTPS.
Sihtgrupp: Sihtrühm on EC2 eksemplaride klaster, mis töötavad koos teenuse pakkumiseks. Kõigil neil sihtrühma eksemplaridel peab olema sama rakenduse kood, mis töötleb klientide päringuid. Sihtrühm on sama, mis a Teenus kasutamisel RELIANOID ADC.
Tervisekontroll: Tervisekontrollid jälgivad teenuse toimimist ja reageerimisvõimet igal EC2 eksemplaril. Kui teenus või EC2 eksemplar katkeb, märkab tervisekontroll reageerimatust ja koormuse tasakaalustaja suunab liikluse tervetele eksemplaridele. RELIANOID kasutab pluginate komplekti nimega Farmguardian taustaserverite ja nende teenuste tervisliku seisundi jälgimiseks.
Koormuse tasakaalustajate tüübid: AWS ELB pakub kolme tüüpi koormuse tasakaalustajaid. Need sisaldavad taotlus, võrk ja klassikaline koormuse tasakaalustajad. Klassikaline koormuse tasakaalustaja on aegunud, jättes alles ainult võrk ja taotlus koormuse tasakaalustajad kasutamiseks. RELIANOID ADC Layer 7 koormuse tasakaalustajatel on HTTP profiil, samas kui võrgu koormuse tasakaalustajatel on L4xNAT profiil.
Turvagrupp: Turvarühm on tulemüürireeglite kogum, mis jälgib ja juhib sissetulevat ja väljaminevat liiklust. RELIANOID ADC-l on sisseehitatud IPDS moodul, mille poliitikad on seatud filtreerima koormuse tasakaalustaja halba liiklust ja blokeerima ka kõik volitamata juurdepääsu katsed. Saate luua tulemüürireegleid, avades WAF valik IPDS moodul.
ACM: ACM-teenus võimaldab administraatoril juurutada ja hallata SSL/TLS-sertifikaate kasutamiseks AWS-i sisemistes ühendatud ressurssides. Sisemiste SSL-sertifikaatide haldamiseks RELIANOID koormuse tasakaalustaja, pääseb neile juurde LSLB >> SSL-sertifikaadid. Või saate luua kohandatud iseallkirjastatud SSL-sertifikaadi rakenduse kaudu Let's Encrypt seadmesse manustatud programm RELIANOID koormuse tasakaalustaja.
EC2 eksemplarid või sihtmärgid: Need on allavoolu Linuxi virtuaalserverid, mis majutavad veebist saadud päringuid töötlevat rakenduse koodi. Neid virtuaalservereid nimetatakse Taustaprogrammid kasutamisel RELIANOID ADC.
Näidiskonfiguratsioonid: SSL-sertifikaadid #
Klientide ja koormuse tasakaalustaja vahel edastatavate andmete krüptimiseks tuleb hostidevahelise side turvalisena hoidmiseks installida SSL-sertifikaat. Tundlik teave nagu sisselogimise mandaadid ja krediitkaardi numbrid tuleb edastada üle turvalise transpordikihi.
Selles jaotises käsitleme SSL-sertifikaatide installimist RELIANOID ADC viitega AWS ACM-ile.
Iseallkirjastatud SSL-sertifikaadi konfigureerimine kasutamiseks AWS-is #
ELB-le SSL-sertifikaadi installimiseks järgige neid samme.
- Et genereerida a CSR EC2 eksemplaride jaoks vajate juurdepääsu selle eksemplari Linuxi konsoolile.
- Pärast EC2 eksemplariga ühenduse loomist liikuge kataloogi: /etc/pki/tls/private/
- Looge uus privaatvõti, 2048-bitine RSA, kasutades järgmist käsku: sudo openssl genrsa -out custom.key
- Genereerige sertifikaat, mis sisaldab eelmist privaatvõtit, kasutades käsku: openssl req -new -x509 -nodes -sha1 -days 365 -Extensions v3_ca -custom.key -out custom.crt
- Täitke SSL-sertifikaadi nõutavad andmed.
- Riik: Sisestage 2 ISO riigikoodi.
- Osariik / maakond: Sisestage provints, kus teie ettevõte asub.
- linn: Sisestage linna nimi, kus te asute.
- Üldnimi: Sisestage täielikult kvalifitseeritud domeeninimi KKK, näiteks www.relianoid.com
- parool või parool: Selle näite jaoks võite parooli loomist ignoreerida. Samal ajal on loodud sertifikaat asukohas *.pem failiformaat.
- Kompileerige mõlemad sertifikaadid PKCS12 kimbuks, kasutades käsku:openssl pkcs12 -inkey custom.key -in custom.crt -export -out custom.p12
- Eeldades, et AWS-i CLI on juba installitud, tuleb tavaliselt genereeritud sertifikaat (custom.crt) ja privaatvõti (custom.key) AWS-i sertifikaadihaldurisse üles laadida, kasutades käsku: aws acm impordisertifikaat — sertifikaadi fail://custom.crt — privaatvõtme fail://custom.key — regioon us-east-2
- See sertifikaat on nüüd saadaval loomise viisardis valiku „Valige ACM-ilt sertifikaat (soovitatav)” all.
Iseallkirjastatud SSL-sertifikaadi konfigureerimine kasutamiseks RELIANOID ADC #
- Oma jaoks kohandatud SSL-sertifikaadi loomiseks RELIANOID ADC eksemplari, leidke seadme käsurea abil järgmine kataloog.
- Looge privaatvõti ilma paroolita, kasutades käsku:
- Looge sertifikaadi allkirjastamise taotlus (CSR) privaatvõtme jaoks, kasutades käsku:
- Sisestage vajalikud üksikasjad.
- Nimi: Kirjeldav nimi CSRi tuvastamiseks.
- Riik: Teie asukohariigi ISO-kood.
- Üldnimetus: Täielikult kvalifitseeritud domeeninimi. (KKK), nt www.example.com
- Osakond: Teie osakond ja see võib olla tervishoid, IT või turvalisus.
- Leiukoht: Linn, kus te asute.
- Riik: Osariik, kus teie organisatsioon asub.
- Organisatsioon: Teie organisatsiooni juriidiline nimi, nt RELIANOID SL.
- E-posti aadress: Sisesta oma emaili aadress. See pole kohustuslik domeeninime jaoks.
- Loo a Enda allkirjastatud sertifikaat kasutades nii privaatvõtit kui ka CSR-sertifikaati. Selle näite puhul on iseallkirjastatud sertifikaadi eluiga 1 aasta ja väljundvorming on selles .PEM. Kasutage järgmist käsku.
- See sertifikaat on kasutamiseks saadaval riigis LSLB >> SSL-sertifikaadid sektsiooni.
cd /usr/local/zevenet/config/certificates
openssl genrsa -out custom.key 2048
openssl req -uus -võti custom.key -out custom.csr
openssl x509 -in custom.csr -outform PEM -out custom.pem -req -signkey custom.key -days 365
SSL-sertifikaatide kohta lisateabe saamiseks aadressil RELIANOID ADC, vaadake neid ressursse:
Näidiskonfiguratsioonid: veebirakenduse tulemüür #
Turvaelemendina on A WAF kaitseb veebirakendust, filtreerides ja blokeerides pahatahtlikku liiklust. WAF-i kasutatakse tavaliselt koormuse tasakaalustaja ees ja see on loodud veebirakenduste kaitsmiseks mitmesuguste pahatahtlike rünnakute eest, nagu saidiülene skriptimine (XSS), SQL süstimineja muud rünnakud, sealhulgas rünnakud OWASPi top 10.
Kontrollides sissetulevat HTTP-liiklust ja analüüsides seda reeglistiku või turvapoliitika alusel, blokeerib WAF kogu ebaturvaliseks peetava liikluse. RELIANOID ADC pakub täiustatud turvafunktsioone, nagu IP musta nimekirja lisamine, RBL-poliitika, DoS-kaitse jne.
Selles jaotises kirjeldame, kuidas selle eest kaitsta SQL süstimine AWS-is ja simuleerida sarnaseid konfiguratsioone RELIANOID ADC.
AWS-i konfiguratsioonid #
Võimaldada SQL süstimine kaitse, peab teil olema vähemalt üks või kaks EC2 eksemplari, mis on paigutatud elastse koormuse tasakaalustaja taha. Nendel EC2 eksemplaridel peab olema veebirakendus, mida soovite kaitsta.
- Otsige AWS-i veebikonsoolist WAF ja kilpja klõpsake kuvataval lingil.
- Klõpsake Veebi ACL menüüelement.
- Valige näiteks piirkond, kust teie liiklus tuleb Euroopa (Frankfurt).
- kliki Loo veebi ACL nuppu.
- alla Lisage reegleid ja reeglirühmi, klõpsake nuppu Lisa reeglid rippmenüü nool.
- valima Lisage hallatud reeglirühmad. Leiate rohkem hallatud reeglirühmi, sealhulgas Boti juhtimine, Amazoni IP maine loend, SQL andmebaasidJne
- valima SQL andmebaas lülitades sisse lülitusnupu Lisa veebi ACL-i.
- Kerige alla ja klõpsake nuppu Lisa reegel nuppu.
- Jooksul Vaiketoiming reeglite puhul, mis ei ühti, jätke valik as lubama.
- kliki järgmine nuppu.
- Jooksul Määrake reegli prioriteet jaotises kasutage seda jaotist reegli prioriteedi lisamiseks ja seejärel klõpsake nuppu, järgmine.
- Jooksul Mõõdikute seadistamine jaotises pole midagi muuta, nii et klõpsake nuppu, järgmine.
- Jooksul Vaadake üle ja looge veebi ACL jaotises klõpsake nuppu Loo veebi ACL nuppu.
- Pärast veebi ACL-i edukat loomist klõpsake äsja loodud ACL-il.
- Klõpsake vahekaarti koos Seotud AWS-i ressursid.
- Lisage rakenduse koormuse tasakaalustaja, mida soovite kaitsta. Pärast ressursside lisamist seatakse teie reegel blokeerima kõik SQL-i andmebaasi sisestamised.
RELIANOID konfiguratsioonid #
SQL-i süstimiskaitse lubamiseks peate looma a WAF-i reeglistik esiteks
- Minna IPDS külgmenüüs ja klõpsake selle laiendamiseks.
- Klõpsake WAF võimalus seda laiendada.
- Klõpsake Reeglid valik.
- Klõpsake Looge WAF-i reeglistik nuppu.
- Määra a Eesnimi mis selle reeglistiku hõlpsalt tuvastab.
- Jätke Kopeeri reeglistik väli as – Reegleid pole –.
- kliki kehtima nuppu muudatuste salvestamiseks.
- Jooksul globaalsed seaded, lülitage sisse Kontrollige päringu keha valik.
- Muutke vaiketoiminguks Keeldu: lõigake taotlus ja ärge järgige reegleid
- kliki kehtima nuppu muudatuste salvestamiseks.
Reeglite seadmine #
- Klõpsake Reeglid vahekaarti uute reeglite lisamiseks.
- Klõpsake Uus reegel nuppu.
- Valige reegli tüüp kui tegevus.
- Valige Faas as Taotluse keha sai kätte.
- Valige resolutsioon as Keeldu: lõigake taotlus ja ärge järgige reegleid.
- Lisage reeglile kirjeldus, et hõlpsasti tuvastada reegli sisu
- kliki kehtima nuppu muudatuste salvestamiseks.
Tingimuste lisamine #
- Tingimuste lisamiseks klõpsake äsja loodud reeglil. Alustage, klõpsates nuppu Loo tingimus nuppu.
- Jooksul Muutujad väljal valige REQUEST_BODY ja klõpsake Lisa muutuja nuppu.
- Jooksul Transformation valige suvand, mitte ükski.
- Jooksul operaator jaotises valige tuvastamineSQLi
- kliki kehtima nuppu uue tingimuse loomiseks.
Reeglite lubamine talus #
- Klõpsake Põllumajandusettevõtted vahekaarti, et lisada see reegel koormuse tasakaalustaja virtuaalsesse sihtserverisse (Farm).
- Jooksul Farmi seaded, lohistage valitud talu asukohast Saadaolevad talud et Lubatud talud.
- Paremas ülanurgas on Meetmete. Reegli käivitamiseks klõpsake rohelist esitusnuppu. Praegu blokeerib WAF-reegel kõik päringu kehasse manustatud SQL-i sisestamised, enamasti otsingu- või sisselogimisvormide kaudu.
WAF-i kohta lisateabe saamiseks vaadake neid artikleid:
Täiendavad ressursid #
SSL-sertifikaadi automaatseks genereerimiseks programmi Let's encrypt kasutamine.
Andmeside/üleslingi koormuse tasakaalustamine Koos RELIANOID ADC.
DNS-i koormuse tasakaalustamine koos RELIANOID ADC.
Kaitse DDoS rünnakute eest.
Rakendus, tervis ja võrguseire sisse RELIANOID ADC.



