회사 개요 #
가용성이 높고 대규모 확장이 가능한 애플리케이션을 설계하고 구축할 때 다음과 같은 안정적인 시스템이 필요합니다. RELIANOID ADC 절대적으로 필요한 것입니다. 실시간 전달, 데이터베이스에 대한 빠른 쓰기 및 읽기에 대한 수요가 증가함에 따라 브랜드는 시장 내에서 관련성을 유지하기 위해 최신 사양과 프로토콜에 적응해야 합니다. 보안은 고객 데이터의 안전에 중요한 요소이며, 이 요소는 다음과 같은 이점을 제공합니다. RELIANOID HAproxy에 비해 큰 우위를 점하고 있습니다.
현재 haproxy 사용자로서 우리는 이미 익숙한 개념에 대해 논의하고 이를 사용하여 비슷한 구성을 만들 것입니다. RELIANOID ADC.
사전 조건 #
HAproxy에서 HAproxy로 구성을 전송하려면 이러한 기본 요구 사항을 충족해야 합니다. RELIANOID ADC.
- 인스턴스 RELIANOID ADC는 PC, 베어메탈, 가상 환경에 설치되어 있거나 활성화된 환경이 있어야 합니다. ZVN클라우드 계정입니다. 평가 요청 온프레미스 배포용.
- 웹 그래픽 인터페이스에 액세스할 수 있어야 합니다. 그렇지 않다면 빨리 따라오세요 설치 안내서.
- 우리는 귀하가 Haproxy의 활성 사용자이고 아래 섹션에서 논의할 개념에 익숙하다고 가정합니다.
- 가상 서버를 생성할 수 있어야 합니다. RELIANOID 로드 밸런서. 빠른 가이드는 다음과 같습니다. 레이어 4 및 레이어 7 가상 서버 구성
기본 개념 #
이 섹션에서는 HAproxy 구성을 기반으로 몇 가지 개념을 논의하겠습니다. 우리는 유사한 아이디어를 다음에서 간략하게 설명할 것입니다. RELIANOID ADC를 사용하고 나중에 이를 사용하여 설명합니다. SSL 오프로딩 HTTP 에 HTTPS 다음을 사용하여 리디렉션 RELIANOID 로드 밸런서.
방법: mode 명령은 로드 밸런싱 프로필이 계층 4인지 계층 7인지 정의합니다. RELIANOID 구성이 레이어 4인지 7인지 정의하기 위해 프로필을 사용합니다. 이러한 프로필에는 다음이 포함됩니다. HTTP L4xNAT
시간 초과 연결: 연결 시간 초과는 백엔드 서버에 연결하기 전에 HAproxy가 기다려야 하는 시간을 정의합니다. RELIANOID 사용 백엔드 연결 시간 초과. 기본값은입니다. 20 초.
시간 초과 클라이언트: 이 설정은 HAproxy가 클라이언트의 응답을 기다려야 하는 시간을 정의합니다. 클라이언트로부터 신호를 받지 못한 채 이 시간이 만료되면 연결이 종료됩니다. RELIANOID 사용 클라이언트 요청 시간 초과. 기본값은입니다. 30 초.
시간 초과 서버: 시간 초과 서버는 HAproxy가 백엔드 서버의 응답을 기다려야 하는 시간을 정의합니다. 백엔드 서버의 응답 없이 이 시간이 경과하면 연결이 종료됩니다. RELIANOID 사용 백엔드 응답 시간 초과. 기본값은입니다. 45 초.
묶다: Bind는 해당 포트와 함께 번들로 제공되는 하나 이상의 수신 IP 주소를 정의합니다. 이 포트는 들어오는 트래픽을 수신한 다음 이를 백엔드 서버에 제공합니다. 다음은 샘플 표현식입니다.
http_https_proxy_www를 들어보세요. 바인딩 ipv6@:80 바인딩 ipv4@public_ssl:443 SSL crt /etc/haproxy/site.pem
전면 부분 RELIANOID ADC는 농장 다양한 서비스에 트래픽을 배포하는 리스너가 있습니다.
맥콘: HAproxy가 제공할 연결 수를 제한합니다. 이 명령은 로드 밸런서의 메모리 부족을 방지합니다. RELIANOID ADC는 서버 오버에 고도로 최적화되어 있습니다. 140,000 레이어 7 이상의 동시 연결 10 만 그러나 계층 4에서는 최대 연결 수를 설정할 수 있습니다. L4xNAT 프로필을 사용하여 최대. 콘스 구성할 때 필드 백엔드.
SSL-기본-바인드-암호: 바인딩 암호는 기본 TLS/SSL을 정의합니다. 암호 HAproxy에서. RELIANOID 로드 밸런서는 사전 로드되어 제공됩니다. 높은 보안 암호, SSL 오프로딩, 최종 사용자는 다음을 통해 암호를 사용자 정의할 수 있습니다. 맞춤형 보안 깃발.
SSL-기본-바인드-옵션: 이 기능은 이전 버전의 TLS/SSL을 비활성화하거나 활성화합니다. 다음을 통해 유사한 구성에 액세스합니다. HTTPS 매개변수 HTTP 프로필의 전역 설정 내에서 RELIANOID ADC.
구성 예: SSL 오프로딩 및 암호 사용 #
SSL 오프로딩 들어오는 SSL/TLS 트래픽을 해독하고 이를 암호화되지 않은 형식으로 하나 이상의 서버에 전달하는 것을 의미합니다. 로드 밸런서/역방향 프록시는 일련의 알고리즘(암호문) 데이터를 암호화하고 해독합니다.
암호의 사용 SSL/TLS 종료 전송된 데이터에 제공되는 보안 수준을 결정하기 때문에 중요합니다. 일반적으로 더 강력한 암호는 더 안전한 통신을 제공하지만 데이터를 암호화하고 해독하는 데 더 많은 처리 능력이 필요할 수도 있습니다. 결과적으로 SSL/TLS 종료에 어떤 암호가 사용되는지 신중하게 고려하는 것이 중요합니다. 보안 성능.
HAproxy 구성 #
HAproxy로 SSL 오프로딩을 설정하려면 아래 설정을 사용합니다.
프런트엔드 myDomain 모드 http bind :80 bind :443 ssl crt /etc/ssl/certs/relianoid.com.ssl.pem default_backend domainBackends
위의 스니펫에서 Haproxys는 두 포트 모두에서 들어오는 트래픽을 수신합니다. 80 443. 그러나 포트 443에는 SSL 인증서가 저장된 디렉터리에 대한 지시문이 포함되어 있습니다.
한편, 다음 설정을 통해 로드 밸런서에서 사용할 기본 암호를 지정할 수 있습니다. SSL-기본-바인드-암호 그리고 SSL 버전을 사용하는 SSL-기본-바인드-옵션.
SSL-기본-바인드-암호 ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM -SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256 ssl-default-bind- 옵션 ssl-min-ver TLSv1.2 no-tls-tickets
RELIANOID 구성 #
비슷한 결과를 얻으려면 RELIANOID, HTTP 팜 프로필을 생성했는지 확인하세요. 잊어버린 경우 다음 문서를 참조하세요. 레이어 4 및 레이어 7 가상 서버 구성
- 메뉴에서 다음으로 이동하세요. LSLB > 농장 레이어 7(HTTPS) 농장 프로필.
- 일반 설정에서 포트 번호를 다음으로 변경하십시오. 443.
- 변경 경청자 HTTP에서 HTTPS로.
- $XNUMX Million 미만 HTTPS 매개변수, 이전 TLS/SSL 버전을 활성화하거나 비활성화합니다.
- SSL을 선택하세요 하차 당신의 암호로.
- 로드 밸런서는 zencert.pem SSL 인증서이지만 사용자 지정 인증서를 만든 경우 이를 포함할 수 있습니다.
- 다음을 클릭하여 구성을 업데이트합니다. 신청 버튼을 클릭합니다.
에 대한 자세한 내용을 보려면 HTTP 프로필, SSL 인증서 다음을 사용하여 사용자 정의 SSL 인증서를 구성합니다. 암호화하자. on RELIANOID ADC는 이 가이드를 참조하세요.
구성 예: HTTP에서 HTTPS로 리디렉션 #
클라이언트가 보안되지 않은 포트를 통해 서비스를 방문할 때 때로는 보안 서버로 리디렉션해야 합니다. 우리는 영구적인 리디렉션으로 응답하여 이를 달성합니다. 지위 코드 301. 클라이언트의 브라우저는 위치 헤더에 전송된 보안 IP 및 포트에 자동으로 연결됩니다.
Haproxy 구성 #
haproxy를 사용하면 코드가 http-요청 리디렉션 사용자가 포트를 통해 방문하는 경우 사용자를 리디렉션합니다. 80 항구로 443.
프론트엔드 myDomain 모드 http 바인딩 :80 바인딩 :443 SSL crt /etc/ssl/certs/ssl.pem http-요청 리디렉션 구성표 https { ssl_fc } default_backend domainBackends가 아닌 경우
HTTP에서 HTTPS로 리디렉션 RELIANOID ADC #
이 문서에 설명된 단계를 사용하여: 레이어 4 및 레이어 7 가상 서버 구성, 둘 다 생성 HTTP 및 HTTPS 농장.
두 가지 모두를 갖추고 있는지 확인 HTTP HTTPS 전원;
- We Buy Orders 신청서를 클릭하세요. LSLB > 농장 HTTP 팜의 편집 아이콘을 클릭합니다.
- 클릭 서비스 탭을 클릭하고 편집하려는 서비스를 엽니다.
- 토글 리디렉션 활성화 버튼을 클릭합니다.
- 리디렉션 유형 선택 추가.
- 선택 리디렉션 코드: 301.
- 입력 리디렉션 URL IP 주소 앞에 https://를 추가합니다. 보안 팜의 IP 주소가 10.0.0.18, 리디렉션 URL은 다음과 같습니다. https://10.0.0.18
- 다음을 클릭하여 변경 사항을 업데이트합니다. 신청 버튼을 클릭합니다.
- 다시 시작 변경 사항을 적용하려면 팜을 선택하세요.
추가 자료 #
Let's encrypt 프로그램을 사용하여 SSL 인증서를 자동 생성합니다.
데이터링크/업링크 로드 밸런싱 RELIANOID ADC.
DNS 로드 밸런싱 RELIANOID ADC.
DDoS 공격으로부터 보호합니다.
애플리케이션, 상태 및 네트워크 모니터링 RELIANOID ADC.
웹 애플리케이션 방화벽 구성.
로드 밸런서에 대한 SSL 인증서를 구성합니다.

