Pengenalan #
FortiADC ialah pengawal penghantaran aplikasi yang dibangunkan oleh Fortinet. Ia bertujuan untuk menyediakan keselamatan aplikasi, pengurusan trafik, dan ketersediaan aplikasi yang berjalan pada pelayan. Walau bagaimanapun, RELIANOID mempunyai kelebihan dalam penggunaan dan ketersediaan awan. Seseorang boleh membuat akaun awan melalui ZVNcloud, atau gunakan nod terus daripada AWS atau Microsoft Azure pasaran.
Jika anda memerlukan ADC yang lebih fleksibel dengan ciri keselamatan generasi akan datang, pengimbangan beban Lapisan 4 dan 7, Pengimbangan beban global, Pengimbangan beban pautan, dsb., berpegang teguh. Dalam artikel ini, kita akan membincangkan konsep FortiADC dan menggunakan konsep tersebut untuk membuat konfigurasi yang serupa RELIANOID ADC.
Prasyarat #
Berikut adalah prasyarat sebelum berhijrah dari FortiADC ke RELIANOID ADC.
- Contoh mengenai RELIANOID ADC mesti dipasang pada stesen kerja anda, logam kosong, persekitaran maya atau dengan ZVNcloud. Untuk penempatan di premis, meminta penilaian.
- Mesti mempunyai akses kepada antara muka grafik Web. Jika anda tidak, ikut ini cepat panduan pemasangan.
- Mesti biasa dengan FortiADC dan berpengetahuan tentang konsepnya.
- Anda mesti boleh mencipta pelayan maya dengan RELIANOID. Ikuti panduan ini: Konfigurasi Pelayan Maya Lapisan 4 dan Lapisan 7.
Konsep asas #
Pengimbangan beban pautan: Pengimbangan beban pautan merujuk kepada pengagihan trafik rangkaian merentas berbilang WAN sambungan atau ISP untuk mengoptimumkan prestasi rangkaian dan meningkatkan kebolehpercayaan. Kebolehpercayaan muncul dengan menggunakan pautan atas ke ISP yang berbeza untuk lebihan. Jika satu ISP terputus, failover kepada perkhidmatan yang tersedia berlaku. RELIANOID menyediakan sistem failover Uplink terbina untuk pengimbangan beban Pautan melalui DSLB.
Pengimbangan beban global: Pengimbangan beban global merujuk kepada pengagihan trafik rangkaian merentas berbilang pelayan atau sumber di pusat data berbeza yang terletak di pelbagai geolokasi untuk memberikan pengalaman pengguna yang lebih baik untuk pelanggan di wilayah tersebut. RELIANOID mempunyai penyelesaian yang teguh untuk Pengimbangan beban merentas pusat data menggunakan GSLB modul.
Ketersediaan tinggi: Ketersediaan tinggi ialah keupayaan sistem, aplikasi atau perkhidmatan untuk kekal beroperasi dan boleh diakses oleh pengguna dengan masa henti yang minimum. Seseorang mungkin mencapai ketersediaan tinggi melalui mekanisme failover membina, yang membolehkan sistem bertukar secara automatik kepada sumber sandaran atau sekunder sekiranya berlaku kegagalan. Seseorang boleh mencapai HA melalui a Kelompok in RELIANOID ADC.
Pengimbangan beban pelayan: Merujuk kepada pengimbangan beban trafik web masuk dalam rangkaian tempatan peribadi. RELIANOID menyediakan LSLB modul untuk mengimbangi beban, memeriksa dan mengawal trafik tempatan.
Kumpulan pelayan: Kumpulan pelayan ialah sekumpulan pelayan sebenar yang dikonfigurasikan untuk bekerjasama untuk menyediakan perkhidmatan atau aplikasi tertentu. Seseorang boleh mengkonfigurasi kolam pelayan dalam RELIANOID ADC dengan mencipta a Servis.
Pembalakan dan Pelaporan: Pengelogan dan pelaporan menyediakan keupayaan untuk menjejak dan menganalisis prestasi pengimbang beban dan pelayan dalam kumpulan, termasuk maklumat seperti trafik masuk, penggunaan sumber dan ralat. RELIANOID menyediakan sistem Pembalakan melalui Sistem >> Log. Untuk pelaporan, seseorang boleh mengakses Sistem >> Pemberitahuan. Pemberitahuan termasuk e-mel dan amaran.
Keselamatan: Semua aplikasi berasaskan web memerlukan sistem keselamatan untuk memantau dan menapis trafik masuk ke pengimbang beban untuk menghapuskan trafik berniat jahat atau membenarkan akses kepada geolokasi tertentu. Seseorang boleh mencapai fungsi ini melalui IPDS modul semasa menggunakan RELIANOID. Modul ini menyediakan WAF, DoS perlindungan, an RBL, dan Senarai hitam.
Pelayan sebenar: Pelayan sebenar ialah pelayan fizikal atau maya yang merupakan sebahagian daripada kumpulan pelayan dan mengendalikan pemprosesan dan penghantaran permintaan. Pelayan ini bertanggungjawab untuk menjalankan aplikasi atau perkhidmatan yang diberikan kepada pelanggan. Pelayan sebenar adalah sama seperti Backends in RELIANOID ADC.
Pelayan maya: Pelayan maya ialah antara muka menghadap ke hadapan dengan pendengar, IP dan Port untuk menerima trafik web dan kemudian mengedarkan trafik tersebut ke kumpulan Pelayan atau Perkhidmatan yang sesuai. RELIANOID menyediakan fungsi yang serupa melalui a Ladang.
Pemeriksaan Kesihatan: Ini adalah arahan yang memantau ketersediaan Backends dan perkhidmatan yang mereka sediakan. Mereka mencapai ini dengan menjalankan ICMP atau perintah HTTP tersuai untuk menjejak ketersediaan perkhidmatan. RELIANOID menyediakan kedua-dua mekanisme Kesihatan pramuat dan cara untuk membuat pemeriksaan kesihatan tersuai Farmguardian.
Contoh konfigurasi: Pengimbangan beban pautan #
Apabila pelayan hos dimuatkan dengan proses dan permintaan, strategi keluar yang mengedarkan trafik ini melalui berbilang WAN mesti digunakan untuk bertindak balas kepada permintaan ini dengan pantas, menghalang kesesakan rangkaian dan memperlahankan prestasi. Strategi keluar ini memerlukan pengimbangan beban pautan atas. Dari segi kos, seseorang boleh mengurangkan kos lebar jalur internet dengan menggunakan berbilang pautan internet kos rendah dan bukannya satu pautan kos tinggi.
Kedua-dua Zevenet dan Fortinet menawarkan pengimbangan beban Pautan. Pengimbang beban pautan Zevenet adalah sebahagian daripada pakej ADC dan datang melalui DSLB modul.
Kami akan mengkonfigurasi pengimbangan beban Pautan Aktif Aktif dengan Zevenet ADC berdasarkan konfigurasi FortiGate.
Konfigurasi Fortinet #
Konfigurasi Fortinet ini akan bertindak sebagai pangkalan kami apabila memindahkan konfigurasi Uplink dari Fortinet ke RELIANOID. Andaian adalah bahawa anda sudah biasa dengan mereka, jadi ia akan lebih mudah untuk diikuti.
Tambah Pautan Gateway #
- Klik Baki beban pautan >> Kumpulan Pautan >> Gerbang.
- Masukkan Nama untuk mengenal pasti penghala, contohnya WAN1, WAN2, ISP1 atau ISP2.
- Masukkan penghala Alamat IP.
- Secara pilihan Dayakan pemeriksaan kesihatan.
- Menetapkan Lebar Jalur Masuk.
- Menetapkan Jalur lebar keluar.
- Tetapkan Ambang Tumpahan Masuk.
- Tetapkan Ambang Tumpahan Keluar.
- Klik Jimat .
Tambah Kumpulan Pautan #
- Klik Imbangan Muatan Pautan >> Kumpulan Pautan.
- Masukkan Nama untuk Mengenalpasti Kumpulan.
- Masukkan Jenis Alamat sebagai IPV4.
- Untuk konfigurasi Aktif-Aktif, pilih Kaedah Laluan: Robin Bulat Berwajaran.
- enable Laluan Berdekatan.
Tambah Ahli Pautan #
- Dalam bahagian Pautan Ahli, klik Cipta Baru.
- Masukkan Nama untuk Mengenal pasti ahli.
- Pilih a Gerbang pautan untuk pautan pertama.
- Berikan a berat daripada 1 dan klik butang simpan.
- Ulangi prosedur untuk menambah ahli Pautan ke-2.
- Klik Jimat butang untuk menyimpan juga Kumpulan Pautan.
Tambah Dasar Pautan #
- Klik Imbangan Muatan Pautan >> Dasar Pautan.
- Pilih Kumpulan Pautan yang dibuat sebelum ini sebagai Kumpulan Pautan Lalai.
- Klik Jimat .
- Klik Cipta Baru untuk menambah dasar Baharu.
- Pilih satu Antara Muka Ingress.
- Pilih Jenis sumber sebagai Alamat dan Source sebagai MANA-MANA.
- pilih Jenis Destinasi sebagai Perkhidmatan dan pilih SEMUA.
- pilih Jenis Kumpulan sebagai Kumpulan Pautan dan gunakan kumpulan yang dibuat sebelum ini.
- Klik Jimat .
RELIANOID konfigurasi #
Dalam bahagian ini, kami akan mengkonfigurasi pengimbangan beban pautan dengan RELIANOID ADC. Andaian ialah anda mempunyai sekurang-kurangnya 2 penghala daripada ISP yang berbeza di mana anda ingin mengubah hala trafik keluar anda. Ini bergantung pada sama ada anda mahu sambungan aktif-aktif atau Aktif pasif.
Arahan:
Buat Nama Alias #
- Klik Rangkaian >> Alias >> Cipta alias IP.
- Memasuki Alamat IP daripada Penghala Pertama.
- Masukkan Nama yang mudah mengenalinya.
- Klik Memohon .
- Ulangi proses untuk menambah Nama Alias untuk Penghala ke-2.
Buat Ladang DSLB #
- Klik DSLB >> Ladang >> Cipta Ladang.
- Masukkan Nama untuk mengenal pasti ladang ini dengan mudah.
- Pilih IP maya alamat. Alamat IP ini akan bertindak sebagai pintu masuk untuk pengimbang beban anda.
- Klik Memohon butang untuk menyimpan konfigurasi.
Buat Perkhidmatan #
- Klik pada Perkhidmatan Tab.
- Untuk konfigurasi Aktif-Pasif, Pilih penjadual pengimbang beban sebagai Keutamaan: Sambungan selalu menjadi yang paling penting. Untuk konfigurasi ini, kami akan mengkonfigurasi persediaan Aktif-Aktif. Kami akan gunakan Berat: penghantaran secara linear mengikut berat.
- Klik Memohon butang untuk menyimpan konfigurasi.
Tambah Backends #
- Dalam bahagian Backends, klik pada Buat bahagian belakang .
- Dalam Alias Bahagian, Pilih Nama Alias ISP Pertama atau Penghala Pertama.
- Pilih Antara muka daripada penghala Pertama.
- Klik Memohon .
- Ulangi proses untuk menambah penghala ke-2. lalai Keutamaan dan Berat adalah 1.
- Di sudut kanan atas, cari Tindakan dan klik butang Main Hijau untuk mengaktifkan ladang.
Untuk lebih banyak sumber, seni bina dan reka bentuk tentang pengimbangan beban Uplink dengan RELIANOID, Baca: Panduan Permulaan Pantas Untuk Pengimbangan Beban Uplink.
Contoh konfigurasi: Keselamatan (WAAP)/Konfigurasi #
WAAP ialah sistem keselamatan yang menyediakan aplikasi Web dan perlindungan API daripada ancaman siber. WAAP menggunakan teknologi canggih seperti automasi dan pembelajaran mesin untuk mengesan dan menyekat trafik berniat jahat, termasuk suntikan SQL, skrip merentas tapak dan serangan biasa yang lain. A WAAP mempunyai ciri seperti tembok api lapisan aplikasi, perlindungan DoS dan pencegahan Pencerobohan. Ciri lanjutan ini menyediakan penyelesaian keselamatan yang lebih mantap dan komprehensif. RELIANOID Melaksanakan WAAP melalui modul IPDS.
Kami akan menerangkan konfigurasi keselamatan Fortinet dengan Fortigate dan cara melaksanakan fungsi serupa dalam RELIANOID. Untuk contoh ini, kami akan memberi tumpuan kepada a WAF.
Konfigurasi Fortinet #
Ini ialah konfigurasi Fortinet yang akan kami asaskan untuk dibuat RELIANOID Konfigurasi WAF. Untuk Mengakses konfigurasi ini, pasang produk berasingan, FortiGate yang akan anda pautkan ke FortiADC anda.
arahan
- Klik Sistem >> Tetapan.
- Tatal sehingga Mod pemeriksaan bahagian, tukar daripada Berasaskan aliran kepada Proksi, Dan klik Memohon .
- Selepas menukar mod pemeriksaan, klik Dasar Keselamatan >> Tembok Api Aplikasi Web.
- Dalam Tandatangan jadual, dayakan semua bentuk perlindungan WAF dengan mengklik butang Togol. Ini termasuk Suntikan SQL, Serangan generik, Trojans, Eksploitasi yang diketahui, Robot jahat, Dll
- Dalam Kekangan jadual, membolehkan kekangan untuk mengehadkan Panjang kandungan, Panjang tajuk, Jumlah Panjang parameter URL, Dll
- Tatal ke bawah dan Menguatkuasakan Dasar Kaedah HTTP.
- Berikan a VIP anda ingin melindungi dengan mengklik Dasar & Objek >> IP Maya.
- Berikan a Nama untuk VIP.
- Pilih Antara muka di mana ADC anda VIP telah dikonfigurasikan.
- Masukkan satu Alamat/Julat IP Luaran
- Masukkan Alamat/Julat IP Dipetakan
- Klik OK butang untuk menyimpan konfigurasi.
- Buat dasar IPV4 dengan mengklik Dasar & Objek >> Dasar IPV4.
- Berikan dasar IPV4 a Nama.
- Tambah Masuk dan Antara muka keluar.
- Selain itu Source label, pilih Semua.
- Selain Destinasi, Pilih VIP Alamat yang anda buat.
- Dalam Profil keselamatan, togol pada Firewall Aplikasi Web pilihan.
- Dalam Pilihan Pembalakan, togol hidupkan Log Dibenarkan Trafik khususnya Semua Sesi.
- Klik OK .
RELIANOID konfigurasi #
RELIANOID IPDS bukan sahaja mempunyai keupayaan WAAP tetapi Firewall Aplikasi Webnya mempunyai keupayaan WAF Generasi Seterusnya. Modul IPDS menawarkan perlindungan DoS, Firewall Aplikasi Web dengan ciri teguh, RBL dan dasar Senarai Hitam.
Kami akan menumpukan pada penyediaan WAF untuk melindungi daripada kelemahan OWASP dalam RELIANOID ADC. Secara lalai, RELIANOID datang dengan peraturan terbina. Beberapa peraturan ini termasuk REQUEST-903-9003-NEXTCLOUD-EXCLUSION-RULES, REQUEST-903-9002-WORDPRESS-EXCLUSION-RULES, REQUEST-931-APPLICATION-ATTACK-RFI, dsb.
Dalam bahagian ini, kami akan membuat set peraturan tersuai.
arahan
Buat Set Peraturan #
- Klik IPDS >> WAF >> Peraturan.
- Klik Buat Set Peraturan WAF .
- Berikan a Nama untuk Mengenal pasti set peraturan.
- Dalam Salin Set Peraturan medan, anda boleh memilih daripada senarai juntai bawah. Untuk demonstrasi ini, kami akan menggunakan –Tiada Peraturan–
- Anda boleh menetapkan Tindakan lalai as Nafi: Potong permintaan dan jangan laksanakan peraturan yang tinggal.
- Klik Memohon .
Tambahkan peraturan #
- Selepas membuat set peraturan, kita mesti menggunakan peraturan pada set peraturan ini. Klik pada peraturan tab.
- Klik Peraturan baru .
- Terdapat 3 Jenis peraturan, kami akan pilih Tindakan.
- pilih Fasa: Meminta badan diterima.
- Dalam Resolusi bidang, pilih Nafi: Potong permintaan dan jangan laksanakan peraturan yang tinggal dan akhirnya menambah a Penerangan Produk untuk peraturan.
- Klik Memohon butang untuk menyimpan konfigurasi.
Tambah Syarat #
- Klik pada Peraturan yang baru anda Cipta dan tatal ke Syarat bawah seksyen ini.
- Bahagian syarat ialah tempat kami menentukan jenis serangan yang perlu dilindungi. Klik pada Buat syarat .
- Dalam Pembolehubah medan, Pilih kaedah atau laluan yang mungkin digunakan oleh serangan untuk mengakses perkhidmatan anda. Dalam contoh ini, kami akan menambah REQUEST_URI dan REQUEST_BODY.
- Dalam operator bahagian, pilih peraturan yang anda ingin lindungi. Beberapa peraturan ialah verifyCreditCard, verifySSN, validateUTF8Encoding, detectXXS, detectSQLi, dll. Untuk contoh ini, kami akan menggunakan sahkanCreditCard.
- Untuk Operator ini, tambahkan ungkapan biasa dalam format PCRE. Dengan mengandaikan kami mengesahkan Kad Visa, kami akan menggunakan ungkapan biasa
^4[0-9]{12}(?:[0-9]{3})?$di dalam Operasi padang. Ambil perhatian bahawa sesetengah Operator tidak memerlukan parameter Operasi.
- Klik Memohon butang untuk mencipta syarat.
- Di sudut kanan atas di Tindakan bahagian, klik butang Main hijau untuk mengaktifkan peraturan.
Dengan peraturan ini dilaksanakan, anda kini boleh menambahkannya pada Ladang yang anda ingin lindungi.
Untuk mengetahui lebih lanjut mengenai RELIANOID WAF, baca IPDS | WAF | Kemas kini
Sumber tambahan #
Mengkonfigurasi sijil SSL untuk pengimbang beban.
Menggunakan program Let's encrypt untuk menjana sijil SSL secara automatik.
Pengimbangan beban DNS dengan RELIANOID ADC.
Perlindungan daripada serangan DDoS.
Pemantauan Aplikasi, Kesihatan dan Rangkaian dalam RELIANOID ADC.



