Pengenalan #
The (AWS) Pengimbang Beban Anjal (ELB) mengedarkan trafik web merentasi pelbagai EC2 contoh, Perkhidmatan Bekas Elastik (ECS), dan alamat IP. ELB juga mempunyai keupayaan untuk mengimbangi trafik merentas Zon Ketersediaan yang berbeza untuk memastikan ketersediaan yang tinggi. Walau bagaimanapun, terdapat beberapa batasan untuk menggunakan AWS's ELB, dan ini termasuk:
- Kaedah pengimbangan beban terhad. Secara lalai, ELB hanya menggunakan Robin pusingan algoritma, dan ia mempunyai keupayaan penukaran kandungan yang terhad.
- Sejak ELB direka bentuk untuk mengurus trafik dari Internet kepada kejadian dalam Awan Peribadi Maya(VPC), ia tidak sesuai untuk pengimbangan beban antara sumber di premis.
Dalam artikel ini, kita akan membincangkan bagaimana seseorang boleh menggantikan perkhidmatan pengimbangan bebannya dengan alternatif yang lebih baik, RELIANOID ADC. Untuk mempunyai perbandingan terperinci antara AWS ELB dan RELIANOID, rujuk artikel ini AWS dan RELIANOID perbandingan.
Prasyarat #
Pastikan anda memenuhi keperluan ini sebelum cuba memindahkan konfigurasi daripada AWS ELB kepada RELIANOIDADC yang dipaparkan sepenuhnya.
- A RELIANOID Nod ADC mesti dipasang pada PC anda, logam kosong, persekitaran maya, atau satu mesti mempunyai yang aktif ZVNcloud akaun. Minta penilaian untuk penempatan di premis.
- Seseorang mesti mempunyai akses kepada antara muka grafik Web. Jika anda tidak, ikut ini cepat Panduan pemasangan.
- Seseorang mestilah pengguna aktif AWS ELB dan biasa dengan konsep yang akan kita bincangkan dalam bahagian di bawah.
- Seseorang mesti dapat mencipta pelayan maya dalam RELIANOID pengimbang beban. Berikut ialah panduan ringkas: Konfigurasi Pelayan Maya Lapisan 4 dan Lapisan 7.
Nota
RELIANOID mempunyai templat dalam Pasaran AWS. Penempatan RELIANOID pada AWS adalah lancar dan sepatutnya berlaku dengan beberapa klik.
Konsep asas #
Pendengar: Pendengar menyemak trafik masuk lapisan 7 dan memajukannya kepada kumpulan sasaran yang diperlukan. Biasanya, pendengar akan dikonfigurasikan untuk menyemak HTTP or HTTPS lalu lintas di pelabuhan 80 or 443 masing-masing. Pendengar Lapisan 7 utama yang digunakan oleh RELIANOID ADC ialah HTTP dan HTTPS.
Kumpulan sasaran: Kumpulan sasaran ialah sekumpulan kejadian EC2 yang bekerjasama untuk menyediakan perkhidmatan. Semua kejadian ini dalam kumpulan sasaran mesti mempunyai kod aplikasi yang sama yang memproses permintaan daripada pelanggan. Kumpulan sasaran adalah sama seperti a Servis semasa menggunakan RELIANOID ADC.
Pemeriksaan Kesihatan: Pemeriksaan kesihatan memantau operasi dan responsif perkhidmatan pada setiap contoh EC2. Apabila perkhidmatan atau tika EC2 terputus, pemeriksaan kesihatan akan melihat ketidakbertindak balas dan pengimbang beban akan mengubah hala trafik ke tika yang sihat. RELIANOID menggunakan satu set pemalam yang dipanggil Farmguardian untuk memantau status kesihatan pelayan Backend dan perkhidmatan mereka.
Jenis pengimbang beban: AWS ELB menyediakan tiga jenis pengimbang beban. Ini termasuk Permohonan, rangkaian dan Klasik pengimbang beban. Pengimbang beban klasik semakin ditamatkan, hanya meninggalkan rangkaian dan Permohonan pengimbang beban untuk digunakan. RELIANOID Pengimbang beban ADC Layer 7 mempunyai HTTP profil manakala pengimbang beban Rangkaian mempunyai L4xNAT profil.
Kumpulan keselamatan: Kumpulan keselamatan ialah satu set peraturan tembok api yang memantau dan mengawal trafik masuk dan keluar. RELIANOID ADC mempunyai terbina dalam IPDS modul dengan dasar ditetapkan untuk menapis sebarang trafik buruk ke pengimbang beban, dan juga menyekat semua percubaan untuk akses tanpa kebenaran. Anda boleh membuat peraturan firewall dengan mengakses WAF pilihan dalam IPDS modul.
ACM: Perkhidmatan ACM membolehkan pentadbir menggunakan dan mengurus sijil SSL/TLS untuk digunakan dalam sumber bersambung dalaman pada AWS. Untuk menguruskan sijil SSL dalaman dalam RELIANOID pengimbang beban, Akses mereka melalui LSLB >> Sijil SSL. Atau anda boleh membuat sijil SSL yang ditandatangani sendiri tersuai melalui Ayo Sulitkan program yang dibenamkan pada RELIANOID load balancer.
Contoh atau Sasaran EC2: Ini adalah pelayan maya Linux hiliran yang mengehoskan kod aplikasi yang memproses permintaan yang diterima daripada web. Pelayan maya ini dipanggil Backends semasa menggunakan RELIANOID ADC.
Contoh Konfigurasi: Sijil SSL #
Untuk menyulitkan data yang dihantar antara pelanggan dan pengimbang beban, sijil SSL mesti dipasang untuk memastikan komunikasi antara hos selamat. Maklumat sensitif seperti kelayakan login dan nombor kad kredit mesti dihantar melalui lapisan pengangkutan yang selamat.
Dalam bahagian ini, kami akan membincangkan sijil SSL pemasangan pada RELIANOID ADC dengan merujuk kepada AWS ACM.
Mengkonfigurasi sijil SSL yang ditandatangani sendiri untuk digunakan pada AWS #
Seseorang akan mengikuti langkah-langkah ini untuk memasang sijil SSL pada ELB.
- Untuk menjana a CSR untuk kejadian EC2 anda, anda memerlukan akses kepada konsol Linux tika itu.
- Selepas anda menyambung ke contoh EC2, navigasi ke direktori: /etc/pki/tls/private/
- Hasilkan kunci peribadi baharu, RSA 2048-bit menggunakan arahan berikut: sudo openssl genrsa -out custom.key
- Hasilkan sijil yang menyediakan kunci peribadi jana sebelumnya menggunakan arahan: openssl req -new -x509 -nod -sha1 -days 365 -extensions v3_ca -custom.key -out custom.crt
- Isikan butiran yang diperlukan oleh sijil SSL.
- Negara: Masukkan 2 kod negara ISO.
- State / Province: Masukkan wilayah di mana syarikat anda berada.
- bandar: Masukkan nama bandar tempat anda berada.
- Nama biasa: Masukkan Nama Domain Layak Sepenuhnya FQDN, contohnya www.relianoid.com
- frasa laluan atau kata laluan: Anda boleh mengabaikan membuat kata laluan untuk contoh ini. Sementara itu, sijil yang dihasilkan akan berada di *.pem format fail.
- Susun kedua-dua sijil ke dalam berkas PKCS12 menggunakan arahan:openssl pkcs12 -inkey custom.key -in custom.crt -export -out custom.p12
- Dengan mengandaikan AWS CLI sudah dipasang, Seseorang biasanya perlu memuat naik sijil yang dijana (custom.crt) dan kunci peribadi (custom.key) ke Pengurus Sijil AWS menggunakan arahan: aws acm import-certificate — fail sijil://custom.crt — private-key file://custom.key — region us-east-2
- Sijil ini kini akan tersedia dalam Wizard penciptaan di bawah pilihan "Pilih sijil daripada ACM (disyorkan)".
Mengkonfigurasi sijil SSL yang ditandatangani sendiri untuk digunakan pada RELIANOID ADC #
- Untuk menjana sijil SSL tersuai untuk anda RELIANOID Contoh ADC, cari direktori berikut menggunakan baris arahan perkakas.
- Hasilkan kunci peribadi tanpa frasa laluan menggunakan arahan:
- Hasilkan Permintaan Tanda Sijil (CSR) untuk kunci peribadi menggunakan arahan:
- Isi maklumat yang diperlukan.
- Nama: Nama deskriptif untuk mengenal pasti CSR.
- Negara: Kod ISO negara tempat anda berada.
- Nama yang selalu digunakan: Nama Domain Layak Penuh. (FQDN), cth www.example.com
- Bahagian: Jabatan anda, dan itu mungkin kesihatan, IT atau keselamatan.
- Kawasan: Bandar tempat anda berada.
- Negeri: Negeri di mana organisasi anda berada.
- Organisasi: Nama sah untuk organisasi anda, cth RELIANOID SL.
- Alamat emel: Masukkan alamat emel anda. Tidak semestinya ia harus menjadi satu untuk nama domain.
- Menjana a Sijil Ditandatangani Sendiri menggunakan kedua-dua kunci persendirian dan sijil CSR. Untuk contoh ini, sijil yang ditandatangani sendiri akan mempunyai seumur hidup selama 1 tahun, dan format output akan dimasukkan .PEM. Gunakan arahan berikut.
- Sijil ini akan tersedia untuk digunakan dalam LSLB >> Sijil SSL bawah seksyen ini.
cd /usr/local/zevenet/config/certificates
openssl genrsa -out custom.key 2048
openssl req -new -key custom.key -out custom.csr
openssl x509 -in custom.csr -outform PEM -out custom.pem -req -signkey custom.key -days 365
Untuk mengetahui lebih lanjut tentang sijil SSL pada RELIANOID ADC, rujuk sumber ini:
Contoh konfigurasi: Tembok Api Aplikasi Web #
Sebagai ciri keselamatan, A WAF melindungi aplikasi web dengan menapis dan menyekat trafik berniat jahat. WAF biasanya digunakan di hadapan pengimbang beban dan direka untuk melindungi aplikasi web daripada pelbagai serangan berniat jahat seperti skrip rentas tapak (XSS), Suntikan SQL, dan serangan lain, termasuk serangan dalam 10 teratas OWASP.
Dengan memeriksa trafik HTTP masuk dan menganalisisnya terhadap satu set peraturan atau dasar keselamatan, WAF akan menyekat semua trafik yang dianggap tidak selamat. RELIANOID ADC menawarkan ciri keselamatan yang lebih maju seperti penyenaraian hitam IP, dasar RBL, perlindungan DoS, dsb.
Dalam bahagian ini, kami akan menerangkan cara melindungi daripada Suntikan SQL dalam AWS dan simulasikan konfigurasi serupa dengan RELIANOID ADC.
Konfigurasi AWS #
Bagi membolehkan Suntikan SQL perlindungan, anda mesti mempunyai sekurang-kurangnya satu atau 2 contoh EC2 diletakkan di belakang pengimbang beban Elastik. Kejadian EC2 ini mesti mempunyai aplikasi web yang anda ingin lindungi.
- Dalam konsol web AWS, cari WAF dan perisai, dan klik pautan yang dipaparkan.
- Klik pada ACL Web item menu.
- Pilih wilayah trafik anda akan datang, contohnya Eropah(Frankfurt).
- Klik Buat ACL web .
- Di bawah Tambahkan peraturan dan kumpulan peraturan, Klik pada Tambah peraturan anak panah jatuh ke bawah.
- pilih Tambahkan kumpulan peraturan terurus. Anda akan menemui lebih banyak kumpulan peraturan terurus, termasuk Kawalan bot, Senarai reputasi IP Amazon, pangkalan data SQL, Dll
- pilih pangkalan data SQL dengan mendayakan butang togol Tambahkan ke web ACL.
- Tatal ke bawah dan klik Tambah peraturan .
- Dalam Tindakan Lalai untuk peraturan yang tidak sepadan, biarkan pilihan sebagai Benarkan.
- Klik Seterusnya .
- Dalam Tetapkan keutamaan Peraturan bahagian, gunakan bahagian ini untuk menambah keutamaan kepada peraturan, dan kemudian klik butang, Seterusnya.
- Dalam Konfigurasikan metrik bahagian, tiada apa yang perlu diubah, jadi klik butang, Seterusnya.
- Dalam Semak dan buat web ACL seksyen, klik Buat ACL web .
- Selepas berjaya mencipta Web ACL, klik pada ACL yang baru anda buat.
- Klik pada Tab dengan Sumber AWS yang berkaitan.
- Tambahkan pengimbang beban aplikasi yang ingin anda lindungi. Selepas menambah sumber, peraturan anda akan ditetapkan untuk menyekat sebarang suntikan ke pangkalan data sql.
RELIANOID konfigurasi #
Untuk Mendayakan perlindungan suntikan SQL, anda perlu mencipta a Set Peraturan WAF dahulu.
- Pergi ke IPDS pada menu sisi, dan klik untuk mengembangkannya.
- Klik pada WAF pilihan untuk mengembangkannya.
- Klik pada Set peraturan pilihan.
- Klik pada Buat peraturan WAF .
- Berikan a Nama yang mudah Mengenal pasti set peraturan ini.
- Tinggalkan Salin set peraturan bidang sebagai –Tiada peraturan–.
- Klik Memohon Butang untuk menyimpan perubahan.
- Dalam tetapan global, togol pada Semak badan permintaan pilihan.
- Tukar Tindakan Lalai kepada Nafi: Potong permintaan dan jangan laksanakan peraturan yang tinggal
- Klik Memohon Butang untuk menyimpan perubahan.
Menetapkan Peraturan #
- Klik pada peraturan tab untuk menambah peraturan baharu.
- Klik pada Peraturan baru .
- Pilih jenis Peraturan sebagai Tindakan.
- Pilih Fasa as Badan permintaan diterima.
- Pilih Resolusi as Nafi: Potong permintaan dan jangan laksanakan peraturan yang tinggal.
- Tambahkan perihalan pada peraturan untuk mengenal pasti dengan mudah maksud peraturan itu
- Klik Memohon Butang untuk menyimpan perubahan.
Menambah syarat #
- Klik pada peraturan yang baru dibuat untuk menambah syarat. Mulakan dengan mengklik pada Buat syarat .
- Dalam Pembolehubah medan, pilih REQUEST_BODY Dan klik Tambah pembolehubah .
- Dalam Transformasi medan, pilih pilihan, tiada.
- Dalam operator seksyen, pilih detectSQLi
- Klik Memohon butang untuk mencipta keadaan baharu.
Membolehkan Peraturan ke Ladang #
- Klik pada Farms tab untuk menambah peraturan ini pada pelayan maya sasaran (Ladang) pada pengimbang beban.
- Dalam Tetapan ladang, seret dan lepas ladang yang dipilih daripada Ladang yang ada kepada Ladang yang dihidupkan.
- Di sudut kanan atas, terdapat Tindakan. Klik butang main Hijau untuk memulakan Peraturan. Pada masa ini, peraturan WAF akan menyekat sebarang suntikan sql yang tertanam dalam badan permintaan, kebanyakannya melalui borang carian atau log masuk.
Untuk lebih banyak sumber tentang WAF, rujuk artikel ini:
Sumber tambahan #
Menggunakan program Let's encrypt untuk menjana sijil SSL secara automatik.
Datalink/Uplink load balancing Dengan RELIANOID ADC.
Pengimbangan beban DNS dengan RELIANOID ADC.
Perlindungan daripada serangan DDoS.
Pemantauan Aplikasi, Kesihatan dan Rangkaian dalam RELIANOID ADC.



