概述 #
在设计和构建高度可用且可大规模扩展的应用程序时,一个可靠的系统,如 RELIANOID ADC 是绝对必要的。随着对实时交付、快速写入和读取数据库的需求不断增长,品牌必须适应最新的规格和协议,以便在市场中保持相关性。安全性是客户数据安全的关键要素,这一要素为 RELIANOID 比HAproxy具有巨大优势。
作为当前的 haproxy 用户,我们将讨论您已经熟悉的概念,并使用它们进行类似的配置 RELIANOID ADC。
硬件需求 #
必须满足以下基本要求才能将配置从 HAproxy 传输到 RELIANOID ADC。
- 一个实例 RELIANOID ADC 必须安装在您的 PC、裸机、虚拟环境中,或者必须有一个活动的 ZVNcloud 帐户。 请求评估 用于本地部署。
- 必须能够访问 Web 图形界面。 如果你不这样做,请按照这个快速 安装指南。
- 我们假设您是 Haproxy 的活跃用户,并且您熟悉我们将在下一节中讨论的概念。
- 必须能够在 RELIANOID 负载均衡器。以下是快速指南: 第 4 层和第 7 层虚拟服务器配置
基本概念 #
在本节中,我们将讨论一些基于 HAproxy 配置的概念。我们将在 RELIANOID ADC,然后使用它们来描述 SSL卸载 和 HTTP 至 HTTPS 重定向使用 RELIANOID 负载均衡器。
模式: mode 命令定义负载平衡配置文件是第 4 层还是第 7 层。 RELIANOID 使用配置文件来定义配置是第 4 层还是第 7 层。这些配置文件包括 HTTP 和 L4xNAT
超时连接: 超时连接定义了 HAproxy 在连接到后端服务器之前应等待的时间。 RELIANOID 使用 后端连接超时. 默认值为 20 秒。
超时客户端: 此设置定义 HAproxy 应等待客户端响应的时间。如果超过此时间仍未收到客户端信号,则连接将终止。 RELIANOID 使用 客户端请求超时. 默认值为 30 秒。
超时服务器: 超时服务器定义 HAproxy 应等待后端服务器响应的时间。如果这段时间过去而后端服务器仍未响应,则连接将终止。 RELIANOID 使用 后端响应超时. 默认值为 45 秒。
绑定: Bind 定义一个或多个与其端口绑定的侦听 IP 地址。 此端口侦听传入流量,然后将它们服务到后端服务器。 这是一个示例表达式:
监听 http_https_proxy_www。绑定 ipv6@:80 绑定 ipv4@public_ssl:443 ssl crt /etc/haproxy/site.pem
正面部分 RELIANOID ADC 是一种 农场 它具有将流量分配给各种服务的侦听器。
最大连接: 限制 HAproxy 将提供的连接数。此命令可防止负载均衡器内存耗尽。 RELIANOID ADC 经过高度优化,可以满足 140,000 第 7 层及以上的并发连接 10百万 连接在第 4 层。但是,您可以在一个网络中建立最大连接数 L4xNAT 配置文件使用 最大。 是conns 配置时的字段 后端.
ssl-默认绑定密码: 绑定密码定义默认的 TLS/SSL 密码 在 HAproxy 上。 RELIANOID 负载均衡器预装了 高安全性 密码, SSL卸载,最终用户可以通过 自定义安全 旗。
ssl 默认绑定选项: 此功能禁用或启用旧版本的 TLS/SSL。 通过访问类似的配置 HTTPS 参数 在 HTTP 配置文件的全局设置中 RELIANOID ADC。
示例配置:SSL 卸载和密码的使用 #
SSL卸载 是指解密传入的 SSL/TLS 流量并将其以未加密的形式转发到一台或多台服务器。 负载均衡器/反向代理使用一套算法(密码) 来加密和解密数据。
密码的使用 SSL/TLS 终止 很重要,因为它决定了为传输的数据提供的安全级别。 一般来说,更强的密码提供更安全的通信,但它们也可能需要更多的处理能力来加密和解密数据。 因此,仔细考虑在 SSL/TLS 终止中使用哪些密码是很重要的,同时考虑到 安全性 和 性能.
HAproxy 配置 #
要使用 HAproxy 设置 ssl 卸载,我们使用以下设置。
前端 myDomain 模式 http 绑定:80 绑定:443 ssl crt /etc/ssl/certs/relianoid.com.ssl.pem default_backend domainBackends
从上面的代码片段中,Haproxys 监听两个端口上的传入流量, 80 和 443. 但是,端口 443 包含指向保存 ssl 证书的目录的指令。
同时,您可以通过设置指定要在负载均衡器上使用的默认密码: ssl-默认绑定密码 和使用的 ssl 版本 ssl-默认绑定选项.
ssl-默认绑定密码ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256 ssl-默认绑定选项ssl-min-ver TLSv1.2 no-tls-tickets
RELIANOID 配置 #
为了达到类似的效果 RELIANOID,确保您已创建HTTP场配置文件。 如果您忘记了,请参阅本文: 第 4 层和第 7 层虚拟服务器配置
- 在菜单上,转到 LSLB>农场 然后单击第 7 层(HTTPS) 农场概况。
- 在常规设置下,将端口号更改为 443.
- 更改 倾听者 从 HTTP 到 HTTPS。
- 下 HTTPS 参数, 启用或禁用旧的 TLS/SSL 版本。
- 选择 SSL 卸载 作为你的密码。
- 负载均衡器预加载了 zencert.pem SSL 证书,但如果您创建了一个自定义证书,则可以包括一个自定义证书。
- 通过单击更新配置 在断裂前, 按钮。
要了解更多关于 HTTP配置文件, SSL证书 并使用 让我们加密 on RELIANOID ADC,请参阅这些指南。
示例配置:HTTP 到 HTTPS 重定向 #
当客户端通过不安全的端口访问服务时,有时您必须将它们重定向到安全的服务器。 我们通过永久重定向响应来实现这一点 状态 代码 301。客户端的浏览器将自动连接到位置标头中发送的安全 IP 和端口。
Haproxy 配置 #
使用haproxy,代码 http请求重定向 如果用户通过端口访问则重定向用户 80 到港口 443.
前端 myDomain 模式 http 绑定:80 绑定:443 ssl crt /etc/ssl/certs/ssl.pem http 请求重定向方案 https 除非 { ssl_fc } default_backend domainBackends
HTTP 到 HTTPS 重定向 RELIANOID ADC #
使用本文中概述的步骤: 第 4 层和第 7 层虚拟服务器配置, 创建一个 HTTP 和 HTTPS 农场。
确保您同时拥有 HTTP 和 HTTPS 农场;
- 在MyCAD中点击 软件更新 LSLB>农场 然后单击 HTTP 场的编辑图标。
- 点击 服务范围 选项卡并打开要编辑的服务。
- 切换到 启用重定向 按钮。
- 选择重定向类型 附加.
- 点击 重定向代码: 301.
- 进入 重定向网址 通过在 IP 地址前加上 https://。 如果安全场的 IP 地址是 10.0.0.18,那么重定向网址将是 https://10.0.0.18
- 通过单击更新更改 在断裂前, 按钮。
- 重新启动 农场以使更改生效。
更多资讯 #
使用 Let's encrypt 程序自动生成 SSL 证书。
数据链路/上行链路负载平衡 RELIANOID ADC。
DNS 负载平衡 RELIANOID ADC。
防止 DDoS 攻击。
应用、健康和网络监控 RELIANOID ADC。
Web 应用程序防火墙配置。
为负载均衡器配置 SSL 证书。

