Migration von HAproxy nach RELIANOID ADC

Kategorien anzeigen

Migration von HAproxy nach RELIANOID ADC

5 min gelesen

Übersicht #

Beim Entwurf und Aufbau hochverfügbarer und massenskalierbarer Anwendungen ist ein zuverlässiges System wie RELIANOID ADC ist eine absolute Notwendigkeit. Angesichts der steigenden Nachfrage nach Echtzeitlieferungen, schnellen Schreib- und Lesevorgängen in Datenbanken müssen Marken die neuesten Spezifikationen und Protokolle anpassen, um auf dem Markt relevant zu bleiben. Sicherheit ist ein entscheidendes Element für die Sicherheit von Kundendaten, und dieses Element gibt RELIANOID ein großer Vorteil gegenüber HAproxy.

Als aktueller Haproxy-Benutzer besprechen wir Konzepte, mit denen Sie bereits vertraut sind, und verwenden diese, um ähnliche Konfigurationen mit RELIANOID ADC.

Voraussetzungen: #

Diese Grundvoraussetzungen müssen erfüllt sein, um Konfigurationen von HAproxy auf RELIANOID ADC.

  1. Eine Instanz von RELIANOID ADC muss auf Ihrem PC, Bare-Metal, in einer virtuellen Umgebung installiert sein oder über eine aktive ZVNcloud -Konto. Fordern Sie eine Bewertung an für die Bereitstellung vor Ort.
  2. Man muss Zugriff auf die grafische Weboberfläche haben. Wenn nicht, folgen Sie dieser kurzen Anleitung. Installationsanleitung.
  3. Wir gehen davon aus, dass Sie ein aktiver Benutzer von Haproxy sind und mit den Konzepten vertraut sind, die wir im folgenden Abschnitt besprechen.
  4. Man muss in der Lage sein, einen virtuellen Server zu erstellen im RELIANOID Lastenausgleich. Hier ist eine Kurzanleitung: Virtuelle Serverkonfiguration auf Layer 4 und Layer 7

Grundlegende Konzepte #

In diesem Abschnitt besprechen wir einige Konzepte, die auf der HAproxy-Konfiguration basieren. Wir werden ähnliche Ideen in RELIANOID ADC und verwenden Sie sie später zur Beschreibung SSL-Abladung und HTTP zu HTTPS Umleitung mit RELIANOID Lastenausgleicher.

Modus: Der Modusbefehl definiert, ob das Lastausgleichsprofil Schicht 4 oder Schicht 7 ist. RELIANOID verwendet Profile, um zu definieren, ob die Konfiguration Layer 4 oder 7 ist. Diese Profile umfassen HTTP und L4xNAT

Timeout bei Verbindung: Timeout Connect definiert, wie lange HAproxy warten soll, bevor eine Verbindung zu einem Backend-Server hergestellt wird. RELIANOID verwendet Timeout der Backend-Verbindung. Der Standardwert ist 20 Sekunden.

Timeout-Client: Diese Einstellung definiert, wie lange HAproxy auf eine Antwort vom Client warten soll. Wenn diese Zeit abläuft, ohne dass ein Signal vom Client eingeht, wird die Verbindung beendet. RELIANOID verwendet Timeout der Clientanforderung. Der Standardwert ist 30 Sekunden.

Timeout-Server: Der Timeout-Server definiert, wie lange HAproxy auf eine Antwort von einem Backend-Server warten soll. Wenn diese Zeit ohne eine Antwort von einem Backend-Server verstreicht, wird die Verbindung beendet. RELIANOID verwendet Timeout der Backend-Antwort. Der Standardwert ist 45 Sekunden.

binden: Bind definiert eine oder mehrere abhörende IP-Adressen gebündelt mit ihren Ports. Diese Ports lauschen auf eingehenden Datenverkehr und leiten ihn dann an die Backend-Server weiter. Hier ist ein Beispielausdruck:

hören Sie http_https_proxy_www. bind ipv6@:80 bind ipv4@public_ssl:443 ssl crt /etc/haproxy/site.pem

Der nach vorne gerichtete Abschnitt von RELIANOID ADC ist ein Farm und es verfügt über Listener, die den Datenverkehr an verschiedene Dienste verteilen.

maxconn: Begrenzt die Anzahl der Verbindungen, die HAproxy bedienen kann. Dieser Befehl schützt den Load Balancer vor Speichermangel. RELIANOID ADC ist hochgradig optimiert für Server über 140,000 gleichzeitige Verbindungen auf Layer 7 und höher 10 Millionen Verbindungen auf Schicht 4. Sie können jedoch die maximale Anzahl von Verbindungen innerhalb einer L4xNAT Profil mit dem Max. Conns Feld beim Konfigurieren Backends.

SSL-Standard-Bind-Chiffren: Bind-Chiffren definieren den Standard TLS/SSL Chiffren auf HAproxy. RELIANOID Load Balancer kommt mit vorinstalliertem hohe Sicherheit Chiffren, SSL-Abladung, und der Endbenutzer kann seine Chiffren anpassen durch die benutzerdefinierte Sicherheit Flagge.

SSL-Standardbindungsoptionen: Diese Funktion deaktiviert oder aktiviert ältere Versionen von TLS/SSL. Zugriff auf ähnliche Konfigurationen über HTTPS-Parameter in den globalen Einstellungen eines HTTP-Profils auf RELIANOID ADC.

Beispielkonfiguration: SSL-Offloading und Verwendung von Chiffren #

SSL-Offloading bezieht sich auf die Entschlüsselung des eingehenden SSL/TLS-Verkehrs und dessen Weiterleitung an einen oder mehrere Server in unverschlüsselter Form. Der Load Balancer/Reverse-Proxy verwendet eine Reihe von Algorithmen (Ziffern), um Daten zu verschlüsseln und zu entschlüsseln.

Die Verwendung von Chiffren in SSL/TLS-Terminierung ist wichtig, da es das Sicherheitsniveau bestimmt, das für die übertragenen Daten bereitgestellt wird. Im Allgemeinen bieten stärkere Chiffren eine sicherere Kommunikation, erfordern jedoch möglicherweise auch mehr Verarbeitungsleistung zum Verschlüsseln und Entschlüsseln der Daten. Daher ist es wichtig, sorgfältig zu überlegen, welche Chiffren bei der SSL/TLS-Terminierung verwendet werden, und dabei sowohl Sicherheitdienst und Leistung.

HAproxy-Konfigurationen #

Um SSL-Offloading mit HAproxy einzurichten, verwenden wir die folgenden Einstellungen.

Frontend myDomain-Modus http-Bindung: 80 Bindung: 443 SSL-CRT /etc/ssl/certs/relianoid.com.ssl.pem Standard-Backend-Domain-Backends

Aus dem obigen Snippet geht hervor, dass Haproxys auf beiden Ports auf eingehenden Datenverkehr wartet. 80 und 443. Der Port 443 enthält jedoch eine Anweisung zum Verzeichnis, in dem das SSL-Zertifikat gespeichert ist.

In der Zwischenzeit können Sie in den Einstellungen die im Load Balancer zu verwendenden Standardchiffren angeben: SSL-Standard-Bind-Chiffren und die SSL-Version mit SSL-Standard-Bind-Option.

       SSL-Standard-Bind-Chiffren ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-ECDSA-AES1.2-SHAXNUMX:ECDHE-RSA-AESXNUMX-SHAXNUMX SSL-Standard-Bind-Optionen SSL-Mindestversion TLSvXNUMX keine-tls-tickets

RELIANOID Konfigurationen #

Um ein ähnliches Ergebnis zu erzielen mit RELIANOID, stellen Sie sicher, dass Sie ein HTTP-Farmprofil erstellt haben. Wenn Sie es vergessen haben, lesen Sie diesen Artikel: Virtuelle Serverkonfiguration auf Layer 4 und Layer 7

  1. Gehen Sie im Menü zu LSLB > Bauernhöfe und klicken Sie auf die Ebene 7 (HTTPS) Betriebsprofil.
  2. Oracle JD Edwards Load Balancing Farm - Lastausgleichsfarm

  3. Ändern Sie unter den allgemeinen Einstellungen die Portnummer in 443.
  4. Ändern Sie die Hörer von HTTP auf HTTPS.
  5. Der HTTPS-Parameter, aktivieren oder deaktivieren Sie alte TLS/SSL-Versionen.
  6. Wählen Sie SSL Offloading als Ihre Chiffre.
  7. Der Load Balancer wird vorinstalliert mit einem zencert.pem SSL-Zertifikat, aber Sie können ein benutzerdefiniertes Zertifikat einschließen, wenn Sie eines erstellt haben.
  8. Aktualisieren Sie die Konfigurationen durch Klicken auf das Tragen Sie .

Um mehr über das erfahren HTTP-Profil, SSL-Zertifikate und Konfigurieren eines benutzerdefinierten SSL-Zertifikats mithilfe des Lass uns verschlüsseln on RELIANOID ADC, siehe diese Anleitungen.

  1. Schicht 7 (HTTP-Profil) in RELIANOID ADC.
  2. SSL-Zertifikate auf RELIANOID ADC.
  3. Let's Encrypt Programm auf RELIANOID ADC.

Beispielkonfigurationen: HTTP zu HTTPS Umleitung #

Wenn Clients Dienste über einen ungesicherten Port besuchen, müssen Sie sie manchmal auf einen sicheren Server umleiten. Wir erreichen dies, indem wir mit einer permanenten Umleitung reagieren. Status Code 301. Der Browser des Clients stellt automatisch eine Verbindung mit der sicheren IP und dem Port her, die im Standortheader gesendet wurden.

Haproxy-Konfigurationen #

Mit Haproxy wird der Code HTTP-Anforderungsumleitung leitet Benutzer um, wenn sie über den Port 80 zum Hafen 443.

Frontend myDomain-Modus http bind :80 bind :443 ssl crt /etc/ssl/certs/ssl.pem http-Anforderungs-Umleitungsschema https, es sei denn { ssl_fc } default_backend domainBackends

HTTP-zu-HTTPS-Umleitung in RELIANOID ADC #

Verwenden Sie die in diesem Artikel beschriebenen Schritte: Virtuelle Serverkonfiguration auf Layer 4 und Layer 7, erstellen Sie sowohl ein HTTP und ein HTTPS Farm.

Stellen Sie sicher, dass Sie sowohl die HTTP und HTTPS landwirtschaftliche Betriebe;

  1. Zurück Nach LSLB > Bauernhöfe und klicken Sie auf das Bearbeiten-Symbol der HTTP-Farm.
  2. Klicken Sie auf die Services und öffnen Sie den Dienst, den Sie bearbeiten möchten.
  3. Oracle JD Edwards Load Balancing Farm - Lastausgleichsfarm

  4. Schalten Sie den ein Umleitung aktivieren .
  5. Umleitungstyp auswählen Anhängen.
  6. Wähle aus Umleitungscode: 301.
  7. Geben Sie die Weiterleitungs-URL indem Sie https:// vor die IP-Adresse stellen. Wenn die IP-Adresse der sicheren Farm 10.0.0.18, dann lautet die Weiterleitungs-URL https://10.0.0.18
  8. Aktualisieren Sie die Änderungen durch Klicken auf das Tragen Sie .
  9. Wiederaufnahme der Farm, damit die Änderungen wirksam werden.

Weitere Informationen #

Verwenden des Programms Let’s Encrypt zum automatischen Generieren eines SSL-Zertifikats.
Datalink/Uplink-Lastausgleich Mit RELIANOID ADC.
DNS-Loadbalancing mit RELIANOID ADC.
Schutz vor DDoS-Angriffen.
Anwendungs-, Integritäts- und Netzwerküberwachung in RELIANOID ADC.
Konfiguration der Web Application Firewall.
Konfigurieren von SSL-Zertifikaten für den Load Balancer.

📄 Laden Sie dieses Dokument im PDF-Format herunter #

    EMAIL: *

    Erhöhte Sicherheit. Geringerer Aufwand. Nachhaltiger Erfolg. BetterDocs