LSLB | חוות | עדכון | פרופיל אפרוקסי

צפה בקטגוריות

LSLB | חוות | עדכון | פרופיל אפרוקסי

10 דק קריאה

הגדרות כלליות #

הערה: Eproxy היא תכונה חדשנית והיא נמצאת בפיתוח אינטנסיבי, לכן מספר אפשרויות מתקדמות יכללו בהקדם האפשרי.

פרופיל ה-Eproxy אחראי על ניהול החלפת תוכן בשכבת היישומים של מודל ה-OSI. הוא תומך בפרוטוקולי HTTP, HTTPS ו-HTTP/2, ומבטיח טיפול יעיל בתעבורה עבור יישומי אינטרנט מודרניים. בנוסף, הפרופיל מציע פונקציונליות של הפעלה מחדש חמה, המאפשרת עדכונים ושינויי תצורה חלקים מבלי לשבש חיבורים פעילים.

בחלק הימני העליון, יש לנו 2 אינדיקטורים. פעולות הכפתורים וה מצב.
קופסה מרובעת: בלחיצה, חוות LSLB תיעצר.
לחצן רענוןלאחר לחיצה, החווה תופעל מחדש (תעצור ולאחר מכן תתחיל).
לחצן 'הפעל': אם החווה כבויה או לא פעילה, היא תתחיל בלחיצה.

relianoid load balancer v8 פעולות סטטוס חוות

כל אחד מהצבעים המתוארים להלן מייצג את מצב של נתון משק:
ירוק: כלומר החווה היא UP וכל האחוריים פועלים. זה יכול גם אומר שהוגדרה הפניה מחדש.
Red: כלומר החווה היא מטה או שהוא לא מתפקד.
שחור: מציין א קריטי נֵזֶק. בדרך כלל מתרחשת כאשר החווה נמצאת ב-UP אך אין קצה אחורי זמין, או שהם יכולים להיות במצב תחזוקה.
כָּחוֹל: מציג כאשר יש א בְּעָיָה. יכול להיות שהחווה פועלת אך כאשר לפחות קצה אחורי אחד מושבת.
כָּתוֹם: מייצג תחזוקה. מציג כאשר החווה פועלת אך לפחות קצה אחורי אחד נמצא במצב תחזוקה.

קודי צבע אלה עקביים בכל ממשק המשתמש הגרפי. להסבר תמציתי, עיינו בסעיף חוות LSLB.

בפרופיל חוות Eproxy, כותרת ה-HTTP X-Forwarded-For מתמלאת אוטומטית בכתובת ה-IP של הלקוח.

נכון לעכשיו, נתמך רק שירות ברירת מחדל עם התאמת מארח וירטואלי ודפוס נתיב .

תצורה בסיסית #

להלן הפרמטרים הבסיסיים עבור פרופיל חוות Eproxy.

הגדרות בסיסיות של מאזן עומסים של relianoid adc

שם . זהו שם שמזהה בקלות חווה. כדי לשנות שם של חווה נתונה, עליך לעצור אותה תחילה. ודא ששם חדש אינו נמצא כבר בשימוש.

IP ופורט וירטואליים . אלו הן כתובות ה-IP הווירטואליות וזוגות הפורטים שמהן החווה תאזין לחיבורים נכנסים. שילוב כתובת ה-IP והפורט החדש חייב להיות זמין ולא בשימוש לפני הגדרתו.

מאזין . שדה זה מציין את פרוטוקול שכבה 7 לביצוע החלפת תוכן.

  • HTTP. השירות הוירטואלי יקבל רק תוכן HTTP רגיל.
  • HTTPSהשירות הווירטואלי יקבל תוכן HTTP מאובטח באמצעות HTTP2 Application-Layer Protocol Negotiation (ALPN), ינהל לחיצות יד של SSL, יטפל בתצורות הצפנה מאובטחות ובאישור SSL, כדי לבצע SSL offloading. זה יפטור את שרתי היישומים האמיתיים ממשימות כבדות אלו. כמו כן, ניתן להשתמש במצב זה כשער HTTP/2 ל-HTTP/1.1 ולהיפך.
  • TCPהשירות הווירטואלי יקבל נתוני TCP גולמיים ויועבר לשרתים האחוריים כ-TCP גולמי או דרך SSL אם אפשרות ה-SSL האחורי מופעלת.
  • TCP מעל SSLהשירות הווירטואלי יטפל בחיבורי SSL TCP והנתונים שיתקבלו יועברו לשרתים האחוריים כ-TCP גולמי או דרך SSL אם אפשרות ה-SSL האחורי מופעלת.

פרמטרים של SSL #

ניתן למצוא את פרמטרי SSL למטה.

הגדרות https של מאזן עומסים של relianoid adc

השבת TLSv1 , השבת TLSv1.1 , השבת TLSv1.2 , השבת TLSv1.3 . כל אחד מלחצני ההפעלה הללו מפעיל או מבטל את גרסת ה-SSL או ה-TLS המשויכת. השבתת אף אחד מהפרוטוקולים אינה מומלצת מכיוון שגם הצפנים המשויכים אליהם יושבתו.

צפנים . סעיף זה הוא המקום שבו אנו בונים רשימות של צפנים בהם אנו משתמשים לחיזוק חיבור SSL. לפני שלקוח ושרת מתחילים להחליף מידע המוגן על ידי פרוטוקול TLS, עליהם להחליף באופן מאובטח או להסכים על מפתח הצפנה וצופן לשימוש בעת הצפנת נתונים.

כדי להגדיר צופן לשימוש, בחר אחת מהאפשרויות הבאות.

relianoid load balancer v8 lslb כל הצפנים

  • הכל. כאשר פקודה זו נבחרה, חוות HTTP(S) המאזין תנהל את כל חבילות הצופן הזמינות. זוהי הגדרת ברירת המחדל.
  • רמת אבטחה גבוהה. פקודה זו מאפשרת את הצפנים הבאים:

kEECDH+ECDSA+AES128:kEECDH+ECDSA+AES256:kEECDH+AES128:kEECDH+AES256:kEDH+AES128:kEDH+AES256:DES-CBC3-SHA:+SHA:!aNULL:!eNULL:!LOW:!kECDH:!DSS:!MD5:!EXP:!PSK:!SRP:!CAMELLIA:!SEED

הפעלת אפשרות זו מציעה אבטחה חזקה מספיק כדי לעבור ציון A+ במעבדות SSL.

  • אבטחה מותאמת אישית. פקודה זו מאפשרת לך להתאים אישית את הצפנים שלך באמצעות ה צפנים מותאמים אישית שדה.
  • צופן מותאם אישית. פקודה זו מאפשרת לך להתאים אישית צפנים ספציפיים כדי לאפשר או לאסור בעת יצירת חיבור SSL. זה חייב להיות מחרוזת באותו פורמט כמו ב צנורי OpenSSL . פקודה זו תוצג אם אבטחה מותאמת אישית מוגדר.
  • הורדת AES SSL HW. אפשרות זו מאפשרת להוריד את צפני ה-AES באמצעות חומרה אם המעבד מאפשר את AES דֶגֶל. זה יאפשר לייעל את הביצועים של משימת ההצפנה/פענוח SSL. בדוק אם אפשרות זו תואמת למעבד הנוכחי שלך על ידי הפעלת הפקודה הבאה. אם דגלי המעבד מוצגים, ניתן להשתמש בו.

root@noid-ee-02:~# grep "flags.* aes" /proc/cpuinfo

תעודות זמינות : אלו הן תעודות ה-SSL המותקנות במכשיר. כדי להפעיל תעודה, בחר אותה ולחץ על לחצן החץ או גרור ושחרר אותה מהתיבה זמין לתיבה מופעל . ניתן גם להפעיל/להשבית מספר תעודות או את כולן.

אישורים מופעלים : רשימה זו מציגה את האישורים הנמצאים כעת בשימוש על ידי החווה. ניתן להעביר אותם למעלה או למטה באמצעות החצים הכפולים למעלה/למטה או להשבית את כולם. שימו לב לסדר האישורים; אם אישור תו כללי (wildcard) ממוקם לפני אישור מארח, האישור ייעשה בו שימוש ראשון.

הגדרות מתקדמות #

מאזן עומסים של relianoid adc הגדרות מתקדמות של eproxy

יומנים: אפשר או השבת יומני תנועה בחווה כדי לנפות באגים ולנתח את התעבורה העוברת דרך מאזן העומס.
פסק זמן לחיבור אחורי: ערך זה קובע את הזמן שהחווה תחכה לחיבור ל-backend, בדרך כלל זמן ההמתנה של פתיחת השקע, בשניות. ברירת המחדל היא 10 שניות.
פסק זמן לתגובה עורפית: ערך זה מגדיר את הזמן שהחווה תחכה לתגובה מהחלקים האחוריים בשניות. ברירת המחדל היא 30 שניות.
זמן קצוב לבקשת לקוח: ערך זה קובע את הזמן שהחווה תחכה לבקשת הלקוח. אם לא יתקבלו נתונים בתוך פרק הזמן הקצוב הזה, החיבור יופסק. ברירת המחדל היא 20 שניות.

הגדרות שירות #

חוות Eproxy עם מאזיני TCP או TCP over SSL מאפשרות שירות אחד בלבד . עם זאת, כאשר משתמשים במאזיני HTTP/S , השירותים בתוך חוות ה-Eproxy מאפשרים החלפת תוכן עבור שירותי אינטרנט וירטואליים המאחדים יישומי אינטרנט מרובים תחת אותה כתובת IP ו-PORT וירטואלית . הגדרה זו מאפשרת ניהול מרכזי של יישומי אינטרנט , תצורות מארח וירטואלי , ניהול כתובות URL ותצורות של התמדה ושרת backend לכל שירות . כל שירות בחוות LSLB כולל מאפיינים עבור בדיקות תקינות, התמדה, ניהול כותרות ורשימת backend. ניתן להחיל ביטויים רגולריים כדי להתאים תנאי התאמה המכתיבים איזה שירות מטפל בכל בקשה.

פרופיל חוות ה-Eproxy מעריך תנאי התאמת שירות במצב עדיפות (ניתן לשינוי לפי הצורך). אם אין שירות תואם, החווה מחזירה שגיאת HTTP 503. לכן, הגדרת שירותים מרובים עם תנאים ספציפיים נתמכת. בקשות התאמת שירותים על סמך דפוסי מארח וירטואלי ו/או URL.

שירות ברירת המחדל נטען מראש ותואם לכל המארחים הווירטואליים ותבניות הנתיב.

עדכון שירות eproxy של מאזן עומסים של relianoid adc

התנאים שצריך להתאים הם:

מארח וירטואלי . תכונה זו מאפשרת לך להגדיר תנאי המבוסס על שם הדומיין באמצעות אותו IP ופורט וירטואליים בתוך חוות Eproxy. אם ברצונך להסיר תנאי זה, תוכל להשאיר את השדה ריק. ביטויים רגולריים בפורמט PCRE נתמכים בשדה זה.

תבנית URL . מטרת שדה זה היא לזהות שירות אינטרנט בהתבסס על נתיב ה-URL שהלקוח מבקש. כתובת ה-URL תיבדק מול תבנית ייעודית, תוך וידוא שהתחביר שלה נכון. אם ברצונך להתעלם מתנאי זה, תוכל להשאיר את השדה ריק. ביטויים רגולריים בפורמט PCRE נתמכים בשדה זה, מה שמאפשר התאמת תבניות מתקדמת.

ערכי המארח הווירטואלי ותבנית ה- URL הם ביטויים רגולריים. אם משאירים אותם ריקים, כל ערך יתאים. שני השדות חייבים להתאים אחרת יעבור לשירות הבא. מומלץ להשתמש בלפחות ערך אחד, שישמש כברירת מחדל אם לא זוהתה התאמה בתחתית.

התמדה #

פרמטר זה מגדיר כיצד שירות HTTP מנהל הפעלות לקוח ושולט אילו חיבורי HTTP נשמרים כדי להבטיח הפעלות יציבות של לקוח. לאחר בחירת סוג של סשן התמדה, הזמן שלו לחיות (TTL) בשניות יוצג.

אין התמדה. אפשרות זו מאפשרת שליחת בקשות HTTP או HTTPS לשרתים אמיתיים מבלי לנהל הפעלות של לקוח.
HEADER: כותרת בקשה. ניתן להשתמש בשדה מותאם אישית של כותרת HTTP כדי לזהות את הפעלת הלקוח. יש להגדיר את תצורת ההפעלה Time To Life ומזהה הפעלת ההתמדה. לדוגמה:

               GET /index.html HTTP/1.1 מארח: www.example.org
               X-sess: 75HRSd4356SDBfrte

הכנס עוגיה #

אם מוגדר, מאזן העומסים ייצור קובץ Cookie בכל תגובה באמצעות מפתח ה-backend המתאים. זה מבטיח שגם אם טבלת ה-session מנוקה או שה-sessions מושבתים, ה-backend הנכון עדיין ייבחר. תכונה זו מבטלת את הצורך לשנות את קוד השרת האמיתי כדי ליצור קובץ Cookie של session.

relianoid load balancer v8 lslb farms update http service cookie insertion

שם העוגייה מציין את שם העוגייה שנוצרה ונכללה בבקשת הלקוח או בתגובת ה-backend. נתיב העוגייה מגדיר את ה-URI או הנתיב היחסי שבו העוגייה החדשה תוקם. כדי להחיל את העוגייה על פני כל הדומיין, הגדר שדה זה בהתאם. דומיין העוגייה מציין את הדומיין שבו העוגייה תוקם. לבסוף, TTL העוגייה מציין את מספר השניות שהעוגייה נשארת פעילה בין הלקוח ל-backend. ערך זה חייב להיות גדול מ-0, והוא מתייחס למשך הזמן ללא כל פעילות. לאחר חלוף הזמן שצוין ללא פעילות, סשן המתמידות המשויך לעוגייה יפוג.

שרתים אחוריים של SSL . תיבת סימון זו מציינת לחווה ששרתי הקצה האחורי המוגדרים בשירות הנוכחי משתמשים בפרוטוקול TLS כך שהנתונים יוצפנו לפני שליחתם.

Backends #

בנוגע לשרתים האחוריים (backends) , פרופיל חוות ה-Eproxy מאפשר את הגדרת המאפיינים הבאים: כל השרתים האחוריים חייבים להיות IPv4 או IPv6, ועם אותה גרסת IP כמו VIP החווה. שירותי backend נתמכים ב-HTTP/1.1 או HTTP/2.

מאזן עומסים של relianoid v8 lslb eproxy חוות backends

הוסף קצה אחורי #

מאזן עומסים של relianoid v8 lslb eproxy חוות backends ליצור

דרך פעולות לחצן תפריט, הפעולות הבאות זמינות עבור קצה אחורי אחד או יותר שנבחרו:
הוסף Backend. פקודה זו פותחת את טופס יצירת הקצה האחורי.

רשימת אחורי #

פעולות . השתמש בפעולות הבאות כדי לנהל את השרתים האחוריים:

  • מחק. הסר תצורות של שירות וירטואלי נבחר. הכינוי לא יימחק אם יש כזה.

כינוי. כינוי לאחור, אם נבחר כינוי כלשהו.
IP. כתובת ה-IP של backend נתון.
נָמָל. מספר היציאה של השרת האמיתי הנוכחי.
פסק זמן. הזמן שלוקח ל-backend להגיב. ערך זה עוקף את הפרמטר של פסק הזמן הגלובלי של חיבור Backend אך הוא מוגבל לחווה שנבחרה זו.
מִשׁקָל. ערך המשקל עבור השרת האמיתי הנוכחי. משקל רב יותר מציין יותר חיבורים המועברים ל-backend הנוכחי. כברירת מחדל, ערך משקל של 1 יוגדר. טווח הערכים הזמין הוא בין 1 ל-9.
מצב. הערכים האפשריים הם:

  • Up. החווה פועלת והחלק האחורי מוכן לקבל חיבורים.
  • למטה. החווה פועלת והשירות זיהה שה-backend לא עובד
  • תחזוקה. הקצה האחורי מסומן כלא מוכן לקבלת חיבורים על ידי המנהל, אפשרות זו שימושית למשימות התחזוקה של הקצה האחורי
  • לא מוגדר. סטטוס הקצה האחורי לא נבדק.

עדיפות . ערך העדיפות עבור השרת האמיתי הנוכחי. ערכים נמוכים יותר מקבלים עדיפות גבוהה יותר. ערך עדיפות השירות המוגדר כברירת מחדל הוא 1. כאשר שרת backend נכשל, עדיפות השירות עולה ב-1. כאשר ה-backend חוזר לפעולה, ערך עדיפות השירות יורד ב-1. שרתים backend פעילים מכילים ערכי עדיפות קטנים או שווים לעדיפות השירות.

📄 הורד מסמך זה בפורמט PDF #

    דואר אלקטרוני: *

    מופעל על ידי BetterDocs