Une instance Egress Proxy Gateway (EPG) sert de point d'entrée unifié pour le proxy explicite du trafic sortant au niveau applicatif dans un VPC. Les applications clientes envoient des requêtes HTTP/HTTPS à l'instance EPG en configurant une adresse de proxy. L'EPG applique des contrôles de sécurité et gère l'ordonnancement du trafic sortant, puis sélectionne une adresse IP de sortie depuis un pool d'adresses de sortie pour acheminer chaque requête vers le service cible.
Planifier et préparer
Autorisations du compte : Lors de la première création d'une instance EPG, le système vous guide pour créer le rôle lié au service
AliyunServiceRoleForEpg. L'EPG utilise ce rôle pour accéder aux ressources d'autres services Alibaba Cloud, telles que les adresses IP élastiques (EIP) et Simple Log Service.Configuration du proxy de sortie : La création d'une instance EPG nécessite une configuration de proxy de sortie dans la même région. Nous vous recommandons de commencer par créer une configuration.
Créer une instance
Connectez-vous à la console EPG. Dans le volet de navigation de gauche, choisissez Instance Management>Instance List, puis cliquez sur Create Instance.
-
Sur la page Create Instance, configurez les paramètres suivants, puis cliquez sur Confirm Creation.
Instance Name : Obligatoire. Saisissez un nom facile à identifier.
Region : Sélectionnez la région à laquelle appartient le VPC cible.
Virtual Private Cloud : Sélectionnez le VPC dans lequel réside l'application dont vous souhaitez proxifier le trafic sortant.
Create Default Address Pool : Cochez cette case pour créer un pool d'adresses par défaut pour l'instance. Vous devez définir le Network type du pool d'adresses sur Public network ou Private network.
Availability Zone/VSwitch : Pour garantir la haute disponibilité de votre activité, nous vous recommandons de sélectionner au moins deux zones de disponibilité et les vSwitches correspondants. Si vous sélectionnez Create Default Address Pool, vous devez également sélectionner les EIP utilisées par le pool d'adresses dans chaque zone (pool d'adresses publiques), ou spécifier le Number of IP addresses à allouer automatiquement (pool d'adresses privées). Pour plus d'informations, consultez la rubrique Gérer les pools d'adresses de sortie.
-
Associated Configuration : Vous ne pouvez associer qu'une Egress Proxy Configuration située dans la même région. Si aucune configuration n'est disponible, cliquez sur Create egress proxy configuration dans le coin inférieur gauche de la liste des configurations de proxy de sortie pour en créer une.
Une configuration de proxy de sortie et une instance entretiennent une relation un-à-un : chaque instance est associée à une seule configuration de proxy de sortie, et chaque configuration de proxy de sortie est associée à une seule instance. La configuration associée à une instance ne peut pas être modifiée après la création de l'instance.
-
Listening : Par défaut, l'instance contient deux écouteurs,
HTTP:1080etHTTPS:443. Vous pouvez modifier les numéros de port selon vos besoins, ou cliquer sur Add Listener pour créer des écouteurs supplémentaires, dans les limites du quota.Une instance doit contenir au moins un écouteur HTTP et un écouteur HTTPS.
Un port d'écouteur ne peut pas être modifié après sa création ; assurez-vous donc que le port est correct avant de soumettre.
TLS interception configuration : Après avoir coché cette case, l'EPG peut déchiffrer le trafic HTTPS et effectuer une mise en correspondance des règles basée sur le contenu, comme l'inspection des en-têtes de requête et des chemins URL. Vous devez sélectionner un certificat d'autorité de certification (CA) privé, et les clients doivent approuver ce certificat CA privé pour communiquer avec l'instance. Pour plus d'informations, consultez la rubrique Interception et déchiffrement TLS.
Une fois l'instance créée, vous pouvez obtenir le DNS domain name de l'instance dans l'onglet Basic Information de la page des détails de l'instance. Le format est similaire à
epg-xxx.cn-shanghai.epg.aliyuncs.com. Vous utiliserez ce nom de domaine ultérieurement lors de la configuration de l'accès proxy.
Étapes suivantes
Créer un pool d'adresses de sortie : alloue des adresses IP de sortie pour l'instance. Si vous avez sélectionné Create Default Address Pool lors de la création de l'instance, vous pouvez ignorer cette étape.
Accès proxy : configure l'adresse proxy sur le client afin que le trafic sortant soit dirigé vers l'instance EPG.
Configurer des règles de proxy : définit les conditions de correspondance et les politiques d'autorisation ou de refus pour le trafic sortant.
Statut de l'instance
|
Statut de l'instance |
Description |
|
Creating |
L'instance est en cours de création et n'est pas encore disponible. |
|
Running |
L'instance fonctionne normalement et peut traiter le trafic. |
|
Changing |
La configuration de l'instance est en cours de modification. Les opérations de modification sur les écouteurs, l'interception TLS, la configuration du proxy de sortie et les pools d'adresses de sortie sont temporairement indisponibles. |
|
Stopped |
L'instance est arrêtée et ne traite plus le trafic. |
Gérer les écouteurs
Dans l'onglet Listener configuration de la page des détails de l'instance, vous pouvez effectuer les opérations suivantes :
Ajouter un écouteur : Cliquez sur Add Listener. Dans la boîte de dialogue, sélectionnez un Protocal et saisissez un Port qui ne duplique pas un port déjà utilisé, puis cliquez sur Confirm.
Supprimer un écouteur : Dans la colonne Operation de l'écouteur cible, cliquez sur Delete puis confirmez la suppression. Une instance doit conserver au moins un écouteur HTTP et un écouteur HTTPS. La suppression d'un écouteur affecte les clients qui accèdent à l'instance via cet écouteur ; assurez-vous donc qu'aucune charge de travail ne dépend de l'écouteur avant de procéder.
Activer ou désactiver l'interception TLS : Cliquez sur Edit à côté de TLS interception configuration pour activer ou désactiver l'interception TLS, puis cliquez sur Save. Pour activer l'interception TLS, vous devez sélectionner un certificat CA privé. Pour plus d'informations, consultez la rubrique Interception et déchiffrement TLS.
Gérer les pools d'adresses de sortie
Dans l'onglet Egress address pool de la page des détails de l'instance, vous pouvez créer un pool d'adresses de sortie pour l'instance, spécifier le pool d'adresses par défaut et gérer les adresses IP d'un pool d'adresses.
Une instance peut contenir plusieurs pools d'adresses de sortie. Le premier pool d'adresses que vous créez devient automatiquement le pool d'adresses par défaut. Une instance ne peut acheminer le trafic qu'après la configuration d'un pool d'adresses par défaut.
Gérer la configuration de proxy de sortie associée
Dans l'onglet Egress Proxy Configuration de la page des détails de l'instance, vous pouvez effectuer les opérations suivantes :
Consultez la configuration de proxy de sortie actuellement associée à l'instance.
Consultez les actions par défaut de la configuration de proxy de sortie dans les phases
PreDns,PreRequestetPostResponse.Consultez les groupes de règles liés à la configuration de proxy de sortie. Vous pouvez modifier la priorité d'un groupe de règles et dissocier un groupe de règles.
Supprimer une instance
La suppression d'une instance est irréversible. Tous les pools d'adresses de sortie associés à l'instance sont supprimés en cascade et ne peuvent pas être restaurés.
La suppression d'une instance affecte les clients qui accèdent au service via l'instance. Assurez-vous qu'aucune charge de travail ne dépend de l'instance avant de la supprimer.
Sur la page Instance List de la console EPG, localisez l'instance cible. Dans la colonne Operation, cliquez sur Delete, puis cliquez sur Confirm.
Quotas
Pour demander une augmentation de quota, contactez votre gestionnaire commercial.
|
Élément de quota |
Valeur par défaut |
Limite supérieure |
|
Instances EPG par région |
10 |
100 |
|
Ports d'écouteur par instance |
2 |
50 |
|
Pools d'adresses de sortie par instance |
5 |
100 |