Tous les produits
Search
Centre de documentation

Global Accelerator:GA port mapping for improved flexibility and security

Dernière mise à jour :Aug 10, 2026

Pour des raisons de sécurité, les organisations doivent souvent isoler les ports exposés à l'extérieur des ports utilisés par les applications backend. Vous pouvez configurer le mappage de ports dans Global Accelerator (GA) afin d'associer les ports d'écoute aux ports des points de terminaison, ce qui améliore la flexibilité et la sécurité de vos déploiements d'applications.

Présentation

Par défaut, Global Accelerator (GA) transfère le trafic vers un groupe de points de terminaison en utilisant le protocole et la plage de ports que vous spécifiez lors de la création d'un écouteur. Les écouteurs de routage intelligent prennent en charge le mappage de ports. Lorsque vous configurez un groupe de points de terminaison, vous pouvez mapper les ports d'écoute à des ports de point de terminaison spécifiques. Une fois le mappage de ports configuré, GA accepte le trafic sur les ports d'écoute et le transfère vers les ports de point de terminaison correspondants.

Cas d'utilisation

Le mappage de ports est idéal dans les scénarios où les ports d'écoute diffèrent des ports utilisés par les points de terminaison pour les services :

  • Accès sécurisé pour les applications d'entreprise : Pour renforcer la sécurité, les organisations isolent souvent les ports exposés à l'extérieur des ports internes des applications. Grâce au mappage de ports GA, vous pouvez accepter les requêtes externes sur un port standard, tel que TCP 80, et les transférer vers un port d'application backend, tel que 8080. Cela empêche l'exposition directe des ports de service internes.

  • Isolation des ports pour les applications SaaS multi-locataires : Dans une application Software-as-a-Service (SaaS), utilisez le mappage de ports GA pour attribuer un port externe différent à chaque locataire, par exemple 8001, 8002 et 8003, et mappez ces ports à un port backend spécifique, tel que 8080. Cela garantit l'isolation et la sécurité des locataires.

  • Accélération HTTPS pour les sites web HTTP : Vous pouvez utiliser le mappage de ports GA pour chiffrer les requêtes client destinées aux sites web fonctionnant sur le port HTTP 80. Par exemple, vous pouvez configurer un écouteur HTTPS sur le port 443 et le mapper à un service backend écoutant sur le port HTTP 80. Cela offre un accès HTTPS sécurisé et accéléré à votre site web HTTP.

Limites

  • Certaines anciennes instances GA standard ne prennent pas en charge port mapping pour les écouteurs TCP ou UDP. Pour activer cette fonctionnalité, contactez votre gestionnaire de compte afin de mettre à niveau votre instance.

  • Lorsque vous configurez un Port Mapping, le Listener Port doit se situer dans la plage de ports configurée pour l'écouteur actuel. Le Endpoint Port doit être une valeur comprise entre 1 et 65535.

  • Pour les écouteurs TCP et UDP, vous pouvez cliquer sur Add Port Mapping pour ajouter plusieurs mappages de ports. Le Listener Port de chaque mappage de ports doit être unique. Vous pouvez ajouter jusqu'à 30 mappages de ports.

  • Pour les écouteurs HTTP et HTTPS, vous ne pouvez ajouter qu'un seul mappage de ports.

  • Pour les écouteurs TCP :

    • Vous ne pouvez pas configurer le mappage de ports pour les groupes de points de terminaison virtuels.

    • Si un groupe de points de terminaison virtuel existe déjà pour l'écouteur, vous ne pouvez pas configurer le mappage de ports pour le groupe de points de terminaison par défaut.

    • Si le mappage de ports est déjà configuré pour le groupe de points de terminaison par défaut, vous ne pouvez pas ajouter de groupe de points de terminaison virtuel.

  • Après avoir configuré le mappage de ports, les limites suivantes s'appliquent aux modifications ultérieures de l'écouteur :

    • Protocole de l'écouteur : vous pouvez uniquement basculer entre HTTP et HTTPS. Le basculement entre d'autres protocoles n'est pas pris en charge.

    • Port de l'écouteur : la plage de ports de l'écouteur modifiée doit inclure tous les ports d'écoute disposant de mappages de ports existants.

      Par exemple, si la plage de ports de l'écouteur est 80–82 et est mappée aux ports de point de terminaison 100–102, la plage de ports de l'écouteur modifiée doit inclure les ports 80–82. Vous pouvez modifier la plage pour qu'elle devienne 80–90, mais vous ne pouvez pas la réduire à 80–81.

  • Si des listes de contrôle d'accès (ACL), telles que des règles de groupe de sécurité, sont configurées pour le service backend, assurez-vous que les règles entrantes autorisent le trafic sur les ports de point de terminaison spécifiés dans les mappages de ports.

    Par exemple, si vous mappez le port d'écoute 80 au port de point de terminaison 8080, les règles du groupe de sécurité pour le point de terminaison doivent autoriser le trafic entrant sur le port 8080.

Exemples

Les écouteurs de couche 4 (TCP et UDP) et de couche 7 (HTTP et HTTPS) de GA prennent tous deux en charge la configuration du mappage de ports. Cet article utilise les deux scénarios suivants pour illustrer la fonctionnalité de mappage de ports de GA.

Couche 4 (TCP et UDP)

Une entreprise de jeux héberge un jeu massivement multijoueur en ligne sur les instances ECS ECS01 et ECS02. Ces instances sont ajoutées en tant que backends à un groupe de serveurs Network Load Balancer (NLB) dans la région États-Unis (Silicon Valley). Dans l'application de jeu, le module de logique de combat s'exécute sur le port 8080 et le module de chat sur le port 8090.

L'entreprise fait face aux défis suivants :

  • Les joueurs sont répartis dans le monde entier et subissent une latence élevée, du gigue et des pertes de paquets en raison de l'instabilité des réseaux internationaux.

  • Le jeu nécessite l'utilisation de différents ports pour acheminer le trafic vers les modules backend appropriés (combat et chat).

  • L'exposition directe des ports réels des serveurs de jeu présente des risques de sécurité et est difficile à gérer.

Pour résoudre ces problèmes, l'entreprise utilise GA. GA achemine les demandes de jeu vers le point d'accès Alibaba Cloud le plus proche, puis les transmet via le réseau interne d'Alibaba Cloud aux serveurs de jeu. Cela raccourcit le chemin de transmission sur le réseau public et réduit les problèmes réseau tels que la latence, le gigue et les pertes de paquets. De plus, l'entreprise utilise la fonctionnalité de mappage de ports de GA pour recevoir les demandes externes sur les ports TCP 80 et 90 et les transférer vers les ports de service backend 8080 et 8090. Cette approche isole les modules de service et atténue les risques liés à l'exposition directe des ports de service internes.

Prérequis

  • Vous avez créé une instance NLB.

  • Vous avez créé un groupe de serveurs et un écouteur avec la redirection de tous les ports activée pour l'instance NLB.

  • Vous avez ajouté ECS01 et ECS02 au groupe de serveurs NLB et déployé des modules de service sur plusieurs ports sur chaque instance ECS.

    Cet exemple utilise Alibaba Cloud Linux 3 et Nginx pour configurer un service de test qui écoute sur les ports 8080 et 8090.

    Commandes de référence pour déployer un service de test sur ECS01

    1. Exécutez les commandes suivantes pour installer Nginx et déployer des pages de test d'exemple.

      yum install -y nginx
      cd /usr/share/nginx/html/
      echo "Hello World! This is ECS01, service running on port 8080." > index8080.html
      echo "Hello World! This is ECS01, service running on port 8090." > index8090.html
    2. Exécutez la commande suivante pour ouvrir le fichier de configuration Nginx nginx.conf, configurez les modules de service pour les ports 8080 et 8090, puis enregistrez le fichier et quittez.

      vim /etc/nginx/nginx.conf

      Le contenu suivant correspond à la configuration d'exemple :

      http {
          ...
          # Existing configuration
          # Add a server block for port 8080.
          server {
              listen 8080;
              server_name localhost;
              location / {
                  root /usr/share/nginx/html;
                  index index8080.html;
              }
          }
          # Add a server block for port 8090.
          server {
              listen 8090;
              server_name localhost;
              location / {
                  root /usr/share/nginx/html;
                  index index8090.html;
              }
          }
      }
      
    3. Exécutez la commande suivante pour redémarrer le service Nginx.

      systemctl restart nginx.service
  • Les règles du groupe de sécurité pour les instances ECS01 et ECS02 autorisent le trafic entrant sur les ports 8080 et 8090.

  • Vous avez configuré un enregistrement CNAME pour votre nom de domaine qui pointe vers l'instance NLB.

    Si vous utilisez un service DNS autre qu'Alibaba Cloud DNS, consultez la documentation de votre fournisseur DNS.

Procédure

Étape 1 : Configurer les informations de base d'une instance

Cet exemple utilise une instance GA standard en paiement à l'utilisation.

  1. Dans la console Global Accelerator, accédez à la page Standard Instance > Instances et cliquez sur Create Standard Pay-as-you-go Instance.

  2. À l'étape Basic Instance Configuration, configurez les informations de base, puis cliquez sur Next.

    GA基础配置.png

Étape 2 : Configurer une zone d'accélération

À l'étape Configure Acceleration Area, ajoutez une région d'accélération, allouez-lui de la bande passante, puis cliquez sur Next.

Dans cet exemple, nous utilisons la région Chine (Hong Kong). Définissez le paramètre Acceleration Region sur China (Hong Kong) et le paramètre ISP Line Type sur BGP (Multi-ISP). Conservez les valeurs par défaut pour les autres paramètres ou modifiez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter et gérer des zones d'accélération.

Important
  • Si les régions d'accélération incluent des régions situées en Chine continentale, vous devez demander un fichier ICP pour le nom de domaine afin de fournir des services.

  • Si vous spécifiez une valeur faible pour la bande passante maximale, une limitation du débit peut se produire et des paquets peuvent être perdus. Spécifiez une bande passante maximale adaptée à vos besoins.

GA加速区域.png

Étape 3 : Configurer un écouteur

Sur la page Configure Listener, configurez le protocole de transfert et le port, puis cliquez sur Next.

Dans ce scénario, définissez le Protocol sur TCP et le Port sur une plage incluant les ports 80 et 90, par exemple 80-90. Conservez les valeurs par défaut pour les autres paramètres ou modifiez-les selon les exigences de votre activité. Pour plus d'informations sur la configuration d'un écouteur, consultez la rubrique Ajouter et gérer un écouteur de routage intelligent.

Étape 4 : Configurer un groupe de points de terminaison et des points de terminaison

  1. Sur la page Configure an Endpoint Group, configurez le service backend pour le groupe de points de terminaison, puis cliquez sur Next.

    Dans ce scénario, définissez la Region sur US (Silicon Valley), le Backend Service Type sur NLB et le Backend Service sur l'instance NLB de destination. Dans la section Port Mapping, mappez le port d'écouteur 80 au port de point de terminaison 8080 et le port d'écouteur 90 au port de point de terminaison 8090. Ensuite, lisez et acceptez les engagements de conformité en cochant la case Compliance Commitments Regarding Cross-border Data Transfers. Conservez les valeurs par défaut pour les autres paramètres ou modifiez-les selon les exigences de votre activité. Pour plus d'informations sur la configuration d'un groupe de points de terminaison, consultez la rubrique Ajouter et gérer un groupe de points de terminaison pour un écouteur de routage intelligent.

    GA EPG签署合规 INTL.png

  2. Sur la page Configuration Review, vérifiez les configurations de l'instance GA et cliquez sur Submit.

Étape 5 : Configurer un enregistrement CNAME

Dans un environnement de production, nous vous recommandons d'utiliser votre propre nom de domaine. Créez un enregistrement CNAME qui pointe votre domaine vers le CNAME fourni par l'instance GA. Cela permet de router le trafic de votre application vers GA pour l'accélération.

Si vous disposez déjà d'un enregistrement A pointant vers votre serveur backend, commencez par ajouter un enregistrement CNAME pour l'instance GA dans la région Chine (Hong Kong) à des fins de test. Une fois le test concluant, vous pourrez étendre progressivement le déploiement à d'autres régions ou basculer entièrement vers l'enregistrement CNAME GA.

  1. Sur la page Public Zone, repérez le nom de domaine que vous souhaitez utiliser et cliquez sur Settings dans la colonne Actions.

    Remarque

    Pour un nom de domaine non enregistré auprès d'Alibaba Cloud, ajoutez-le à Alibaba Cloud DNS avant de configurer les enregistrements DNS.

  2. Sur la page des paramètres DNS, cliquez sur Add Record, configurez un enregistrement CNAME, puis cliquez sur OK.

    Dans cet exemple, le paramètre Record Type est défini sur CNAME, le paramètre Hostname sur www, le paramètre Query Source sur Chine (Hong Kong) et le paramètre Record Value sur le CNAME de l'instance GA. Utilisez les valeurs par défaut pour les autres paramètres ou modifiez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter des enregistrements DNS.

    image

Étape 6 : Tester la configuration

Vérifier le mappage de port

Depuis un ordinateur situé dans la région d’accélération, c’est-à-dire Chine (Hong Kong) dans cet exemple :

  • Ouvrez un navigateur et accédez à http://<your-domain-name>:80. Actualisez la page plusieurs fois. Les requêtes doivent alterner entre ECS01 et ECS02. La page affiche un message tel que Hello World! This is ECS01, service running on port 8080. ou Hello World! This is ECS02, service running on port 8080.

  • Ouvrez un navigateur et accédez à http://<your-domain-name>:90. Actualisez la page plusieurs fois. Les requêtes doivent alterner entre ECS01 et ECS02. La page affiche un message tel que Hello World! This is ECS01, service running on port 8090. ou Hello World! This is ECS02, service running on port 8090..

Vérifier les performances d’accélération

Cet exemple utilise l’outil de détection ponctuelle pour comparer la latence du service sur le port 8080 avant et après l’activation de GA. En comparant les temps de réponse, vous pouvez mesurer l’amélioration des performances. Pour plus d’informations, consultez la rubrique Utiliser un outil de sondage réseau pour tester les performances d’accélération.

  1. Saisissez http://<your-domain-name>:8080 pour tester la latence réseau avant de configurer GA.

    Avant d’effectuer ce test, assurez-vous que l’enregistrement DNS pointe vers le CNAME de l’instance NLB.

    Vous pouvez consulter des informations telles que le temps de réponse. L’adresse IP résolue correspond à l’adresse IP publique de l’instance NLB, ce qui indique que le trafic est acheminé directement vers celle-ci.加速前 8080 INTL.png

  2. Saisissez http://<your-domain-name>:80 pour tester la latence réseau après avoir configuré GA.

    Avant d’effectuer ce test, assurez-vous que l’enregistrement DNS a été modifié pour pointer vers le CNAME de l’instance GA.

    L’adresse IP résolue correspond à l’adresse IP accélérée de l’instance GA, ce qui indique que le trafic est acheminé vers l’instance GA pour accélération.加速后 80 INTL.png

Les résultats du test montrent que l’utilisation de GA réduit la latence pour les clients situés en Chine (Hong Kong) lorsqu’ils accèdent au service dans la région États-Unis (Silicon Valley).

Remarque

Les performances d’accélération réelles de GA peuvent varier en fonction de vos conditions réseau et de la configuration de votre service.

Couche 7 (HTTP et HTTPS)

Une entreprise déploie un service web à haute disponibilité dans la région États-Unis (Silicon Valley) à l'aide d'une instance Application Load Balancer (ALB). Le service web fonctionne sur le port HTTP 8081 et dessert des utilisateurs du monde entier.

L'entreprise fait face aux défis suivants :

  • La faible qualité du réseau public entraîne une latence réseau élevée pour certains utilisateurs, ce qui dégrade leur expérience.

  • Le protocole HTTP transmet les données en texte clair et n'authentifie pas le site web, ce qui présente des risques de sécurité importants.

  • Le service web utilise le port personnalisé 8081 ; les utilisateurs ne peuvent donc pas y accéder directement via le port standard HTTPS 443.

Pour résoudre ces problèmes, l'entreprise utilise GA afin d'améliorer l'expérience utilisateur. Elle exploite également la fonctionnalité de mappage de port de GA pour accepter les requêtes externes sur le port HTTPS 443 et les transférer vers le service backend sur le port HTTP 8081. Cette approche chiffre les requêtes clientes et permet d'accéder au service via le port HTTPS standard.

Prérequis

  • Vous avez créé une instance ALB.

  • Vous avez créé un groupe de serveurs et ajouté un écouteur HTTP pour l'instance ALB.

  • Vous avez ajouté ECS01 et ECS02 au groupe de serveurs ALB, et un service est déployé sur le port 8081 des deux instances ECS.

    Cet exemple utilise Alibaba Cloud Linux 3 et Nginx pour configurer un service de test qui écoute sur le port 8081.

    Commandes de référence pour déployer un service de test sur ECS01

    1. Exécutez les commandes suivantes pour installer Nginx et déployer une page de test d'exemple.

      yum install -y nginx
      cd /usr/share/nginx/html/
      echo "Hello World! This is ECS01, service running on port 8081." > index8081.html
    2. Exécutez la commande suivante pour ouvrir le fichier de configuration Nginx nginx.conf, configurer un module de service pour le port 8081, puis enregistrez le fichier et quittez.

      vim /etc/nginx/nginx.conf

      Le contenu suivant constitue un exemple de configuration :

      http {
          ...
          # Existing configuration
          # Add a server block for port 8081.
          server {
              listen 8081;
              server_name localhost;
              location / {
                  root /usr/share/nginx/html;
                  index index8081.html;
              }
          }
      }
      
    3. Exécutez la commande suivante pour redémarrer le service Nginx.

      systemctl restart nginx.service
  • Les règles du groupe de sécurité des instances ECS01 et ECS02 autorisent le trafic entrant sur le port 8081.

  • Vous avez configuré un enregistrement CNAME pour votre nom de domaine qui pointe vers l'instance ALB.

    Si vous utilisez un service DNS autre qu'Alibaba Cloud DNS, consultez la documentation de votre fournisseur DNS.

  • Vous avez acheté un certificat ou téléchargé un certificat tiers dans SSL Certificates Service et l'avez associé à votre nom de domaine. Pour plus d'informations sur la création d'un certificat, consultez la rubrique Activer l'accès HTTPS pour un site web avec un certificat officiel.

Procédure

Étape 1 : Configurer les informations de base d'une instance

Cet exemple utilise une instance GA standard en paiement à l'utilisation.

  1. Dans la console Global Accelerator, accédez à la page Standard Instance > Instances et cliquez sur Create Standard Pay-as-you-go Instance.

  2. À l'étape Basic Instance Configuration, configurez les informations de base, puis cliquez sur Next.

    GA基础配置.png

Étape 2 : Configurer une zone d'accélération

Lors de l'étape Configure Acceleration Area, ajoutez une région d'accélération, allouez-y de la bande passante, puis cliquez sur Next.

Dans cet exemple, nous utilisons la région Chine (Hong Kong). Définissez le paramètre Acceleration Region sur China (Hong Kong) et le paramètre ISP Line Type sur BGP (Multi-ISP). Conservez les valeurs par défaut pour les autres paramètres ou adaptez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter et gérer des zones d'accélération.

Important
  • Si les régions d'accélération incluent des régions situées en Chine continentale, vous devez obtenir un enregistrement ICP pour le nom de domaine afin de fournir des services.

  • Une valeur trop faible pour la bande passante maximale peut entraîner une limitation du débit et une perte de paquets. Spécifiez une bande passante maximale adaptée à vos besoins.

GA加速区域.png

Étape 3 : Configurer un écouteur

Sur la page Configure Listener, définissez le protocole de transfert et le port, puis cliquez sur Next.

Dans ce scénario, définissez le paramètre Protocol sur HTTPS et le paramètre Port sur 443. Dans la liste déroulante Select a server certificate, sélectionnez le certificat SSL associé à votre nom de domaine. Conservez les valeurs par défaut pour les autres paramètres ou modifiez-les en fonction de vos exigences métier. Pour savoir comment configurer un écouteur, consultez la rubrique Ajouter et gérer un écouteur de routage intelligent.

Étape 4 : Configurer un groupe de points de terminaison et des points de terminaison

  1. Sur la page Configure an Endpoint Group, configurez le service backend pour le groupe de points de terminaison, puis cliquez sur Next.

    Dans ce scénario, définissez le paramètre Region sur US (Silicon Valley), le paramètre Backend Service Type sur ALB et le paramètre Backend Service sur l'instance ALB de destination. Dans la section Port Mapping, mappez le port de l'écouteur 443 au port du point de terminaison 8081. Ensuite, lisez et cochez la case Compliance Commitments Regarding Cross-border Data Transfers. Conservez les valeurs par défaut pour les autres paramètres ou adaptez-les selon vos besoins. Pour savoir comment configurer un groupe de points de terminaison, consultez la rubrique Ajouter et gérer un groupe de points de terminaison pour un écouteur de routage intelligent.

    GA EPG签署合规 INTL.png

  2. Sur la page Configuration Review, vérifiez la configuration de l'instance GA et cliquez sur Submit.

Étape 5 : Configurer un enregistrement CNAME

En environnement de production, il est recommandé d'utiliser votre propre nom de domaine. Créez un enregistrement CNAME qui pointe vers le CNAME fourni par l'instance GA. Cela permet de router le trafic de votre application via GA pour bénéficier de l'accélération.

Si vous disposez déjà d'un enregistrement A pointant vers votre serveur backend, commencez par ajouter un enregistrement CNAME pour l'instance GA dans la région Chine (Hong Kong) à des fins de test. Une fois les tests concluants, vous pourrez étendre progressivement le déploiement à d'autres régions ou basculer entièrement vers l'enregistrement CNAME de GA.

  1. Sur la page Public Zone, repérez le nom de domaine que vous souhaitez utiliser et cliquez sur Settings dans la colonne Actions.

    Remarque

    Pour un nom de domaine non enregistré auprès d'Alibaba Cloud, ajoutez-le à Alibaba Cloud DNS avant de configurer les enregistrements DNS.

  2. Sur la page des paramètres DNS, cliquez sur Add Record, configurez un enregistrement CNAME, puis cliquez sur OK.

    Dans cet exemple, définissez le paramètre Record Type sur CNAME, le paramètre Hostname sur www, le paramètre Query Source sur Chine (Hong Kong) et le paramètre Record Value sur le CNAME de l'instance GA. Conservez les valeurs par défaut pour les autres paramètres ou adaptez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter des enregistrements DNS.

    image

Étape 6 : Tester la configuration

Vérifier le mappage de port

Depuis un ordinateur situé dans la région d’accélération, ici Chine (Hong Kong), ouvrez un navigateur et accédez à https://<your-domain-name>:443. Actualisez la page plusieurs fois. Les requêtes doivent alterner entre ECS01 et ECS02, et vous pouvez accéder au service sur le port 8081 via le port HTTPS 443.

Vérifier les performances d’accélération

Cet exemple utilise l’outil de détection ponctuelle pour tester le nom de domaine et son port associé avant et après la configuration de GA. Consultez le temps de réponse pour évaluer la latence des données. Pour plus d’informations, consultez la rubrique Utiliser un outil de sondage réseau pour tester les performances d’accélération.

  1. Saisissez http://<your-domain-name>:8081 afin de tester la latence réseau avant de configurer GA.

    Avant d’effectuer ce test, assurez-vous que l’enregistrement DNS pointe vers le CNAME de l’instance ALB.

    Vous pouvez consulter diverses informations, notamment le temps de réponse. L’adresse IP résolue correspond à l’adresse IP publique attribuée à l’instance ALB orientée Internet, ce qui indique que le trafic est acheminé vers l’instance ALB.

    加速前 8081 INTL.png

  2. Saisissez https://<your-domain-name>:443 pour tester la latence réseau après avoir configuré GA.

    Avant de lancer ce test, vérifiez que l’enregistrement DNS a bien été basculé pour pointer vers le CNAME de l’instance GA.

    L’adresse IP résolue correspond à l’adresse IP accélérée de l’instance GA, ce qui confirme que le trafic est acheminé vers l’instance GA pour bénéficier de l’accélération.

    加速后 443 INTL.png

Les résultats du test montrent que l’utilisation de GA réduit la latence pour les clients situés en Chine (Hong Kong) lorsqu’ils accèdent au service hébergé dans la région États-Unis (Silicon Valley).

Remarque

Les performances réelles d’accélération de GA peuvent varier en fonction de vos conditions réseau et de la configuration de votre service.

Références