Pour des raisons de sécurité, les organisations doivent souvent isoler les ports exposés à l'extérieur des ports utilisés par les applications backend. Vous pouvez configurer le mappage de ports dans Global Accelerator (GA) afin d'associer les ports d'écoute aux ports des points de terminaison, ce qui améliore la flexibilité et la sécurité de vos déploiements d'applications.
Présentation
Par défaut, Global Accelerator (GA) transfère le trafic vers un groupe de points de terminaison en utilisant le protocole et la plage de ports que vous spécifiez lors de la création d'un écouteur. Les écouteurs de routage intelligent prennent en charge le mappage de ports. Lorsque vous configurez un groupe de points de terminaison, vous pouvez mapper les ports d'écoute à des ports de point de terminaison spécifiques. Une fois le mappage de ports configuré, GA accepte le trafic sur les ports d'écoute et le transfère vers les ports de point de terminaison correspondants.
Cas d'utilisation
Le mappage de ports est idéal dans les scénarios où les ports d'écoute diffèrent des ports utilisés par les points de terminaison pour les services :
Accès sécurisé pour les applications d'entreprise : Pour renforcer la sécurité, les organisations isolent souvent les ports exposés à l'extérieur des ports internes des applications. Grâce au mappage de ports GA, vous pouvez accepter les requêtes externes sur un port standard, tel que TCP 80, et les transférer vers un port d'application backend, tel que 8080. Cela empêche l'exposition directe des ports de service internes.
Isolation des ports pour les applications SaaS multi-locataires : Dans une application Software-as-a-Service (SaaS), utilisez le mappage de ports GA pour attribuer un port externe différent à chaque locataire, par exemple 8001, 8002 et 8003, et mappez ces ports à un port backend spécifique, tel que 8080. Cela garantit l'isolation et la sécurité des locataires.
Accélération HTTPS pour les sites web HTTP : Vous pouvez utiliser le mappage de ports GA pour chiffrer les requêtes client destinées aux sites web fonctionnant sur le port HTTP 80. Par exemple, vous pouvez configurer un écouteur HTTPS sur le port 443 et le mapper à un service backend écoutant sur le port HTTP 80. Cela offre un accès HTTPS sécurisé et accéléré à votre site web HTTP.
Limites
Certaines anciennes instances GA standard ne prennent pas en charge port mapping pour les écouteurs TCP ou UDP. Pour activer cette fonctionnalité, contactez votre gestionnaire de compte afin de mettre à niveau votre instance.
Lorsque vous configurez un Port Mapping, le Listener Port doit se situer dans la plage de ports configurée pour l'écouteur actuel. Le Endpoint Port doit être une valeur comprise entre 1 et 65535.
-
Pour les écouteurs TCP et UDP, vous pouvez cliquer sur Add Port Mapping pour ajouter plusieurs mappages de ports. Le Listener Port de chaque mappage de ports doit être unique. Vous pouvez ajouter jusqu'à 30 mappages de ports.
-
Pour les écouteurs HTTP et HTTPS, vous ne pouvez ajouter qu'un seul mappage de ports.
-
Pour les écouteurs TCP :
Vous ne pouvez pas configurer le mappage de ports pour les groupes de points de terminaison virtuels.
Si un groupe de points de terminaison virtuel existe déjà pour l'écouteur, vous ne pouvez pas configurer le mappage de ports pour le groupe de points de terminaison par défaut.
Si le mappage de ports est déjà configuré pour le groupe de points de terminaison par défaut, vous ne pouvez pas ajouter de groupe de points de terminaison virtuel.
-
Après avoir configuré le mappage de ports, les limites suivantes s'appliquent aux modifications ultérieures de l'écouteur :
Protocole de l'écouteur : vous pouvez uniquement basculer entre HTTP et HTTPS. Le basculement entre d'autres protocoles n'est pas pris en charge.
-
Port de l'écouteur : la plage de ports de l'écouteur modifiée doit inclure tous les ports d'écoute disposant de mappages de ports existants.
Par exemple, si la plage de ports de l'écouteur est 80–82 et est mappée aux ports de point de terminaison 100–102, la plage de ports de l'écouteur modifiée doit inclure les ports 80–82. Vous pouvez modifier la plage pour qu'elle devienne 80–90, mais vous ne pouvez pas la réduire à 80–81.
-
Si des listes de contrôle d'accès (ACL), telles que des règles de groupe de sécurité, sont configurées pour le service backend, assurez-vous que les règles entrantes autorisent le trafic sur les ports de point de terminaison spécifiés dans les mappages de ports.
Par exemple, si vous mappez le port d'écoute 80 au port de point de terminaison 8080, les règles du groupe de sécurité pour le point de terminaison doivent autoriser le trafic entrant sur le port 8080.
Exemples
Les écouteurs de couche 4 (TCP et UDP) et de couche 7 (HTTP et HTTPS) de GA prennent tous deux en charge la configuration du mappage de ports. Cet article utilise les deux scénarios suivants pour illustrer la fonctionnalité de mappage de ports de GA.
Couche 4 (TCP et UDP)
Une entreprise de jeux héberge un jeu massivement multijoueur en ligne sur les instances ECS ECS01 et ECS02. Ces instances sont ajoutées en tant que backends à un groupe de serveurs Network Load Balancer (NLB) dans la région États-Unis (Silicon Valley). Dans l'application de jeu, le module de logique de combat s'exécute sur le port 8080 et le module de chat sur le port 8090.
L'entreprise fait face aux défis suivants :
Les joueurs sont répartis dans le monde entier et subissent une latence élevée, du gigue et des pertes de paquets en raison de l'instabilité des réseaux internationaux.
Le jeu nécessite l'utilisation de différents ports pour acheminer le trafic vers les modules backend appropriés (combat et chat).
L'exposition directe des ports réels des serveurs de jeu présente des risques de sécurité et est difficile à gérer.
Pour résoudre ces problèmes, l'entreprise utilise GA. GA achemine les demandes de jeu vers le point d'accès Alibaba Cloud le plus proche, puis les transmet via le réseau interne d'Alibaba Cloud aux serveurs de jeu. Cela raccourcit le chemin de transmission sur le réseau public et réduit les problèmes réseau tels que la latence, le gigue et les pertes de paquets. De plus, l'entreprise utilise la fonctionnalité de mappage de ports de GA pour recevoir les demandes externes sur les ports TCP 80 et 90 et les transférer vers les ports de service backend 8080 et 8090. Cette approche isole les modules de service et atténue les risques liés à l'exposition directe des ports de service internes.
Prérequis
Vous avez créé une instance NLB.
Vous avez créé un groupe de serveurs et un écouteur avec la redirection de tous les ports activée pour l'instance NLB.
-
Vous avez ajouté ECS01 et ECS02 au groupe de serveurs NLB et déployé des modules de service sur plusieurs ports sur chaque instance ECS.
Cet exemple utilise Alibaba Cloud Linux 3 et Nginx pour configurer un service de test qui écoute sur les ports 8080 et 8090.
Les règles du groupe de sécurité pour les instances ECS01 et ECS02 autorisent le trafic entrant sur les ports 8080 et 8090.
-
Vous avez configuré un enregistrement CNAME pour votre nom de domaine qui pointe vers l'instance NLB.
Si vous utilisez un service DNS autre qu'Alibaba Cloud DNS, consultez la documentation de votre fournisseur DNS.
Procédure
Étape 1 : Configurer les informations de base d'une instance
Cet exemple utilise une instance GA standard en paiement à l'utilisation.
Dans la console Global Accelerator, accédez à la page et cliquez sur Create Standard Pay-as-you-go Instance.
-
À l'étape Basic Instance Configuration, configurez les informations de base, puis cliquez sur Next.

Étape 2 : Configurer une zone d'accélération
À l'étape Configure Acceleration Area, ajoutez une région d'accélération, allouez-lui de la bande passante, puis cliquez sur Next.
Dans cet exemple, nous utilisons la région Chine (Hong Kong). Définissez le paramètre Acceleration Region sur China (Hong Kong) et le paramètre ISP Line Type sur BGP (Multi-ISP). Conservez les valeurs par défaut pour les autres paramètres ou modifiez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter et gérer des zones d'accélération.
Si les régions d'accélération incluent des régions situées en Chine continentale, vous devez demander un fichier ICP pour le nom de domaine afin de fournir des services.
Si vous spécifiez une valeur faible pour la bande passante maximale, une limitation du débit peut se produire et des paquets peuvent être perdus. Spécifiez une bande passante maximale adaptée à vos besoins.

Étape 3 : Configurer un écouteur
Sur la page Configure Listener, configurez le protocole de transfert et le port, puis cliquez sur Next.
Dans ce scénario, définissez le Protocol sur TCP et le Port sur une plage incluant les ports 80 et 90, par exemple 80-90. Conservez les valeurs par défaut pour les autres paramètres ou modifiez-les selon les exigences de votre activité. Pour plus d'informations sur la configuration d'un écouteur, consultez la rubrique Ajouter et gérer un écouteur de routage intelligent.
Étape 4 : Configurer un groupe de points de terminaison et des points de terminaison
-
Sur la page Configure an Endpoint Group, configurez le service backend pour le groupe de points de terminaison, puis cliquez sur Next.
Dans ce scénario, définissez la Region sur US (Silicon Valley), le Backend Service Type sur NLB et le Backend Service sur l'instance NLB de destination. Dans la section Port Mapping, mappez le port d'écouteur 80 au port de point de terminaison 8080 et le port d'écouteur 90 au port de point de terminaison 8090. Ensuite, lisez et acceptez les engagements de conformité en cochant la case Compliance Commitments Regarding Cross-border Data Transfers. Conservez les valeurs par défaut pour les autres paramètres ou modifiez-les selon les exigences de votre activité. Pour plus d'informations sur la configuration d'un groupe de points de terminaison, consultez la rubrique Ajouter et gérer un groupe de points de terminaison pour un écouteur de routage intelligent.

Sur la page Configuration Review, vérifiez les configurations de l'instance GA et cliquez sur Submit.
Étape 5 : Configurer un enregistrement CNAME
Dans un environnement de production, nous vous recommandons d'utiliser votre propre nom de domaine. Créez un enregistrement CNAME qui pointe votre domaine vers le CNAME fourni par l'instance GA. Cela permet de router le trafic de votre application vers GA pour l'accélération.
Si vous disposez déjà d'un enregistrement A pointant vers votre serveur backend, commencez par ajouter un enregistrement CNAME pour l'instance GA dans la région Chine (Hong Kong) à des fins de test. Une fois le test concluant, vous pourrez étendre progressivement le déploiement à d'autres régions ou basculer entièrement vers l'enregistrement CNAME GA.
-
Sur la page Public Zone, repérez le nom de domaine que vous souhaitez utiliser et cliquez sur Settings dans la colonne Actions.
RemarquePour un nom de domaine non enregistré auprès d'Alibaba Cloud, ajoutez-le à Alibaba Cloud DNS avant de configurer les enregistrements DNS.
-
Sur la page des paramètres DNS, cliquez sur Add Record, configurez un enregistrement CNAME, puis cliquez sur OK.
Dans cet exemple, le paramètre Record Type est défini sur CNAME, le paramètre Hostname sur www, le paramètre Query Source sur Chine (Hong Kong) et le paramètre Record Value sur le CNAME de l'instance GA. Utilisez les valeurs par défaut pour les autres paramètres ou modifiez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter des enregistrements DNS.

Étape 6 : Tester la configuration
Vérifier le mappage de port
Depuis un ordinateur situé dans la région d’accélération, c’est-à-dire Chine (Hong Kong) dans cet exemple :
Ouvrez un navigateur et accédez à
http://<your-domain-name>:80. Actualisez la page plusieurs fois. Les requêtes doivent alterner entre ECS01 et ECS02. La page affiche un message tel que Hello World! This is ECS01, service running on port 8080. ouHello World! This is ECS02, service running on port 8080.Ouvrez un navigateur et accédez à
http://<your-domain-name>:90. Actualisez la page plusieurs fois. Les requêtes doivent alterner entre ECS01 et ECS02. La page affiche un message tel queHello World! This is ECS01, service running on port 8090.ouHello World! This is ECS02, service running on port 8090..
Vérifier les performances d’accélération
Cet exemple utilise l’outil de détection ponctuelle pour comparer la latence du service sur le port 8080 avant et après l’activation de GA. En comparant les temps de réponse, vous pouvez mesurer l’amélioration des performances. Pour plus d’informations, consultez la rubrique Utiliser un outil de sondage réseau pour tester les performances d’accélération.
-
Saisissez
http://<your-domain-name>:8080pour tester la latence réseau avant de configurer GA.Avant d’effectuer ce test, assurez-vous que l’enregistrement DNS pointe vers le CNAME de l’instance NLB.
Vous pouvez consulter des informations telles que le temps de réponse. L’adresse IP résolue correspond à l’adresse IP publique de l’instance NLB, ce qui indique que le trafic est acheminé directement vers celle-ci.

-
Saisissez
http://<your-domain-name>:80pour tester la latence réseau après avoir configuré GA.Avant d’effectuer ce test, assurez-vous que l’enregistrement DNS a été modifié pour pointer vers le CNAME de l’instance GA.
L’adresse IP résolue correspond à l’adresse IP accélérée de l’instance GA, ce qui indique que le trafic est acheminé vers l’instance GA pour accélération.

Les résultats du test montrent que l’utilisation de GA réduit la latence pour les clients situés en Chine (Hong Kong) lorsqu’ils accèdent au service dans la région États-Unis (Silicon Valley).
Les performances d’accélération réelles de GA peuvent varier en fonction de vos conditions réseau et de la configuration de votre service.
Couche 7 (HTTP et HTTPS)
Une entreprise déploie un service web à haute disponibilité dans la région États-Unis (Silicon Valley) à l'aide d'une instance Application Load Balancer (ALB). Le service web fonctionne sur le port HTTP 8081 et dessert des utilisateurs du monde entier.
L'entreprise fait face aux défis suivants :
La faible qualité du réseau public entraîne une latence réseau élevée pour certains utilisateurs, ce qui dégrade leur expérience.
Le protocole HTTP transmet les données en texte clair et n'authentifie pas le site web, ce qui présente des risques de sécurité importants.
Le service web utilise le port personnalisé 8081 ; les utilisateurs ne peuvent donc pas y accéder directement via le port standard HTTPS 443.
Pour résoudre ces problèmes, l'entreprise utilise GA afin d'améliorer l'expérience utilisateur. Elle exploite également la fonctionnalité de mappage de port de GA pour accepter les requêtes externes sur le port HTTPS 443 et les transférer vers le service backend sur le port HTTP 8081. Cette approche chiffre les requêtes clientes et permet d'accéder au service via le port HTTPS standard.
Prérequis
Vous avez créé une instance ALB.
Vous avez créé un groupe de serveurs et ajouté un écouteur HTTP pour l'instance ALB.
-
Vous avez ajouté ECS01 et ECS02 au groupe de serveurs ALB, et un service est déployé sur le port 8081 des deux instances ECS.
Cet exemple utilise Alibaba Cloud Linux 3 et Nginx pour configurer un service de test qui écoute sur le port 8081.
Les règles du groupe de sécurité des instances ECS01 et ECS02 autorisent le trafic entrant sur le port 8081.
-
Vous avez configuré un enregistrement CNAME pour votre nom de domaine qui pointe vers l'instance ALB.
Si vous utilisez un service DNS autre qu'Alibaba Cloud DNS, consultez la documentation de votre fournisseur DNS.
Vous avez acheté un certificat ou téléchargé un certificat tiers dans SSL Certificates Service et l'avez associé à votre nom de domaine. Pour plus d'informations sur la création d'un certificat, consultez la rubrique Activer l'accès HTTPS pour un site web avec un certificat officiel.
Procédure
Étape 1 : Configurer les informations de base d'une instance
Cet exemple utilise une instance GA standard en paiement à l'utilisation.
Dans la console Global Accelerator, accédez à la page et cliquez sur Create Standard Pay-as-you-go Instance.
-
À l'étape Basic Instance Configuration, configurez les informations de base, puis cliquez sur Next.

Étape 2 : Configurer une zone d'accélération
Lors de l'étape Configure Acceleration Area, ajoutez une région d'accélération, allouez-y de la bande passante, puis cliquez sur Next.
Dans cet exemple, nous utilisons la région Chine (Hong Kong). Définissez le paramètre Acceleration Region sur China (Hong Kong) et le paramètre ISP Line Type sur BGP (Multi-ISP). Conservez les valeurs par défaut pour les autres paramètres ou adaptez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter et gérer des zones d'accélération.
Si les régions d'accélération incluent des régions situées en Chine continentale, vous devez obtenir un enregistrement ICP pour le nom de domaine afin de fournir des services.
Une valeur trop faible pour la bande passante maximale peut entraîner une limitation du débit et une perte de paquets. Spécifiez une bande passante maximale adaptée à vos besoins.

Étape 3 : Configurer un écouteur
Sur la page Configure Listener, définissez le protocole de transfert et le port, puis cliquez sur Next.
Dans ce scénario, définissez le paramètre Protocol sur HTTPS et le paramètre Port sur 443. Dans la liste déroulante Select a server certificate, sélectionnez le certificat SSL associé à votre nom de domaine. Conservez les valeurs par défaut pour les autres paramètres ou modifiez-les en fonction de vos exigences métier. Pour savoir comment configurer un écouteur, consultez la rubrique Ajouter et gérer un écouteur de routage intelligent.
Étape 4 : Configurer un groupe de points de terminaison et des points de terminaison
-
Sur la page Configure an Endpoint Group, configurez le service backend pour le groupe de points de terminaison, puis cliquez sur Next.
Dans ce scénario, définissez le paramètre Region sur US (Silicon Valley), le paramètre Backend Service Type sur ALB et le paramètre Backend Service sur l'instance ALB de destination. Dans la section Port Mapping, mappez le port de l'écouteur 443 au port du point de terminaison 8081. Ensuite, lisez et cochez la case Compliance Commitments Regarding Cross-border Data Transfers. Conservez les valeurs par défaut pour les autres paramètres ou adaptez-les selon vos besoins. Pour savoir comment configurer un groupe de points de terminaison, consultez la rubrique Ajouter et gérer un groupe de points de terminaison pour un écouteur de routage intelligent.

Sur la page Configuration Review, vérifiez la configuration de l'instance GA et cliquez sur Submit.
Étape 5 : Configurer un enregistrement CNAME
En environnement de production, il est recommandé d'utiliser votre propre nom de domaine. Créez un enregistrement CNAME qui pointe vers le CNAME fourni par l'instance GA. Cela permet de router le trafic de votre application via GA pour bénéficier de l'accélération.
Si vous disposez déjà d'un enregistrement A pointant vers votre serveur backend, commencez par ajouter un enregistrement CNAME pour l'instance GA dans la région Chine (Hong Kong) à des fins de test. Une fois les tests concluants, vous pourrez étendre progressivement le déploiement à d'autres régions ou basculer entièrement vers l'enregistrement CNAME de GA.
-
Sur la page Public Zone, repérez le nom de domaine que vous souhaitez utiliser et cliquez sur Settings dans la colonne Actions.
RemarquePour un nom de domaine non enregistré auprès d'Alibaba Cloud, ajoutez-le à Alibaba Cloud DNS avant de configurer les enregistrements DNS.
-
Sur la page des paramètres DNS, cliquez sur Add Record, configurez un enregistrement CNAME, puis cliquez sur OK.
Dans cet exemple, définissez le paramètre Record Type sur CNAME, le paramètre Hostname sur www, le paramètre Query Source sur Chine (Hong Kong) et le paramètre Record Value sur le CNAME de l'instance GA. Conservez les valeurs par défaut pour les autres paramètres ou adaptez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter des enregistrements DNS.

Étape 6 : Tester la configuration
Vérifier le mappage de port
Depuis un ordinateur situé dans la région d’accélération, ici Chine (Hong Kong), ouvrez un navigateur et accédez à https://<your-domain-name>:443. Actualisez la page plusieurs fois. Les requêtes doivent alterner entre ECS01 et ECS02, et vous pouvez accéder au service sur le port 8081 via le port HTTPS 443.
Vérifier les performances d’accélération
Cet exemple utilise l’outil de détection ponctuelle pour tester le nom de domaine et son port associé avant et après la configuration de GA. Consultez le temps de réponse pour évaluer la latence des données. Pour plus d’informations, consultez la rubrique Utiliser un outil de sondage réseau pour tester les performances d’accélération.
-
Saisissez
http://<your-domain-name>:8081afin de tester la latence réseau avant de configurer GA.Avant d’effectuer ce test, assurez-vous que l’enregistrement DNS pointe vers le CNAME de l’instance ALB.
Vous pouvez consulter diverses informations, notamment le temps de réponse. L’adresse IP résolue correspond à l’adresse IP publique attribuée à l’instance ALB orientée Internet, ce qui indique que le trafic est acheminé vers l’instance ALB.

-
Saisissez
https://<your-domain-name>:443pour tester la latence réseau après avoir configuré GA.Avant de lancer ce test, vérifiez que l’enregistrement DNS a bien été basculé pour pointer vers le CNAME de l’instance GA.
L’adresse IP résolue correspond à l’adresse IP accélérée de l’instance GA, ce qui confirme que le trafic est acheminé vers l’instance GA pour bénéficier de l’accélération.

Les résultats du test montrent que l’utilisation de GA réduit la latence pour les clients situés en Chine (Hong Kong) lorsqu’ils accèdent au service hébergé dans la région États-Unis (Silicon Valley).
Les performances réelles d’accélération de GA peuvent varier en fonction de vos conditions réseau et de la configuration de votre service.
Références
Pour déployer GA afin d'accéder à un site web HTTP 80 déployé dans la région États-Unis (Silicon Valley) via HTTPS 443, consultez la rubrique Accélération sécurisée de l'accès aux sites web HTTP via HTTPS.
ALB est intégré à GA. Vous pouvez configurer rapidement un accélérateur GA depuis la console ALB pour simplifier le processus de configuration. Pour plus d'informations, consultez la rubrique Activation rapide de l'accélération des applications en intégrant ALB à GA.
-
Pour obtenir des informations sur les problèmes courants liés à GA, consultez les rubriques suivantes :
-
Vous pouvez utiliser le paramètre
PortOverridesdes opérations d'API suivantes pour configurer les mappages de ports :