Un écouteur détecte les demandes de connexion. Vous pouvez créer des écouteurs pour une instance Application Load Balancer (ALB) afin de transférer les requêtes clients en fonction de vos besoins métier, puis modifier, démarrer, arrêter ou supprimer ces écouteurs.
Sélectionner un protocole d'écouteur
Avant de créer un écouteur, choisissez un protocole adapté à vos besoins métier. Application Load Balancer (ALB) prend en charge trois protocoles d'écouteur de couche 7 : HTTP, HTTPS et QUIC. Le tableau suivant décrit les cas d'utilisation et les exigences de configuration de chaque protocole.
|
Protocole |
Cas d'utilisation |
Certificat SSL requis |
Protocoles backend pris en charge |
Fonctionnalités |
|
HTTP |
Applications nécessitant une inspection du contenu, telles que les applications web et les jeux mobiles occasionnels. |
Non |
HTTP, HTTPS, gRPC Pour utiliser le protocole backend gRPC, vous devez activer HTTP/2 pour l'écouteur. L'activation de HTTP/2 pour un écouteur HTTP est une fonctionnalité sur liste blanche. Pour l'utiliser, contactez votre gestionnaire commercial. |
Prend en charge le protocole WebSocket par défaut. |
|
HTTPS |
Applications nécessitant une transmission de données chiffrée. Établit des sessions chiffrées SSL/TLS entre l'instance ALB et les clients. |
Oui (un certificat serveur est requis ; un certificat CA est requis pour l'authentification mutuelle). |
HTTP, HTTPS, gRPC Pour utiliser le protocole backend gRPC, vous devez activer HTTP/2 pour l'écouteur. |
Prend en charge HTTP/2, l'authentification mutuelle (avec un certificat CA), les politiques de sécurité TLS et les mises à niveau QUIC. Prend en charge le protocole WebSocket Secure (WSS) par défaut. |
|
QUIC |
Scénarios avec des signaux réseau faibles ou des basculements fréquents entre les réseaux Wi-Fi et mobiles. Atténue efficacement les saccades réseau et vidéo, améliore l'efficacité d'accès aux ressources audio et vidéo, et garantit la sécurité de la transmission des données. |
Oui (un certificat serveur est requis) |
HTTP |
S'exécute sur UDP, établit des connexions plus rapidement et prend en charge la migration de connexion (les connexions restent actives lors des changements de réseau). Vous pouvez l'utiliser seul ou avec un écouteur HTTPS. |
L'édition Extensible d'ALB diffère des autres éditions sur les points suivants concernant les protocoles d'écouteur : les écouteurs QUIC ne sont pas pris en charge, le protocole backend gRPC n'est pas pris en charge, et l'authentification mutuelle (avec un certificat CA) ainsi que les mises à niveau QUIC ne sont pas prises en charge.
Prérequis
Vous avez créé une instance ALB et un groupe de serveurs.
Pour créer un écouteur HTTPS ou QUIC, vous devez acheter ou télécharger un certificat serveur dans Certificate Management Service. Pour plus d'informations, consultez Gérer les certificats.
Créer un écouteur
Vous pouvez créer un écouteur de deux manières :
Create Listener : Un assistant étape par étape qui prend en charge des configurations avancées personnalisées.
Quick Create Listener : Une méthode simplifiée où vous devez uniquement configurer le protocole d'écouteur, le port d'écouteur et le groupe de serveurs. Pour les écouteurs HTTPS et QUIC, vous devez également configurer un certificat serveur. Pour les écouteurs HTTPS, vous devez également sélectionner une politique de sécurité TLS.
Console
Étape 1 : Configure Listener
Accédez à la page Instances de la console ALB, cliquez sur l'ID de l'instance cible, puis cliquez sur Create Listener dans l'onglet Listener.
-
Dans l'assistant Configure Listener, configurez les paramètres suivants et cliquez sur Next.
-
Listener Protocol : Sélectionnez HTTP, HTTPS ou QUIC.
L'édition Extensible d'ALB ne prend pas en charge les écouteurs QUIC.
-
Listener Port : Les valeurs valides vont de 1 à 65535. HTTP utilise généralement le port 80 et HTTPS utilise généralement le port 443.
Au sein d'une même instance ALB, les écouteurs utilisant le même protocole ne peuvent pas utiliser le même port. De plus, les écouteurs HTTP et HTTPS ne peuvent pas utiliser le même port.
Listener Name : Saisissez un nom personnalisé pour l'écouteur.
Tags : Ajoutez des tags à l'écouteur sous forme de paires clé-valeur.
Advanced Settings : Cliquez sur Modify pour développer.
-
Enable HTTP/2 : Pris en charge uniquement pour les écouteurs HTTP (fonctionnalité sur liste blanche ; contactez votre gestionnaire commercial pour faire une demande) et les écouteurs HTTPS.
L'édition Extensible d'ALB active HTTP/2 par défaut et ne vous permet pas de le désactiver.
-
Idle Connection Timeout Period : Les valeurs valides vont de 1 à 600 secondes. La valeur par défaut est de 15 secondes. Après cette période, ALB ferme la connexion. Pour demander un délai d'attente maximal plus élevé, accédez au Centre de quotas.
Si le protocole d'écouteur est HTTP, le délai d'inactivité ne s'applique pas aux requêtes HTTP/2.
Connection Request Timeout : Les valeurs valides vont de 1 à 600 secondes. La valeur par défaut est de 60 secondes. Si le délai est dépassé, ALB renvoie une erreur HTTP 504. Pour demander un délai d'attente maximal plus élevé, accédez au Centre de quotas.
-
Compression : Lorsqu'elle est activée, cette fonctionnalité compresse le contenu de la réponse si sa
Content-Lengthdépasse 1024 octets. Cette fonctionnalité prend en charge Brotli (tous les types) et Gzip (niveau 4). Si un client prend en charge les deux, Brotli est prioritaire.Types Gzip pris en charge :
text/xml,text/plain,text/css,application/javascript,application/x-javascript,application/rss+xml,application/atom+xml,application/xmletapplication/json. -
Retrieve Client IP : Si cette option est activée, ALB extrait l'adresse IP réelle du client à partir de l'en-tête X-Forwarded-For. Cela nécessite de configurer une liste d'adresses IP de confiance :
0.0.0.0/0: Obtient l'adresse la plus à gauche de l'en-tête X-Forwarded-For.proxy1 IP;proxy2 IP;..: Récupère la première valeur de droite à gauche qui ne figure pas dans la liste.
Si cette fonctionnalité est activée, les règles de transfert qui utilisent la correspondance SourceIp et l'action QPS (Per Client IP) utiliseront l'adresse IP réelle du client.
Cette option n'est pas prise en charge par les écouteurs QUIC.
Cette fonctionnalité est disponible uniquement pour les instances des éditions Standard et WAF-enabled. Elle n'est pas prise en charge par les instances des éditions Basic ou Extensible.
Add HTTP Header : Sélectionnez les en-têtes HTTP à ajouter pour récupérer des informations telles que l'adresse IP du client, le protocole d'écouteur et le port d'écouteur. Pour plus d'informations sur chaque en-tête, consultez En-têtes HTTP.
-
QUIC Upgrade : Cette option s'applique lorsque vous utilisez un écouteur HTTPS avec un écouteur QUIC. Dans la liste déroulante Associated QUIC Listeners, sélectionnez un écouteur QUIC existant. Lorsque cette option est activée, ALB annonce le protocole HTTP/3 aux clients. Les clients qui prennent en charge HTTP/3 utilisent l'écouteur QUIC, tandis que ceux qui ne le prennent pas en charge reviennent automatiquement à HTTPS.
Cette option est prise en charge uniquement pour les écouteurs HTTPS et n'est pas prise en charge par l'édition Extensible d'ALB.
-
Étape 2 : Configure SSL Certificate (pour les écouteurs HTTPS et QUIC)
|
Certificat |
Description |
Requis pour l'authentification unidirectionnelle |
Requis pour l'authentification mutuelle |
|
Certificat serveur |
Prouve l'identité du serveur et est validé par le client pour garantir qu'il est de confiance. Pour plus d'informations, consultez Qu'est-ce qu'un certificat SSL ? |
Oui |
Oui |
|
Certificat CA |
Le serveur utilise le certificat CA pour vérifier la signature du certificat client. Si la vérification échoue, la connexion est rejetée. |
Non |
Oui |
Un nouveau certificat prend généralement entre une et trois minutes pour devenir effectif après son application.
Les écouteurs QUIC nécessitent uniquement un certificat serveur et ne prennent pas en charge l'authentification mutuelle.
Si vous devez prendre en charge plusieurs domaines ou utiliser plusieurs certificats serveur, vous pouvez ajouter des certificats supplémentaires à l'écouteur.
-
Dans l'assistant Configure SSL Certificate, sélectionnez un Server Certificate.
Si aucun certificat serveur n'est disponible pour la sélection, cliquez sur Create SSL Certificate pour accéder à Certificate Management Service, où vous pouvez acheter ou télécharger un certificat serveur.
-
Uniquement pour les écouteurs HTTPS : Sélectionnez une TLS Security Policy.
Le système fournit plusieurs politiques prédéfinies. Si vous souhaitez personnaliser les versions du protocole TLS et les suites de chiffrement, cliquez sur Create TLS Security Policy puis sur Create Custom Policy. Pour plus d'informations, consultez Politiques de sécurité TLS.
L'édition Extensible d'ALB prend en charge uniquement la politique de sécurité TLS par défaut
tls_cipher_policy_1_0_to_1_3et ne prend pas en charge les politiques de sécurité TLS personnalisées. -
Uniquement pour les écouteurs HTTPS (facultatif) : Activez Enable Mutual Authentication, puis sélectionnez une source de certificat CA et un certificat CA.
Définissez CA Certificate Source sur Alibaba Cloud, et sélectionnez un certificat CA dans la liste déroulante CA Certificate. Si aucun certificat CA n'est disponible, cliquez sur Purchase CA Certificate pour créer un nouveau certificat CA.
Définissez CA Certificate Source sur Third-party, et sélectionnez un certificat CA dans la liste déroulante CA Certificate. Si aucun certificat CA n'est disponible, cliquez sur Upload Self-signed CA Certificate pour télécharger un certificat CA auto-signé à l'aide du référentiel de certificats.
L'authentification mutuelle est disponible uniquement pour les instances des éditions Standard et WAF-enabled. Elle n'est pas prise en charge par les instances des éditions Basic ou Extensible.
Étape 3 : Sélectionner un groupe de serveurs
Dans l'assistant Select Server Group, sélectionnez un groupe de serveurs, vérifiez les informations du serveur backend, puis cliquez sur Next.
Étape 4 : Vérification de la configuration
Sur la page Configuration Review, confirmez les paramètres et cliquez sur Submit.
Quick Create Listener
Accédez à la page Instances de la console ALB, cliquez sur l'ID de l'instance cible, puis cliquez sur Quick Create Listener dans l'onglet Listener.
-
Dans la boîte de dialogue Quick Create Listener, configurez les paramètres suivants, puis cliquez sur OK.
-
Listener Protocol : Sélectionnez HTTP, HTTPS ou QUIC.
L'édition Extensible d'ALB ne prend pas en charge les écouteurs QUIC.
Listener Port : Les valeurs valides vont de 1 à 65535. HTTP utilise généralement le port 80 et HTTPS utilise généralement le port 443.
Server Certificate (pour les écouteurs HTTPS et QUIC) : Sélectionnez un certificat serveur. Si aucun certificat serveur n'est disponible pour la sélection, cliquez sur Create SSL Certificate pour accéder à Certificate Management Service, où vous pouvez acheter ou télécharger un certificat serveur.
-
TLS Security Policy (uniquement pour les écouteurs HTTPS) : Sélectionnez une politique de sécurité TLS. Si vous souhaitez personnaliser les versions du protocole TLS et les suites de chiffrement, cliquez sur Create TLS Security Policy puis sur Create Custom Policy. Pour plus d'informations, consultez Politiques de sécurité TLS.
L'édition Extensible d'ALB prend en charge uniquement la politique de sécurité TLS par défaut
tls_cipher_policy_1_0_to_1_3et ne prend pas en charge les politiques de sécurité TLS personnalisées. Server Group : Sélectionnez un type de groupe de serveurs backend et des serveurs backend.
-
API
Utilisez l'opération CreateListener pour créer un écouteur.
Modifier un écouteur
Vous ne pouvez pas modifier le protocole ou le port de l'écouteur après sa création. Pour les changer, vous devez supprimer l'écouteur et en créer un nouveau.
Console
Accédez à la page Instances dans la console ALB et cliquez sur l'ID de l'instance cible.
-
Cliquez sur l'onglet Listener, repérez l'écouteur cible et utilisez l'une des méthodes suivantes pour modifier ses informations de base :
Cliquez sur l'ID de l'écouteur ou sur View Details dans la colonne Actions. Dans l'onglet Listener Details, cliquez sur Modify Listener dans la section Basic Information.
Dans la colonne Actions, choisissez
> Modify Listener.
Dans la boîte de dialogue Modify Listener, modifiez le nom de l'écouteur ou les paramètres avancés, puis cliquez sur Save.
API
Utilisez l'opération UpdateListenerAttribute pour mettre à jour la configuration de l'écouteur.
Démarrer ou arrêter un écouteur
Après avoir démarré ou arrêté un écouteur, celui-ci passe brièvement à l'état Configuring. Pendant cette période, vous ne pouvez pas le supprimer, le modifier ni changer son groupe de serveurs.
L'arrêt d'un écouteur interrompt le trafic. Procédez avec prudence.
Console
Accédez à la page Instances dans la console ALB et cliquez sur l'ID de l'instance cible.
-
Cliquez sur l'onglet Listener, repérez l'écouteur cible et utilisez l'une des méthodes suivantes pour le démarrer ou l'arrêter :
Dans la colonne Actions, choisissez
> Enable ou Disable. Dans la boîte de dialogue qui s'affiche, cliquez sur OK.Cliquez sur l'ID de l'écouteur, puis sur Enable ou Disable dans le coin supérieur droit de l'onglet Listener Details.
API
Utilisez l'opération StartListener pour démarrer un écouteur.
Utilisez l'opération StopListener pour arrêter un écouteur.
Changer le groupe de serveurs
Console
Accédez à la page Instances dans la console ALB et cliquez sur l'ID de l'instance cible.
-
Cliquez sur l'onglet Listener, repérez l'écouteur cible et utilisez l'une des méthodes suivantes pour changer le groupe de serveurs :
Dans la colonne Actions, choisissez
> Change Server Group (Default Forwarding Rule).Cliquez sur l'ID de l'écouteur. Dans la section Server Group (Default Forwarding Rule) de l'onglet Listener Details, cliquez sur Change Server Group (Default Forwarding Rule).
Dans la boîte de dialogue qui s'affiche, sélectionnez le groupe de serveurs que vous souhaitez utiliser, ou cliquez sur Create Server Group dans la liste déroulante pour créer un nouveau groupe de serveurs et le sélectionner. Ensuite, cliquez sur Save.
API
Utilisez l'opération UpdateListenerAttribute pour mettre à jour la configuration de l'écouteur, ce qui inclut le changement du groupe de serveurs.
Résoudre une incompatibilité entre le protocole backend et le service backend
Si un écouteur ALB renvoie une erreur 502 Bad Gateway, il est possible que le protocole backend du groupe de serveurs ne corresponde pas au protocole réellement utilisé par le service backend. Par exemple, si le protocole backend du groupe de serveurs est défini sur HTTPS alors que le service backend utilise HTTP, ALB transfère les requêtes vers le backend via HTTPS, la négociation SSL échoue et une erreur 502 est renvoyée.
Pour diagnostiquer et résoudre ce problème, procédez comme suit :
Accédez à la page Instances dans la console ALB et cliquez sur l'ID de l'instance cible. Dans l'onglet Listeners, repérez l'écouteur qui renvoie l'erreur 502 et cliquez sur View/Edit Forwarding Rules.
Dans la liste des règles de transfert, consultez le groupe de serveurs associé à la règle de transfert par défaut et vérifiez si le protocole backend du groupe de serveurs correspond au protocole réellement utilisé par le service backend.
Si les protocoles ne correspondent pas, cliquez sur Edit dans la règle de transfert par défaut, sélectionnez un groupe de serveurs utilisant le bon protocole backend dans la liste déroulante Server Group, puis cliquez sur Save. Si aucun groupe de serveurs approprié n'est disponible, créez d'abord un groupe de serveurs utilisant le bon protocole backend, puis changez le groupe de serveurs.
Lors de la création d'un groupe de serveurs, assurez-vous que le paramètre Backend Protocol correspond au protocole réellement utilisé par le service backend (HTTP ou HTTPS). Sinon, une incompatibilité de protocole provoquera des erreurs 502 lors du transfert des requêtes vers le backend.
Gérer les certificats
Console
Accédez à la page Instances dans la console ALB, cliquez sur l'ID de l'instance cible. Dans l'onglet Listener, repérez l'écouteur HTTPS ou QUIC cible et cliquez sur Manage Certificates dans la colonne Actions.
Sur la page Certificates, vous pouvez remplacer le certificat serveur, ajouter ou supprimer des certificats supplémentaires, etc. Pour les opérations spécifiques, consultez la rubrique Gérer les certificats.
API
Utilisez l'opération UpdateListenerAttribute pour mettre à jour la configuration des certificats de l'écouteur.
Utilisez l'opération AssociateAdditionalCertificatesWithListener pour ajouter des certificats supplémentaires à un écouteur.
Utilisez l'opération DissociateAdditionalCertificatesFromListener pour supprimer des certificats supplémentaires d'un écouteur.
Modifier la politique de sécurité TLS (écouteurs HTTPS uniquement)
Console
Dans l'onglet Listener Details, repérez la section SSL Certificate et cliquez sur l'icône
située à droite de TLS Security Policy.-
Dans la boîte de dialogue Modify TLS Security Policy qui s'affiche, sélectionnez une politique de sécurité TLS et cliquez sur Save.
Le système propose plusieurs politiques prédéfinies. Si vous souhaitez personnaliser les versions du protocole TLS et les suites de chiffrement, cliquez sur Create TLS Security Policy puis sur Create Custom Policy. Pour plus d'informations, consultez la rubrique Politiques de sécurité TLS.
L'édition Extensible d'ALB prend uniquement en charge la politique de sécurité TLS par défaut
tls_cipher_policy_1_0_to_1_3et ne prend pas en charge les politiques de sécurité TLS personnalisées.
API
Appelez l'opération UpdateListenerAttribute pour mettre à jour la configuration de l'écouteur, et utilisez le paramètre SecurityPolicyId pour spécifier la politique de sécurité TLS.
Gérer le traçage distribué
Le traçage distribué est pris en charge uniquement pour les instances ALB des éditions Standard et WAF-enabled. Il n'est pas pris en charge par les instances des éditions Basic ou Extensible. Pour une description détaillée et les instructions sur l'activation du traçage distribué, consultez la rubrique Analyser les requêtes de bout en bout à l'aide du traçage distribué ALB.
Après l'activation du traçage distribué, des frais sont facturés pour Managed Service for OpenTelemetry et Log Service.
Supprimer un écouteur
Console
Accédez à la page Instances dans la console ALB, cliquez sur l'ID de l'instance cible. Dans l'onglet Listener, repérez l'écouteur cible et choisissez
> Delete dans la colonne Actions.Dans la boîte de dialogue qui s'affiche, cliquez sur OK.
API
Utilisez l'opération DeleteListener pour supprimer un écouteur.
Facturation
Les écouteurs ne sont pas facturés séparément. Cependant, leur trafic et la configuration de leurs règles de transfert influencent les frais LCU. Pour connaître les règles de facturation des instances ALB, consultez la rubrique Facturation ALB.
Quotas
|
Nom du quota |
Description |
Valeur par défaut |
Maximum |
Ajustable |
|
alb_quota_loadbalancer_listeners_num_basic_edition |
Nombre maximal d'écouteurs que vous pouvez ajouter à une instance ALB de l'édition Basic |
50 |
80 |
|
|
alb_quota_loadbalancer_listeners_num_standard_edition |
Nombre maximal d'écouteurs que vous pouvez ajouter à une instance ALB de l'édition Standard |
50 |
100 |
|
|
alb_quota_loadbalancer_listeners_num_standardwithwaf_edition |
Nombre maximal d'écouteurs que vous pouvez ajouter à une instance ALB de l'édition WAF-enabled |
50 |
100 |
|
|
alb_quota_max_idle_timeout |
Délai d'inactivité maximal que vous pouvez configurer pour un écouteur |
600 secondes |
3 600 secondes |
|
|
alb_quota_max_request_timeout |
Délai d'attente de requête maximal que vous pouvez configurer pour un écouteur |
600 secondes |
3 600 secondes |
Seules les instances ALB mises à niveau permettent d'augmenter les quotasalb_quota_max_request_timeoutetalb_quota_max_idle_timeoutjusqu'à un maximum de 3 600 secondes. Les instances non mises à niveau prennent en charge un maximum de seulement 900 secondes.