Les écouteurs HTTPS terminent les connexions SSL/TLS au niveau de l'instance CLB, déchiffrent les requêtes entrantes et les transfèrent en HTTP vers les serveurs backend. Cette approche décharge le chiffrement des serveurs backend et centralise la gestion des certificats.
Prérequis
Assurez-vous d'avoir :
Une instance CLB
Un certificat serveur au format PEM. Vous pouvez importer un certificat existant ou en créer un lors de l'étape Étape 2 de l'assistant. Créer un certificat.
(Facultatif) Des serveurs backend déployés et accessibles via HTTP (généralement sur le port 80) pour le transfert du trafic
(Facultatif) Une liste de contrôle d'accès réseau (ACL) pour le contrôle d'accès
Limites
Les écouteurs HTTPS utilisent HTTP comme protocole backend. Configurez les ports des serveurs backend sur HTTP (généralement 80), et non sur HTTPS (443).
Les écouteurs HTTPS ne prennent pas en charge la redirection HTTP vers HTTPS.
Les écouteurs HTTPS ne prennent pas en charge les groupes de serveurs principaux/secondaires.
Les instances CLB dans la région Mexique ne prennent pas en charge les écouteurs HTTPS. Utilisez un Application Load Balancer (ALB) ou créez des instances CLB dans une autre région.
Le délai d'expiration du ticket de session TLS est de 300 secondes.
Le volume réel de données transférées dépasse le montant facturé en raison de la surcharge liée à la négociation TLS. Cet écart augmente avec le nombre de nouvelles connexions.
Procédure
Étape 1 : Configurer le protocole de l'écouteur et ses paramètres
Connectez-vous à la console CLB.
Dans la barre de navigation supérieure, sélectionnez la région où l'instance CLB est déployée.
-
Sur la page Instances, localisez l'instance CLB cible et accédez à la configuration de l'écouteur en utilisant l'une des méthodes suivantes :
Cliquez sur Configure Listener dans la colonne Actions.
Cliquez sur l'ID de l'instance, puis cliquez sur Add Listener dans l'onglet Listener.
À l'étape Protocol & Listener, configurez les paramètres suivants et cliquez sur Next.
Paramètres de base
|
Paramètre |
Description |
|
Select Listener Protocol |
Sélectionnez HTTPS. |
|
Backend Protocol |
Fixé sur HTTP. Ce paramètre ne peut pas être modifié. |
|
Listener Port |
Port utilisé pour recevoir et transférer les requêtes. Valeurs valides : 1 à 65535. Le port 443 est recommandé. |
|
Tags |
Sélectionnez ou saisissez une Tag Key et une Tag Value. |
Paramètres avancés
Cliquez sur Modify à côté de Advanced Settings pour afficher les options supplémentaires.
|
Paramètre |
Description |
|
Scheduling Algorithm |
Algorithme utilisé pour distribuer les requêtes aux serveurs backend. Par défaut : Round Robin. Options disponibles : Weighted Round-robin -- les serveurs backend ayant un poids plus élevé reçoivent davantage de requêtes. Round Robin -- les requêtes sont distribuées séquentiellement. Pour plus de détails, consultez les algorithmes de planification SLB. |
|
Session Persistence |
Désactivé par défaut. Lorsqu'elle est activée, toutes les requêtes provenant du même client sont transférées vers le même serveur backend. Sélectionnez une Cookie Option : Insert Cookie -- CLB insère un cookie (SERVERID) dans la première réponse. Spécifiez une Session Persistence Timeout Period. Rewrite Cookie -- CLB utilise un cookie que vous définissez. Spécifiez un Cookie Name. Configurez la période d'expiration et la durée de vie sur le serveur backend. |
|
Enable HTTP/2 |
Activé par défaut. HTTP/2 permet le multiplexage des requêtes sur une seule connexion TCP, réduisant ainsi la latence. |
|
Idle Connection Timeout Period |
Durée maximale d'inactivité de la connexion entre CLB et le client. Valeurs valides : 1 à 60 secondes. Par défaut : 15 secondes. CLB ferme les connexions inactives après cette période. Remarque
Ce délai d'expiration s'applique à tous les groupes de serveurs associés à l'écouteur. Pour définir un délai différent pour un serveur backend spécifique, créez un écouteur distinct. |
|
Connection Request Timeout |
Temps d'attente maximal pour une réponse du backend. CLB renvoie une erreur HTTP 504 si aucune réponse n'est reçue. Valeurs valides : 1 à 180 secondes. Par défaut : 60 secondes. Pour des délais d'expiration plus longs (jusqu'à 3 600 secondes), utilisez ALB. |
|
GZIP Compression |
Activé par défaut. Compresse les réponses pour les types de contenu suivants : |
|
Automatically Enable Listener |
Activé par défaut. L'écouteur commence immédiatement à traiter le trafic. |
Paramètres de contrôle d'accès
|
Paramètre |
Description |
|
Access Control |
Désactivé par défaut. Lorsqu'il est activé, sélectionnez une méthode de contrôle d'accès et une ACL : Whitelist: Allows Specified IP Addresses to Access the SLB Instance -- seules les requêtes provenant d'adresses IP ou de blocs CIDR figurant dans l'ACL sont transférées. Une liste blanche vide transfère toutes les requêtes. Attention : des entrées incorrectes dans la liste blanche peuvent bloquer le trafic légitime. Blacklist: Forbids Specified IP Addresses to Access the SLB Instance -- les requêtes provenant d'adresses IP ou de blocs CIDR figurant dans l'ACL sont refusées. Une liste noire vide transfère toutes les requêtes. Remarque
Les instances IPv6 prennent uniquement en charge les ACL IPv6 ; les instances IPv4 prennent uniquement en charge les ACL IPv4. Créer une liste de contrôle d'accès réseau. |
|
Bandwidth Throttling for Listeners |
Désactivé par défaut. Pour les instances CLB facturées à la bande passante, définissez une bande passante maximale par écouteur. La bande passante totale allouée ne peut pas dépasser la bande passante de l'instance. Important
L'allocation de toute la bande passante à un seul écouteur rend les autres écouteurs inaccessibles. Cela s'applique également aux instances CLB orientées vers l'intérieur. Les instances facturées au transfert de données n'ont aucune limite de bande passante par défaut. Activer le partage de la bande passante entre les écouteurs d'une instance CLB. |
En-têtes HTTP personnalisés
|
Paramètre |
Description |
|
Custom HTTP Header |
Sélectionnez les en-têtes à ajouter aux requêtes transférées : Ajoutez l'en-tête Ajoutez l'en-tête |
|
Obtain Client Source IP Address |
Activé par défaut. Conserve les adresses IP des clients dans les requêtes transférées. |
Étape 2 : Configurer le certificat SSL
À l'étape Certificate Management Service, sélectionnez un Server Certificate importé ou cliquez sur Create Server Certificate pour en importer un. Il est également possible d'acheter des certificats. Créer un certificat.
-
(Facultatif) Cliquez sur Modify à côté de Advanced Settings pour configurer l'authentification mutuelle ou une politique de sécurité TLS.
Activez l'option Mutual Authentication et sélectionnez un certificat CA importé, ou créez-en un. Acheter et activer une autorité de certification privée.
-
Sélectionnez une TLS Security Policy.
RemarqueLes politiques de sécurité TLS sont prises en charge uniquement par les instances CLB haute performance et spécifient les versions TLS et les suites de chiffrement autorisées. Politiques de sécurité TLS.
Étape 3 : Ajouter des serveurs backend
Après avoir créé l'écouteur, ajoutez des serveurs backend pour gérer les requêtes. Utilisez le groupe de serveurs par défaut ou créez un groupe vServer. Groupes de serveurs CLB.
Les écouteurs HTTPS ne prennent pas en charge les groupes de serveurs principaux/secondaires.
À l'étape Backend Servers, sélectionnez Default Server Group et cliquez sur Add More.
À l'étape Servers, sélectionnez les serveurs backend à ajouter et cliquez sur Next.
-
À l'étape Ports/Weights, configurez le poids de chaque serveur backend.
Le poids par défaut est 100. Les serveurs ayant un poids plus élevé reçoivent davantage de requêtes. Définir le poids sur 0 interrompt tout trafic vers ce serveur.
-
Cliquez sur Add. Spécifiez le port utilisé par chaque serveur backend pour recevoir les requêtes. Valeurs valides : 1 à 65535.
Plusieurs serveurs backend au sein d'une même instance CLB peuvent utiliser le même port.
Étape 4 : Configurer les contrôles d'intégrité et confirmer
Les contrôles d'intégrité de CLB surveillent la disponibilité des serveurs backend et redirigent le trafic loin des serveurs défaillants.
Les contrôles d'intégrité ne peuvent pas être désactivés pour les écouteurs associés à des groupes de serveurs principaux/secondaires.
(Facultatif) À l'étape Health Check, cliquez sur Modify pour ajuster les paramètres de contrôle d'intégrité, puis cliquez sur Next. Configurer et gérer les contrôles d'intégrité CLB.
À l'étape Confirm, vérifiez la configuration de l'écouteur. Cliquez sur Modify pour modifier les paramètres si nécessaire.
Cliquez sur Submit. Dans le message Configuration Successful, cliquez sur OK.
Le nouvel écouteur apparaît dans l'onglet Listener de la page des détails de l'instance.
Vérifier l'écouteur HTTPS
Après avoir créé l'écouteur, vérifiez que le trafic HTTPS est géré correctement :
Dans l'onglet Listener, confirmez que le statut de l'écouteur est Running.
Ouvrez un navigateur et accédez à
https://<CLB-instance-IP>:<listener-port>. Si vous avez utilisé le port 443, accédez àhttps://<CLB-instance-IP>.Vérifiez que le contenu attendu est renvoyé par vos serveurs backend. Si vous avez utilisé un certificat auto-signé, acceptez l'avertissement de sécurité du navigateur pour continuer.
-
Si la page ne se charge pas, vérifiez les points suivants :
Le serveur backend est en cours d'exécution et écoute sur le port HTTP configuré.
Les règles du groupe de sécurité autorisent le trafic entrant sur le port de l'écouteur.
Le certificat serveur est valide et correspond au nom de domaine.
Les contrôles d'intégrité réussissent pour au moins un serveur backend.
FAQ
CLB prend-il en charge le HTTPS de bout en bout ?
Non. CLB déchiffre le HTTPS au niveau de l'écouteur et transfère les requêtes aux serveurs backend via HTTP, ce qui simplifie la configuration du backend et élimine la surcharge liée à TLS.
Pour un chiffrement HTTPS de bout en bout, utilisez l'une des alternatives suivantes :
Créez une instance ALB avec un écouteur HTTPS. Configurer le chiffrement HTTPS de bout en bout.
Configurez un écouteur TCP sur l'instance CLB et installez directement les certificats SSL sur vos serveurs backend.
Quel port les écouteurs HTTPS doivent-ils utiliser ?
Il n'y a aucune restriction de port, mais le port 443 est recommandé car il s'agit du port HTTPS standard.
Quels formats de certificat CLB prend-il en charge ?
CLB prend en charge les certificats serveur et les certificats CA au format PEM. Les certificats serveur nécessitent à la fois le certificat et la clé privée. Les certificats CA ne nécessitent que le certificat.
CLB prend-il en charge les certificats créés avec keytool ?
Oui, mais convertissez-les au format PEM avant de les importer. Convertir les formats de certificat.
Puis-je utiliser des certificats PKCS#12 (PFX) ?
Oui. Convertissez-les au format PEM avant de les importer. Convertir les formats de certificat.
Pourquoi l'erreur KeyEncryption survient-elle lors de l'importation de certificats ?
La clé privée contient un contenu invalide. Exigences relatives aux certificats et conversion de format.
Quelles versions du protocole TLS les écouteurs HTTPS prennent-ils en charge ?
Les écouteurs HTTPS prennent en charge TLSv1.0, TLSv1.1, TLSv1.2 et TLSv1.3.
Quelle est la durée de vie (TTL) d'un ticket de session HTTPS ?
300 secondes.
Puis-je importer un certificat contenant des paramètres DH ?
Non. Les écouteurs HTTPS de CLB utilisent des suites de chiffrement ECDHE et ne prennent pas en charge les paramètres DHE. Les certificats contenant le champ BEGIN DH PARAMETERS ne peuvent pas être importés.
Les écouteurs HTTPS prennent-ils en charge SNI ?
Oui. SNI permet d'utiliser plusieurs certificats SSL sur la même adresse IP. Ajouter et gérer des noms de domaine supplémentaires.
CLB prend-il en charge WebSocket Secure ?
Oui. Les écouteurs HTTPS de CLB prennent en charge WSS par défaut. Utiliser WebSocket pour activer la messagerie en temps réel.
Comment configurer la redirection HTTP vers HTTPS ?
Créez d'abord un écouteur HTTPS. Ensuite, créez un écouteur HTTP et activez l'option Redirection by Listener sur l'écouteur HTTP. Rediriger les requêtes HTTP vers HTTPS à l'aide de CLB.
Références
Pour le trafic non chiffré (réseaux internes, environnements de test ou de développement), utilisez des écouteurs HTTP. Utilisez HTTPS dans les environnements de production qui transmettent des données sensibles.
-
Gestion des serveurs backend :
Contrôles d'intégrité : Présentation des contrôles d'intégrité CLB | Configurer et gérer les contrôles d'intégrité CLB
Algorithmes de planification : Algorithmes de planification SLB
Règles de transfert : Transférer les requêtes en fonction des noms de domaine ou des URL
Redirection HTTP vers HTTPS : Rediriger les requêtes HTTP vers HTTPS à l'aide de CLB
Authentification unidirectionnelle : Configurer l'authentification unidirectionnelle pour les requêtes HTTPS
Authentification mutuelle : Configurer l'authentification mutuelle sur un écouteur HTTPS
Plusieurs domaines HTTPS : Configurer une instance CLB pour servir plusieurs noms de domaine via HTTPS
Conservation de l'IP client : Conserver les adresses IP des clients pour les écouteurs de couche 7