Gateway Load Balancer (GWLB) est un service d'équilibrage de charge de niveau 3 qui écoute sur tous les ports d'une adresse IP spécifique et distribue le trafic vers des appliances réseau virtuelles (NVA) au sein de groupes de serveurs backend, garantissant ainsi la haute disponibilité des NVA. GWLB prend en charge les pare-feu, les systèmes de détection d'intrusion, la mise en miroir du trafic et les appliances d'inspection approfondie des paquets.
Composants de GWLB
|
Composant |
Description |
|
Instance |
GWLB est un équilibreur de charge de niveau 3 (couche réseau) dans le modèle OSI qui distribue le trafic de manière transparente entre les serveurs backend, renforçant ainsi la sécurité et la disponibilité des applications. |
|
Listener |
GWLB écoute le trafic dirigé vers tous les ports d'une adresse IP spécifique et transfère ce trafic vers les groupes de serveurs backend via le protocole Geneve. Une instance GWLB ne prend en charge qu'un seul listener. |
|
Server Group |
Un groupe de serveurs contient un ou plusieurs serveurs backend compatibles avec Geneve qui traitent le trafic distribué par GWLB. Les groupes de serveurs sont indépendants des instances GWLB et peuvent être associés à plusieurs instances GWLB. Les types de backends pris en charge incluent les instances Elastic Compute Service (ECS), les instances de conteneur élastiques, les interfaces réseau élastiques (ENI) et les adresses IP. GWLB effectue des vérifications d'état sur les serveurs backend et cesse de transférer le trafic vers ceux qui sont indisponibles. La configuration des vérifications d'état GWLB comprend le protocole, le port et les seuils. |
Fonctionnement de GWLB
Les instances GWLB doivent fonctionner avec l'endpoint GWLB (GWLBe) fourni par le service PrivateLink. Le GWLBe est un type d'endpoint VPC qui établit une connexion privée entre un VPC métier et un VPC de sécurité, acheminant le trafic vers l'instance GWLB du VPC de sécurité pour distribution.
Le GWLBe contrôle le flux de trafic à l'aide de tables de routage. Le trafic entrant est acheminé vers l'instance GWLB par le GWLBe, inspecté et filtré par les NVA backend, renvoyé au GWLBe par l'instance GWLB, puis transmis à l'application.
GWLB écoute tous les paquets IP sur tous les ports et distribue le trafic vers les groupes de serveurs backend via des listeners IP. GWLB prend en charge des algorithmes de planification tels que le hachage à cinq éléments (adresse IP source, adresse IP de destination, protocole, port source, port de destination), le hachage à trois éléments (adresse IP source, adresse IP de destination, protocole) et le hachage à deux éléments (adresse IP source, adresse IP de destination), en acheminant les paquets ayant la même valeur de hachage vers la même NVA backend.
Fournisseurs de NVA
GWLB permet d'intégrer des NVA tierces dans les groupes de serveurs backend afin de surveiller et de filtrer le trafic entrant.
Cas d'utilisation
Déploiement de pare-feu Internet avec GWLB
Pour se défendre contre des attaques réseau complexes, les entreprises ont besoin de clusters de pare-feu hautement disponibles. GWLB centralise la gestion du trafic en dirigeant le trafic entrant et sortant vers le cluster de pare-feu pour une inspection approfondie et un filtrage. GWLB garantit la disponibilité multi-zone du cluster de pare-feu, éliminant ainsi les points de défaillance uniques.
Déploiement de pare-feu NAT avec GWLB
Une passerelle Network Address Translation (NAT) constitue généralement le point de sortie des ressources cloud accédant à Internet. GWLB transfère tout le trafic de la passerelle NAT vers une couche de sécurité unifiée, garantissant que tout le trafic à destination d'Internet est surveillé et filtré par des pare-feu.
Déploiement de pare-feu VPC avec GWLB
Lorsque les ressources cloud de plusieurs VPC régionaux doivent communiquer entre elles, les routeurs de transit peuvent diriger le trafic vers GWLB pour le distribuer aux appliances de sécurité backend. Seul le trafic filtré est autorisé à passer, ce qui renforce la sécurité du réseau.
Créer des instances GWLB
Pour créer des instances GWLB, accédez à la page d'achat.
Déployer et gérer des instances GWLB
Vous pouvez déployer et gérer des instances GWLB de différentes manières :
Console GWLB : interface web permettant de gérer GWLB. Créez, utilisez et libérez des instances GWLB. Pour plus d'informations, consultez Créer et gérer des instances GWLB.
SDK Alibaba Cloud : SDK pour Java, Go, Python et autres langages de programmation.
Portail OpenAPI : récupérez et appelez les opérations API et générez des exemples de code SDK.