Tous les produits
Search
Centre de documentation

Server Load Balancer:Utiliser Network Load Balancer pour le déchargement TCPSSL (authentification unidirectionnelle)

Dernière mise à jour :Aug 19, 2026

Pour les applications de couche 4 soumises à des exigences de sécurité strictes, configurer des certificats SSL sur chaque serveur backend s'avère inefficace. Pour optimiser les performances, exploitez la fonctionnalité de déchargement TCPSSL de Network Load Balancer (NLB). Déployez une instance NLB au point d'entrée de votre trafic et associez-y un certificat SSL. L'instance NLB se charge alors du déchiffrement : elle reçoit le trafic chiffré via un écouteur TCPSSL et transmet le trafic en clair à vos serveurs backend.

Prérequis

  • Vous avez créé une instance NLB. Pour plus d'informations, consultez la rubrique Créer et gérer une instance NLB.

  • Vous avez créé un groupe de serveurs NLB. Pour plus d'informations, consultez la rubrique Groupes de serveurs NLB.

    Important
    • Le groupe de serveurs doit utiliser le protocole TCP. L'instance NLB gérant le déchiffrement SSL, les serveurs backend reçoivent du trafic en clair.

    • Un écouteur TCPSSL ne peut pas être associé à un groupe de serveurs pour lequel la fonction de conservation de l'adresse IP client est activée. Vérifiez que cette fonctionnalité est désactivée pour le groupe de serveurs que vous créez.

  • Le groupe de serveurs contient les instances ECS ECS01 et ECS02, sur lesquelles sont déployés des services applicatifs.

Étape 1 : Préparer un certificat de serveur

Vous pouvez acheter un certificat de serveur auprès d'Alibaba Cloud ou en acquérir un auprès d'un fournisseur tiers, puis le télécharger.

Cette rubrique prend pour exemple un certificat de serveur acheté auprès d'Alibaba Cloud.

Remarque

Lors de l'achat d'un certificat SSL, vous devez le lier à un nom de domaine. Assurez-vous d'avoir enregistré un nom de domaine et effectué son dépôt ICP. Pour plus d'informations, consultez les rubriques Enregistrer un nom de domaine sur Alibaba Cloud et Présentation de la demande de dépôt ICP.

Étape 2 : Configurer un écouteur TCPSSL

  1. Connectez-vous à la console Network Load Balancer.

  2. Dans le volet de navigation de gauche, choisissez NLB > Instances.

  3. Dans la barre de navigation supérieure, sélectionnez la région où l'instance est déployée.

  4. Sur la page Instances, repérez l'instance cible et cliquez sur Create Listener dans la colonne Actions.

  5. Sur la page Configure Listener, définissez les paramètres suivants et cliquez sur Next. Laissez les autres paramètres avec leurs valeurs par défaut.

    Parameter

    Description

    Listener Protocol

    Sélectionnez TCPSSL.

    Listener Port

    Cette rubrique utilise le port 443.

  6. Sur la page Configure SSL Certificate, configurez les paramètres suivants. Vous pouvez conserver les valeurs par défaut des autres paramètres ou les modifier selon vos besoins. Ensuite, cliquez sur Next.

    Parameter

    Description

    Server Certificate

    Sélectionnez le certificat de serveur préparé à l'étape 1.

    TLS Security Policies

    Sélectionnez une politique adaptée à vos exigences de sécurité. Si vous choisissez une version TLS plus récente, assurez-vous qu'elle est compatible avec vos clients.

  7. Sur la page Select Server Group, configurez le paramètre suivant. Vous pouvez conserver les valeurs par défaut des autres paramètres ou les modifier selon vos besoins. Ensuite, cliquez sur Next.

    Parameter

    Description

    Select Server Group

    Sélectionnez le groupe de serveurs créé précédemment.

  8. Sur la page Configuration Review, vérifiez les paramètres et cliquez sur Submit. Attendez la création de l'écouteur.

Étape 3 : Configurer la résolution DNS

Utilisez des enregistrements CNAME pour mapper votre nom de domaine personnalisé au nom de domaine de l'instance NLB.

  1. Dans le volet de navigation de gauche, choisissez NLB > Instances.

  2. Sur la page Instances, copiez le nom de domaine de l'instance NLB à gérer.

  3. Suivez les étapes ci-dessous pour créer un enregistrement CNAME :

    Remarque

    Si votre nom de domaine n'est pas enregistré via Alibaba Cloud Domains, ajoutez-le d'abord à Alibaba Cloud DNS. Pour plus d'informations, consultez la rubrique Gérer les noms de domaine. Ignorez cette étape pour les domaines enregistrés via Alibaba Cloud Domains.

    1. Connectez-vous à la console Alibaba Cloud DNS.

    2. Sur la page Authoritative DNS Resolution, repérez votre nom de domaine et cliquez sur DNS Settings dans la colonne Actions.

    3. Sur l'onglet DNS Settings de la page de détails du domaine, cliquez sur Add DNS Record.

    4. Dans le panneau Add Record, configurez les paramètres et cliquez sur OK. Le tableau suivant décrit les paramètres.

      Parameter

      Description

      Record Type

      Sélectionnez CNAME dans la liste déroulante.

      Hostname

      Préfixe du nom de domaine. @ est utilisé dans cet exemple.

      Remarque

      Si le nom de domaine est un nom de domaine racine, saisissez @.

      DNS Query Source

      Sélectionnez Default.

      Record Value

      Saisissez le CNAME, qui correspond au nom de domaine de l'instance NLB.

      TTL Period

      Valeur TTL pour la mise en cache DNS. La valeur par défaut est utilisée dans cet exemple.

Étape 4 : Tester la connexion

Dans un navigateur web, saisissez le nom de domaine mappé à l'instance NLB et actualisez la page plusieurs fois. L'instance NLB envoie des requêtes HTTPS au service backend et les répartit entre les deux instances ECS.

Important

En raison de la mise en cache du navigateur, nous vous recommandons d'utiliser une fenêtre privée ou de navigation anonyme pour accéder au nom de domaine lors du test de l'équilibreur de charge de couche 4.

Si la page affiche Hello World ! This is ECS01., c'est que ECS01 a traité la requête. Si elle affiche Hello World ! This is ECS02., la requête a été transférée à ECS02.

Documentation connexe