Pour les applications de couche 4 soumises à des exigences de sécurité strictes, configurer des certificats SSL sur chaque serveur backend s'avère inefficace. Pour optimiser les performances, exploitez la fonctionnalité de déchargement TCPSSL de Network Load Balancer (NLB). Déployez une instance NLB au point d'entrée de votre trafic et associez-y un certificat SSL. L'instance NLB se charge alors du déchiffrement : elle reçoit le trafic chiffré via un écouteur TCPSSL et transmet le trafic en clair à vos serveurs backend.
Prérequis
Vous avez créé une instance NLB. Pour plus d'informations, consultez la rubrique Créer et gérer une instance NLB.
-
Vous avez créé un groupe de serveurs NLB. Pour plus d'informations, consultez la rubrique Groupes de serveurs NLB.
ImportantLe groupe de serveurs doit utiliser le protocole TCP. L'instance NLB gérant le déchiffrement SSL, les serveurs backend reçoivent du trafic en clair.
Un écouteur TCPSSL ne peut pas être associé à un groupe de serveurs pour lequel la fonction de conservation de l'adresse IP client est activée. Vérifiez que cette fonctionnalité est désactivée pour le groupe de serveurs que vous créez.
Le groupe de serveurs contient les instances ECS ECS01 et ECS02, sur lesquelles sont déployés des services applicatifs.
Étape 1 : Préparer un certificat de serveur
Vous pouvez acheter un certificat de serveur auprès d'Alibaba Cloud ou en acquérir un auprès d'un fournisseur tiers, puis le télécharger.
Cette rubrique prend pour exemple un certificat de serveur acheté auprès d'Alibaba Cloud.
Pour savoir comment acheter un certificat de serveur, consultez la rubrique Acheter un certificat SSL.
Pour savoir comment télécharger un certificat, consultez la rubrique Télécharger un certificat SSL.
Lors de l'achat d'un certificat SSL, vous devez le lier à un nom de domaine. Assurez-vous d'avoir enregistré un nom de domaine et effectué son dépôt ICP. Pour plus d'informations, consultez les rubriques Enregistrer un nom de domaine sur Alibaba Cloud et Présentation de la demande de dépôt ICP.
Étape 2 : Configurer un écouteur TCPSSL
Connectez-vous à la console Network Load Balancer.
Dans le volet de navigation de gauche, choisissez .
Dans la barre de navigation supérieure, sélectionnez la région où l'instance est déployée.
Sur la page Instances, repérez l'instance cible et cliquez sur Create Listener dans la colonne Actions.
-
Sur la page Configure Listener, définissez les paramètres suivants et cliquez sur Next. Laissez les autres paramètres avec leurs valeurs par défaut.
Parameter
Description
Listener Protocol
Sélectionnez TCPSSL.
Listener Port
Cette rubrique utilise le port 443.
-
Sur la page Configure SSL Certificate, configurez les paramètres suivants. Vous pouvez conserver les valeurs par défaut des autres paramètres ou les modifier selon vos besoins. Ensuite, cliquez sur Next.
Parameter
Description
Server Certificate
Sélectionnez le certificat de serveur préparé à l'étape 1.
TLS Security Policies
Sélectionnez une politique adaptée à vos exigences de sécurité. Si vous choisissez une version TLS plus récente, assurez-vous qu'elle est compatible avec vos clients.
-
Sur la page Select Server Group, configurez le paramètre suivant. Vous pouvez conserver les valeurs par défaut des autres paramètres ou les modifier selon vos besoins. Ensuite, cliquez sur Next.
Parameter
Description
Select Server Group
Sélectionnez le groupe de serveurs créé précédemment.
Sur la page Configuration Review, vérifiez les paramètres et cliquez sur Submit. Attendez la création de l'écouteur.
Étape 3 : Configurer la résolution DNS
Utilisez des enregistrements CNAME pour mapper votre nom de domaine personnalisé au nom de domaine de l'instance NLB.
Dans le volet de navigation de gauche, choisissez .
Sur la page Instances, copiez le nom de domaine de l'instance NLB à gérer.
-
Suivez les étapes ci-dessous pour créer un enregistrement CNAME :
RemarqueSi votre nom de domaine n'est pas enregistré via Alibaba Cloud Domains, ajoutez-le d'abord à Alibaba Cloud DNS. Pour plus d'informations, consultez la rubrique Gérer les noms de domaine. Ignorez cette étape pour les domaines enregistrés via Alibaba Cloud Domains.
Connectez-vous à la console Alibaba Cloud DNS.
Sur la page Authoritative DNS Resolution, repérez votre nom de domaine et cliquez sur DNS Settings dans la colonne Actions.
Sur l'onglet DNS Settings de la page de détails du domaine, cliquez sur Add DNS Record.
-
Dans le panneau Add Record, configurez les paramètres et cliquez sur OK. Le tableau suivant décrit les paramètres.
Parameter
Description
Record Type
Sélectionnez CNAME dans la liste déroulante.
Hostname
Préfixe du nom de domaine. @ est utilisé dans cet exemple.
RemarqueSi le nom de domaine est un nom de domaine racine, saisissez @.
DNS Query Source
Sélectionnez Default.
Record Value
Saisissez le CNAME, qui correspond au nom de domaine de l'instance NLB.
TTL Period
Valeur TTL pour la mise en cache DNS. La valeur par défaut est utilisée dans cet exemple.
Étape 4 : Tester la connexion
Dans un navigateur web, saisissez le nom de domaine mappé à l'instance NLB et actualisez la page plusieurs fois. L'instance NLB envoie des requêtes HTTPS au service backend et les répartit entre les deux instances ECS.
En raison de la mise en cache du navigateur, nous vous recommandons d'utiliser une fenêtre privée ou de navigation anonyme pour accéder au nom de domaine lors du test de l'équilibreur de charge de couche 4.
Si la page affiche Hello World ! This is ECS01., c'est que ECS01 a traité la requête. Si elle affiche Hello World ! This is ECS02., la requête a été transférée à ECS02.
Documentation connexe
Si vous utilisez un certificat de serveur non émis par Alibaba Cloud, consultez la rubrique Télécharger, synchroniser et partager des certificats SSL pour connaître les exigences relatives aux certificats et la procédure de téléchargement.
Pour obtenir les étapes détaillées d'ajout d'un écouteur TCPSSL, consultez la rubrique Ajouter un écouteur utilisant SSL sur TCP.
Pour une sécurité accrue, vous pouvez mettre en œuvre une authentification mutuelle. Pour plus d'informations, consultez la rubrique Utiliser NLB pour activer le déchargement SSL sur TCP (authentification mutuelle).