Server Load Balancer (SLB) utilise l'isolation réseau et le contrôle du trafic pour sécuriser votre infrastructure et améliorer sa fiabilité.
Isolation réseau
Les Virtual Private Clouds (VPC) sont des réseaux virtuels logiquement isolés sur Alibaba Cloud. Un sous-réseau définit une plage d'adresses IP au sein d'un VPC. Lors de la création d'une instance SLB, spécifiez un ou plusieurs sous-réseaux. Déployez des instances Elastic Compute Service (ECS) dans les sous-réseaux du VPC et ajoutez-les aux groupes de serveurs backend. Pour en savoir plus, consultez la rubrique Qu'est-ce qu'un VPC.
-
Les instances Application Load Balancer (ALB) et Network Load Balancer (NLB) prennent en charge les types de réseau suivants :
Interne : une adresse IP privée est attribuée à chaque zone de l'instance ALB ou NLB. L'instance n'est accessible que via les réseaux internes.
Internet : une adresse IP publique et une adresse IP privée sont attribuées à chaque zone de l'instance. Les instances ALB ou NLB orientées vers Internet peuvent accéder à Internet via des adresses IP élastiques (EIP). Les instances Internet-facing entraînent des frais liés aux EIP ainsi que des frais de bande passante ou de transfert de données.
-
Les instances Classic Load Balancer (CLB) prennent en charge les types de réseau suivants :
Interne : une instance CLB interne reçoit uniquement une adresse IP privée et n'est accessible que via les réseaux internes.
Internet : une instance CLB orientée vers Internet reçoit une adresse IP publique et est accessible via Internet.
Les instances SLB communiquent avec les instances ECS backend via des réseaux internes. Si les instances ECS ne reçoivent des requêtes que depuis l'instance SLB, elles n'ont pas besoin d'adresses IP publiques ni d'EIP.
Contrôle du trafic réseau
ALB, CLB et NLB proposent les mesures suivantes pour protéger le trafic réseau.
ALB
|
Mesure |
Description |
Références |
|
Transmission chiffrée SSL |
Chiffre les paquets de données avec SSL pour empêcher l'interception et la falsification. |
|
|
Web Application Firewall (WAF) |
Surveille et filtre le trafic réseau pour se défendre contre les attaques. |
|
|
Groupes de sécurité |
Les groupes de sécurité contrôlent le trafic autorisé à atteindre les instances qu'ils contiennent. |
|
|
Listes de contrôle d'accès (ACL) |
Les listes blanches et noires bloquent les accès non autorisés et les requêtes malveillantes. |
|
|
Services Anti-DDoS |
Atténue les volumes importants d'attaques en temps réel. Anti-DDoS Origin, Anti-DDoS Pro et Anti-DDoS Premium sont pris en charge. |
|
|
Politiques de sécurité TLS |
Les politiques de sécurité TLS améliorent la sécurité du service. Sélectionnez une politique de sécurité TLS lors de la création d'un écouteur HTTPS. Les politiques de sécurité TLS personnalisées et par défaut sont prises en charge. |
NLB
|
Mesure |
Description |
Références |
|
Transmission chiffrée SSL |
Chiffre les paquets de données avec SSL pour empêcher l'interception et la falsification. |
|
|
Services Anti-DDoS |
Atténue les volumes importants d'attaques en temps réel. Anti-DDoS Origin, Anti-DDoS Pro et Anti-DDoS Premium sont pris en charge. |
|
|
Groupes de sécurité |
Les groupes de sécurité régulent le contrôle d'accès. |
|
|
Politiques de sécurité TLS |
Les politiques de sécurité TLS améliorent la sécurité du service. Sélectionnez une politique de sécurité TLS lors de la création d'un écouteur utilisant SSL sur TCP. Les politiques de sécurité TLS personnalisées et par défaut sont prises en charge. |
CLB
|
Mesure |
Description |
Références |
|
Transmission chiffrée SSL |
Chiffre les paquets de données avec SSL pour empêcher l'interception et la falsification. |
|
|
WAF |
Surveille et filtre le trafic réseau pour se défendre contre les attaques. |
|
|
ACL |
Les listes blanches et noires bloquent les accès non autorisés et les requêtes malveillantes. |
|
|
Services Anti-DDoS |
Atténue les volumes importants d'attaques en temps réel. Anti-DDoS Origin est pris en charge. |
|
|
Politiques de sécurité TLS |
Les politiques de sécurité TLS améliorent la sécurité du service. Sélectionnez une politique de sécurité TLS lors de la création d'un écouteur HTTPS. Les politiques de sécurité TLS personnalisées et par défaut sont prises en charge. |