All Products
Search
Document Center

Server Load Balancer:Inspeksi keamanan cepat untuk traffic IPv4 dengan GWLB

Last Updated:Jun 21, 2026

Anda dapat menggunakan Gateway Load Balancer (GWLB) untuk mengonfigurasi, menskalakan, dan mengelola perangkat virtual jaringan pihak ketiga (NVAs), seperti firewall dan sistem pendeteksian intrusi. Topik ini menjelaskan cara cepat mengonfigurasi instance GWLB dan titik akhir GWLB yang sesuai untuk menginspeksi traffic IPv4.

Skenario contoh

Untuk meningkatkan keamanan dan keandalan, sebuah perusahaan mengarahkan traffic inbound IPv4 dari internet ke perangkat virtual jaringan (NVAs) guna menjalani inspeksi keamanan sebelum mencapai server aplikasi. Perusahaan tersebut dapat menggunakan GWLB untuk mengelola NVA dan memastikan seluruh traffic menjalani inspeksi ketat sebelum didistribusikan ke server aplikasi. Topik ini menggunakan contoh di mana sebuah perusahaan menggunakan Akun Alibaba Cloud untuk membuat VPC bisnis dan VPC keamanan di wilayah China (Ulanqab).

  • VPC bisnis menampung sistem aplikasi dan berisi gateway IPv4 untuk mengarahkan traffic menuju internet ke NVA.

    Di VPC bisnis, vSwitch server aplikasi dan vSwitch titik akhir GWLB dibuat. Di vSwitch server aplikasi, sebuah Instance ECS dibuat sebagai server aplikasi, dan layanan aplikasi dideploy pada instance tersebut. Titik akhir GWLB dibuat di vSwitch titik akhir GWLB.

  • VPC keamanan menampung NVA.

    Di VPC keamanan, sebuah instance GWLB dibuat, dan NVA ditambahkan ke kelompok server backend-nya. Layanan titik akhir juga dibuat di VPC keamanan, dan instance GWLB ditambahkan sebagai sumber daya layanan.

Setelah titik akhir GWLB dan layanan titik akhir terhubung, traffic dari internet dapat diarahkan ke NVA untuk inspeksi.

Alur traffic inbound (panah hitam)

Aliran trafik keluar (panah biru)

  1. Traffic IPv4 masuk ke VPC bisnis melalui gateway IPv4.

  2. Berdasarkan tabel rute gateway IPv4, traffic diarahkan ke titik akhir GWLB.

  3. Titik akhir GWLB mengenkapsulasi dan meneruskan traffic ke instance GWLB. Instance GWLB kemudian meneruskan traffic ke NVA.

  4. Setelah inspeksi keamanan, NVA mengembalikan traffic ke instance GWLB. Instance GWLB kemudian mengirim traffic ke titik akhir GWLB melalui PrivateLink.

  5. Berdasarkan tabel rute vSwitch titik akhir GWLB, traffic diarahkan ke server aplikasi.

  1. Berdasarkan tabel rute vSwitch server aplikasi, traffic diarahkan ke titik akhir GWLB.

  2. Titik akhir GWLB meneruskan traffic ke instance GWLB, dan instance GWLB meneruskan traffic ke NVA.

  3. Setelah inspeksi keamanan, NVA mengembalikan traffic ke instance GWLB. Instance GWLB kemudian mengirim traffic ke titik akhir GWLB melalui PrivateLink.

  4. Berdasarkan tabel rute vSwitch titik akhir GWLB, traffic diarahkan ke gateway IPv4.

  5. Gateway IPv4 mengarahkan traffic ke client.

Batasan

  • Setidaknya satu NVA harus dalam keadaan Berjalan.

  • Grup keamanan server backend harus mengizinkan traffic UDP pada Port 6081.

  • Saat membuat layanan titik akhir, Anda harus memilih wilayah dan zona ketersediaan yang mendukung baik PrivateLink maupun instance GWLB. Untuk informasi lebih lanjut tentang wilayah yang mendukung PrivateLink dan instance GWLB, lihat Wilayah dan zona ketersediaan yang mendukung PrivateLink dan Wilayah dan zona ketersediaan yang mendukung GWLB.

  • Zona ketersediaan titik akhir GWLB harus merupakan subset dari zona ketersediaan layanan titik akhir.

Prasyarat

  • VPC bisnis dan VPC keamanan telah dibuat. Di zona ketersediaan B VPC bisnis, vSwitch server aplikasi dan vSwitch titik akhir GWLB telah dibuat. Di zona ketersediaan B VPC keamanan, vSwitch GWLB telah dibuat. Untuk informasi lebih lanjut, lihat Buat VPC dan vSwitch.

  • Gateway IPv4 telah dibuat, diaktifkan, dan dikaitkan dengan VPC bisnis. Untuk informasi lebih lanjut, lihat Buat dan kelola gateway IPv4.

  • Tabel rute telah dibuat untuk gateway IPv4, vSwitch server aplikasi, dan vSwitch titik akhir GWLB. Untuk informasi lebih lanjut, lihat Buat dan kelola tabel rute.

  • Instance ECS untuk server aplikasi telah dibuat di VPC bisnis, dan layanan aplikasi telah dideploy pada instance tersebut. Jika instance ECS perlu berkomunikasi dengan internet, Anda harus menetapkan Alamat IP publik ke instance tersebut. Di zona ketersediaan B VPC keamanan, instance ECS ECS01 dan ECS02 telah dibuat, dan image NVA telah dideploy pada masing-masing instance. Pastikan instance ECS01 dan ECS02 Anda mendukung frame jumbo. Enkapsulasi Geneve menambahkan 68 byte ke paket asli, yang dapat menyebabkan ukuran paket melebihi 1.500 byte. Untuk informasi lebih lanjut, lihat Maximum transmission unit (MTU).

  • Grup keamanan telah dibuat untuk instance ECS server aplikasi, ECS01, dan ECS02. Anda dapat mengonfigurasi aturan grup keamanan berdasarkan kebutuhan bisnis dan keamanan Anda. Untuk informasi lebih lanjut, lihat Buat grup keamanan.

Prosedur

Langkah 1: Buat instance GWLB

Instance adalah entitas layanan load balancing. Anda harus terlebih dahulu membuat instance GWLB.

  1. Masuk ke Konsol Gateway Load Balancer.

  2. Di bilah navigasi atas, pilih wilayah tempat Anda ingin membuat instance GWLB.

  3. Pada halaman Instances, klik Create GWLB.

  4. Pada halaman pembelian Gateway Load Balancer, konfigurasikan parameter berikut.

    Bagian ini hanya menjelaskan parameter yang relevan. Gunakan nilai default untuk parameter lainnya. Untuk informasi lebih lanjut tentang parameter tersebut, lihat Buat dan kelola instance GWLB.

    Parameter

    Deskripsi

    Instance name

    Masukkan nama untuk instance.

    VPC

    Pilih VPC keamanan tempat instance berada.

    Region and zone

    Pilih wilayah tempat instance berada. Dalam contoh ini, China (Ulanqab) dipilih.

    Zone

    Pilih setidaknya satu zona ketersediaan. Dalam contoh ini, Ulanqab Zone B dan vSwitch dari vSwitch GWLB di zona ketersediaan ini dipilih.

    IP version

    Pilih versi IP instance. Dalam contoh ini, IPv4 dipilih.

    Service-Linked Role

    Saat pertama kali membuat instance GWLB, klik Create Service-Linked Role untuk membuat Service-Linked Role bernama AliyunServiceRoleForGwlb.

    Catatan

    Parameter ini hanya muncul saat Anda pertama kali membuat instance GWLB.

  5. Klik Buy Now dan ikuti petunjuk di layar untuk menyelesaikan pembayaran.

  6. Kembali ke halaman Instances dan pilih wilayah untuk melihat instance baru.

Langkah 2: Buat kelompok server backend

Anda perlu membuat kelompok server dan menambahkan server backend untuk menerima permintaan klien yang diteruskan oleh GWLB.

  1. Di panel navigasi kiri, pilih GWLB > Server Group.

  2. Pada halaman Server Group, klik Create Server Group.

  3. Pada dialog Create Server Group, konfigurasikan parameter untuk kelompok server dan klik Create.

    Bagian ini hanya menjelaskan parameter yang relevan. Untuk informasi lebih lanjut, lihat Buat dan kelola kelompok server.

    Parameter

    Deskripsi

    Server Group Type

    Pilih tipe kelompok server. Dalam contoh ini, Server dipilih.

    Server Group Name

    Masukkan nama untuk kelompok server.

    VPC

    Dari daftar drop-down VPC, pilih VPC keamanan tempat instance ECS dideploy.

    Catatan

    Pastikan VPC yang dipilih sama dengan VPC yang Anda pilih saat membuat instance GWLB.

    Scheduling Algorithm

    Pilih algoritma penjadwalan. Dalam contoh ini, 5-tuple Hashing dipilih.

    Health Check Method

    Pilih metode pemeriksaan kesehatan atau nonaktifkan pemeriksaan kesehatan. Dalam contoh ini, TCP dipilih.

    Health Check Port

    Masukkan port pemeriksaan kesehatan. Dalam contoh ini, Port 80 digunakan.

  4. Pada dialog The server group is created., klik Add Backend Server.

  5. Pada tab Backend Servers, klik Add Backend Server.

  6. Pada panel Add Backend Server, pilih Server.

    Dalam contoh ini, tipe server diatur ke ECS/ENI.

  7. Pilih instance ECS01 dan ECS02 yang telah Anda buat, lalu klik OK.

    Catatan
    • Dalam contoh ini, tipe server diatur ke ECS/ENI.

    • Pastikan Anda telah mendeploy image NVA pada server backend dan server backend tersebut dapat memproses traffic Geneve.

Langkah 3: Konfigurasi listener

Konfigurasikan listener untuk instance dan kaitkan dengan kelompok server backend untuk meneruskan traffic dari semua port ke server backend melalui protokol Geneve.

  1. Di panel navigasi kiri, pilih GWLB > Instances, lalu klik ID instance tersebut.

  2. Klik tab Listeners, lalu klik Create IP Listener.

  3. Pada halaman konfigurasi Create IP Listener, pilih Server Group Type, lalu pilih kelompok server yang telah Anda buat.

  4. Daftar server yang ditambahkan muncul di halaman. Klik OK.

Langkah 4: Konfigurasi layanan titik akhir

Penyedia layanan perlu menggunakan layanan titik akhir agar GWLB dapat menyediakan layanan secara eksternal.

  1. Masuk ke Konsol PrivateLink.

  2. Pada halaman Endpoint Service, klik Create Endpoint Service.

  3. Pada halaman Create Endpoint Service, konfigurasikan layanan titik akhir dengan informasi berikut, lalu klik OK.

    Hanya konfigurasi yang relevan dengan topik ini yang tercantum di sini.

    Parameter

    Deskripsi

    Region

    Dalam contoh ini, China (Ulanqab) dipilih.

    Service Resource Type

    Jenis sumber daya layanan untuk layanan titik akhir. Dalam contoh ini, GWLB dipilih.

    Select Service Resource

    Pilih zona ketersediaan sumber daya layanan dan sumber daya layanan di dalam zona tersebut.

    Dalam contoh ini, zona ketersediaan diatur ke Ulanqab Zone B. Sumber daya layanan untuk Zona B adalah instance GWLB yang dibuat di Langkah 1.

    IP Version

    Dalam contoh ini, IPv4 dipilih.

    Automatically Accept Endpoint Connections

    Pilih apakah akan secara otomatis menerima permintaan koneksi dari titik akhir. Dalam contoh ini, Yes dipilih.

    Catatan

    Jika Anda mengaktifkan fitur ini, layanan titik akhir secara otomatis menerima permintaan koneksi setelah titik akhir dibuat.

    Service Payer

    Dalam contoh ini, Service Consumer dipilih.

Langkah 5: Konfigurasi titik akhir GWLB

Sebagai konsumen layanan, buat titik akhir GWLB untuk terhubung ke layanan titik akhir.

  1. Masuk ke Konsol PrivateLink.

  2. Pada halaman Endpoints, klik tab Interface Endpoint, lalu klik Create Endpoint.

  3. Pada halaman Create Endpoint, konfigurasikan titik akhir dengan informasi berikut, lalu klik OK.

    Hanya konfigurasi yang sangat relevan dengan topik ini yang tercantum di sini.

    Parameter

    Deskripsi

    Region

    Dalam contoh ini, China (Ulanqab) dipilih.

    Endpoint Name

    Masukkan nama kustom untuk titik akhir.

    Endpoint Type

    Pilih tipe untuk titik akhir. Dalam contoh ini, GWLB Endpoint dipilih.

    Endpoint Service

    Dalam contoh ini, pertama-tama klik Select Service, lalu pilih layanan titik akhir yang dibuat di Langkah 4.

    VPC

    Pilih VPC tempat titik akhir berada. Dalam contoh ini, ID VPC bisnis dipilih.

    Zones and vSwitches

    Pilih zona ketersediaan yang sesuai dengan layanan titik akhir, lalu pilih vSwitch di dalam zona tersebut. Sistem secara otomatis membuat endpoint elastic network interface (ENI) di vSwitch tersebut.

    Dalam contoh ini, zona ketersediaan diatur ke Ulanqab Zone B dan ID vSwitch titik akhir GWLB di Zona B dipilih.

    IP Version

    Dalam contoh ini, IPv4 dipilih.

    Catatan

    Pastikan status koneksi titik akhir adalah Connected.

Langkah 6: Konfigurasi rute

Sebagai konsumen layanan, konfigurasikan rute untuk mengarahkan traffic ke titik akhir GWLB.

  1. Masuk ke Konsol VPC.

  2. Di panel navigasi kiri, klik Route Tables.

  3. Di bilah navigasi atas, pilih wilayah tempat tabel rute berada.

  4. Pada halaman Route Tables, klik ID tabel rute target.

    Catatan

    Tabel rute target mencakup tabel rute untuk gateway IPv4, tabel rute untuk vSwitch server aplikasi, dan tabel rute untuk vSwitch titik akhir GWLB. Konfigurasikan satu per satu.

  5. Pada halaman detail tabel rute, klik tab Route Entry List, klik System Route, dan lihat entri rute sistem.

    Sistem secara otomatis menambahkan rute sistem berikut ke tabel rute kustom:

    Entri rute dengan Blok CIDR tujuan yang sesuai dengan Blok CIDR vSwitch di VPC tempat tabel rute berada. Rute ini digunakan untuk komunikasi antar sumber daya cloud di dalam vSwitch.

  6. Untuk memodifikasi entri rute sistem di tabel rute gateway IPv4, temukan entri rute sistem target pada tab Route Entry List > System Route. Di kolom Actions, klik Modify. Pada dialog Modify Route Entry, konfigurasikan parameter berikut lalu klik OK. Entri rute tersebut kemudian muncul sebagai entri rute kustom.

    Parameter

    Deskripsi

    Destination CIDR Block

    Blok CIDR tujuan untuk meneruskan traffic. Destination CIDR Block tidak dapat dimodifikasi. Dalam contoh ini, Blok CIDR tujuan adalah 192.168.2.0/24.

    Name

    Modifikasi nama entri rute.

    Next Hop Type

    Pilih tipe lompatan berikutnya. Dalam contoh ini, Gateway Load Balancer endpoint dipilih.

    GWLB Endpoint

    Pilih GWLB Endpoint yang dibuat di Langkah 5.

  7. Untuk menambahkan entri rute kustom saat mengonfigurasi tabel rute untuk vSwitch server aplikasi dan vSwitch titik akhir GWLB, klik Custom Route, masukkan Blok CIDR tujuan dan tipe lompatan berikutnya, lalu klik OK.

    • Saat mengonfigurasi tabel rute untuk vSwitch server aplikasi, buat entri rute kustom dengan Blok CIDR tujuan diatur ke 0.0.0.0/0 dan tipe lompatan berikutnya diatur ke Gateway Load Balancer endpoint.

    • Saat mengonfigurasi tabel rute untuk vSwitch titik akhir GWLB, buat entri rute kustom dengan Blok CIDR tujuan diatur ke 0.0.0.0/0 dan tipe lompatan berikutnya diatur ke IPv4 Gateway.

  • Konfigurasi tabel rute untuk gateway IPv4

    Tabel rute untuk gateway IPv4 harus memiliki entri rute yang mengarahkan traffic yang ditujukan ke server aplikasi ke titik akhir GWLB. Tabel berikut menunjukkan contoh konfigurasi tabel rute untuk gateway IPv4.

    Destination CIDR block

    Next hop type

    Route entry type

    192.168.5.0/24

    Local

    System

    192.168.2.0/24

    Gateway Load Balancer endpoint

    Custom

  • Konfigurasi tabel rute untuk vSwitch server aplikasi

    Tabel rute untuk vSwitch server aplikasi harus memiliki entri rute yang mengarahkan seluruh traffic dari server aplikasi ke titik akhir GWLB. Tabel berikut menunjukkan contoh konfigurasi tabel rute untuk vSwitch server aplikasi.

    Destination CIDR block

    Next hop type

    Route entry type

    192.168.2.0/24

    Local

    System

    192.168.5.0/24

    Local

    System

    0.0.0.0/0

    Gateway Load Balancer endpoint

    Custom

  • Konfigurasi tabel rute untuk vSwitch titik akhir GWLB

    Tabel rute untuk vSwitch titik akhir GWLB harus mengarahkan traffic yang kembali dari inspeksi ke tujuan akhirnya. Untuk traffic dari internet, rute lokal memastikan traffic mencapai server aplikasi. Untuk traffic dari server aplikasi, Anda harus menambahkan entri rute yang mengarahkan seluruh traffic ke gateway IPv4. Tabel berikut menunjukkan contoh konfigurasi tabel rute untuk vSwitch titik akhir GWLB.

    Destination CIDR block

    Next hop type

    Route entry type

    192.168.2.0/24

    Local

    System

    192.168.5.0/24

    Local

    System

    0.0.0.0/0

    IPv4 gateway

    Custom

Langkah 7: Verifikasi konfigurasi

Uji konektivitas

Masuk ke instance ECS server aplikasi dan jalankan perintah berikut untuk menguji konektivitasnya ke internet:

ping www.aliyun.com

Aliran respons yang terus-menerus menunjukkan bahwa uji konektivitas berhasil.

Kode berikut memberikan contoh output:

[xxx@xxx ~]# ping www.aliyun.com
PING www.aliyun.com.w.cdngslb.com (180.213.xxx.xxx) 56(84) bytes of data.
64 bytes from 180.213.xxx.xxx (180.213.xxx.xxx): icmp_seq=1 ttl=53 time=15.4 ms
64 bytes from 180.213.xxx.xxx (180.213.xxx.xxx): icmp_seq=2 ttl=53 time=13.5 ms
64 bytes from 180.213.xxx.xxx (180.213.xxx.xxx): icmp_seq=3 ttl=53 time=13.5 ms
64 bytes from 180.213.xxx.xxx (180.213.xxx.xxx): icmp_seq=4 ttl=53 time=13.5 ms
64 bytes from 180.213.xxx.xxx (180.213.xxx.xxx): icmp_seq=5 ttl=53 time=13.7 ms
64 bytes from 180.213.xxx.xxx (180.213.xxx.xxx): icmp_seq=6 ttl=53 time=13.5 ms

Uji inspeksi keamanan

Masuk ke ECS01 atau ECS02 dan jalankan perintah berikut untuk menangkap semua paket pada Port 6081:

tcpdump -i any port 6081

Jika output perintah menunjukkan data permintaan dan respons dari instance ECS server aplikasi, hal ini mengonfirmasi bahwa GWLB telah berhasil mengarahkan traffic ke NVA untuk inspeksi keamanan.

Kode berikut memberikan contoh output:

[root@xxx ~]# tcpdump -i any port 6081
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on any, link-type LINUX_SLL (Linux cooked), capture size 262144 bytes
15:15:49.578469 IP 10.0.10.16.57480 > xxx.6081: Geneve, Flags [C], vni 0x0, options [32 bytes]: IP 192.168.2.123.ssh > wan.adventz.com.43200: Flags [S.], seq 980244545, ack 540151794, win 29200, options [mss 1460], length 0
15:15:49.578482 IP xxx.57480 > 10.0.10.16.6081: Geneve, Flags [C], vni 0x0, options [32 bytes]: IP 192.168.2.123.ssh > wan.adventz.com.43200: Flags [S.], seq 980244545, ack 540151794, win 29200, options [mss 1460], length 0
15:15:49.610110 IP 10.0.10.16.55139 > xxx.6081: Geneve, Flags [C], vni 0x0, options [32 bytes]: IP 192.168.2.123 > 180.213.xxx.xxx: ICMP echo request, id 16612, seq 17, length 64
15:15:49.610116 IP xxx.55139 > 10.0.10.16.6081: Geneve, Flags [C], vni 0x0, options [32 bytes]: IP 192.168.2.123 > 180.213.xxx.xxx: ICMP echo request, id 16612, seq 17, length 64
15:15:49.625531 IP 10.0.10.16.55139 > iz0jl8dnd7ratzjksyin3z.6081: Geneve, Flags [C], vni 0x0, options [32 bytes]: IP 180.213.xxx.xxx > 192.168.2.123: ICMP echo reply, id 16612, seq 17, length 64
15:15:49.625535 IP xxx.55139 > 10.0.10.16.6081: Geneve, Flags [C], vni 0x0, options [32 bytes]: IP 180.213.xxx > 192.168.2.123: ICMP echo reply, id 16612, seq 17, length 64
15:15:49.797614 IP 10.0.10.16.60600 > iz0jl8dnd7ratzjksyin3z.6081: Geneve, Flags [C], vni 0x0, options [32 bytes]: IP ptr.default.58593 > 192.168.2.123.tproxy: Flags [S], seq 1189139317, win 65535, length 0
15:15:49.797625 IP xxx.60600 > 10.0.10.16.6081: Geneve, Flags [C], vni 0x0, options [32 bytes]: IP ptr.default.58593 > 192.168.2.123.tproxy: Flags [S], seq 1189139317, win 65535, length 0

Referensi