すべてのプロダクト
Search
ドキュメントセンター

Server Load Balancer:NLB を使用した TCPSSL オフロード (片方向認証)

最終更新日:Apr 21, 2026

レイヤー 4 ロードバランサーを使用する場合、各バックエンドサーバーで暗号化のために SSL 証明書を設定するのは非効率です。パフォーマンスを向上させるために、Network Load Balancer (NLB) の SSL オフロード機能を使用できます。トラフィックの入口に NLB インスタンスをデプロイし、そこに SSL 証明書を設定することで、NLB インスタンスがすべての復号を処理します。インスタンスは TCPSSL リスナーを介して暗号化トラフィックを受信し、それを復号してから、プレーンテキストのトラフィックをバックエンドサーバーに転送します。これにより、処理負荷の高い復号タスクがバックエンドサーバーからオフロードされます。また、証明書管理が簡素化され、安全な通信が維持されます。

前提条件

  • NLB インスタンスが作成されています。詳細については、「NLB インスタンスの作成と管理」をご参照ください。

  • NLB インスタンス用のサーバーグループが作成されています。詳細については、「NLB サーバーグループ」をご参照ください。

    重要
    • サーバーグループは TCP プロトコルを使用する必要があります。NLB インスタンスがトラフィックを復号するため、バックエンドサーバーは SSL 暗号化トラフィックを処理する必要はありません。

    • TCPSSL リスナーは、クライアント IP の保持が有効になっているサーバーグループに関連付けることはできません作成するサーバーグループでこの機能が無効になっていることを確認してください。

  • Elastic Compute Service (ECS) インスタンスである ECS01 と ECS02 がサーバーグループに追加され、両方にアプリケーションサービスがデプロイされています。

ステップ 1:サーバー証明書の準備

Alibaba Cloud からサーバー証明書を購入するか、サードパーティプロバイダーから購入してアップロードすることができます。

この例では、Alibaba Cloud から購入したサーバー証明書を使用します。

説明

SSL 証明書を購入する際には、ドメイン名にバインドする必要があります。事前にドメイン名を登録し、ICP 登録を完了している必要があります。詳細については、「Alibaba Cloud でのドメイン名の登録」および「ICP 届出申請の概要」をご参照ください。

ステップ 2:TCPSSL リスナーの設定

  1. Network Load Balancer コンソールにログインします。

  2. 左側のナビゲーションウィンドウで、NLB > インスタンスを選択します。

  3. 上部のナビゲーションバーで、インスタンスのリージョンを選択します。

  4. インスタンスページで、ターゲットインスタンスを見つけ、操作列の リスナーの作成をクリックします。

  5. リスナーの設定ページで、次のパラメーターを設定し、その他はデフォルト値のままにして、次へをクリックします。

    パラメーター

    説明

    リスナープロトコルの選択

    [TCPSSL] を選択します。

    リスナーポート

    この例ではポート 443 を使用します。

  6. SSL 証明書の設定ページで、次のパラメーターを設定し、その他はデフォルト値のままにして、次へをクリックします。

    パラメーター

    説明

    サーバー証明書の選択

    ステップ 1 で準備したサーバー証明書を選択します。

    TLS セキュリティポリシー

    セキュリティ要件を満たすポリシーを選択します。より高い TLS バージョンを選択した場合は、クライアントとの互換性を確認してください。

  7. サーバーグループの選択ページで、次のパラメーターを設定し、その他はデフォルト値のままにして、次へをクリックします。

    パラメーター

    説明

    サーバーグループの選択

    作成したサーバーグループを選択します。

  8. 設定の確認ページで、パラメーターを確認し、送信をクリックします。リスナーが作成されるまで待ちます。

ステップ 3:DNS レコードの設定

実際のビジネスシナリオでは、CNAME レコードを使用して、カスタムドメイン名を NLB インスタンスのドメイン名にマッピングすることを推奨します。

  1. 左側のナビゲーションウィンドウで、NLB > インスタンスを選択します。

  2. インスタンスページで、管理する NLB インスタンスのドメイン名をコピーします。

  3. 次の手順を実行して CNAME レコードを作成します。

    説明

    ドメイン名が Alibaba Cloud Domains を使用して登録されていない場合は、DNS レコードを設定する前にドメイン名を Alibaba Cloud DNS に追加する必要があります。詳細については、「ドメイン名の管理」をご参照ください。ドメイン名が Alibaba Cloud Domains を使用して登録されている場合は、この手順をスキップしてください。

    1. Alibaba Cloud DNS コンソールにログインします。

    2. 権威 DNS 解決ページで、ドメイン名を見つけ、操作列の DNS 設定をクリックします。

    3. ドメイン名の詳細ページの DNS 設定タブで、DNS レコードの追加をクリックします。

    4. Add Recordパネルで、パラメーターを設定し、OK をクリックします。次の表にパラメーターを示します。

      パラメーター

      説明

      レコードタイプ

      ドロップダウンリストから CNAME を選択します。

      ホストレコード

      ドメイン名のプレフィックス。この例では、@ を入力します。

      説明

      ルートドメインの場合は、@ を入力します。

      DNS リクエストソース

      デフォルトを選択します。

      レコード値

      CNAME、つまり NLB インスタンスのドメイン名を入力します。

      TTL 期間

      DNS サーバーに CNAME レコードがキャッシュされる生存時間 (TTL) を指定します。この例では、デフォルト値を使用します。

ステップ 4:接続のテスト

Web ブラウザーで NLB インスタンスにマッピングされたドメイン名を入力します。ページを数回更新します。リクエストは HTTPS 経由でバックエンドサービスに送信され、2 つの ECS インスタンス間で分散されます。

重要

ブラウザのキャッシュにより、レイヤー 4 ロードバランサーをテストする際は、常にプライベートウィンドウまたはシークレットウィンドウを使用してドメイン名にアクセスしてください。

ECS01ECS02

関連ドキュメント