Hybrid Cloud WAF インスタンスをご購入後、カスタム保護クラスター (ハイブリッドクラウドクラスターとも呼ばれます) をデプロイできます。Web サイトを Hybrid Cloud WAF に追加して保護する前に、クラスターをデプロイする必要があります。本トピックでは、デプロイプロセスについて説明します。
前提条件
Alibaba Cloud のWeb Application Firewall 購入ページで Hybrid Cloud WAF インスタンスを購入済みであること。このインスタンスのPlan は Hybrid Cloud WAF に、Edition は Dedicated Edition に設定されている必要があります。
ハイブリッドクラウドクラスターのデプロイに必要なリソースが準備されていること。これらには以下が含まれます。
WAF エージェントがインストールされたサーバー
ハイブリッドクラウドクラスターは、お客様のオンプレミスサーバーをクラスターノードとして使用します。サーバーをクラスターノードとして追加する前に、WAF エージェント (vagent) をサーバーにインストールしておく必要があります。詳細については、「手順1:WAF エージェントのインストール」をご参照ください。
ロードバランサー
ハイブリッドクラウドクラスターは、管理、ストレージ、および保護の各コンポーネントで構成されます。高い安定性を確保するために、これらのコンポーネントを別々のサーバーにデプロイすることを推奨します。コンポーネントに複数のノードが含まれる場合は、ノードの前にロードバランサーをデプロイする必要があります。
リソースの推奨事項については、「クラスターリソースの準備」をご参照ください。
クラスターリソースの準備
保護シナリオに基づいてデプロイ計画を選択してください。必要なリソースは計画によって異なります。
保護シナリオ | デプロイ計画 | 必要なリソース | デプロイの詳細 |
高いセキュリティと安定性を必要とする本番サービス。 | 保護と管理の両機能のディザスタリカバリ。 |
|
|
高いビジネス安定性を必要とする本番サービス。 | 保護機能のディザスタリカバリ。 |
|
|
基本的な保護機能の概念実証 (PoC) テスト。 | 最小限のクラスターデプロイ。 |
|
|
操作手順
にログインします。WAFコンソール.
左側メニューで、 を選択します。
クラスターを追加 をクリックします。
クラスターを追加 ページの Basic Information Configuration ウィザードで、パラメーターを設定します。
クラスターの基本情報を設定し、次へ をクリックします。
パラメーター
説明
[Cluster Name]
ハイブリッドクラウドクラスターの名前を入力します。
[Protection Nodes]
ハイブリッドクラウドクラスターの保護ノード数を選択します。
説明すべてのカスタム Hybrid Cloud WAF クラスターのノードの合計数が、Hybrid Cloud WAF インスタンスのノードクォータを超えることはできません。
各保護ノードは 1 台のサーバーに対応し、最大 5,000 QPS の HTTP トラフィックまたは 2,000 QPS の HTTPS トラフィックを処理できます。クラスターが保護する Web サイトの QPS に基づいて、クラスターノードの数を選択します。
[Server Port]
ハイブリッドクラウドクラスターの保護ポートを設定します。これらのポートには、保護する予定の Web サイトで使用されるすべてのポートを含める必要があります。Web サイトを追加する際、ここで設定したポートからのみ選択できます。
手順:
デフォルトでは、ポート 80、8080、443、8443 が有効になっています。サービスで他のポートが必要な場合を除き、変更は不要です。
他のポートを追加するには、手動で入力し、各ポートの後で Enter キーを押してください。
保護ポートには、次のシステム予約ポートを含めることはできません:22、53、9100、4431、4646、8301、6060、8600、56688、15001、4985、4986、および 4987。
警告セキュリティリスクを回避するため、サービスに不可欠なポートのみを設定することを推奨します。
[Cluster Access Mode]
ハイブリッドクラウドクラスターのネットワークアクセスモードを設定します。有効な値は次のとおりです。
[Internet]:ハイブリッドクラウドクラスターは、パブリックネットワーク経由で WAF コンソールに接続します。
[Internal Network]:ハイブリッドクラウドクラスターは、専用接続を介してプライベートネットワーク経由で WAF コンソールに接続します。
重要このモードは、Express Connect を設定している場合にのみサポートされます。
[備考]
ハイブリッドクラウドクラスターの説明を追加します。
クラスターを追加 ページで Node Group Configuration をクリックし、ノードグループを設定してから [次へ] をクリックします。
ノードを追加する前に、ノードグループを追加する必要があります。
ノードグループを追加する場合:
各ノードグループには、負荷分散とディザスタリカバリのためにロードバランサーが必要です。
説明ロードバランサーがない場合は、WAF のテクニカルサポートにお問い合わせください。
ノードグループのタイプには、[Storage] (クラスターごとに 1 つ)、[Management]、[Protection]、および [Management and Storage] (クラスターごとに 1 つ) があります。ディザスタリカバリのために、複数の管理グループと保護グループを追加できます。
ノードグループは、次のいずれかの順序で追加する必要があります。
方法 1 (少なくとも 3 つのノードグループ):[Storage]グループを 1 つ追加し、次に少なくとも 1 つの[Management]グループを追加し、最後に少なくとも 1 つの[保護]グループを追加します。
方法 2 (少なくとも 2 つのノードグループ):[Management and Storage]グループを 1 つ追加し、次に少なくとも 1 つの[Protection]グループを追加します。
以下の手順に従って、ノードグループを追加します。
Add Node Group をクリックします。
Add Node Group ダイアログボックスでパラメーターを設定し、[保存] をクリックします。
次の表にパラメーターを示します。
パラメーター
説明
[Node Group Name]
ノードグループの名前を入力します。
[Server IP Address for Load Balancing]
このノードグループのロードバランサーのパブリック IP アドレスを入力します。
[Node Group Type]
ノードグループのタイプを選択します。有効な値は、[Protection]、[Storage]、[Management]、および [Management and Storage] です。
[Region]
[Node Group Type] を [Protection] に設定した場合、ノードグループがあるリージョンを選択する必要があります。このパラメーターは、他のノードグループタイプではオプションです。
[備考]
ノードグループの説明を追加します。
保存 をクリックします。
クラスターを追加 設定ウィザードに従って、Initial Node Configuration を完了します。
オンプレミスサーバーをクラスターノードとしてハイブリッドクラウドクラスターに追加します。サーバーをノードとして追加する前に、まず WAF エージェント (vagent) をサーバーにインストールする必要があります。詳細については、「手順1:WAF エージェントのインストール」をご参照ください。
ノードを追加する場合:
追加するノードの数は、クラスターの保護ノードクォータを超えることはできません。
[Protection]ノードグループに少なくとも 2 つのノードを追加して、アクティブ/アクティブのディザスタリカバリを行うことを推奨します。
以下の手順に従って、ノードをクラスターに追加します。
Add Node をクリックします。
Add Node ダイアログボックスで、ノードのパラメーターを設定し、[保存] をクリックします。
次の表にパラメーターを示します。
パラメーター
説明
[Server IP Address]
オンプレミスサーバーのパブリック IP アドレスを入力します。
[Node Name]
ノードの名前を入力します。
[Region]
ノードが配置されているリージョンを選択します。
[Server Configuration]
サーバー設定情報がデフォルトで表示されます。
[Protection Node Group]
ノードが参加する保護ノードグループを選択します。
保存 をクリックします。
クラスターを追加 ウィザードを完了すると、システムが自動的にクラスターを作成します。このプロセスには数分かかる場合があります。
クラスターが作成された後、ページの上部でクラスターの[Basic Information]を表示できます。
複数のハイブリッドクラウドクラスターがある場合は、Switch Cluster をクリックして特定のクラスターの情報を表示できます。
基本情報には、保護ノード (サポートされる最大 QPS を含む)、HTTP ポート、HTTPS ポート、クラスターアクセスモード、ログ、備考などのフィールドが含まれます。右上の[編集] をクリックして、クラスター設定を変更できます。
[ノードステータス] と [アプリケーションステータス] 列でノードの実行ステータスを確認してください。両方の列に緑色の 正常 が表示されている場合、ノードは正常に実行されています。[アプリケーションステータス] に赤色の 停止 が表示されている場合は、そのノードのアプリケーションエラーを調査して解決してください。
クラスターが作成された後、Cluster Nodes セクションでノードとアプリケーションのステータスを表示できます。
[ノードステータス]は、サーバーが実行中かどうかを示します。[Normal]ステータスはサーバーが実行中であることを意味します。[停止済み]ステータスはサーバーがシャットダウンしていることを意味します。
サーバーがシャットダウンしている場合、ノードは WAF 保護を提供できません。原因を確認し、できるだけ早く問題を解決してください。
[Application Status]は、WAF エージェント (vagent) が実行中かどうかを示します。[Normal]ステータスは、正常に実行されていることを意味します。[停止済み]ステータスは、エージェントが停止したことを意味します。
WAF エージェントが停止している場合、ノードは WAF 保護を提供できない可能性があります。オンプレミスサーバーにログインし、エージェントのインストールと実行ステータスを確認し、問題を速やかに解決してください。詳細については、「手順1:WAF エージェントのインストール」をご参照ください。
次のステップ
Hybrid Cloud WAF クラスターをデプロイした後、Web サイトアクセス ページに移動して、Web サイトを Hybrid Cloud WAF に追加して保護します。
Web サイト情報の入力 ステップで、[軽減リソース]を[ハイブリッドクラウドクラスター]に設定し、[保護されているノードグループ名]を指定します。残りの設定は、Web サイトをパブリック WAF クラスターに追加する場合と同じです。詳細については、「Web サイトを WAF に追加」をご参照ください。