Use uma única instância do Global Accelerator (GA) para acelerar vários domínios HTTPS vinculando múltiplos certificados a um único listener e direcionando as solicitações por domínio com regras de encaminhamento.
Casos de uso
Uma empresa sediada nos EUA (Vale do Silício) executa dois serviços web na Alibaba Cloud, cada um acessível por um nome de domínio diferente. Os clientes concentram-se principalmente na região da China (Hong Kong). A empresa enfrenta dois problemas:
Conexões de internet instáveis causam alta latência, jitter e perda de pacotes.
A aceleração individual de cada domínio eleva significativamente os custos.
Para resolver ambos os problemas, a empresa utiliza o GA com um listener HTTPS que oferece suporte a:
Múltiplos certificados — vincula vários certificados a um único listener, associando cada um a um nome de domínio distinto.
Regras de encaminhamento baseadas em domínio — direciona as solicitações de cada domínio para o servidor de backend correspondente.
Criptografia de dados — criptografa todas as solicitações dos clientes de ponta a ponta.
A tabela a seguir apresenta a configuração deste exemplo.
| Parâmetro | Nome de domínio 1 (_xxx_test.cloud) |
Nome de domínio 2 (_xxx_test.fun) |
|---|---|---|
| Protocolo do listener | HTTPS | |
| Porta do listener | 443 | |
| Certificado | Certificado padrão A | Certificado adicional B |
| Regra de encaminhamento | Regra de encaminhamento padrão | Regra de encaminhamento personalizada |
| Grupo de endpoints | Grupo de endpoints padrão | Grupo de endpoints virtual |
| Servidor | Servidor 1 | Servidor 2 |
| Acordo de serviço do servidor | HTTP | HTTPS |
| Porta de serviço do servidor | 80 | 443 |
| Endereço IP público do servidor | 47.XX.XX.62 | 47.XX.XX.34 |
Os certificados configurados no GA criptografam os dados no trajeto entre o cliente e o GA. Os certificados nos servidores de backend criptografam os dados no trajeto entre o GA e o servidor de backend. Os dois conjuntos de certificados podem ser idênticos.
Pré-requisitos
Antes de começar, certifique-se de ter:
Adquirido um certificado SSL e enviado uma solicitação de certificado. Para mais informações, consulte Adquirir um certificado SSL e Enviar uma solicitação de certificado
Carregado o certificado em seus servidores de backend. Para mais detalhes, consulte Usar o Cloud Assistant para carregar um arquivo em instâncias ECS
Implantado um serviço HTTP na porta 80 no Servidor 1 e um serviço HTTPS na porta 443 no Servidor 2
Configurado registros A para
_xxx_test.cloude_xxx_test.funapontando para os endereços IP públicos dos respectivos servidores de backend
Este exemplo utiliza o Nginx para configurar os serviços de backend HTTP e HTTPS, além do Alibaba Cloud DNS para configurar registros DNS . Caso utilize um serviço DNS de terceiros, consulte a documentação desse provedor.
Procedimento
Este tópico utiliza uma instância GA padrão com pagamento conforme o uso. Instâncias com pagamento conforme o uso adotam o método de faturamento Pay-by-data-transfer e não exigem um plano de largura de banda. O Cloud Data Transfer (CDT) liquida as taxas de transferência de dados. Para detalhes, consulte Taxa de transferência de dados . Se esta for sua primeira vez utilizando uma instância GA com pagamento conforme o uso, ative o serviço primeiro.
Etapa 1: Configurar informações básicas da instância
Faça login no console do GA.
Na página Instances, clique em Create Standard Pay-as-you-go Instance.
-
Na etapa Basic Instance Configuration, defina os parâmetros abaixo e clique em Next.
Parâmetro
Descrição
GA Instance Name
Insira um nome para a instância GA.
Instance Billing Method
A opção Pay-As-You-Go vem selecionada por padrão. Há cobrança de taxas de instância, taxas de Unidade de Capacidade (CU) e taxas de transferência de dados. Para detalhes, consulte Faturamento de instâncias GA com pagamento conforme o uso e Pagamento por transferência de dados.
Resource Group
Selecione o grupo de recursos para esta instância. O grupo de recursos deve pertencer à conta atual da Alibaba Cloud. Para mais informações, consulte Criar um grupo de recursos.
Etapa 2: Configurar uma área de aceleração
Especifique as regiões de aceleração e aloque largura de banda para cada uma delas.
Na etapa Configure Acceleration Area, defina os seguintes parâmetros e clique em Next.
| Parâmetro | Descrição |
|---|---|
| Acceleration Area | Selecione uma ou mais regiões e clique em Add. Neste exemplo, selecione China (Hong Kong) na seção Asia Pacific. |
| Maximum Bandwidth | Defina a largura de banda máxima para a região de aceleração. Valores válidos: 2–10.000 Mbit/s. Esse valor limita a largura de banda; o CDT gerencia as taxas de transferência de dados. Neste exemplo, utiliza-se o valor padrão de 200 Mbit/s. Importante
Definir um valor muito baixo pode causar limitação de tráfego e queda de pacotes. Configure este parâmetro com base no volume real de tráfego da sua aplicação. |
| IP Protocol | Escolha a versão do IP para conexão com o GA. Neste exemplo, mantém-se o valor padrão IPv4. |
| ISP Line Type | Selecione um tipo de linha de ISP. Neste exemplo, a opção escolhida é BGP (Multi-ISP). |
Etapa 3: Configurar um listener
O listener recebe solicitações de conexão e as distribui para os endpoints com base na porta e no protocolo. Cada listener associa-se a um grupo de endpoints, que determina o destino do tráfego.
Na etapa Configure listeners, defina os parâmetros a seguir e clique em Next.
|
Parâmetro |
Descrição |
|
Listener Name |
Insira um nome para o listener. |
|
Routing Type |
Escolha o tipo de roteamento. Neste cenário, a opção Intelligent Routing está selecionada. |
|
Protocol |
Selecione HTTPS. |
|
Port |
Insira 443. Valores válidos: 1–65499. |
|
Server Certificate |
Selecione o certificado de servidor obtido anteriormente. Neste exemplo, o Certificado A é o escolhido. |
|
TLS Security Policies |
Escolha a política de segurança TLS exigida pelo seu serviço. Essa política define as versões do protocolo TLS e os conjuntos de cifras suportados. Para mais detalhes, consulte Políticas de segurança TLS. Neste exemplo, adota-se a política padrão tls_cipher_policy_1_0. |
|
Client Affinity |
Defina se deseja ativar a afinidade de cliente. Quando ativada, todas as solicitações originadas do mesmo cliente são direcionadas ao mesmo endpoint. Aqui, a opção Source IP Address encontra-se selecionada. |
|
Custom HTTP Headers |
Escolha os campos de cabeçalho HTTP a adicionar. As configurações padrão permanecem neste exemplo. Os campos disponíveis incluem: |
Etapa 4: Configurar grupos de endpoints e endpoints
-
Na etapa Configure an endpoint group, defina os parâmetros listados abaixo e clique em Next. Para uma referência completa dos parâmetros, consulte Adicionar e gerenciar grupos de endpoints de listeners com roteamento inteligente.
Parâmetro Descrição Region Escolha a região onde implantar o grupo de endpoints. Neste caso, selecione US (Silicon Valley). Endpoint Configuration Configure os endpoints como destinos das solicitações dos clientes: Backend Service Type: Selecione Alibaba Cloud Public IP Address. Backend Service: Insira o endereço IP público do Servidor 1: 47.XX.XX.62. Weight: Defina um peso para o endpoint. Valores válidos: 0–255. O GA distribui o tráfego proporcionalmente aos pesos atribuídos. Mantenha o valor padrão 255 neste exemplo.AvisoDefinir o peso de um endpoint como 0 interrompe todo o tráfego destinado a ele.
Preserve Client IP A preservação do endereço IP do cliente vem ativada por padrão para listeners HTTPS, permitindo que os servidores de backend obtenham esses endereços diretamente. Para listeners HTTP, utilize o cabeçalho X-Forwarded-For. Para mais informações, consulte Preservar endereços IP de clientes.Backend Service Protocol Indique o protocolo utilizado pelo servidor de backend. O padrão é HTTP. Port Mapping Configure o mapeamento de portas quando a porta do listener diferir da porta de serviço do endpoint. Listener Port: 443. Endpoint Port:80.Traffic Distribution Ratio Especifique a proporção de tráfego para este grupo de endpoints. Valores válidos: 0–100. Utiliza-se o valor padrão de 100% neste cenário. Health Check Decida se deseja ativar verificações de integridade. Neste exemplo, elas permanecem desativadas. -
Na página Configuration Review, confirme as definições e clique em Submit.
A criação de uma instância GA leva de 3 a 5 minutos.
(Opcional) Após a criação da instância, clique em Enter Instance Details. Na página de detalhes da instância, navegue pelas abas Instance Information, Listeners e Acceleration Areas para revisar a configuração.
-
Adicione um grupo de endpoints virtual para o Servidor 2.
Na página de detalhes da instância, acesse a aba Listeners.
Localize o listener desejado e clique no ID do grupo de endpoints na coluna Default Endpoint Group.
Na aba Endpoint Group, clique em Add Virtual Endpoint Group dentro da seção Virtual Endpoint Group.
-
Na página Add Endpoint Group, configure os parâmetros indicados e clique em Create. O grupo de endpoints virtual herda as mesmas configurações do grupo padrão, exceto pelos itens abaixo:
Backend Service Type: Alibaba Cloud Public IP Address
Backend Service:
47.XX.XX.34(Servidor 2)Backend Service Protocol: HTTPS
Port Mapping: Não é necessário mapeamento de portas. Quando a porta do listener e a porta do endpoint coincidem (ambas 443), o GA encaminha as solicitações automaticamente pela mesma porta.
Etapa 5: Associar um certificado adicional
Vincule o Certificado B ao listener HTTPS para associá-lo ao nome de domínio 2 (_xxx_test.fun). Em conjunto com uma regra de encaminhamento, isso permite que o GA direcione solicitações de domínios distintos para grupos de endpoints diferentes.
Na aba Listeners, localize o listener HTTPS e clique em seu ID.
Na página de detalhes do listener, acesse a aba Certificates.
Na seção Additional Certificate, clique em Associate Certificate.
-
Na caixa de diálogo Associate Certificate, preencha os campos abaixo e clique em OK.
Certificate: Selecione Certificate B.
Associated Domain Name: Escolha
_xxx_test.fun.
Etapa 6: Adicionar uma regra de encaminhamento
Ao receber uma solicitação, o listener verifica primeiramente as regras de encaminhamento personalizadas. Se houver correspondência, o GA envia a solicitação para o grupo de endpoints associado. Caso contrário, o tráfego segue para o grupo de endpoints padrão.
Crie uma regra de encaminhamento que direcione todas as requisições para _xxx_test.fun ao grupo de endpoints virtual (Servidor 2).
Na aba Listeners, encontre o listener HTTPS e clique no respectivo ID.
Na página de detalhes do listener, selecione a aba Forwarding Rule.
Clique em Add Forwarding Rule.
-
Na área Add Forwarding Rule, configure os parâmetros descritos e clique em OK.
Parâmetro
Descrição
Name
Dê um nome à regra de encaminhamento.
If (Matching All Conditions)
Marque Domain Names e insira
_xxx_test.fun.Then
Escolha Forward e selecione o grupo de endpoints virtual criado na Etapa 4.
Etapa 7: Configurar registros CNAME
Mapeie ambos os nomes de domínio para o CNAME da instância GA, garantindo que as solicitações de acesso passem pelo GA para aceleração.
-
Acesse a página Public Zone e localize
_xxx_test.cloud. Clique em Settings na coluna Actions.Para domínios não registrados na Alibaba Cloud, adicione o nome de domínio ao console do Cloud DNS antes de configurar os registros DNS.
Encontre o registro A existente e clique em Edit na coluna Actions.
No painel Edit Record, altere o Record Type para CNAME, defina o Record Value como o CNAME atribuído à instância GA e clique em OK. O CNAME aparece na página Instances.
Repita os passos anteriores para atualizar o registro A referente a
_xxx_test.fun.
Para retornar resultados de resolução baseados na região do cliente, faça upgrade do Alibaba Cloud DNS para a Enterprise Ultimate Edition. Consulte Renovação e upgrade para mais detalhes. Após o upgrade, altere a linha DNS padrão de cada registro A para uma linha regional específica e adicione um registro CNAME apontando para o endereço CNAME da instância GA.
Etapa 8: Testar a conectividade
Utilize ambos os nomes de domínio para validar a configuração e a aceleração.
Os comandos abaixo utilizam o Alibaba Cloud Linux 3 e podem variar conforme o sistema operacional. Os resultados da aceleração dependem das condições reais da sua rede.
Testar a conectividade de rede
Abra um terminal em uma máquina localizada na região da China (Hong Kong).
-
Execute o comando abaixo para cada nome de domínio e verifique se o registro CNAME entrou em vigor.
ping <Website domain name>Se o CNAME exibido na saída corresponder ao CNAME atribuído pelo GA, o registro está ativo.

-
Execute o seguinte comando para cada domínio e confirme se o site está acessível e se o certificado retorna corretamente.
curl -v https://<The domain name> --resolve <The domain name>:<The listener port>:<The accelerated IP address>Este exemplo ilustra o resultado para
_xxx_test.cloud. Se a resposta incluir informações do certificado do servidor e uma resposta HTTPS, o domínio estará acessível.
Testar a aceleração
Para mensurar o desempenho da aceleração, consulte Testar o desempenho de aceleração do GA.