Todos os produtos
Search
Central de documentação

Server Load Balancer:Use Network Load Balancer for TCPSSL offloading (one-way authentication)

Última atualização: Aug 19, 2026

Em aplicações da camada 4 com altos requisitos de segurança, configurar certificados SSL em cada servidor backend é ineficiente. Para melhorar o desempenho, utilize o recurso de descarregamento de TCPSSL do Network Load Balancer (NLB). Implante uma instância de NLB na entrada de tráfego e configure um certificado SSL nela. A instância de NLB gerencia toda a descriptografia: recebe tráfego criptografado por meio de um listener TCPSSL e encaminha tráfego em texto simples para os servidores backend.

Pré-requisitos

  • Crie uma instância de NLB. Para mais informações, consulte Create and manage an NLB instance.

  • Crie um grupo de servidores de NLB. Para mais informações, consulte NLB server groups.

    Importante
    • O grupo de servidores deve usar o protocolo TCP. Como a instância de NLB descriptografa o SSL, os servidores backend recebem tráfego em texto simples.

    • Não é possível associar um listener TCPSSL a um grupo de servidores com a preservação de IP do cliente ativada. Desative esse recurso no grupo de servidores criado.

  • O grupo de servidores contém as instâncias ECS ECS01 e ECS02, onde os serviços de aplicação estão implantados.

Etapa 1: Preparar um certificado de servidor

Adquira um certificado de servidor na Alibaba Cloud ou compre-o de um provedor terceirizado e faça o upload.

Este tópico utiliza como exemplo um certificado de servidor adquirido na Alibaba Cloud.

Nota

Ao adquirir um certificado SSL, vincule-o a um nome de domínio. Verifique se você registrou um nome de domínio e concluiu o registro ICP correspondente. Para mais informações, consulte Register a domain name on Alibaba Cloud e ICP filing application overview.

Etapa 2: Configurar um listener TCPSSL

  1. Faça login no console do Network Load Balancer.

  2. No painel de navegação à esquerda, escolha NLB > Instances.

  3. Na barra de navegação superior, selecione a região onde a instância está implantada.

  4. Na página Instances, localize a instância desejada e clique em Create Listener na coluna Actions.

  5. Na página Configure Listener, defina os parâmetros abaixo e clique em Next. Mantenha os demais parâmetros com os valores padrão.

    Parâmetro

    Descrição

    Listener Protocol

    Selecione TCPSSL.

    Listener Port

    Este tópico utiliza a porta 443.

  6. Na página Configure SSL Certificate, configure os seguintes parâmetros. Mantenha os outros parâmetros com os valores padrão ou modifique-os conforme necessário. Em seguida, clique em Next.

    Parâmetro

    Descrição

    Server Certificate

    Selecione o certificado de servidor preparado na Etapa 1.

    TLS Security Policies

    Escolha uma política conforme seus requisitos de segurança. Caso opte por uma versão TLS mais recente, garanta a compatibilidade com seus clientes.

  7. Na página Select Server Group, configure o parâmetro a seguir. Mantenha os demais parâmetros com os valores padrão ou ajuste-os conforme necessário. Depois, clique em Next.

    Parâmetro

    Descrição

    Select Server Group

    Selecione o grupo de servidores criado anteriormente.

  8. Na página Configuration Review, verifique os parâmetros e clique em Submit. Aguarde a criação do listener.

Etapa 3: Configurar a resolução de DNS

Utilize registros CNAME para mapear seu nome de domínio personalizado ao nome de domínio da instância de NLB.

  1. No painel de navegação à esquerda, escolha NLB > Instances.

  2. Na página Instances, copie o nome de domínio da instância NLB que deseja gerenciar.

  3. Siga as etapas abaixo para criar um registro CNAME:

    Nota

    Caso seu nome de domínio não tenha sido registrado pelo Alibaba Cloud Domains, adicione-o primeiro ao Alibaba Cloud DNS. Para mais informações, consulte Manage domain names. Ignore esta etapa para domínios registrados pelo Alibaba Cloud Domains.

    1. Faça login no console do Alibaba Cloud DNS.

    2. Na página Authoritative DNS Resolution, localize seu nome de domínio e clique em DNS Settings na coluna Actions.

    3. Na aba DNS Settings da página de detalhes do nome de domínio, clique em Add DNS Record.

    4. No painel Add Record, configure os parâmetros e clique em OK. A tabela a seguir descreve os parâmetros.

      Parâmetro

      Descrição

      Record Type

      Selecione CNAME na lista suspensa.

      Hostname

      Prefixo do nome de domínio. Neste exemplo, utiliza-se @.

      Nota

      Se o nome de domínio for um domínio raiz, insira @.

      DNS Query Source

      Selecione Default.

      Record Value

      Insira o CNAME, que corresponde ao nome de domínio da instância NLB.

      TTL Period

      Valor de TTL para cache de DNS. Neste exemplo, utiliza-se o valor padrão.

Etapa 4: Testar a conexão

Em um navegador web, insira o nome de domínio mapeado para a instância de NLB e atualize a página várias vezes. A instância de NLB envia solicitações via HTTPS ao service backend e as distribui entre as duas instâncias ECS.

Importante

Devido ao cache do navegador, recomenda-se utilizar uma janela privada ou anônima para acessar o nome de domínio durante os testes do balanceador de carga da camada 4.

Se a página exibir Hello World ! This is ECS01., a solicitação foi processada pela ECS01. Caso exiba Hello World ! This is ECS02., a solicitação foi encaminhada para a ECS02.

Documentação relacionada