Em aplicações da camada 4 com altos requisitos de segurança, configurar certificados SSL em cada servidor backend é ineficiente. Para melhorar o desempenho, utilize o recurso de descarregamento de TCPSSL do Network Load Balancer (NLB). Implante uma instância de NLB na entrada de tráfego e configure um certificado SSL nela. A instância de NLB gerencia toda a descriptografia: recebe tráfego criptografado por meio de um listener TCPSSL e encaminha tráfego em texto simples para os servidores backend.
Pré-requisitos
Crie uma instância de NLB. Para mais informações, consulte Create and manage an NLB instance.
-
Crie um grupo de servidores de NLB. Para mais informações, consulte NLB server groups.
ImportanteO grupo de servidores deve usar o protocolo TCP. Como a instância de NLB descriptografa o SSL, os servidores backend recebem tráfego em texto simples.
Não é possível associar um listener TCPSSL a um grupo de servidores com a preservação de IP do cliente ativada. Desative esse recurso no grupo de servidores criado.
O grupo de servidores contém as instâncias ECS ECS01 e ECS02, onde os serviços de aplicação estão implantados.
Etapa 1: Preparar um certificado de servidor
Adquira um certificado de servidor na Alibaba Cloud ou compre-o de um provedor terceirizado e faça o upload.
Este tópico utiliza como exemplo um certificado de servidor adquirido na Alibaba Cloud.
Para saber como adquirir um certificado de servidor, consulte Purchase an SSL certificate.
Para saber como fazer upload de um certificado, consulte Upload an SSL certificate.
Ao adquirir um certificado SSL, vincule-o a um nome de domínio. Verifique se você registrou um nome de domínio e concluiu o registro ICP correspondente. Para mais informações, consulte Register a domain name on Alibaba Cloud e ICP filing application overview.
Etapa 2: Configurar um listener TCPSSL
Faça login no console do Network Load Balancer.
No painel de navegação à esquerda, escolha .
Na barra de navegação superior, selecione a região onde a instância está implantada.
Na página Instances, localize a instância desejada e clique em Create Listener na coluna Actions.
-
Na página Configure Listener, defina os parâmetros abaixo e clique em Next. Mantenha os demais parâmetros com os valores padrão.
Parâmetro
Descrição
Listener Protocol
Selecione TCPSSL.
Listener Port
Este tópico utiliza a porta 443.
-
Na página Configure SSL Certificate, configure os seguintes parâmetros. Mantenha os outros parâmetros com os valores padrão ou modifique-os conforme necessário. Em seguida, clique em Next.
Parâmetro
Descrição
Server Certificate
Selecione o certificado de servidor preparado na Etapa 1.
TLS Security Policies
Escolha uma política conforme seus requisitos de segurança. Caso opte por uma versão TLS mais recente, garanta a compatibilidade com seus clientes.
-
Na página Select Server Group, configure o parâmetro a seguir. Mantenha os demais parâmetros com os valores padrão ou ajuste-os conforme necessário. Depois, clique em Next.
Parâmetro
Descrição
Select Server Group
Selecione o grupo de servidores criado anteriormente.
Na página Configuration Review, verifique os parâmetros e clique em Submit. Aguarde a criação do listener.
Etapa 3: Configurar a resolução de DNS
Utilize registros CNAME para mapear seu nome de domínio personalizado ao nome de domínio da instância de NLB.
No painel de navegação à esquerda, escolha .
Na página Instances, copie o nome de domínio da instância NLB que deseja gerenciar.
-
Siga as etapas abaixo para criar um registro CNAME:
NotaCaso seu nome de domínio não tenha sido registrado pelo Alibaba Cloud Domains, adicione-o primeiro ao Alibaba Cloud DNS. Para mais informações, consulte Manage domain names. Ignore esta etapa para domínios registrados pelo Alibaba Cloud Domains.
Faça login no console do Alibaba Cloud DNS.
Na página Authoritative DNS Resolution, localize seu nome de domínio e clique em DNS Settings na coluna Actions.
Na aba DNS Settings da página de detalhes do nome de domínio, clique em Add DNS Record.
-
No painel Add Record, configure os parâmetros e clique em OK. A tabela a seguir descreve os parâmetros.
Parâmetro
Descrição
Record Type
Selecione CNAME na lista suspensa.
Hostname
Prefixo do nome de domínio. Neste exemplo, utiliza-se @.
NotaSe o nome de domínio for um domínio raiz, insira @.
DNS Query Source
Selecione Default.
Record Value
Insira o CNAME, que corresponde ao nome de domínio da instância NLB.
TTL Period
Valor de TTL para cache de DNS. Neste exemplo, utiliza-se o valor padrão.
Etapa 4: Testar a conexão
Em um navegador web, insira o nome de domínio mapeado para a instância de NLB e atualize a página várias vezes. A instância de NLB envia solicitações via HTTPS ao service backend e as distribui entre as duas instâncias ECS.
Devido ao cache do navegador, recomenda-se utilizar uma janela privada ou anônima para acessar o nome de domínio durante os testes do balanceador de carga da camada 4.
Se a página exibir Hello World ! This is ECS01., a solicitação foi processada pela ECS01. Caso exiba Hello World ! This is ECS02., a solicitação foi encaminhada para a ECS02.
Documentação relacionada
Caso utilize um certificado de servidor não emitido pela Alibaba Cloud, consulte Upload, sync, and share SSL certificates para conhecer os requisitos do certificado e o procedimento de upload.
Para obter as etapas detalhadas sobre como adicionar um listener TCPSSL, consulte Add a listener that uses SSL over TCP.
Para maior segurança, implemente a autenticação mútua. Para mais informações, consulte Use NLB to enable SSL offloading over TCP (mutual authentication).