LSLB | Fazendas | Atualizar | Perfil HTTP

Ver Categorias

LSLB | Fazendas | Atualizar | Perfil HTTP

16 min read

Configurações globais para o perfil de farm HTTP #

Este perfil gerencia a comutação de conteúdo na entrega de aplicativos de camada 7 para os protocolos HTTP e HTTPS.

O Status da fazenda é representado usando indicadores de cores conforme descrito abaixo:

  • Verde: Significa UP. O farm está em execução e todos os back-end estão em UP ou o redirecionamento está configurado.
  • Vermelho: Significa BAIXA. A fazenda está parada.
  • Preto: Indica um CRÍTICA dano. O farm está UP, mas não há back-end disponível ou estão em modo de manutenção.
  • Azul: Significa que existe um PROBLEMA. O farm está em execução, mas pelo menos um back-end está inoperante.
  • Laranja: Significa MANUTENÇÃO. O farm está em execução, mas pelo menos um back-end está no modo de manutenção.

Esses códigos de cores são os mesmos em toda a interface gráfica do usuário. Encontre uma explicação concisa sobre essas cores no Seção de Fazenda LSLB.

No perfil de farms HTTP (S), o cabeçalho HTTP X-transmitido-Para é preenchido por padrão com o endereço IP do cliente.

Cada fazenda HTTP(S) (ou serviço virtual) gerencia vários serviços como um proxy reverso, portanto, um IP virtual HTTP e um par de portas podem lidar com mais de um serviço da Web com balanceamento de carga. Portanto, existe uma seção chamada serviço em um farm HTTP para oferecer flexibilidade de host virtual e permitir a criação de uma lista de back-ends para cada serviço.

Cada serviço HTTP(S) usa uma combinação de expressões regulares (para host virtual e padrão de URL) no PCRE para gerenciar todas as conexões de entrada cujo cabeçalho HTTP corresponde a ambos.

Configuração básica #

A seguir estão os parâmetros básicos para o perfil de farm HTTP/S.

Nome. Este é um nome que identifica facilmente uma fazenda. Para alterar o nome de um determinado farm, você deve interrompê-lo primeiro. Certifique-se de que um novo nome ainda não esteja em uso.

IP virtual e porta. Esses são os endereços IP virtuais e os pares de portas dos quais o farm escutará as conexões de entrada. A nova combinação de endereço IP e porta não deve ser usada e deve estar disponível antes de ser configurada.

Ouvinte. Este campo especifica o protocolo a ser gerenciado na camada 7 para comutação de conteúdo.

  • HTTP. O serviço virtual só entenderá o conteúdo HTTP simples.
  • HTTPS. O serviço virtual entenderá o conteúdo HTTP seguro, gerenciará handshakes SSL, lidará com configurações de criptografia seguras, certificados SSL (curinga ou SNI), etc., para executar o descarregamento de SSL e aliviar os servidores de aplicativos reais dessas tarefas pesadas.

Parâmetros HTTPS #

Parâmetros HTTPS pode ser encontrada abaixo.

Parâmetros HTTPS

Desativar SSLV2, Desativar SSLV3, Desativar TLSV1, Desativar TLSV1.1, Desativar TLSV1.2 botões selecionáveis, se selecionados, evite usar esses protocolos fornecidos. Uma vez desabilitado um protocolo, suas cifras também serão desabilitadas.

Cifras. Este campo é usado para construir uma lista de cifras aceitas por conexões SSL para fortalecer essa conexão. Antes que um cliente e um servidor possam começar a trocar informações protegidas por TLS, eles devem trocar ou concordar com segurança sobre uma chave de criptografia e uma cifra para usar ao criptografar dados.

Para configurar uma cifra para uso, selecione uma das seguintes opções.

  • Todas as. Este item indica que todas as cifras podem ser gerenciadas pelo ouvinte HTTPS. Esta é a configuração padrão.
  • Alta seguranca. Este comando habilita as seguintes cifras:
    kEECDH+ECDSA+AES128:kEECDH+ECDSA+AES256:kEECDH+AES128:kEECDH+AES256:kEDH+AES128:kEDH+AES256:DES-CBC3-SHA:+SHA:!aNULL:!eNULL:!LOW:!kECDH:!DSS:!MD5:!EXP:!PSK:!SRP:!CAMELLIA:!SEED

    Qual será o suficiente para passar por um A+ in SSL Labs .

  • Segurança personalizada. Este comando permite definir suas próprias cifras permitidas através do Cifras personalizadas campo.
  • Cifras personalizadas. Isso permite que você personalize quais cifras serão permitidas ou proibidas de serem usadas pela conexão SSL. Deve ser uma string no mesmo formato de Cifras do OpenSSL . Este comando será exibido se Segurança personalizada é definido.

Certificados disponíveis. Estes são os certificados SSL disponíveis instalados no dispositivo. Para habilitar um deles, selecione o certificado e clique no botão de seta ou simplesmente arraste e solte-o da caixa Disponível para a caixa Habilitado. Você também pode ativar/desativar vários certificados ou até mesmo todos eles.

Certificados habilitados. Nessa lista, você gerenciará os certificados que estão em uso pelo farm. Você pode movê-los para cima ou para baixo com as setas duplas para cima/para baixo ou até desativá-los. Leve em consideração a ordem dos certificados. Caso você configure um certificado curinga antes de um certificado de host, o curinga será usado primeiro.

Configurações avançadas #

Reescrever cabeçalhos de localização. Se ativado, o farm é forçado a modificar o Localização: e Localização de conteúdo cabeçalhos em resposta aos clientes. Caso tenham o valor do próprio backend ou do VIP mas com um protocolo diferente, a resposta será modificada para mostrar o host virtual na requisição. Se o botão de alternância, ativado e comparar backends estiver ativado, apenas o endereço IP de back-end será comparado. Isso é essencial para redirecionar uma solicitação para um ouvinte HTTPS no mesmo servidor que o ouvinte HTTP. Se este campo for configurado na seção de serviço, então esta diretiva será ignorada para aquele serviço.

Verbos HTTP aceitos. Este campo indica os métodos HTTP que serão usados ​​para validar as solicitações do cliente HTTP. Se a solicitação do cliente não for permitida, um erro será mostrado ao cliente. Cada verbo tem níveis inferiores adicionais de verbos.

  • Pedido HTTP padrão. Solicitações HTTP padrão (GET, POST, HEAD).
  • + solicitação HTTP estendida. solicitações HTTP estendidas (PUT, DELETE).
  • + opções verbo HTTP. solicitações HTTP estendidas (PUT, DELETE).
  • + verbos padrão do WebDAV. verbos padrão do WebDAV (LOCK, UNLOCK, PROPFIND, PROPPATCH, SEARCH, MKCOL, MOVE, COPY, OPÇÕES, TRACE, MKACTIVITY, CHECKOUT, MERGE, REPORT).
  • + Verbos extensões Web MSDAV. Verbos WebDAV de extensões MS (SUBSCREVER, UNSUBSCRIBE, NOTIFICAR, BPROPFIND, BPROPPATCH, POLL, BMOVE, BCOPY, BDELETE, CONNECT).
  • + Verbos de extensões MS RPC. Verbos de extensões MS RPC (RPC_IN_DATA, RPC_OUT_DATA).

Tempo limite da conexão de back-end. Esse valor indica o tempo que o farm terá que esperar por uma conexão com o back-end em segundos. Normalmente, será o tempo de espera de abertura do soquete. Por padrão, esse valor será definido como 20 segundos.

Frequência para verificar back-ends ressuscitados. Essa é a frequência com que o balanceador de carga esperará para verificar se um back-end está acessível e para retirar um servidor real da lista negra, se estiver ativo. O farm verificará o back-end periodicamente assim que o servidor real for marcado como inativo, independentemente de haver ou não uma nova conexão de cliente. Por padrão, esse valor será definido como 10 segundos.

Tempo limite de resposta de back-end. Esse valor indica o tempo que o farm terá que esperar por uma resposta dos back-ends em segundos. Por padrão, esse valor será definido para 45 segundos.

Tempo limite da solicitação do cliente. Esse valor indica o tempo que o farm terá que esperar por uma solicitação do cliente. Quando esse tempo limite for atingido sem obter nenhum dado do cliente, a conexão será encerrada. Por padrão, esse valor será definido como 30 segundos.

Mensagens de erro HTTP #

Mensagens de erro personalizadas. O serviço farm exibirá uma mensagem personalizada em seu site quando um erro de código da Web for detectado nos servidores reais. Uma página HTML personalizada será exibida para os códigos de erro 414, 500, 501 e 503.

  • 414: Pedido-URI muito longo. Esta é a mensagem de erro do perfil HTTP/S se o URI atingir o número máximo de caracteres permitido. Se você receber esse erro, reduza o comprimento da URL.
  • 500: Erro interno do servidor. Esta é a mensagem de erro do perfil HTTP/S se o back-end encontrar um comando inesperado
  • 501: Não implementado. Esta é a mensagem de erro do perfil HTTP/S se o verbo de solicitação não for gerenciado ou conhecido pelo proxy ou back-end.
  • 503 serviço indisponível. Esta é a mensagem de erro do perfil HTTP/S se o proxy não encontrar um back-end disponível para a solicitação. Isso pode acontecer quando todos os back-ends ou servidores estão inativos ou porque a expressão regular na solicitação não corresponde a nenhum serviço configurado.
  • WAF 403: Proibido. Esta é a mensagem de erro do perfil HTTP/S se o WAF estiver habilitado e o mecanismo WAF rejeitar a solicitação.

Cabeçalhos #

Nesta seção, podemos adicionar, modificar ou excluir solicitações e cabeçalhos de resposta globalmente, aplicando ações a todos os serviços configurados. Se um cabeçalho for configurado na seção de serviço, essa configuração será descartada.

As ações a serem usadas nesta seção incluem:

Criar regra. Um cabeçalho global será criado.
Apagar. Um cabeçalho global será excluído.

Esta seção nos permite adicionar, modificar ou criar cabeçalho solicitações e respostas, conforme mostrado na imagem abaixo.

Formato.

  • Pedido: remover cabeçalho. Padrão de cabeçalho que será removido das solicitações HTTP do cliente.
  • Solicitação: modificar cabeçalho. Modifique o cabeçalho das solicitações HTTP do cliente.
  • Pedido: adicionar cabeçalho. O cabeçalho que será adicionado às solicitações HTTP do cliente.
  • Resposta: remova o cabeçalho. Padrão de cabeçalho que será removido da resposta HTTP de back-end.
  • Resposta: modifique o cabeçalho. Modifique o cabeçalho da resposta HTTP de back-end.
  • Resposta: adicionar cabeçalho. O cabeçalho que será adicionado à resposta HTTP de back-end.

Configurações de serviços #

Os serviços em um farm LSLB com um perfil HTTP fornecem recursos de alternância de conteúdo para serviços virtuais da Web para fornecer vários serviços e aplicativos da Web por meio do mesmo IP e PORT virtual. Isso ajuda a unificar aplicativos da web através de um único domínio, gerenciar hosts virtuais, gerenciar URLs, configurar redirecionamentos, configurar persistência e back-ends por serviço. Cada serviço em um farm LSLB tem propriedades diferentes, verificações de integridade, persistência, gerenciamento de cabeçalho e uma lista de back-end. Expressões regulares podem ser usadas para corresponder a condições que especificarão o serviço a ser usado por solicitação.

Cada condição de correspondência de serviço será verificada pelo núcleo do perfil do farm HTTP no modo de prioridade (que pode ser alterado, se necessário). Se nenhum serviço for correspondido, o núcleo do farm retornará um erro (erro HTTP 503). Por esse motivo, são permitidas definições específicas de vários serviços. Se os campos URL e Host não forem definidos, todas as solicitações serão correspondentes. As condições do serviço HTTP serão determinadas por um host virtual e/ou um padrão de URL.

Primeiro, é necessário que você crie pelo menos um serviço para adicionar um back-end. Assim que o novo serviço for aplicado, os serviços HTTP serão avaliados de cima para baixo na ordem da lista. O primeiro serviço correspondente no campo Host e/ou URL processará a solicitação. Essas condições de serviço são determinadas por padrões de URL ou host.

As condições de serviço a combinar são:

Host Virtual. Este campo especifica a condição determinada pelo nome de domínio por meio do mesmo IP virtual e porta definidos por um farm HTTP. Para descartar essa condição, deixe-a vazia. Este campo suporta expressões regulares no formato PCRE.

Padrão de URL. Este campo determina um serviço da web pela URL que o cliente está solicitando. Este URL será verificado usando um padrão de URL específico que será verificado sintaticamente. Para descartar essa condição, deixe-a vazia. Este campo suporta expressões regulares no formato PCRE.

O Host Virtual e Padrão de URL valores são expressões regulares. Se deixado em branco, qualquer valor corresponderá. Ambos os campos devem corresponder ou pulará para o próximo serviço. Recomenda-se usar pelo menos um, servindo como padrão caso não haja correspondência detectada na parte inferior.

Reescrever cabeçalhos de localização. Se ativado, o serviço é forçado a modificar o Localização: e Localização de conteúdo cabeçalhos em resposta aos clientes. Se tiverem o valor do próprio backend ou do VIP (mas com um protocolo diferente) a resposta será modificada para mostrar o host virtual na solicitação. Se o botão de alternância ativado e comparar backends estiver ativado, apenas o endereço IP de back-end será comparado. Isso é essencial ao redirecionar solicitações para um ouvinte HTTPS no mesmo servidor que o ouvinte HTTP. Quando habilitar e comparar back-ends é selecionado, um sinalizador chamado Habilitar caminho para reescrever cabeçalhos de local esteja disponível. Ative este sinalizador se estiver trabalhando com Reescrever URLs. Esse valor forçará você a verificar as respostas do URL e alterará a resposta para o original se uma regra estiver configurada em Reescrever URLs. Se este campo estiver habilitado, ele substituirá a mesma diretiva na seção global.

Redirecionar #

Se o serviço tiver a opção de redirecionamento ativada, os servidores de back-end não poderão ser usados, pois todas as solicitações serão enviadas para o URL especificado.

Tipo de redirecionamento. Existem dois tipos de redirecionamento: Padrão e Acrescentar. Com o Padrão tipo, a URL é tomada como um host absoluto e caminho para redirecionar. Com o Acrescentar type, o caminho da solicitação original será anexado ao host e ao caminho que você especificou.

URL de redirecionamento. Este parâmetro controla para onde o cliente será redirecionado depois que uma solicitação for atendida. A solicitação do cliente é respondida automaticamente redirecionando para uma nova URL. Se você configurar um valor de redirecionamento, NÃO configure back-ends neste serviço. Se o Host Virtual e Padrão de URL corresponder, o dispositivo enviará um HTTP Cabeçalho da localização resposta ao cliente para ser redirecionado para o URL configurado.

Código de redirecionamento. Vários códigos HTTP de redirecionamento podem ser usados: 301 (Movido Permanentemente), 302 (Movido Temporariamente) ou 307 (Redirecionamento Temporário).

Persistência #

Persistência. Este parâmetro define como o serviço HTTP irá gerenciar a sessão do cliente e qual conexão HTTP deve ser controlada para manter as sessões do cliente seguras. Quando um tipo de sessão de persistência é selecionado, seu Time To Live TTL (segundos) será mostrado.

  • Sem persistência. O serviço de farm não controlará as sessões do cliente. As solicitações HTTP ou HTTPS serão entregues a servidores reais.
  • IP: endereço do cliente. O endereço IP do cliente será usado para manter as sessões do cliente abertas por meio dos servidores reais.
  • BASIC: autenticação básica. O cabeçalho de autenticação básica HTTP será usado para controlar as sessões do cliente. Por exemplo, quando uma página da Web solicita uma autenticação básica do cliente, um cabeçalho HTTP conterá uma string como a seguinte:
    		HTTP/1.1 401 Autorização necessária Servidor: HTTPd/1.0 Data: Sábado, 27 de novembro de 2011 10:18:15 GMT
    		WWW-Authenticate: Reino Básico = “Área Segura”
    		Tipo de conteúdo: texto/HTML Comprimento do conteúdo: 31
    

    Então o cliente responde com o cabeçalho:

                    GET /private/index.html Host HTTP/1.1: localhost
    		Autorização: QWxhZGRpbjpvcGVuIHNlc2FtZQ básico==
    

    Essa sequência de autenticação básica é usada como um ID para a sessão para identificar a sessão do cliente.

  • PARM: um parâmetro de URI. Outra maneira de identificar uma sessão do cliente é por meio de um parâmetro URI separado de um caractere de ponto-e-vírgula usado como um identificador de sessão do usuário. No exemplo http://www.example.com/private.php;EFD4Y7 o parâmetro será usado como o identificador da sessão.
  • URL: um parâmetro de solicitação. Quando o ID da sessão é enviado através de um parâmetro GET com a URL, este parâmetro indica que o nome associado ao ID da sessão do cliente será possível. Por exemplo, uma solicitação de cliente como http://www.example.com/index.php?sid=3a5ebc944f41daa6f849f730f1 deve ser configurado com o parâmetro Identificador de Sessão de Persistência (valor sid neste exemplo) e o tempo de vida útil da sessão de persistência (TTL)
  • BOLACHA: . Você poderá selecionar uma variável de cookie HTTP para ler os cabeçalhos HTTP e usá-la para manter as sessões do cliente por um determinado tempo. O nome do cookie configurado no identificador de sessão de persistência campo é criado por um programador e inserido em uma página da Web para identificar a sessão do cliente, por exemplo:
                    GET /spec.html Host HTTP/1.1: www.example.org
                    Cookie: sessionidexample=75HRSd4356SDBfrte
    

    Além disso, a sessão de persistência Time To Life(TTL) deve ser configurada. Esse valor gerencia o tempo que o balanceador de carga economiza quando o cliente e o back-end ficam sem nenhuma atividade.

  • HEADER: um cabeçalho de solicitação. Um campo personalizado de cabeçalho HTTP pode ser usado para identificar a sessão do cliente. O tempo de vida útil da sessão de persistência e o identificador de sessão de persistência devem ser configurados. Por exemplo:
                   GET /index.html Host HTTP/1.1: www.example.org
                   Sessão X: 75HRSd4356SDBfrte
    

Farmguardian #

Os farms HTTP fornecem uma verificação de integridade de back-end básica e nativa, mas a configuração do Farmguardian é recomendada para verificações de integridade de back-end heurísticas mais inteligentes para garantir que o aplicativo esteja íntegro.

Algumas verificações de integridade avançadas ou personalizadas podem ser atribuídas a esse serviço a partir das verificações de farmguardians já criadas.

Para mais informações de Farmguardian, vá para o Monitoramento >> Farmguardian seção.

Observe que depois de selecionar o guardião da fazenda, ele será aplicado automaticamente ao farm.

Back-ends HTTPS. Essa caixa de seleção indica ao farm que os servidores back-end definidos no serviço atual estão usando o protocolo HTTPS para que os dados sejam criptografados antes de serem enviados.

Backends #

A respeito de Backends, o perfil do farm HTTP permite a configuração das seguintes propriedades: Todos os back-ends devem ser IPv4 ou IPv6 e com a mesma versão de IP do Farm VIP.

AÇÕES. Use as seguintes ações para gerenciar os back-ends:
Para back-ends já criados:

  • Ativar manutenção. Use esta ação se o back-end foi desabilitado anteriormente. Colocar um servidor real em modo de manutenção significa que nenhuma nova conexão será redirecionada para ele. Existem dois métodos para ativar o modo de manutenção:
    • Drenar modo. Mantém conexões estabelecidas e persistência, se ativado, mas não admitirá novas conexões.
    • Modo de corte. Solta todas as conexões ativas no backend
  • Desativar manutenção. Use esta ação quando o back-end estiver no modo de manutenção. Habilite novas conexões com o servidor real novamente após desabilitar o modo de manutenção.
  • Apagar. Remova as configurações de um serviço virtual selecionado.

IP. O endereço IP de um determinado back-end.
PORT. O número da porta do servidor real atual.
TIMEOUT. O tempo que um back-end leva para responder. Esse valor substitui o parâmetro do tempo limite de conexão de back-end global, mas é limitado a este farm selecionado.
PESO. O valor de peso para o servidor real atual. Mais peso indica mais conexões entregues ao back-end atual. Por padrão, um valor de peso de 1 será definido. A faixa de valores disponível é de 1 a 9.
STATUS. Os valores possíveis são:

  • Up. O farm está em execução e o back-end está pronto para receber conexões.
  • Para baixo. O farm está em execução e o serviço detectou que o back-end não está funcionando
  • Manutenção. O backend está marcado como não pronto para receber conexões pelo administrador, esta opção é útil para tarefas de manutenção do backend
  • Indefinido. O status do back-end não foi verificado.

PRIORIDADE. O valor de prioridade para o servidor real atual. Valores mais baixos têm mais prioridade. O valor de prioridade de serviço padrão é 1. Quando um back-end falha, a prioridade do serviço é aumentada em 1. Quando o back-end está ativo novamente, o valor de prioridade do serviço é reduzido em 1. Back-ends ativos contêm valores de prioridade menores ou iguais à prioridade do serviço .
LIMITE DE CONEXÃO. O número máximo de conexões simultâneas que o back-end manipulará. Se esse valor for atingido, novas conexões com o back-end serão bloqueadas e o cliente receberá um erro HTTP 503.

Você poderá configurar os mesmos parâmetros descritos anteriormente e, em seguida, clicar no botão Salvar para criar o backend.

Através de Ação botão de menu, as seguintes ações estão disponíveis para um ou mais back-ends selecionados:
Adicionar back-end. Este comando abre o formulário de criação de back-end.
As ações mencionadas acima: Ativar manutenção (Drenar e Cortar modo), Desativar a manutenção e Apagar.

Adicionar formulário de back-end:

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Powered by MelhoresDocs