代理服务器负载均衡

核心提示在我们使用HTTPS协议访问网站时,期间会发生各种握手、证书交换和加解密等的过程,以创建和维护安全的通信通道。客户端和Web服务器协同工作以以协商双方都同意的密码,交换密钥和设置会话密钥。握手完成,安全隧道建立,会话的两端就使用协商好的密钥

当我们使用HTTPS协议访问网站时,会发生握手、证书交换、加密和解密等各种过程来创建和维护一个安全的通信通道。客户端和Web服务器一起协商双方同意的密码,交换密钥并设置会话密钥。握手完成并建立安全隧道后,会话的两端使用协商好的密钥对所有通信过程进行加密和解密。由于会话密钥对于客户端和服务器之间的会话是唯一的,第三方无法解密流量或篡改会话,从而保证了数据传输的安全性。但是,这种传输过程也带来了一个问题,那就是如果使用CDN或代理,HTTPS配置、证书管理等问题将会非常困难。近日,知名云厂商亚马逊AWS宣布在其网络平衡中支持TLS代理。今天Bug就带领大家学习一下亚马逊AWS的新TLS代理。

的新TLS代理

AWS宣布的新TTLS代理基于网络负载平衡器的TLS连接,以简化构建安全Web应用程序的过程。通过此代理,所有TLS加密和解密操作都可以推送到NLB,从而减轻后端服务器的压力,同时为您提供与在应用服务器上运行TLS相同的功能和优势:

IP可见性:源IP地址和端口可以反馈到后端服务器,即使NLB代理TLS。

详细访问日志:支持在网络负载均衡器中启用访问日志,并存储在S3存储空中。日志包括TLS协议版本、密码套件、连接时间、握手时间等详细信息。

简化管理:TLS的大规模使用意味着我们需要负责将服务器证书分发到每个后端服务器。由于存在多个证书副本,这将导致额外的管理工作并增加潜在的攻击点。AWS推出的新代理解决了所有这些问题,可以通过AWS管理后台进行统一的证书管理。如果使用AWS证书管理器,证书可以安全存储,定期过期和轮换,并自动更新。

零日漏洞补丁:TLS协议非常复杂,实现后需要不断更新以应对新的安全漏洞。通过NLB代理您的连接可以保护您的后端服务器,AWS将自动更新NLB以应对这些安全威胁。注意,AWS使用的加密套件是s2n,这是亚马逊自己以安全为中心的TLS/SSL协议实现,并通过其在线业务验证。

持续的合规性改进:支持使用内置安全策略来指定应用程序可接受的密码套件和协议版本。它可以帮助处理HTTPS全面安全检查,并获得完美的TLS分数。

经典网络升级:如果您在使用经典负载平衡器时需要TLS代理,切换到网络负载平衡器将允许您更快地扩展以响应增加的负载。您还可以使用NLB的静态IP地址来记录请求的源IP地址。

TLS代理配置过程

创建一个网络负载平衡器只需要几个简单的步骤,我们可以在几分钟内创建一个TLS代理。它还支持使用API、CLI、EC2控制台或AWS CloudFormation模板进行创建。在本文中,我们以控制台为例来创建。

1.创建和配置NLB

打开AWS控制台,单击负载平衡器开始。然后单击网络负载平衡器区域中的创建:

实例,则使用一个名称,并选择TLS作为负载平衡器协议:

然后选择一个或多个可用区域,并根据需要为每个可用区域选择一个弹性IP地址。在这里选择标记NLB。设置完成后,单击“下一步:配置安全设置”继续。

2.安全设置

在下一页上,您可以选择现有证书或上传新证书。选择一个现有证书。并选择了一个安全策略:

目前有七种安全策略可供选择。每个策略都允许特定的TLS版本和密码:

describe-load-balancer-policies命令可用于了解有关策略的更多信息:

选择证书和策略后,单击下一步:配置路由。选择可在NLB和目标之间使用的通信协议。如果选择了TLS,通信是加密的,这样你的整流和传输的整个过程都是加密的,使用完全的端到端加密。

3.配置路线

其他设置,单击下一步完成配置。

功能在线区域

目前,该功能已上线,可在以下地区和可用区域使用,包括:

东方,东方,西方,西方,亚太,亚太,亚太,加拿大,欧洲,欧洲,欧洲,南美。

 
友情链接
鄂ICP备19019357号-22