Configurer les équilibreurs de charge Amazon Web Services
- Se connecter à la console Amazon EC2
- Configurer les paramètres de base des équilibreurs de charge
- Configurer les paramètres de sécurité
- Configurer le groupe de sécurité
- Configurer le routage
- Enregistrer les cibles et créer l'équilibreur de charge
- Inscrire l'équilibreur de charge auprès d'un fournisseur de services DNS
- Activer les sessions persistantes
- Test
Avant de commencer
Vérifiez les points suivants :
- D'avoir déjà configuré un cluster Access Gateway à haute disponibilité avec au moins un ouvrier.
- De disposer d'adresses IP internes pour tous les membres du cluster Access Gateway, y compris le nœud administrateur.
- De connaître les VPC que le cluster Access Gateway utilise.
- De disposer du domaine externe pour l'équilibreur de charge. Par exemple oag-external.com.
- D'avoir obtenu auprès de votre fournisseur de services DNS les identifiants nécessaires pour créer les enregistrements requis.
Pour configurer un équilibreur de charge AWS EC2
Se connecter à la console Amazon EC2
- Ouvrez un navigateur à l'adresse de la console AWS EC2 ( https://console.aws.amazon.com/ec2/).
- Connectez-vous à la Console AWS.
Configurer les paramètres de base des équilibreurs de charge
- Cliquez sur Équilibreurs de charge sous Équilibrage de charge.
- Cliquez sur Créer un équilibreur de charge.
- Créez un équilibreur de charge d'application.
- Dans Étape 1 : Configurer l'équilibreur de charge, spécifiez ce qui suit :
Champ Section
Valeur Nom Configuration de base Un nom significatif pour l'équilibreur de charge, tel que AccessGatewayLoadBalancer. Vous ne pouvez utiliser que des caractères alphabétiques pour le nom. Schéma Configuration de base Sélectionnez connecté à Internet.
Type d'adresse IP Configuration de base Sélectionnez IPV4. Protocole d'équilibreur de charge Écouteurs Sélectionnez HTTPS. N'ajoutez pas de second écouteur. Zones de disponibilité Zones de disponibilité Pour chaque VPC contenant des nœuds Access Gateway, cochez les cases correspondant à toutes les zones de disponibilité utilisées. Par exemple, si vous avez des nœuds dans us-west-1 et us-west-2, cochez les cases correspondant aux deux zones.
- Cliquez sur Suivant : configurer les paramètres de sécurité.
Configurer les paramètres de sécurité
Configurer des paramètres de sécurité implique de demander et configurer un certificat pour l'équilibreur de charge. Vous pouvez également réutiliser un certificat existant.- Sur la page Configurer les paramètres de sécurité, cliquez sur Demander un nouveau certificat à ACM. Un nouvel onglet s'ouvre et l'assistant Demander un certificat démarre.ATTENTION :
Il est judicieux de garder l'onglet Configurer les paramètres de sécurité ouvert. Vous serez peut-être amené à créer un autre équilibreur de charge et il peut être difficile de revenir à cette page.
- Saisissez le nom du domaine externe dans le champ Nom du domaine. Vous pouvez ajouter d'autres noms et noms DNS au certificat.
- Cliquez sur Suivant.
- Sélectionnez une méthode de validation DNS appropriée, généralement Validation DNS, et cliquez sur Suivant.
- Facultatif. Ajoutez les éventuelles balises obligatoires.
- Cliquez sur Vérifier.
- Examinez la demande en utilisant l'option Précédent pour corriger les erreurs éventuelles, puis cliquez sur Confirmer et demander. La validation est effectuée et une paire nom/valeur CNAME est générée.
- Développez la section du nom de domaine correspondant au nom de domaine donné et notez les valeurs des champs nom et valeur. Connectez-vous à votre fournisseur de services DNS et ajoutez un enregistrement CNAME contenant la paire nom-valeur.La valeur du nom fournie par AWS comprend un suffixe final correspondant au domaine pour lequel le certificat a été généré. La partie correspondant au nom de domaine, par exemple _a15cab. . .8ba8
.example.com, n'est pas utilisée lors de la définition d'un enregistrement cname. - Copiez et collez le nom, sans
.example.com, dans le champ nom d'hôte, et copiez le champ valeur dans le champ cible. - Sauvegardez l'enregistrement CNAME. Laissez cet onglet ouvert en vue d'une utilisation ultérieure.
- Revenez à la console AWS.
- Dans l'onglet Demander un certificat, cliquez sur Continuer. AWS confirme le certificat.
- La validation du certificat par AWS peut prendre quelques minutes. Vous pourrez ensuite fermer l'onglet.
- Retournez dans l'onglet Configurer les paramètres de sécurité.
- Cliquez sur l'icône Actualiser pour actualiser la liste des certificats connus.
- Sélectionnez votre certificat, puis cliquez sur Suivant : configurer des groupes de sécurité.
Configurer le groupe de sécurité
Le groupe de sécurité utilisé avec le cluster Access Gateway dispose de plus de permissions que celles requises par l'équilibreur de charge. Les étapes suivantes montrent comment créer un groupe de sécurité qui autorise uniquement HTTPS :- Dans le champ Affecter un groupe de sécurité, sélectionnez Créer un nouveau groupe de sécurité.
- Saisissez un nom pour le groupe (par exemple,
AccessGatewayLB-SecurityGroup). - Une seule règle est ajoutée par défaut. Modifiez cette règle pour spécifier HTTP sur le port 443. Laissez tous les autres champs à leurs valeurs par défaut.
- Cliquez sur Suivant : configurer le routage.
Configurer le routage
Le routage indique les cibles de l'équilibreur de charge et les paramètres du contrôle d'intégrité.- Dans le groupe cible, indiquez :
Champ Valeur Groupe cible Nouveau groupe cible Nom Tout nom approprié, tel que AccessGatewaylb-TargetGroup Protocole HTTPS Port 443 - Développez la section Avancé.
- Spécifiez comme code de réussite 400.Remarque :
Vous devez retourner à la section Contrôle d'intégrité pour spécifier un contrôle d'intégrité plus robuste.
- Cliquez sur Suivant : enregistrer les cibles.
Enregistrer les cibles et créer l'équilibreur de charge
Les cibles représentent les nœuds Access Gateway avec lesquels l'équilibreur de charge interagit.- Dans le volet Instances, sélectionnez chaque ligne correspondant à un membre du cluster Access Gateway. Cela peut inclure le nœud administrateur et doit inclure tous les nœuds ouvriers.
- Cliquez sur Ajouté aux enregistrés. Toutes les instances sélectionnées devraient désormais apparaître comme enregistrées.
- Cliquez sur Vérifier. Examinez les paramètres et apportez les modifications nécessaires.
- Cliquez sur Créer pour créer l'équilibreur de charge. L'opération peut prendre quelques minutes.
Inscrire l'équilibreur de charge auprès d'un fournisseur de services DNS
Les étapes à suivre pour associer un équilibreur de charge au DNS varient en fonction du fournisseur DNS.
- Dans la console AWS, par exemple, le nom externe de l'équilibreur de charge est indiqué dans la colonne Nom DNS de la liste des équilibreurs de charge.
- Connectez-vous à votre fournisseur de services DNS et ajoutez un enregistrement CNAME mettant en correspondance le nom de l'équilibreur de charge AWS et le nom externe.
Par exemple : hôte CNAME : www.[votre nom externe], cible : aws...com.
- Revenez à la console AWS.
Activer les sessions persistantes
Les équilibreurs de charge doivent spécifier des sessions persistantes.
- Si nécessaire, dans le volet de navigation, accédez à Équilibrage de charge et cliquez sur Équilibreurs de charge. Une liste de tous les équilibreurs de charge définis s'affiche.
- Sélectionnez l'équilibreur de charge qui vient d'être créé.
- Dans l'onglet Description, cliquez sur Modifier la persistance. La page Modifier la persistance s'affiche.
- Sélectionnez Activer la persistance des cookies générés par l'équilibreur de charge.
- Dans le champ Période d'expiration, saisissez la période d'expiration en secondes. La valeur de ce champ doit correspondre à celle du champ du délai d'expiration de la session pour Access Gateway.
- Cliquez sur Enregistrer.
Test
Vous pouvez tester les équilibreurs de charge en utilisant une application basée sur des en-têtes. Complétez cette section si aucune application n'existe déjà pour www.[external domain].com.
- Retournez dans Console Access Gateway Admin UI ou connectez-vous-y.
- Sélectionnez l'onglet Applications.
- Cliquez sur Ajouter.
- Sélectionnez Exemple d'en-tête.
- Dans l'onglet Essentiels, spécifiez les éléments suivants :
Champ Valeur Nom Le nom de l'application, comme Load Balancer Header Test. Domaine public www.[ domaine externe ]. Par exemple, www.oag-external.com. Groups Everyone - Cliquez sur Suivant. L'onglet Attributs s'ouvre.
- Cliquez sur Suivant. L'onglet Politiques s'ouvre.
- Cliquez sur Terminé.
- Ouvrez un nouveau navigateur ou un onglet de navigation privée.
- Saisissez l'URL associée à l'application.
- La page d'exemple d'en-tête de l'app Access Gateway doit s'afficher.