グローバル設定 #
注: Eproxy は最先端の機能であり、現在鋭意開発中であるため、いくつかの高度なオプションができるだけ早く追加される予定です。
Eproxy プロファイルは、OSI モデルのアプリケーション層でのコンテンツ切り替えの管理を担当します。HTTP、HTTPS、HTTP/2 プロトコルをサポートし、最新の Web アプリケーションのトラフィックを効率的に処理します。さらに、このプロファイルはホット リスタート機能も提供し、アクティブな接続を中断することなくシームレスな更新と構成の変更を可能にします。
右上のセクションには 2 つのインジケーターがあります。 ボタンと ステータス.
四角い箱: クリックすると、LSLB ファームが停止します。
更新ボタン: クリックすると、ファームが再起動します (停止してから起動します)。
再生ボタン: ファームがオフまたは非アクティブな場合は、クリックすると起動します。
以下に説明する各色は、 ステータス 与えられた 農場:
グリーン: 農場が UP すべてのバックエンドが実行されています。リダイレクトが設定されている可能性もあります。
レッド: 農場が ダウン または機能しません。
ブラック: を示す CRITICAL 損害。通常、ファームが稼働しているが、利用可能なバックエンドがない場合、またはメンテナンス モードになっている場合に発生します。
青: があるときに表示されます 問題少なくとも 1 つのバックエンドがダウンしている場合でも、ファームは実行されている可能性があります。
オレンジ: を表します メインテナンス
ファームは実行されているが、少なくとも 1 つのバックエンドがメンテナンス モードになっている場合に表示されます。
これらのカラーコードは、グラフィカルユーザーインターフェース全体で一貫しています。簡潔な説明については、LSLBファームセクションを参照してください。
Eproxyファームのプロファイルでは、HTTPヘッダーのX-Forwarded-ForにクライアントのIPアドレスが自動的に入力されます。
現在サポートされているのは、仮想ホストとパスパターンのマッチングを使用したデフォルトサービスのみです。
基本設定 #
以下は、Eproxy ファーム プロファイルの基本パラメーターです。

名前。これは農場を容易に識別できる名前です。農場の名前を変更するには、まずその農場を停止する必要があります。新しい名前が既に使われていないことを確認してください。
仮想IPアドレスとポート番号。これらは、ファームが着信接続を待機する仮想IPアドレスとポート番号の組み合わせです。新しいIPアドレスとポート番号の組み合わせは、設定前に未使用で利用可能である必要があります。
リスナー。このフィールドは、コンテンツスイッチングを実行するためのレイヤ7プロトコルを指定します。
- HTTP仮想サービスはプレーンな HTTP コンテンツのみを受信します。
- HTTPS仮想サービスは、HTTP2 アプリケーション層プロトコルネゴシエーション (ALPN) を使用してセキュア HTTP コンテンツを受信し、SSL ハンドシェイクを管理し、セキュア暗号構成と SSL 証明書を処理して、SSL オフロードを実行します。これにより、実際のアプリケーション サーバーはこれらの重いタスクから解放されます。また、このモードは、HTTP/2 から HTTP/1.1 へのゲートウェイとして使用することも、その逆に使用することもできます。
- TCP仮想サービスは生の TCP データを受信し、生の TCP として、または SSL バックエンド オプションが有効になっている場合は SSL 経由でバックエンドに転送されます。
- SSL 経由の TCP仮想サービスは SSL TCP 接続を処理し、受信したデータは生の TCP として、または SSL バックエンド オプションが有効になっている場合は SSL 経由でバックエンドに転送されます。
SSLパラメータ #
SSLパラメータは以下に記載されています。

TLSv1 を無効にする、TLSv1.1 を無効にする、TLSv1.2 を無効にする、TLSv1.3 を無効にする。これらの切り替えボタンはそれぞれ、関連する SSL または TLS バージョンを有効または無効にします。いずれかのプロトコルを無効にすると、関連する暗号も無効になるため、お勧めしません。
暗号。このセクションでは、SSL接続を強化するために使用する暗号のリストを作成します。クライアントとサーバーがTLSプロトコルで保護された情報の交換を開始する前に、データの暗号化に使用する暗号化キーと暗号を安全に交換または合意する必要があります。
使用する暗号を構成するには、次のいずれかのオプションを選択します。
- 事例一覧このコマンドを選択すると、リスニング中の HTTP(S) ファームが利用可能なすべての暗号スイートを管理します。これがデフォルト設定です。
- 高度なセキュリティこのコマンドは、次の暗号を有効にします。
kEECDH+ECDSA+AES128:kEECDH+ECDSA+AES256:kEECDH+AES128:kEECDH+AES256:kEDH+AES128:kEDH+AES256:DES-CBC3-SHA:+SHA:!aNULL:!eNULL:!LOW:!kECDH:!DSS:!MD5:!EXP:!PSK:!SRP:!CAMELLIA:!SEED
このオプションを有効にすると、SSL LabsでA+評価を獲得できるほど強力なセキュリティが実現します。
- カスタムセキュリティこのコマンドを使用すると、 カスタム暗号 フィールド。
- カスタム暗号このコマンドを使用すると、SSL接続時に許可または禁止する特定の暗号をカスタマイズできます。これは、 OpenSSL暗号 このコマンドは、 カスタムセキュリティ 設定されています。
- AES SSL HW オフロードこのオプションは、プロセッサが許可する場合にAES暗号をハードウェア経由でオフロードすることを可能にします。 エース フラグ。これにより、SSL 暗号化/復号化タスクのパフォーマンスを最適化できます。次のコマンドを実行して、このオプションが現在の CPU と互換性があるかどうかをテストします。CPU フラグが表示されれば、使用できます。
root@noid-ee-02:~# grep "flags.* aes" /proc/cpuinfo
利用可能な証明書:これらはデバイスにインストールされているSSL証明書です。証明書を有効にするには、証明書を選択して矢印ボタンをクリックするか、「利用可能」ボックスから「有効」ボックスにドラッグアンドドロップします。複数の証明書、またはすべての証明書を有効/無効にすることもできます。
有効な証明書:このリストには、ファームで現在使用されている証明書が表示されます。上下の二重矢印を使用して、証明書を上または下に移動したり、すべて無効にしたりできます。証明書の順序に注意してください。ワイルドカード証明書がホスト証明書より前に配置されている場合、ワイルドカード証明書が先に使用されます。
詳細設定 #

ログ: ファーム トラフィック ログを有効または無効にして、ロード バランサーを通過するトラフィックをデバッグおよび分析します。
バックエンド接続タイムアウト: この値は、ファームがバックエンドへの接続を待機する時間 (通常はソケットを開く待機時間) を秒単位で設定します。デフォルトは 10 秒です。
バックエンド応答タイムアウト: この値は、ファームがバックエンドからの応答を待機する時間を秒単位で設定します。デフォルトは 30 秒です。
クライアント要求のタイムアウト: この値は、ファームがクライアントの要求を待機する時間を設定します。このタイムアウト期間内にデータが受信されない場合、接続は終了します。デフォルトは 20 秒です。
サービス設定 #
TCPまたはTCP over SSLリスナーを備えたEproxy ファームでは、サービスは1 つしか許可されません。しかし、HTTP/Sリスナーを使用すると、Eproxy ファーム内のサービスによって、複数の Web アプリケーションを同じ仮想 IP と PORTの下に統合する Web 仮想サービスのコンテンツ切り替えが可能になります。この設定により、Web アプリケーション、仮想ホスト構成、URL 管理、およびサービスごとの永続性とバックエンド構成を一元管理できます。LSLB ファーム内の各サービスには、ヘルスチェック、永続性、ヘッダー管理、およびバックエンド リストのプロパティが含まれています。正規表現を適用して、各リクエストを処理するサービスを決定する条件に一致させることができます。
Eproxy ファーム プロファイルは、優先モード (必要に応じて変更可能) でサービス一致条件を評価します。一致するサービスがない場合、ファームは HTTP エラー 503 を返します。したがって、特定の条件で複数のサービスを定義することがサポートされています。要求は、仮想ホストや URL パターンに基づいてサービスと一致します。
デフォルトのサービスは、すべての仮想ホストとパスパターンに一致するようにプリロードされています。

一致する必要がある条件は次のとおりです。
仮想ホスト。この機能を使用すると、Eproxyファーム内で同じ仮想IPアドレスとポート番号を使用して、ドメイン名に基づいて条件を定義できます。この条件を削除する場合は、フィールドを空のままにしてください。このフィールドでは、PCRE形式の正規表現がサポートされています。
URLパターン。このフィールドの目的は、クライアントが要求するURLパスに基づいてWebサービスを識別することです。URLは指定されたパターンに対して評価され、構文が正しいことが確認されます。この条件を無視する場合は、フィールドを空のままにすることができます。このフィールドではPCRE形式の正規表現がサポートされており、高度なパターンマッチングが可能です。
仮想ホストとURLパターンの値は正規表現です。空欄の場合は、任意の値が一致します。両方のフィールドが一致しない場合は、次のサービスに進みます。少なくとも1つは使用することをお勧めします。下部に一致するものが検出されない場合、デフォルトとして機能します。
固執 #
このパラメータは、HTTP サービスがクライアント セッションを管理する方法と、安定したクライアント セッションを確保するために維持される HTTP 接続を制御する方法を定義します。永続セッションの種類を選択すると、その存続時間 (TTL) が秒単位で表示されます。
持続性なしこのオプションを使用すると、クライアント セッションを管理せずに、HTTP または HTTPS 要求を実際のサーバーに配信できます。
HEADER: リクエストヘッダーHTTP ヘッダーのカスタム フィールドを使用して、クライアント セッションを識別できます。永続セッションの Time To Life と永続セッション ID を構成する必要があります。例:
GET /index.html HTTP/1.1 ホスト: www.example.org
Xセッション: 75HRSd4356SDBfrte
クッキーインサート #
設定されている場合、ロードバランサーは適切なバックエンドキーを使用して、各レスポンスにクッキーを生成します。これにより、セッションテーブルがクリアされたり、セッションが無効になったりした場合でも、正しいバックエンドが選択されることが保証されます。この機能により、セッションクッキーを作成するために実際のサーバーコードを変更する必要がなくなります。
Cookie Name は、クライアントリクエストまたはバックエンドレスポンスに作成および含まれる Cookie の名前を指定します。Cookie Path は、新しい Cookie が設定される URI または相対パスを定義します。ドメイン全体に Cookie を適用するには、このフィールドを適切に設定します。Cookie Domain は、 Cookie が設定されるドメインを示します。最後に、Cookie TTL は、クライアントとバックエンド間で Cookie がアクティブな状態を維持する秒数を示します。この値は 0 を超える必要があり、アクティビティがない期間に関係します。指定された時間がアクティビティなしで経過すると、Cookie に関連付けられた永続セッションは期限切れになります。
SSLバックエンド。このチェックボックスをオンにすると、現在のサービスで定義されているバックエンドサーバーがTLSプロトコルを使用しているため、データは送信前に暗号化されることがファームに示されます。
バックエンド #
バックエンドに関しては、Eproxyファームプロファイルでは以下のプロパティを設定できます。すべてのバックエンドはIPv4またはIPv6でなければならず、ファームVIPと同じIPバージョンである必要があります。HTTP/1.1またはHTTP/2のバックエンドサービスがサポートされています。
バックエンドを追加 #
スルー メニュー ボタンをクリックすると、選択した 1 つ以上のバックエンドに対して次のアクションを実行できます。
バックエンドを追加します。 このコマンドはバックエンド作成フォームを開きます。
バックエンドリスト #
操作。以下の操作を使用してバックエンドを管理します。
- 削除選択した仮想サービスの構成を削除します。エイリアスが存在する場合、エイリアスは削除されません。
エイリアスバックエンド エイリアス (エイリアスが選択された場合)。
IP指定されたバックエンドの IP アドレス。
ポート現在の実サーバーのポート番号。
タイムアウトバックエンドが応答するまでの時間。この値は、グローバル バックエンド接続タイムアウトのパラメータを上書きしますが、選択したこのファームに限定されます。
重量 現在の実サーバーの重み値。重みが大きいほど、現在のバックエンドに配信される接続数が多くなります。デフォルトでは、重み値 1 が設定されます。使用可能な値の範囲は 1 ~ 9 です。
ステータス。 可能な値は次のとおりです。
- Upファームが稼働しており、バックエンドは接続を受信する準備ができています。
- Downファームは稼働しており、サービスはバックエンドが動作していないことを検出しました
- メンテナンスバックエンドは管理者によって接続の受信準備ができていないとマークされています。このオプションはバックエンドのメンテナンスタスクに役立ちます。
- 未定義バックエンドのステータスはチェックされていません。
優先度。現在の実サーバーの優先度値。値が小さいほど優先度が高くなります。デフォルトのサービス優先度値は1です。バックエンドに障害が発生すると、サービス優先度は1増加します。バックエンドが復旧すると、サービス優先度は1減少します。アクティブなバックエンドの優先度値は、サービス優先度以下です。



