Zugriff auf eine Anwendung über Cloud Internet Services (CIS) konfigurieren
In diesem Tutorial verwenden IBM Cloud Internet Services Sie ( CIS ), um über das Internet auf eine Anwendung zuzugreifen, die in einer Landing Zone für Anwendungen mit einer Architektur für virtuelle Server bereitgestellt wird. Sie richten die erforderliche Infrastruktur ein und erfahren, wie Sie CIS für den Zugriff auf die Anwendung konfigurieren, die in der implementierbaren Architektur bereitgestellt wird.
CIS stellt die globale Lastausgleichsfunktion, Caching, Webanwendungsfirewall und Seitenregeln bereit, um Ihre Anwendungen zu schützen und deren Zuverlässigkeit und Leistung zu verbessern.
Ziel
- Weisen Sie einem Bediener den erforderlichen Zugriff für den Zugriff auf die VPC-Umgebung zu, einschließlich der Bereitstellung der Anwendung auf den VSIs, die sich in der Workload-VPC befinden.
- Machen Sie die Anwendung über eine VPC-Lastausgleichsfunktion im Internet zugänglich, sodass jeder auf die Apps zugreifen kann. Die Lastausgleichsfunktion kann den Datenverkehr auf mehrere Anwendungsserverinstanzen verteilen, die in der VPC (in den Workload-VSIs) ausgeführt werden, und den Datenverkehr nur an Instanzen weiterleiten, die ordnungsgemäß funktionieren.
- Verwenden Sie, um das TLS-Zertifikat (Transport IBM Cloud Secrets Manager Layer Security) für alle eingehenden HTTPS Anfragen zu verwalten.
- Konfigurieren Sie Cloud Internet Services (CIS) für den Zugriff auf Ihre Anwendung. IBM Cloud Internet Services, powered by Cloudflare, bietet einen schnellen, hochleistungsfähigen, zuverlässigen und sicheren Internetservice auf IBM Cloud.
- Verwenden einer globalen Lastausgleichsfunktion zwischen Regionen, um Hochverfügbarkeit zu implementieren, die Ausfallsicherheit zu erhöhen und die Latenz zu verringern
Vorbereitende Schritte
- Stellen Sie eine Instanz der Landing Zone für Anwendungen mit einer Architektur bereit, die virtuelle Server bereitstellen kann. Weitere Informationen finden Sie unter Bereitstellbare Architektur einer Landing-Zone bereitstellen.
- Stellen Sie sicher, dass Ihre einsetzbare Architektur für die Landezone über einen funktionierenden virtuellen Server (VSI) verfügt.
- Erstellen Sie eine Instanz von Cloud Internet Services (CIS) und konfigurieren Sie sie mit einem aktiven Domänennamen. Sie können das Terraform-Modul CIS verwenden, um die Instanz zu erstellen und zu konfigurieren.
Operatorzugriff zuweisen
Da der Netzzugriff auf die VPC landing zone-Topologie gesperrt ist, müssen Sie über die Management-VPC Operatorzugriff auf die VSIs zuweisen.
-
Überprüfen Sie die Optionen, um Operatorzugriff zuzuweisen.
-
Führen Sie einen der folgenden Ansätze durch:
In diesem Lernprogramm stellen Sie eine der VSIs in der Management-VPC als "Jump-Box" bereit. Sie greifen auf die Workload-VPC zu und stellen Ihre Anwendung in den Workload-VSIs bereit, die sich in der Workload-VPC befinden.
Weisen Sie jeder VSI, in der Sie Ihre Anwendung bereitstellen, Operatorzugriff zu.
Anwendung in der Workload-VSI bereitstellen
-
Greifen Sie über die Management-VPC auf die Workload-VSI (z. B. <your_prefix>-workload-server-001) zu.
- Greifen Sie auf die ACL der Workload-VPC zu und erstellen Sie eine Regel für eingehende und abgehende Anforderungen, um SSH-Kommunikation (Port 22) für Management-VPC zu aktivieren.
- Erstellen Sie in ähnlicher Weise eine Regel für eingehende und abgehende Anforderungen, um SSH in der ACL der Management-VPC für die Workload-VPC zu aktivieren.
- Kopieren Sie den SSH-Schlüssel (für die Anmeldung bei Management-VSI) von Ihrem System auf den Management-Server.
- Melden Sie sich am Management-Server an und verwenden Sie SSH zur Workload-VSI unter Verwendung der reservierten IP und des SSH-Schlüssels, den Sie zuvor kopiert haben.
- Überprüfen Sie, ob Sie bei der Workload-VSI angemeldet sind.
-
Implementieren Sie die Anwendung.
Weitere Informationen zur Implementierung der Anwendung finden Sie unter Web-Server auf den virtuellen Serverinstanzen installieren und konfigurieren unter "Isolierte Workloads in mehreren Standorten und Zonen implementieren". Dieses Lernprogramm bezieht sich auf nginx, aber Sie implementieren einen Apache-Server auf der Workload-VSI am Port
80.-
Führen Sie die folgenden Befehle aus, um den Apache Server zu installieren:
apt-get updateapt-get install apache2 --yes -
Führen Sie den folgenden Befehl aus, um die Installation zu überprüfen:
curl http://localhost:80
-
-
Wiederholen Sie diese Schritte, um die Anwendung auf anderen Workload-VSIs zu implementieren.
Zertifikate in Secrets Manager
-
IBM Cloud Secrets Manager wird verwendet, um das Zertifikat für Ihre Domain zu bestellen oder zu importieren und anschließend zu verwalten. Befolgen Sie die Schritte unter „Sichern mit “ HTTPS, um eine Secrets Manager Instanz zu erstellen und zu autorisieren.
-
Fügen Sie die Zertifizierungsstelle und den DNS-Provider hinzu:
- Öffnen Sie den Service ' Secrets Manager ' und wählen Sie
Public Certificatesunter 'Secrets engines' aus. - Konfigurieren Sie Ihre Zertifizierungsstelle mit der CA-Engine Let' s Encrypt.
- Wählen Sie unter DNS-Provider Ihre Instanz von CIS aus.
- Öffnen Sie den Service ' Secrets Manager ' und wählen Sie
-
Bestellen Sie ein öffentliches Zertifikat in Secrets Manager, wie unter Alternative 1: Proxy, Datenverkehr fließt über CIS.
Öffentliche VPC-Lastausgleichsfunktion zuordnen
Nachdem Ihre Anwendung auf den Workload-VSIs bereitgestellt wurde, konfigurieren Sie die Lastausgleichsfunktion, um den Zugriff auf die App über das öffentliche Internet zuzulassen.
-
Erstellen Sie eine öffentliche Application Load Balancer for VPC.
- Befolgen Sie dieses Lernprogramm, um eine öffentliche VPC-Lastausgleichsfunktion zuzuordnen.
- Verwenden Sie für den Front-End-Listener das Listenerprotokoll
HTTPS, den Port443und hängen Sie die Secrets Manager-Instanz sowie die im vorherigen Schritt erstellten öffentlichen Zertifikate an. - Führen Sie die Schritte im Abschnitt Sicherheit aktualisieren, um externen Datenverkehr für Port
80und Port443zuzulassen.
-
Überprüfen Sie den Zugriff.
- Rufen Sie den Hostnamen Ihrer Lastausgleichsfunktion ab.
- Wechseln Sie zu VPC-Infrastruktur > Lastausgleichsfunktionen
- Wählen Sie Ihre Lastausgleichsfunktion aus
- Kopieren Sie den Wert von Hostname.
- Fügen Sie
https://<hostname>in einem Browser ein und überprüfen Sie, ob Ihre App antwortet.
- Rufen Sie den Hostnamen Ihrer Lastausgleichsfunktion ab.
Konfigurieren eines DNS-Datensatzes in der Instanz CIS
Erstellen Sie einen DNS-CNAME-Datensatz, damit Clients Ihre Domäne (z. B. example.com) suchen und xxx-REGION.lb.appdomain.cloud auflösen können.
-
Öffnen Sie in CISdie Seite Zuverlässigkeit und wählen Sie DNS aus.
-
Blättern Sie zu DNS-Datensätzen und erstellen Sie einen Datensatz.
- Typ: CNAME
- Name: vpc-lb
- TTL: Automatisch
- Aliasdomänenname: VPC load balancer hostname.
- Fügen Sie einen DNS-CNAME-Eintrag für vpc-lb hinzu
-
Wiederholen Sie diese Schritte, um einen DNS-Datensatz für die andere Region hinzuzufügen.
Greifen Sie über HTTPS auf die Anwendung zu. CIS
Um zu überprüfen, ob die Anwendung über das Internet verfügbar ist, rufen Sie https://vpc-lb.<your_domain> (z. B. https://vpc-lb.example.com) in einem Browser auf.
Erstellen Sie die globale Lastausgleichsfunktion
In diesem Abschnitt konfigurieren Sie CIS, um die Arbeitslast auf Regionen zu verteilen. Sie konfigurieren die globale Lastausgleichsfunktion in der CIS-Instanz für die Verwendung der neuen CNAME-Datensätze.
Bevor Sie die globale Lastausgleichsfunktion erstellen, konfigurieren Sie eine Statusprüfung, um die Verfügbarkeit Ihrer Anwendung zu validieren und Ursprungspools zu definieren, die auf die VPC-Lastausgleichsfunktionen verweisen.
Statusprüfung konfigurieren
Eine Statusprüfung hilft Ihnen dabei, Einblick in die Verfügbarkeit von Pools zu erhalten, damit der Datenverkehr an die Pools in einwandfreiem Zustand weitergeleitet werden kann. Diese Prüfungen senden regelmäßig HTTPS Anfragen und überwachen die Antworten.
- Gehen Sie im CIS Dashboard zu Zuverlässigkeit > Globale Load Balancer.
- Wählen Sie Statusprüfungen aus und klicken Sie auf Erstellen.
- Setze den Namen auf
vpc-lb. - Wählen Sie
HTTPSfür Überwachungstyp aus. - Übernehmen Sie für Port den Standardwert.
- Pfad zu festlegen
/. - Klicken Sie auf Erstellen.
Ursprungspools definieren
Ein Pool ist eine Gruppe von Ursprungs-VSIs oder Load Balancern, an die der Datenverkehr intelligent weitergeleitet wird, wenn er an einen globalen Load Balancer angeschlossen ist. Sie können standortbasierte Pools definieren und so konfigurieren, dass Benutzer basierend auf dem geografischen Standort der CIS Benutzeranfragen zum nächstgelegenen VPC-Load Balancer umgeleitet werden.
- Wählen Sie die Option für Ursprungspools aus und klicken Sie auf Erstellen.
- Geben Sie einen Namen für den Pool ein:
vpc-lb. - Legen Sie den Ursprungsnamen auf
vpc-lbfest. - Setzen Sie Ursprungsadresse auf die neuen CNAME-Datensätze, die Sie zuvor angegeben haben.
- Wählen Sie Vorhandene Statusprüfung und anschließend die soeben erstellte Statusprüfung aus.
- Wählen Sie eine Statusprüfungsregion aus, die sich in der Nähe Ihres Standorts befindet.
- Klicken Sie auf Speichern.
- Wiederholen Sie diese Schritte für andere Regionen.
Warten Sie einige Sekunden, bis der Allgemeinzustand Ihres Ursprungspools healthy anzeigt.
Konfigurieren Sie den globalen Load Balancer
Nachdem die Ursprungspools definiert sind, können Sie die Konfiguration des Lastenausgleichs abschließen.
- Wählen Sie die Option für Lastausgleichsfunktionen aus und klicken Sie auf Erstellen.
- Behalten Sie die Standardwerte für Aktivieren (
On) und Proxy (Off) bei. - Geben Sie
vpc-lb-glbals Namen für die globale Lastausgleichsfunktion an. Dieser Name bildet die Anfangszeichen in der Unterdomäne für den Zugriff auf Ihre Anwendung (z. B. https://vpc-lb-glb.<your_domain>) - Setzen Sie TTL, Traffic Steering, Sitzungsaffinität auf Einstellungen, die für Ihre Anwendung funktionieren.
- Klicken Sie auf Route hinzufügen.
- Wählen Sie Region:
Defaultaus. - Wählen Sie den soeben erstellten Ursprungspool aus.
- Klicken Sie auf Hinzufügen.
- Klicken Sie auf Erstellen.
- Rufen
https://vpc-lb-glb.<your_domain>Sie (z. B.example.com) in einem Browser auf, um zu überprüfen, ob der globale Load Balancer verfügbar ist.
Lernprogramm erweitern
Sie haben über CISauf Ihre Workload zugegriffen, die in der Landing-Zone bereitgestellt wurde.
Sie können weitere Features wie WAF, DDoS in CIS konfigurieren, um die Sicherheit zu gewährleisten. Weitere Informationen finden Sie in den folgenden Themen: