Configurazione dell'accesso a una applicazione tramite Cloud Internet Services (CIS)
In questo tutorial, utilizzerai IBM Cloud Internet Services ( CIS ) per accedere a un'applicazione distribuita su una zona di atterraggio per applicazioni con architettura distribuibile su server virtuali tramite Internet. Imposta l'infrastruttura richiesta e scopri come configurare CIS per accedere all'applicazione distribuita nell'architettura distribuibile.
CIS fornisce il programma di bilanciamento del carico globale, la cache, il firewall dell'applicazione web e le regole della pagina per proteggere le tue applicazioni e migliorarne l'affidabilità e le prestazioni.
Obiettivo
- Assegnare l'accesso necessario per un operatore per accedere all'ambiente VPC, inclusa la distribuzione dell'applicazione sulle VSI ubicate nel VPC del carico di lavoro.
- Esponi l'applicazione a Internet tramite un programma di bilanciamento del carico VPC in modo che chiunque possa accedervi. Il programma di bilanciamento del carico può distribuire il traffico tra più istanze del server delle applicazioni in esecuzione nel VPC (nelle VSI del carico di lavoro) e inoltrando il traffico solo alle istanze che funzionano correttamente.
- Utilizzare IBM Cloud Secrets Manager per gestire il certificato TLS (Transport Layer Security) per tutte le HTTPS richieste in entrata.
- Configura Cloud Internet Services (CIS) per accedere alla tua applicazione. IBM Cloud Internet Services, con tecnologia Cloudflare, fornisce un servizio internet veloce, altamente performante, affidabile e sicuro su IBM Cloud.
- Utilizzare un Global Load Balancer tra le regioni per implementare l'alta disponibilità, aumentare la resilienza e ridurre la latenza.
Prima di iniziare
- Distribuisci un'istanza della zona di atterraggio per applicazioni con architettura distribuibile su server virtuali. Per ulteriori informazioni, vedi Distribuzione di un'architettura distribuibile della zona di destinazione.
- Assicurati che l'architettura distribuibile della tua zona di atterraggio disponga di un server virtuale (VSI) funzionante.
- Crea un'istanza di Cloud Internet Services (CIS) e configurarla con un nome dominio attivo. Puoi usare il modulo Terraform CIS per creare e configurare l'istanza.
Assegna accesso operatore
Poiché l'accesso di rete alla topologia della VPC landing zone è bloccato, devi assegnare l'accesso operatore alle VSI tramite il VPC di gestione.
-
Esaminare le opzioni per assegnare l'accesso operatore.
-
Completa uno dei seguenti approcci:
In questa esercitazione, esponi una delle VSI nel VPC di gestione come una " jump-box". Accedi al VPC del carico di lavoro e distribuisci la tua applicazione nelle VSI del workload ubicate nel VPC del carico di lavoro.
Assegna l'accesso operatore a ogni VSI in cui stai distribuendo la tua applicazione.
Distribuisci la tua applicazione nella VSI del workload
-
Accedere alla VSI del workload (ad esempio, <your_prefix>-workload-server-001) tramite il VPC di gestione.
- Accedere all'ACL del carico di lavoro VPC e creare una regola in entrata e in uscita per abilitare la comunicazione SSH (porta 22) per il VPC di gestione.
- Allo stesso modo, crea una regola in entrata e in uscita per abilitare SSH nell'ACL del VPC di gestione per il VPC del workload.
- Copia la chiave SSH (utilizzata per accedere alla VSI di gestione) dal sistema al server di gestione.
- Accedi al server di gestione ed esegui SSH alla VSI del carico di lavoro utilizzando il suo IP riservato e la chiave SSH che hai copiato in precedenza.
- Verifica di aver eseguito l'accesso alla VSI del carico di lavoro.
-
Distribuisci l'applicazione.
Per ulteriori informazioni sulla distribuzione dell'applicazione, vedi Installa e configura un server web sulle istanze del server virtuale in Distribuisci carichi di lavoro isolati in più ubicazioni e zone. Questa esercitazione fa riferimento a nginx, ma distribuisci un server Apache nella VSI del workload sulla porta
80.-
Immettere i comandi riportati di seguito per installare il server Apache:
apt-get updateapt-get install apache2 --yes -
Esegui il seguente comando per verificare l'installazione:
curl http://localhost:80
-
-
Ripetere questa procedura per distribuire l'applicazione su altre VSI del carico di lavoro.
Crea i certificati in Secrets Manager
-
IBM Cloud Secrets Manager viene utilizzato per ordinare o importare e quindi gestire il certificato per il tuo dominio. Segui i passaggi indicati in Proteggi con HTTPS per creare e autorizzare Secrets Manager un'istanza.
-
Aggiungere l'autorità di certificazione e il provider DNS:
- Apri il servizio Secrets Manager e seleziona
Public Certificatessotto Secrets engines. - Configurare l'autorità di certificazione con il motore dell'autorità di certificazione Let' s Encrypt.
- In Provider DNS, seleziona la tua istanza di CIS.
- Apri il servizio Secrets Manager e seleziona
-
Ordina un certificato pubblico in Secrets Manager, come spiegato in Alternativo 1: Proxy, il traffico scorre attraverso CIS.
Collega il programma di bilanciamento del carico VPC pubblico
Ora che la tua applicazione è distribuita sulle VSI del carico di lavoro, configura il programma di bilanciamento del carico per consentire l'accesso all'applicazione su Internet pubblico.
-
Crea un Application Load Balancer for VPCpubblico.
- Segui questa esercitazione per collegare un programma di bilanciamento del carico VPC pubblico.
- Per il listener di front-end, utilizza il protocollo listener
HTTPS, porta443e collega l'istanza Secrets Manager e i certificati pubblici che hai creato nel passo precedente. - Segui la procedura in Aggiorna sicurezza per consentire il traffico esterno per la porta
80e la porta443.
-
Verificare l'accesso.
- Richiama il nome host del tuo programma di bilanciamento del carico.
- Vai a VPC Infrastructure> Load Balancers
- Seleziona il tuo programma di bilanciamento del carico
- Copiare il valore di Hostname
- Incolla
https://<hostname>in un browser e controlla se la tua applicazione risponde.
- Richiama il nome host del tuo programma di bilanciamento del carico.
Configura un record DNS nell'istanza CIS
Crea un record CNAME DNS per consentire ai client di ricercare il tuo dominio (ad esempio example.com) e risolvere xxx-REGION.lb.appdomain.cloud.
-
In CIS, apri la pagina Reliability e scegli DNS.
-
Scorri fino ai record DNS e crea un record.
- Tipo: CNAME
- Nome: vpc-lb
- TTL: Automatico
- Nome dominio alias: nome host del programma di bilanciamento del carico VPC.
- Aggiungi un record DNS CNAME per vpc-lb
-
Ripeti questi passi per aggiungere un record DNS per l'altra regione.
Accedi all'applicazione tramite HTTPS attraverso CIS
Per verificare che l'applicazione sia disponibile su Internet, andare a https://vpc-lb.<your_domain> (ad esempio, https://vpc-lb.example.com) in un browser.
Crea il Global Load Balancer
In questa sezione, configuri CIS per distribuire il carico tra le regioni. Configura il programma di bilanciamento del carico globale nell'istanza CIS per utilizzare i nuovi record CNAME.
Prima di creare il programma di bilanciamento del carico globale, configuri un controllo di integrità per convalidare la disponibilità della tua applicazione e definire pool di origine che puntano ai programmi di bilanciamento del carico VPC.
Configura controllo di integrità
Un controllo dell'integrità consente di acquisire informazioni dettagliate sulla disponibilità dei pool in modo che il traffico possa essere instradato solo ai pool integri. Questi controlli inviano periodicamente HTTPS richieste e monitorano le risposte.
- Nel dashboard CIS, vai a Reliability > Global Load Balancers.
- Selezionare Controlli di integrità e fare clic su Crea.
- Imposta il nome su
vpc-lb. - Selezionare
HTTPSper Tipo di monitoraggio. - Lasciare Porta impostata sul valore predefinito.
- Imposta il percorso su
/. - Fai clic su Crea.
Definisci i pool di origine
Un pool è un gruppo di VSI di origine o programmi di bilanciamento del carico a cui il traffico viene instradato in modo intelligente quando è collegato a un programma di bilanciamento del carico globale. Puoi definire pool basati sull'ubicazione e configurare CIS per reindirizzare gli utenti al programma di bilanciamento del carico VPC più vicino in base all'ubicazione geografica delle richieste utente.
- Seleziona Origin pools e fai clic su Create.
- Immettere un nome per il lotto:
vpc-lb. - Imposta il nome dell'origine su
vpc-lb. - Imposta Origin Address sui nuovi record CNAME che hai specificato precedentemente.
- Selezionare Controllo di integrità esistente e selezionare il controllo di integrità appena creato.
- Seleziona una Health check region vicina alla tua ubicazione.
- Fare clic su Salva.
- Ripetere questi passi per altre regioni.
Attendere alcuni secondi finché lo stato di integrità del pool di origine non visualizzerà healthy.
Configurare il bilanciatore di carico globale
Ora che i pool di origine sono stati definiti, è possibile completare la configurazione del bilanciatore di carico.
- Seleziona Load Balancers e fai clic su Create.
- Mantenere i valori predefiniti per Abilita (
On) e Proxy (Off). - Specificare il nome del programma di bilanciamento del carico globale come
vpc-lb-glb. Questo nome forma i caratteri iniziali nel dominio secondario per accedere alla propria applicazione (ad esempio, https://vpc-lb-glb.<your_domain>). - Imposta TTL, Traffic Steering, Session affinity sulle impostazioni che funzionano per la tua applicazione.
- Fare clic su Aggiungi instradamento.
- Seleziona la regione:
Default. - Selezionare il pool di origini appena creato.
- Fai clic su Aggiungi.
- Fai clic su Crea.
- Accedere a
https://vpc-lb-glb.<your_domain>(ad esempio,example.com) in un browser per verificare che il programma di bilanciamento del carico globale sia disponibile.
Espandi l'esercitazione
Hai eseguito l'accesso al tuo carico di lavoro distribuito nella zona di destinazione tramite CIS.
Puoi configurare più funzioni come WAF, DDoS in CIS per renderlo più sicuro. Per ulteriori informazioni, consultare i seguenti argomenti: