更新时间:2024-09-03 GMT+08:00
分享

添加HTTPS监听器

操作场景

HTTPS协议适用于需要加密传输的应用。您可以添加一个HTTPS监听转发来自HTTPS协议的请求。ELB对于用户的HTTPS的请求进行解密,然后发送至后端服务器;后端服务器处理完请求后的返回包首先发送至ELB,由ELB进行加密后,再传回用户侧。

添加HTTPS监听器时,要求后端子网预留足够的IP地址,可以通过负载均衡器的“基本信息 > 后端子网”添加多个后端子网来增加后端子网的IP地址。添加子网后,请取消对应子网的ACL配置,否则可能导致负载均衡访问异常。

如果您不希望负载均衡器对HTTPS流量进行解密,可以通过配置相同端口的TCP监听器将HTTPS流量透传到后端服务器。具体原理参见TCP监听器将HTTPS流量透传到后端服务器

约束与限制

  • 独享型负载均衡前端协议为“HTTPS”时,后端协议可以选择“HTTP”或“HTTPS”。
  • 如果您的独享型负载均衡实例类型为网络型(TCP/UDP),则无法创建HTTPS监听器。

添加HTTPS监听器

  1. 进入弹性负载均衡列表页面
  2. 在弹性负载均衡列表页面,单击需要添加监听器的负载均衡名称。
  3. 切换到“监听器”页签,单击“添加监听器”,配置监听器。配置监听器参数参见表1
    表1 独享型负载均衡配置HTTPS监听器参数说明

    参数

    说明

    名称

    监听器名称。

    前端协议

    客户端与负载均衡监听器建立流量分发连接的协议。

    协议选择HTTPS。

    前端端口

    客户端与负载均衡监听器建立流量分发连接的端口。

    取值范围为:[1-65535]。

    SSL解析方式

    确保服务安全,请选择客户端到服务器端认证方式。

    可选择“单向认证”或“双向认证”。

    • 如仅进行服务器端认证,请选择单向认证。
    • 双向认证需要负载均衡实例与访问用户互相提供身份认证,从而允许通过认证的用户访问负载均衡实例,后端服务器无需额外配置双向认证。

    CA证书

    协议类型为HTTPS且SSL解析方式为“双向认证”时,需绑定CA证书。

    CA证书又称客户端CA公钥证书,用于验证客户端证书的签发者;在开启HTTPS双向认证功能时,只有当客户端能够出具指定CA签发的证书时,HTTPS连接才能成功。

    详见创建证书

    服务器证书

    协议类型为HTTPS时,监听器需绑定服务器证书。

    服务器证书用于SSL握手协商,具有服务器身份验证和加密传输双重功能。

    详见创建证书

    开启SNI

    HTTPS协议的负载均衡可以选择开启SNI,以满足您的多域名访问或关联多个服务器证书的需求。

    开启SNI后,允许客户端在发起SSL握手请求时就提交请求的域名信息,ELB收到SSL请求后,会根据域名去查找证书,如果找到域名对应的证书,则返回该证书;如果没有找到域名对应的证书,则返回缺省证书。详见开启SNI证书实现多域名访问

    SNI证书

    HTTPS协议的负载均衡设置开启SNI后需要选择域名对应的证书。

    可选择已创建或者创建新的SNI证书。

    详见创建证书

    访问控制

    支持通过白名单和黑名单进行访问控制,更多信息请参见访问控制策略

    • 允许所有IP访问
    • 黑名单
    • 白名单

    IP地址组

    设置白名单或者黑名单时,必须选择一个IP地址组。如果还未创建IP地址组,需要先创建IP地址组,更多关于IP地址组的信息请参见访问控制IP地址组

    获取客户端IP

    开启此开关,后端服务器可以获取到客户端的真实IP地址。

    独享型负载均衡默认开启,且不可关闭。

    高级转发策略

    高级转发策略支持多样化的转发规则和转发动作,便于灵活的分流业务,合理的分配资源。

    更多信息请参见高级转发策略概述

    高级设置

    安全策略

    支持选择可用的安全策略,更多信息请参见安全策略

    HTTP/2

    协议类型为HTTPS时,可选择是否支持该协议类型。详见开启HTTP/2提升通信效率

    HTTP/HTTPS头字段

    根据您的业务需求,开启您需要添加的HTTP/HTTPS头字段功能开关

    • 获取类头字段:
      • 获取弹性公网IP:ELB通过X-Forwarded-ELB-IP头字段获取负载均衡实例的公网IP地址。
      • 获取监听器端口号:ELB通过X-Forwarded-Port头字段获取监听器的端口号。
      • 获取客户端请求端口号:ELB通过X-Forwarded-For-Port头字段获取客户端请求的端口号。
      • 获取负载均衡实例ID:ELB通过X-Forwarded-ELB-ID头字段获取负载均衡实例的ID。
    • 重写类头字段:
      • 重写X-Forwarded-Host:ELB以客户端请求头的Host重写X-Forwarded-Host传递到后端服务器。
      • 重写X-Forwarded-Proto:ELB以监听器的前端协议重写X-Forwarded-Proto头字段传递到后端服务器。
      • 重写X-Real-IP:ELB以客户端的源IP地址重写X-Real-IP传递到后端服务器。

    更多详情请参考配置HTTP/HTTPS头字段

    说明:

    支持配置HTTP/HTTPS头字段功能陆续上线中,已发布区域请以控制台实际为准。

    数据压缩

    开启将对特定文件类型进行压缩;关闭则不会对任何文件类型进行压缩。

    • Brotli支持压缩所有类型。
    • Gzip支持压缩的类型如下:

      text/xml text/plain text/css application/javascript application/x-javascript application/rss+xml application/atom+xml application/xml application/json。

    说明:

    该功能陆续上线中,已发布区域请以控制台实际为准。

    空闲超时时间(秒)

    如果在超时时间内一直没有访问请求,负载均衡会中断当前连接,直到下一次请求到来时再重新建立新的连接。

    时间取值范围[0-4000]。

    请求超时时间(秒)

    客户端向负载均衡发起请求,如果在超时时间内客户端没有完成整个请求的传输,负载均衡将放弃等待关闭连接。

    时间取值范围[1-300]。

    响应超时时间(秒)

    负载均衡向后端服务器发起请求,如果超时时间内接收请求的后端服务器无响应,负载均衡会向其他后端服务器重试请求。如果重试期间后端服务器一直没有响应,则负载均衡会给客户端返回HTTP 504错误码。

    时间取值范围[1-300]。

    说明:

    当开启了会话保持功能时,响应超时时间内如果对应的后端服务器无响应,则直接会返回HTTP 504错误码。

    每秒新建连接限速(每可用区)

    当前监听器下,负载均衡实例在每个可用区支持的每秒新建连接数上限。

    取值范围:0~1000000,0表示不限速。当限速值大于弹性负载均衡的实例规格时,以实例规格为上限。

    说明:

    该功能陆续上线中,已发布区域请以控制台实际为准。

    每秒并发连接限速(每可用区)

    当前监听器下,负载均衡实例在每个可用区支持的每秒并发连接数上限。

    取值范围:0~1000000,0表示不限速。当限速值大于弹性负载均衡的实例规格时,以实例规格为上限。

    降低并发连接限速,已建立连接不受影响。

    说明:

    该功能陆续上线中,已发布区域请以控制台实际为准。

    描述

    对于监听器描述。

    字数范围:0/255。

  4. 单击“下一步:配置后端分配策略”,配置监听器的默认后端服务器组。
    1. 推荐选择“使用已有”后端服务器组,您可参考创建后端服务器组进行创建。
    2. 您也可选择“新创建”后端服务器组,添加后端服务器并配置健康检查,
      1. 配置后端服务器组参数请参见表3
      2. 单击“下一步:添加后端服务器”,添加后端服务器并配置健康检查。

        添加后端服务器详见后端服务器概述,配置健康检查参数请参见表4

  5. 单击“下一步:确认配置”。
  6. 确认配置无误后,单击“提交”。

TCP监听器将HTTPS流量透传到后端服务器

如果您不希望负载均衡器对HTTPS流量进行解密,可以通过配置相同端口的TCP监听器将HTTPS流量透传到后端服务器。并且在实例的安全组配置相同端口的TCP入方向规则,以允许相同端口上来自负载均衡器的入站流量

如下图所示,TCP监听器如何将端口为443的HTTPS流量进行无解密透传到后端服务器。

图1 TCP透传HTTPS流量

相关文档