云上企业部署结构规划-简版

本文涉及的产品
传统型负载均衡 CLB,每月750个小时 15LCU
Web应用防火墙 3.0,每月20元额度 3个月
应用型负载均衡 ALB,每月750个小时 15LCU
简介:

云上企业部署结构规划-简版


DNS 域名地址解析

LB  负载均衡集群

RS  后端App服务器集群

OR  OpenResty(Nginx+Lua)Web服务器集群

CA  域名HTTPS证书

WAF 应用防火墙集群


1 DNS-->LB-->RS

  这种部署结构比较常见,DNS直接挂公网LB地址,一般七层转发,将证书配置在LB,然后RS机器常见的将Web服务器和App服务器部署在一起,本地代理转发127.0.0.1后端服务


2 DNS-->LB-->OR-->RS

  这种部署结构在LB和RS之间加入一层OR集群(Nginx集群),RS单纯的部署应用服务即可,Web服务和App服务分离部署,LB一般建议设置四层转发,将证书规划部署在OR集群

  方便日常Nginx配置变更,统一Web流量入口,将业务入口收紧,当然实际云上企业会根据自己业务重要程度不同,规划多个Nginx集群,比如4个Nginx集群,也就是4个公网LB入口,4个Web流量入口,日常管理根据不同类业务,具体在对应的Nginx集群管理,如上下线添加删除后端机器在Nginx配置

  既然统一了Web流量入口,就可以在这一层做很多实时分析生产Web流量的事情,如建设高效的本地WAF,请求状态码实时可视化分析等等

  证书放在OR集群,一旦上层LB故障,即可将DNS解析到下面OR集群的公网IP(临时跳过LB),快速恢复业务(注意这里一般LB-->内网通信OR集群-->内网通信RS集群),所以一旦LB故障,需要临时给OR集群机器开启公网带宽,根据LB日常带宽使用量确定带宽大小


3 DNS-->WAF-->LB-->OR-->RS

  这种部署结构加了一层云服务商WAF,导致请求链路明显变长,这种产品形态本身也不科学,而WAF的防护非常具有个性化,不同的业务需要根据实际情况特别规划WAF规则,而云服务商一般提供的WAF共享集群只能做到一般性防护,如果出现WAF集群本身的问题也会影响我们整个业务,如一旦云服务商WAF集群被攻击,企业客户很容易受影响被牵连


4 DNS-->DDoS高防-->LB-->OR(嵌入本地waf)-->RS

  这种部署结构预防DDoS攻击,一般云服务商提供BGP三链路的高防地址,高防实例后端挂LB地址,域名CNAME到高防地址


既然规划了Web流量入口,那么内网安全方面,后端业务应用组即可更加精细的限定,比如只允许放行来自OR集群源IP,当然也可以加上本地办公网出口IP,方便日常测试,模版化管理


更多精细化运维管控 见 云市场-企业一体化管控平台

相关文章
|
6月前
|
运维 监控 Cloud Native
设计与构建 FinOps 流程、团队、体系与目标
企业 FinOps 实施不是一蹴而就的项目,如果您正在推进企业云原生 FinOps 落地,除了选择合适的技术手段,企业内部的流程和体系建设也尤为重要。
163653 23
|
4月前
|
API
通用研发提效问题之组织女娲插件体系该如何解决
通用研发提效问题之组织女娲插件体系该如何解决
|
Linux Docker 容器
综合管控平台基础环境部署(一)
综合管控平台基础环境部署(一)
311 0
|
容灾 云计算
《云上容灾交付服务白皮书》——5.交付典型案例——5.1 项目背景
《云上容灾交付服务白皮书》——5.交付典型案例——5.1 项目背景
99 0
|
运维 容灾 云计算
《云上容灾交付服务白皮书》——5.交付典型案例——5.2 项目交付内容
《云上容灾交付服务白皮书》——5.交付典型案例——5.2 项目交付内容
128 0
|
容灾
《云上容灾交付服务白皮书》——附录 1:阿里云基础产品矩阵
《云上容灾交付服务白皮书》——附录 1:阿里云基础产品矩阵
119 0
|
存储 运维 监控
容器云PaaS平台建设中应关注的重点和难点
对于企业级容器云PaaS平台,在多集群管理的模式下,每一个功能都会变得非常复杂。对于建设中的重点和难点,从以下多个方面进行了详细的方案分析和设计实现。
|
机器学习/深度学习 存储 分布式计算
DataTrust:从产品需求到工程架构实践(连载2)
本期将接着为大家讲解,国内唯一一个获得工信部三项隐私计算测评的产品DataTrust,在隐私计算领域从产品需求到工程架构的实践之路。
DataTrust:从产品需求到工程架构实践(连载2)
|
数据可视化 大数据 定位技术
重点人员动态管控系统开发,合成作战平台建设方案
重点人员动态管控系统提供重点人员基于GIS的一系列应用,根据重点人员在网吧、酒店登记信息获取轨迹信息。从现有社会网点中抽取重点人员的登记信息,实现重点人员区域分布展示,在地图上提供重点人员信息空间和属性查询、统计分析和历史轨迹查询展示、及同轨重点人员分析。
203 0
|
域名解析 安全 网络协议
阿里云:构建全球企业内外安全网络最佳实践
近年来,随着全球形势复杂,以及5G等新型网络技术商用,网络安全议题越加被关注,管理者和IT运维持续面临新的网络安全威胁,数据泄露等问题突出,时常需要调整系统应对新的挑战。阿里云作为全球领先的云网络服务提供商,其洛神云网络平台在网络安全领域持续深耕,是阿里云100多个云产品背后的基础设施,面向政、企、个人等百万用户提供连接全球的云网一体安全网络。
1190 0