במדריך הזה נסביר איך להגדיר את F5 BIG-IP כשמשלבים עם Google Distributed Cloud באמצעות מצב איזון עומסים ידני ב-Google Distributed Cloud.
פלטפורמת F5 BIG-IP מספקת שירותים שונים שיעזרו לכם לשפר את האבטחה, הזמינות והביצועים של האפליקציות. השירותים האלה כוללים איזון עומסים בשכבה 7, חומת אש ברשת, חומת אש לאפליקציות אינטרנט (WAF), שירותי DNS ועוד. ב-Google Distributed Cloud, BIG-IP מספק גישה חיצונית ושירותי איזון עומסים ברמה 3/4.
שלבי הגדרת תצורה נוספים
אחרי שהכלי להגדרה מסיים את הפעולה, צריך ליצור מחיצה אדמיניסטרטיבית לכל אשכול משתמשים שרוצים לחשוף ולגשת אליו.
בתחילה, מגדירים מחיצה לאשכול המשתמשים הראשון. אל תשתמשו בחלוקת אשכולות למטרות אחרות. לכל אחד מהאשכולות צריכה להיות מחיצה שמשמשת רק את האשכול הזה.
הגדרת BIG-IP לנקודות קצה חיצוניות של Google Distributed Cloud
אם לא השבתתם את חבילת ה-Ingress, עליכם להגדיר את BIG-IP עם השרתים הווירטואליים (VIP), שמתאימים לנקודות הקצה הבאות של Google Distributed Cloud:
חלוקת משתמשים
- כתובת VIP לבקר כניסה של אשכול משתמשים (היציאה שנחשפת:
443) - כתובת VIP לבקר כניסה של אשכול משתמשים (היציאה שנחשפת:
80)
- כתובת VIP לבקר כניסה של אשכול משתמשים (היציאה שנחשפת:
יצירת אובייקט צומת
כתובות ה-IP החיצוניות של צומתי האשכול משמשות בתורן להגדרת אובייקטים של צמתים במערכת BIG-IP. תצטרכו ליצור אובייקט צומת לכל צומת באשכול Google Distributed Cloud. הצמתים מתווספים למאגרי בק-אנד שמקושרים לשרתים וירטואליים.
- כדי להיכנס למסוף הניהול של BIG-IP, עוברים לכתובת ה-IP. הכתובת מסופקת במהלך ההתקנה.
- לוחצים על User partition שיצרתם קודם.
- עוברים אל Local Traffic (תנועה מקומית) > Nodes (צמתים) > Node List (רשימת צמתים).
- לוחצים על יצירה.
מזינים שם וכתובת IP לכל מארח באשכול ולוחצים על סיום.
יצירת מאגרי קצה עורפי
יוצרים מאגר עורפי (backend) לכל יציאת צומת.
- במסוף הניהול של BIG-IP, לוחצים על User partition (מחיצת משתמשים) עבור מחיצת המשתמשים שיצרתם קודם.
- עוברים אל Local Traffic (תנועה מקומית) > Pools (מאגרי כתובות) > Pool List (רשימת מאגרי כתובות).
- לוחצים על יצירה.
- בתפריט הנפתח הגדרות, לוחצים על מתקדם.
- בשדה שם מזינים
Istio-80-pool. - כדי לאמת את הנגישות של חבר המאגר, בקטע Health Monitor, לוחצים על tcp. אופציונלי: מכיוון שמדובר בהגדרה ידנית, אפשר גם להשתמש בכלים מתקדמים יותר למעקב בהתאם לפריסה.
בקטע פעולה במקרה של השבתת שירות, לוחצים על דחייה.
במדריך הזה, ברשימה הנפתחת Load Balancing Method, לוחצים על Round Robin.
בקטע New Members (חברים חדשים), לוחצים על Node List (רשימת צמתים) ואז בוחרים את הצומת שנוצר קודם.
בשדה Service Port, מזינים את הערך המתאים
nodePortמקובץ תצורה אוspec.ports[?].nodePortבשירות Istio ingress Kubernetes בזמן הריצה (שם:istio-ingress, מרחב שמות:gke-system).לוחצים על הוספה.
חוזרים על שלבים 8-9 ומוסיפים כל מופע של צומת באשכול.
לוחצים על סיום.
חוזרים על כל השלבים בקטע הזה בשביל שאר user cluster nodePorts.
יצירת שרתים וירטואליים
יוצרים בסך הכול שני שרתים וירטואליים ב-BIG-IP עבור אשכול המשתמשים הראשון. השרתים הווירטואליים תואמים לשילובי VIP + יציאה.
- במסוף הניהול של BIG-IP, לוחצים על User partition שיצרתם קודם.
- עוברים אל Local Traffic (תנועה מקומית) > Virtual Servers (שרתים וירטואליים) > Virtual Server List (רשימת שרתים וירטואליים).
- לוחצים על יצירה.
- בשדה שם מזינים
istio-ingress-80. בשדה כתובת יעד/מסכה, מזינים את כתובת ה-IP של ה-VIP. במדריך הזה, משתמשים ב-VIP של HTTP ingress ב-
configuration fileאו ב-spec.loadBalancerIPבשירות Istio ingress Kubernetes בזמן הריצה (שם:istio-ingress, מרחב שמות:gke-system).בשדה יציאת שירות, מזינים את יציאת ההאזנה המתאימה ל-VIP. במדריך הזה, משתמשים ביציאה
80אוspec.ports[?].portבשירות Istio ingress Kubernetes בזמן הריצה (שם:istio-ingress, מרחב שמות:gke-system).
יש כמה אפשרויות הגדרה לשיפור נקודת הקצה של האפליקציה, כמו שיוך של פרופילים ספציפיים לפרוטוקול, פרופילים של אישורים וכללי מדיניות של WAF.
בקטע תרגום כתובת המקור לוחצים על מיפוי אוטומטי.
בשדה Default Pool (מאגר ברירת מחדל) בוחרים את המאגר המתאים שיצרתם קודם.
לוחצים על סיום.
המאמרים הבאים
כדי לשפר עוד יותר את האבטחה והביצועים של כתובות ה-VIP שפונות החוצה, כדאי לשקול את האפשרויות הבאות:
מידע נוסף על ההגדרות והיכולות של BIG-IP: