2024年8月13日 星期二

GCP 負載平衡器類型應用程式與網路(直通式)差異

應用程式負載平衡器


應用程式負載平衡器是基於代理程式的第 7 層負載平衡器,可讓您執行和擴充服務。


將HTTP和HTTPS 流量分發到託管在各種Google Cloud 平台


(例如Compute Engine、Google Kubernetes Engine(GKE)、Cloud Storage和Cloud Run)上的後端,


以及透過網路或透過其他方式連接的外部後端。


1.七層(L7)負載平衡:應用程式負載平衡器運作在OSI模型的第七層(應用層)。


它可以根據 HTTP(S) 請求的內容(如 URL 路徑、標頭、cookies)進行負載平衡。


2.安全性功能:提供 SSL/TLS 連接終止、HTTP(S) 到 HTTP 反向代理,以及防火牆規則的支援。


3.彈性和擴展性:適合網站、API 等需要處理複雜流量模式的應用。



應用程式負載平衡器適合需要處理 HTTP(S) 請求的應用,提供高級的流量管理和安全性功能。


網路(直通式)負載平衡器


1.四層(L4)負載平衡:網路負載平衡器運作在OSI模型的第四層(傳輸層),


根據 TCP/UDP 連接的 IP 地址和端口來分配流量。


2.TCP/UDP 支援:直接處理 TCP 和 UDP 流量,不需要終止連接。

在下列情況下使用直通網路負載平衡器:

  • 需要將原始用戶端封包轉送至未代理的後端 - 例如:需要保留用戶端來源 IP 位址。
  • 需要對 TCP、UDP、ESP、GRE、ICMP 和 ICMPv6 流量進行負載平衡,或需要對其他負載平衡器不支援的 TCP 連接埠進行負載平衡。
  • 由後端而不是由負載平衡器解密 SSL 流量是可以接受的。直通網路負載平衡器無法執行此任務。當後端解密 SSL 流量時,虛擬機器的 CPU 負擔會更大。
  • 可以自行管理後端虛擬機器的 SSL 憑證。 Google 管理的 SSL 憑證僅適用於代理負載平衡器。
  • 有一個使用直通負載平衡器的現有設置,並且希望在不進行更改的情況下遷移它。




網路負載平衡器則適合需要低延遲、高性能和傳輸層(TCP/UDP)處理的應用。


總結


因此如果只需使用HTTP/HTTPS來進行應用的話,應用負載平衡器會是較好的選擇;


如果在HTTP/HTTPS以外還有其他TCP/UDP等等的需求時,則網路(直通式)負載平衡器才能滿足此需求。


參考資料:

1.https://cloud.google.com/load-balancing/docs/application-load-balancer

2.https://cloud.google.com/load-balancing/docs/passthrough-network-load-balancer


如何在AWS中查看專線的連線狀態

 如何在AWS中查看專線的連線狀態

1.AWS


首先,先來到AWSConsole介面,在搜尋欄位中搜尋[direct connect],點選紅框中的direct connect



點選數字1紅框中的連線,可以在數字2的紅框中查看目前已有建立的連線,可以看到一些簡單的資訊,像是線路名稱、所在區域、頻寬以及目前的狀態。




點進來之後可以看到更多詳細的資訊,而紅框中可以監控目前連線的狀態。



可以看到連線狀態目前是11表示是正常連線運作中,若是為0,表示專線的連線是斷線的,需要注意。



再回到剛才的連線介面,點選紅框中虛擬介面的ID名稱。



可以看到連接到AWS雲服務的專線,數字1的紅框中是這條專線的一些基本組態,而數字2的紅框中可以看到這條專線的Peering的路由相關資訊,紅框3中則是可以看到較為詳細的監控資訊。



因較多個監控圖,故用不同的顏色來做個簡單的區

數字1紅框中可以調整想要查看的更多時間段

數字2綠框中表示通過虛擬介面從AWS到本地環境的流量速率(Bits/Second計算)

數字3黑框中表示從本地環境進入AWS的網路流量速率(Bits/Second計算)

數字4藍框中表示透過虛擬介面從AWS到本地環境的資料包傳輸速率(Count/Second計算)

數字5黃框中表示從本地環境進入AWS的封包傳輸速率(Count/Second計算)

分類網路(Classful Addressing)

 

分類網路(Classful Addressing或稱「分級式定址」
一個公司會利用NAT伺服器將網路分成內部網路與外部網路

同事們可以從內部網路(同一網段)中來進行內部資料的存取或檔案交換

但同時在外部網路(不同網段)是沒辦法存取的,為了要避免資安問題

外部網路只能瀏覽公司對外開放的網頁或是對外的server上的內容

所謂的分級,其實就是制定出一套規範,來表示這個IP前幾碼代表網路位址,後幾碼代表主機位址

如果今天甲跟乙有相同的網路位址,說明他們在相同的網段,屬於同一個組織下的網路


使用NAT伺服器示意圖 


CLASS A IP位址





1bit一定是0,只要ip轉換成二進位是0開頭的,就可以認定它是屬於Class A級的IP

Class A級的IP8bits決定了它的網路位址,剩下的24bits都是主機位址
(藍色網路位址綠色主機位址)

  • 範圍 : 0.0.0.0 - 127.255.255.255
  • 預設子網遮罩 : 255.0.0.0 (/8)
  • 網路數 : 128
  • 每個網路的主機數 : 16,777,2142^24 - 2

 

CLASS B IP位址




2bit一定是10,只要ip轉換成二進位是10開頭的,就可以認定它是屬於Class B級的IP

Class B級的IP16bits決定了它的網路位址,剩下的16bits都是主機位址
 (藍色網路位址綠色主機位址)

  • 範圍 : 128.0.0.0 - 191.255.255.255
  • 預設子網遮罩 : 255.255.0.0 (/16)
  • 網路數 : 16,384
  • 每個網路的主機數 : 65,5342^16 - 2


CLASS C IP位址





3bit一定是110,只要ip轉換成二進位是110開頭的,就可以認定它是屬於Class C級的IP

Class C級的IP24bits決定了它的網路位址,剩下的8bits都是主機位址
 (藍色網路位址綠色主機位址)

  • 範圍 : 192.0.0.0 - 223.255.255.255
  • 預設子網遮罩 : 255.255.255.0 (/24)
  • 網路數 : 2,097,152
  • 每個網路的主機數 : 2542^8 - 2

CLASS D IP位址





Class D級的IP比較特別,是拿來做群播用途的,它的前4bits1110開頭的,此外,它也沒有主機位址

因為群播就是對另一個網段的所有主機做廣播

 

  • 範圍 : 224.0.0.0 - 239.255.255.255
  • 用途 : 用於多播(Multicast),不是為單一主機設計。

CLASS E IP位址





  • 範圍 : 240.0.0.0 - 255.255.255.255
  • 用途 : 保留位址,用於研究和實驗目的,不用於常規網路。

 

如何在GCP中查看專線的連線狀態

 如何在GCP中查看專線的連線狀態

1.    GCP



首先,先來到GoogleConsole介面,在搜尋欄位中搜尋[network connectivity center],點選紅框中的網路連線。



點選數字1紅框中的互聯網路,可以在數字2的紅框中查看目前已有的專線,可以點擊專線的名稱進去查看更詳細的資訊。





數字1紅框中可以看到目前線路的狀態是否有在運作中,數字2紅框中的詳細資料,可以查看目前專線一些資訊,像是頻寬、地區等等的資訊,數字3紅框中可以點擊監控,進入到監控的介面,可以看到更詳細的線路流量狀況。



數字1紅框中可以看到線路接收和傳送的流量,將滑鼠滑到時間段就可以查看到對應的流量,數字2紅框中可以調整想要查看的更多時間段。



看右方的BGP工作階段狀態和Cloud Router工作圖,數字1紅框中可以看到會指出工作階段是否在執行,0表示工作階段已停止運作。數字2紅框中可以若到0的話會停止運作。



將頁面往下滑,可以看到紅框中是否有捨棄傳輸過來的封包以及傳送出去但遭到捨棄的封包。


內外網之分別

內網(Intranet外網(Internet是企業網路環境中兩個不同的概念,它們的區別主要在於用途和訪問權限:

. 內網(Intranet
  1.
用途

    內網主要是供企業內部員工使用,提供內部的資訊和服務,例如文件共享、內部郵件系統、內部應用系統(如ERP[i]CRM[ii]等)。


  2.
安全性

    內網通常是封閉的,只允許內部員工或特定許可的外部人員訪問。它通常需要通過VPN、內部網路或其他安全措施進行訪問。


  3.
例子

    公司內部的文件伺服器、內部消息系統、內部網站等。

 

  4.常用網段 :

    在內部網路(內網)中,常見的網段(或稱子網)是指一個特定的IP位址範圍,用於內部設備之間的通訊。這些網段通常是私有IP位址範圍,這意味著它們不會直接連接到全球資訊網(網際網路),而是透過路由器、防火牆或其他網路設備進行控制和管理。

以下是常見的內網網段,它們被定義為私有IP位址範圍,並且通常在家庭、企業或其他組織的內部網路中使用:

  1. 192.168.0.0/16[iii]:這是一個廣泛使用的私有網段。它包括IP位址範圍從192.168.0.0192.168.255.255,其中192.168.0.0網路位址[iv]192.168.255.255廣播位址[v]
  2. 172.16.0.0/12:這個網段包括了IP位址範圍從172.16.0.0172.31.255.255。同樣,172.16.0.0是網路位址,172.31.255.255是廣播位址。
  3. 10.0.0.0/8:這是最大的私有網段,包括了IP位址範圍從10.0.0.010.255.255.255。其中10.0.0.0是網路位址,10.255.255.255是廣播位址。

這些內網網段可以根據具體的網路需求進行分配和配置,並且通常與路由器的設置和管理相關聯,以確保內部設備能夠正確地通信並獲取所需的資源。




. 外網(Internet

  1.用途

    外網是全球公開的網路,可以供所有人使用。企業通常會使用外網來與客戶、供應商以及外部合作夥伴進行交流和互動。


  2.
安全性

    外網是開放的,因此需要強有力的安全措施來保護數據,例如防火牆、加密技術、網路監控等。


  3.
例子

    企業的公共網站、電子郵件服務、線上商店等。





 

. 總結 :

    內網是企業內部專用的網路,主要強調安全性和內部資訊共享;外網則是公開的網路,用於外部交流和訊息傳遞。企業通常會使用防火牆和其他安全措施來將內網和外網分開,保護內部數據的安全。



[i] ERPEnterprise Resource Planning)是企業資源規劃,用於管理企業內部各項業務流程,例如財務、人力資源、供應鏈等。

[ii] CRMCustomer Relationship Management)是客戶關係管理,專注於管理和分析企業與客戶之間的互動和關係,以提升客戶滿意度和忠誠度。

[iii] CIDR(無類別域間路由)用來表示IP位址和子網遮罩的結合,例如 192.168.1.0/24,其中 /24 表示子網遮罩有24個位元用來劃分網路位址。

[iv] 網路位址:用來標識子網的起始位址,通常是所有主機位元都為0IP位址,如 192.168.1.0

[v] 廣播位址:用來傳送訊息給子網內所有設備,通常是所有主機位元都為1IP位址,如 192.168.1.255

AWS 帳戶異常活動處理方式

搜尋此網誌