-
Notifications
You must be signed in to change notification settings - Fork 0
MS_AzureApplicationGateway
L7 ロードバランサ
- URL や HTTP ヘッダでの分散
- Cookie 処理による振分
- 自動スケーリングとゾーン冗長
補足: 「Cookie 処理による振分」は Cookie ベースのセッション アフィニティ
(いわゆるスティッキー セッション)のこと。
ApplicationGatewayAffinityという Cookie を Application Gateway 側が発行し、
同じクライアントを同じバックエンドに固定する。
ただし、これに依存するとスケールインや障害時にセッションが失われるため、
セッション状態は外部化(Redis など)するのが望ましい、
というのが現在の設計指針である。「自動スケーリングとゾーン冗長」は v2 SKU の機能であり、
v1 SKU では利用できない(v1 は既に提供終了)。
...。
補足: TLS 終端をここで行い、バックエンドへは HTTP で流す構成(オフロード)と、
バックエンドへも再度 TLS を張る構成(エンドツーエンド TLS)の両方が可能。
閉域構成であってもバックエンド区間を平文にしない要件は多く、
その場合は後者を選ぶ。
...。
補足: WAF は WAF_v2 SKU(または WAF SKU)で利用できる機能で、
OWASP Core Rule Set (CRS) ベースのシグネチャによる検知・遮断を行う。
Azure Firewall が
ネットワーク層〜FQDN の制御を担うのに対し、
Application Gateway の WAF は
**HTTP リクエストの中身(SQL インジェクション、XSS 等)**を見る。
役割が重ならないため、閉域構成では両方を配置することが多い。検知モード(Detection)と防御モード(Prevention)があり、
誤検知(false positive)の調整期間は Detection で運用するのが定石。
- HTTP ヘッダ書き換え
- カスタム エラー ページ
補足(Front Door との使い分け): 現在は同じ L7 の選択肢として
Azure Front Door(グローバル / エッジ)がある。
Application Gateway Front Door スコープ リージョン内 グローバル(エッジ) 配置 VNET 内(閉域構成に組み込める) VNET 外(Private Link Origin で接続) 主用途 リージョン内の L7 分散・WAF 地理分散・CDN・グローバル冗長 「まずリージョン内で分散」なら Application Gateway、
「複数リージョンをまたぐ」なら Front Door と、
重ねて使うのが標準的な構成である。
- Azure Application Gateway のドキュメント
https://learn.microsoft.com/ja-jp/azure/application-gateway/
Tags: 移行, インフラストラクチャ, クラウド, セキュリティ, 通信技術, Azure
このWikiは「Open棟梁Project」,「OSSコンソーシアム 開発基盤部会」によって運営されています。