トップページ通信技術
162コメント65KB
SSLのロードバランス
0001浜崎あゆみ
垢版 |
NGNG
SSLの通信をロードバランスさせようとしていますが
IEではSSL-IDがセッション中に変化するので×
クッキーはブラウザでOFFにしたら×
結局、ソースアドレスでやってもProxyからでてくるものは一つのアドレスでまとめられてしまうので
同じサーバに負荷がかかってしまう・・・。
現在のテクノロジーではどのように解決してるのでしょうか?
教えてください。
0002鬼束ちひろ
垢版 |
NGNG
そこらへんの負荷分散箱つかえばいいんでは?
ほとんどのやつはSSL-IDをみて振り分けられてくれるよ
ってゆーか、>>1 はどんなほうほうでやってんの?
0003浜崎あゆみ
垢版 |
NGNG
ごめんなさい・・・。
ロードバランスだけでなくパーシステンスも必要な通信でした。
ロードバランスだけだったら簡単なんですけどね・・・。
0006浜崎あゆみ
垢版 |
NGNG
URIを使うパーシステンスはブラウザフォン向けのソリューションですね。
この場合、サーバ側のスクリプトでURLにIDを付加して
次の通信でそのIDをみてパーシステンスをすると認識していますが
通常の端末からのアクセスでもつかえるのでしょうか?
SSLの通信でサーバ側がIDを付加してくれるのでしょうか?
作りこみすればできそうですが、、、
0007anonymous
垢版 |
NGNG
日経コミュニケーションの2-19に記事があったよ。
まだ見えぬ負荷分散の定石ってやつ。

負荷分散装置の前でSSLを復号する必要があるって書いてあるんだけど
URI埋め込みもそうなのか?
そのへんがわからん。
0008anonymous@host56-3.sisnet.ne.jp
垢版 |
NGNG
SSL+パーシステンス?
BIG-IP
以上。

っていうかあんた自作自伝の宣伝?
NTT-MEの駄目社員なのかな>1
0009anony
垢版 |
NGNG
>>8
君はセ○ム情報の馬鹿社員?
0010浜崎あゆみ
垢版 |
NGNG
>8
ドキュソの書き込みはいらないです。
結局、説明できてませんね。
私は質問をしているのです。宣伝なんかどこにもしてませんよ。
0011anonymous
垢版 |
NGNG
>>8
凄い妄想力ですね。どこにも製品名出てないのに。
BIG-IPだって取り扱いはNTT-MEだけじゃないでしょ。
0012ムズカシネ
垢版 |
NGNG
1>>
おいらも同じトラブルで悩んでた。で、結論。IEの(WINDOWS)の
レジストリ変えれば(2分だったっけ?)のSESSION IDの変更は
されない。試してみそ。
0013nanasisan
垢版 |
NGNG
>>12
クライアントが不特定多数の場合はダメじゃん。
0014ソカ?
垢版 |
NGNG
>>13
SSL stickyはsession to sessionでの認証だから、Poricy serverから
一度認証をもらってしまえば、その間のPASSは同一session IDであれば
間のCSS、LDなどの不可分散装置で均等に(per session, round robin等)
で、やってくれるよ。つまり、クライアントには依存しない。
IPでのstickyはダメだけどね。cockyでも理屈ではできるけど、
やった事無いから分からない。
0015anonymous
垢版 |
NGNG
>>14
SSL Session IDが短い周期で変わる場合の話しをしてるのでは?
IEのリジストリをいじるってのは公開サーバではソリューションにならない
と思うが。
ドコモの端末もSSL Session IDが変わるらしいぞ。
0016うちはalteon全盛
垢版 |
2001/07/01(日) 11:18ID:.tVrH9FA
方法はいくつかあると思う
1.BIG-IPみたいにSSLのひんばんな最ネゴシエーションに対応した
ロードバランサを使う。(BIG-IP以外に出来るのある?)

2.前のスレで述べられていた様に、ロードバランサの手前にSSL専用機
を置いて復号化してしまう。で、パーシステンスはURLに識別IDを埋め
込んで行う。

3.2の応用だけど、セッションフェイルオーバー機能を持ったWebアプリ
ケーションサーバ(WebLogic/iPlanet etc)に整合性の維持は任せて
ロードバランサーはランダムに振り分けるに徹する

4.Cookieがダメならhiddenで対処

5.Webサーバ側にミドルウェア作り込み。URLにアプリサーバの
アドレスを埋め込んでしまい、ミドルウェアはそのアドレスに
従いアプリサーバにつなぎ込む仕組みにする。そうすればロード
バランサはランダムに振り分けるだけですむ。(某社のアプリ
サーバのパクリアイデアだけど)
0017nobody
垢版 |
2001/07/01(日) 12:25ID:tcWrfK.M
手前で復号化すると、サーバーの負荷が下がっていいですよ、と代理店が言って
いたなあ。
0018なな氏ちゃん
垢版 |
2001/07/01(日) 13:02ID:tm.CHcYQ
SSLアクセラレータの二重化がむずかしいYO
0019anon
垢版 |
2001/07/01(日) 13:07ID:.tVrH9FA
>>18
多くのサイトは1台で十分なのでは?
偏りがあったとしても、アプリサーバほど負荷は深刻にならないと
思われるので、Source IPでSSLに振り分けても良いだろうし。
甘い?
0020名無しさん
垢版 |
2001/07/01(日) 13:17ID:xMfsN33E
うちは3でやっているけど、アクセラレータが一台です。
Intelの7110だけど大丈夫かな。
BIG-IPをHAで組むと800万円〜1000万円になるという見積もりをもらってこれは手が出ないと思いました。
0021IP屋
垢版 |
2001/07/01(日) 22:54ID:???
ちなみにintelのSSL製品安いの?評価は?
0022なな氏ちゃん
垢版 |
2001/07/02(月) 00:26ID:Vmk/fAu2
18っす。
金融関係なので、二重化必須なのです。要件的に。
0023ssl id
垢版 |
2001/07/08(日) 10:02ID:m024lt7U
けっきょく1はどう解決したのよ?
0024session ID
垢版 |
2001/07/12(木) 14:00ID:???
私もSSL + LBで困っている一人です。

>>22
Alteon switchは1台の機械に2つのアクセラレータを冗長のためつけられる。また、
Switch自体冗長可できる。

>>21 >>20
SSLだけの話であれば安いのでは?

>>19
十分かどうかでなく、金融では意味も無くとりあえず
冗長は必須なのよ。

>>18 F5, AlteonとSSL単体(Intel)を組み合わせる
方法もあるが、

>>17
SUNでCPU負荷測ってみるとわかるよ。SSLのジェネレータは
そこらへんにある。

>>16
hiddenのやり方教えて下さい。

Session IDがころころ変わる件については
各社対応済み。(Alteon, Intel, F5)

URIに埋め込むのは常道だけど、やっぱり
ネットワークだけで極力対処したいのだけど。

App Serverは1 CPUあたり500万もするから却下。
Weblogicあまり良い話聞かないが、詳細希望。
0025コクチマス
垢版 |
2001/07/15(日) 23:34ID:zHFDNoyY
>>24
>Session IDがころころ変わる件については
>各社対応済み。(Alteon, Intel, F5)

これ、詳細キボン。

うちは、ネットワークできたあとから、ユーザがログインしてログアウト
するまで同一サーバじゃないとダメなんて仕様が判明して(あれだけ確認
したのによ)、結局SSLアクセスはアドレス固定にしたけど。
間抜け杉。
0027session ID変更
垢版 |
2001/07/16(月) 19:24ID:???
>>25
session IDを覚えていて、新しいsession IDに変わった時に、
古い番号から新しい番号への引継ぎを行うというのが私の知っている
唯一の方法。メーカにより違うかもしれないけど、そこまでは不明。

現在server stickeyを解決できる一番確実なのはCookieによる方法である
事に変わりは無いのでは。そうでなければServer側でcgiを組む
及び、app serverなど。

server timeout, ネットワークのtimeout値の微妙な調整により、
LBは動いたり動かなかったりする。こればかりはSI業者のノウハウ
になるだろうね。かなり裏技のため、一般的な本には全然書かれて
いない。みんなこれで幾や徹夜を経験したことか...
メーカのサポートチームは猛省すべきだね。
0028コクチマス
垢版 |
2001/07/17(火) 10:40ID:8UPZLS/.
>>27
解説サンクス。
古い番号から新しい番号、って、どうやってひきつぐんだろう???

>メーカのサポートチームは猛省すべきだね。
禿同。

>>26
ちがうよん。でもどこも同じようなダサイ解決策しかないのね。
0029session IDまた変更
垢版 |
2001/07/17(火) 19:40ID:???
>>28
Session IDはブラウザが発行する。新しいSession IDに変更
する時に、古いsession IDを同じパケットに付けて送ってくる。
LBは、このパケットの中にあるsession IDが、以前使用していた
IDと同じである事を読み取って同じ一連のsessionだと判断する。詳しくは
SSLのRFCがあるのでチャレンジしてみてください。このRFC,
すっごく難しいので暗号化の解説についてはお手上げでした。
0031SSL再ネゴシエーション対応
垢版 |
2001/07/21(土) 11:56ID:ufqOKK7w
>>24
>>Session IDがころころ変わる件については
>>各社対応済み。(Alteon, Intel, F5)
BIG-IPが対応しているのは知っていたが、AlteonもOKなのですか?

>>hiddenのやり方
<INPUT TYPE=“hidden” NAME=......>

>>Weblogicあまり良い話聞かないが
そう?
具体的にはどの様な?
0032sessionID再変更
垢版 |
2001/07/26(木) 12:28ID:???
>>31
Alteon
うん。IEのversionに関係なく動いてる。

hidden
Thank you.

Weblogic
SSLとの絡みでどうなるかは知らないけど、Load balanceが正常に
動かない(実際には1つのサーバに負荷が集中する)というのを
小耳にはさんだもので。実際に自分で触っているわけでないので、
不正確な情報は混乱の元ですので、何かわかったらお知らせ
します。
0033Alteoner
垢版 |
2001/07/29(日) 01:53ID:MpWuDVkI
>>29
RFC番号きぼーん
0034ServerIroner
垢版 |
2001/07/29(日) 15:14ID:xoJl1obQ
age
003531
垢版 |
2001/08/05(日) 11:43ID:kr8aTxbc
>>32
>>Weblogic
>>SSLとの絡みでどうなるかは知らないけど、Load balanceが正常に
>>動かない(実際には1つのサーバに負荷が集中する)
1台のサーバがセッション情報を管理するのはiPlanet。
WebLogicは分散で管理します。マスターとスレーブのセットが複数
あるって事。
だから、理論的にはWebLogicの方がスケーラビリティは上です。
でも、マスターが1台であっても、現実的にはそれほど問題には
ならないはず。アプリケーションサーバを何十台と並べる構成に
する人はあまりいないでしょうから。SMP機にして、出来るだけ
台数増えない様にするのがセオリー。
0036age
垢版 |
2001/08/12(日) 12:31ID:2SOl0J4A
age
レスを投稿する


ニューススポーツなんでも実況