適用產品:Array ASF
設定網址導向指定節點
應用面向:對外IP都為同一組IP,但是同時有多個網址需要做分流的需求
建立Real Service


先建立好全部物件

建立LB Group



點擊索引進入細節設定


添加member

添加代理物件


點擊建立的物件索引進入細節設定

點選Security Service Address>Add

輸入ASF代理的物件IP及port號>confirm
Ex:我想用https://10.10.120.2:4443 -> (關聯) -> https://192.168.195.100:443

Load Balancing Policy>Add

使用Hostname並進行網址分流

設定時順序需錯開

SSL > SSL Host > SSL Virtual Host > Add

建立一個自定義的Name>Confirm

點擊建立的物件索引進入細節設定

CSR > Add
先建立自簽憑證

*的部分填入資訊即可
自簽憑證測試先隨便填入即可


設定剛剛建立的Security Service關聯物件>Apply Changes

Basic Settings > Status > ON > Apply Changes

SSL > SSL Host > SSL Real Host > Add

建立一個自定義的Name > Confirm

點擊建立的物件索引進入細節設定

將Security Service的物件關聯進來>Apply Changes

Basic Settings > Status > ON > Apply Changes

SSL > Global SSL Seetings > Verify Cert設為OFF
POC時期先關閉此功能

實測結果
同對外IP不同對外網址即可自動對應各自的節點


如果要匯入憑證,同個index可以匯入指定不同SNI的憑證
當我同一個Virtual Host要包含多個Domain Names,不同的Domain Name要從同一個入口導流到各自的後台節點,如果沒有上層的萬用憑證或是憑證只包一個DNS名稱,那麼就需要分別匯入各自的憑證在Virtual Host之中

以ASF這套系統的邏輯,憑證區域中一定需要建立一個未帶入Domain Name的憑證才可以啟動,這是ASF的防呆機制,防止Domain Name失效後還可以透過不帶Domain Name的憑證去啟用Services

建立憑證時,選擇檔案及密鑰以外,可以添加該憑證掛在哪個Domain Name底下,並搭配先前設置的Load Balancing Policy之中的Hostname進行導流,ASF就會知道FQDN網址對應哪個後台伺服器,該Domain Name要使用哪張憑證

憑證匯入後須點選啟動,啟用後確認憑證狀態為true

回到Basic Settings將狀態改回on啟動並套用

實測結果,兩者皆從同一個對外IP:4443 port入口連線進入,但可針對不同的domain name去導流到後台伺服器並取得正確的憑證
https://testweb.reliable-poc.com:4443

https://testweb2.reliable-poc.com:4443

透過Hostname做分流導向須注意的坑:
須注意字串比對衝突 (String Collision)
當我如果有兩筆網址要做分流導向時,Ex:ztag.reliable-poc.com、ag.reliable-poc.com 兩者網址幾乎後半段都一模一樣,因此分流做QOS Hostanme並作優先順序時,務必須要將最長的網址放在第一順位
