ziosting × Load Balancer
ziosting × Load Balancer est un service de distribution de trafic avec pare-feu applicatif (WAF) intégré. Basé sur HAProxy pour le routage et l'équilibrage de charge, et sur Coraza (avec l'OWASP Core Rule Set) pour la protection contre les attaques web, il permet d'exposer vos applications backend derrière un point d'entrée unique et sécurisé.
Load Balancer chez Ziosting
Les services Load Balancer installés par sont pré-configurés avec les éléments suivants :
- Distribution de trafic : routage HTTP vers un ou plusieurs backends configurables
- WAF intégré : inspection de chaque requête via Coraza et l'OWASP Core Rule Set
- Health checks : surveillance automatique de la santé des backends
- Monitoring : métriques HAProxy (connexions, sessions, backends UP/DOWN, latence, requêtes bloquées par le WAF)
- TLS automatique : certificats Let's Encrypt générés via cert-manager (si l'ingress controller du cluster est Traefik)
Services inclus
Distribution de trafic
- Routage HTTP/HTTPS multi-domaines
- Health checks configurables par domaine
- Équilibrage de charge round-robin entre plusieurs backends
WAF (Pare-feu applicatif)
- Protection contre les attaques web (OWASP Top 10) via l'OWASP Core Rule Set
- Règles WAF personnalisables par domaine (syntaxe ModSecurity/Coraza SecRules)
- Mode de détection par défaut : blocage des requêtes malveillantes (HTTP 403)
Surveillance Ziosting fournit des outils permettant la surveillance (monitoring), et la consultation des logs
- à travers la Console.
- à travers une interface grafana accessible
Gestion du service
Comme l'ensemble de nos services managés, vous pouvez gérer votre service à travers la Console .
Placement sur les noeuds
Vous pouvez définir des règles d'affinités et de tolérations pour contrôler le placement Kubernetes de ce service. Consultez Affinites et tolerations avant d'appliquer des contraintes trop restrictives, en particulier sur un cluster HA.
Gestion des domaines
Le Load Balancer permet de configurer plusieurs domaines, chacun avec ses propres backends et règles WAF. La gestion des domaines se fait depuis l'onglet Domaines de votre service dans la Console.
Pour chaque domaine, vous pouvez configurer :
| Champ | Description |
|---|---|
| Domaine | Nom de domaine servi par le Load Balancer (ex : www.example.com) |
| Backends | Liste des URLs backend vers lesquelles le trafic est proxyfié (ex : http://203.0.113.10:8080) |
| Chemin de healthcheck | Chemin utilisé pour vérifier la santé des backends (ex : /healthz) |
| Règles WAF | Règles Coraza/ModSecurity appliquées à ce domaine (voir ci-dessous) |
Règles WAF personnalisées
Par défaut, chaque domaine est protégé par l'OWASP Core Rule Set avec la configuration suivante :
Include @coraza.conf-recommended
Include @crs-setup.conf.example
Include @owasp_crs/*.conf
SecRuleEngine On
Vous pouvez personnaliser les règles WAF pour chaque domaine en ajoutant vos propres directives Coraza/ModSecurity (SecRules). Le moteur de règles est activé par défaut (SecRuleEngine On), ce qui bloque les requêtes malveillantes détectées (réponse HTTP 403).
Les règles WAF personnalisées utilisent la syntaxe ModSecurity/Coraza. Consultez la documentation Coraza pour plus d'informations sur les directives disponibles.
Monitoring
L'onglet Overview de votre service dans la Console affiche les métriques HAProxy clés :
- Uptime : temps de fonctionnement et nombre total de requêtes
- Connections : connexions actives et maximales
- Sessions : nombre total de sessions frontend
- Backends : nombre de backends UP/DOWN et file d'attente
- Latency : temps de réponse moyen des backends
- Idle : pourcentage de temps inactif du worker
- Errors : erreurs de requêtes et de connexion, ainsi que le nombre de requêtes bloquées par le WAF
- Domains : nombre de domaines configurés
Versions supportées
Voir Versions