Aller au contenu principal

ziosting × Load Balancer

ziosting × Load Balancer est un service de distribution de trafic avec pare-feu applicatif (WAF) intégré. Basé sur HAProxy pour le routage et l'équilibrage de charge, et sur Coraza (avec l'OWASP Core Rule Set) pour la protection contre les attaques web, il permet d'exposer vos applications backend derrière un point d'entrée unique et sécurisé.

Load Balancer chez Ziosting​

Les services Load Balancer installés par sont pré-configurés avec les éléments suivants :

  • Distribution de trafic : routage HTTP vers un ou plusieurs backends configurables
  • WAF intégré : inspection de chaque requête via Coraza et l'OWASP Core Rule Set
  • Health checks : surveillance automatique de la santé des backends
  • Monitoring : métriques HAProxy (connexions, sessions, backends UP/DOWN, latence, requêtes bloquées par le WAF)
  • TLS automatique : certificats Let's Encrypt générés via cert-manager (si l'ingress controller du cluster est Traefik)

Services inclus​

Distribution de trafic

  • Routage HTTP/HTTPS multi-domaines
  • Health checks configurables par domaine
  • Équilibrage de charge round-robin entre plusieurs backends

WAF (Pare-feu applicatif)

  • Protection contre les attaques web (OWASP Top 10) via l'OWASP Core Rule Set
  • Règles WAF personnalisables par domaine (syntaxe ModSecurity/Coraza SecRules)
  • Mode de détection par défaut : blocage des requêtes malveillantes (HTTP 403)

Surveillance Ziosting fournit des outils permettant la surveillance (monitoring), et la consultation des logs

  • à travers la Console.
  • à travers une interface grafana accessible

Gestion du service

Comme l'ensemble de nos services managés, vous pouvez gérer votre service à travers la Console .

Placement sur les noeuds​

Vous pouvez définir des règles d'affinités et de tolérations pour contrôler le placement Kubernetes de ce service. Consultez Affinites et tolerations avant d'appliquer des contraintes trop restrictives, en particulier sur un cluster HA.

Gestion des domaines​

Le Load Balancer permet de configurer plusieurs domaines, chacun avec ses propres backends et règles WAF. La gestion des domaines se fait depuis l'onglet Domaines de votre service dans la Console.

Pour chaque domaine, vous pouvez configurer :

ChampDescription
DomaineNom de domaine servi par le Load Balancer (ex : www.example.com)
BackendsListe des URLs backend vers lesquelles le trafic est proxyfié (ex : http://203.0.113.10:8080)
Chemin de healthcheckChemin utilisé pour vérifier la santé des backends (ex : /healthz)
Règles WAFRègles Coraza/ModSecurity appliquées à ce domaine (voir ci-dessous)

Règles WAF personnalisées​

Par défaut, chaque domaine est protégé par l'OWASP Core Rule Set avec la configuration suivante :

Include @coraza.conf-recommended
Include @crs-setup.conf.example
Include @owasp_crs/*.conf
SecRuleEngine On

Vous pouvez personnaliser les règles WAF pour chaque domaine en ajoutant vos propres directives Coraza/ModSecurity (SecRules). Le moteur de règles est activé par défaut (SecRuleEngine On), ce qui bloque les requêtes malveillantes détectées (réponse HTTP 403).

info

Les règles WAF personnalisées utilisent la syntaxe ModSecurity/Coraza. Consultez la documentation Coraza pour plus d'informations sur les directives disponibles.

Monitoring​

L'onglet Overview de votre service dans la Console affiche les métriques HAProxy clés :

  • Uptime : temps de fonctionnement et nombre total de requêtes
  • Connections : connexions actives et maximales
  • Sessions : nombre total de sessions frontend
  • Backends : nombre de backends UP/DOWN et file d'attente
  • Latency : temps de réponse moyen des backends
  • Idle : pourcentage de temps inactif du worker
  • Errors : erreurs de requêtes et de connexion, ainsi que le nombre de requêtes bloquées par le WAF
  • Domains : nombre de domaines configurés

Versions supportées​

Voir Versions