ALB vs. NLB vs. GLB: Wann Sie welchen verwenden
Verstehen Sie die Unterschiede zwischen Application-, Network- und Gateway Load Balancern und ordnen Sie jeden seinem idealen Anwendungsfall zu.
ALB vs. NLB vs. GLB: Wann Sie welchen verwenden ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Überblick über Elastic Load Balancing
Elastic Load Balancing (ELB) verteilt eingehenden Anwendungsdatenverkehr automatisch auf mehrere Ziele – EC2-Instanzen, Container, Lambda-Funktionen oder IP-Adressen. ELB ist ein verwalteter Service. Das bedeutet, dass AWS die Bereitstellung, Skalierung und Verfügbarkeit des Load Balancers selbst über mehrere AZs hinweg übernimmt.
AWS bietet unter dem Dach von ELB drei Load-Balancer-Typen an: Application Load Balancer (ALB), Network Load Balancer (NLB) und Gateway Load Balancer (GWLB). Jeder arbeitet auf einer anderen Schicht des OSI-Modells und ist für unterschiedliche Anwendungsfälle optimiert.
Application Load Balancer (ALB)
Der ALB arbeitet auf Layer 7 (HTTP/HTTPS) des OSI-Modells. Er kann HTTP-Header, Pfade, Query-Strings, Hostnamen und Cookies auswerten, um intelligente Routing-Entscheidungen zu treffen. Der ALB ist die bevorzugte Wahl für Webanwendungen, Microservices und API-Endpunkte, die inhaltsbasiertes Routing benötigen.
Wichtige ALB-Funktionen: pfadbasiertes Routing (/api/* an eine Zielgruppe, /static/* an eine andere), hostbasiertes Routing (verschiedene virtuelle Hosts an unterschiedliche Backends), Routing anhand von HTTP-Headern und Query-Strings, WebSocket-Unterstützung sowie HTTP/2-Unterstützung. Der ALB kann an EC2-Instanzen, Container (ECS/EKS), Lambda-Funktionen und IP-Adressen routen.
# Create an ALB
aws elbv2 create-load-balancer \
--name my-alb \
--subnets subnet-aaaa1111 subnet-bbbb2222 \
--security-groups sg-12345678 \
--type applicationNetwork Load Balancer (NLB)
Der NLB arbeitet auf Layer 4 (TCP/UDP/TLS). Er routet Pakete anhand der Daten des IP-Protokolls, ohne den Anwendungsinhalt zu untersuchen. Der NLB ist für extreme Leistung ausgelegt: Er verarbeitet Millionen von Anfragen pro Sekunde bei extrem niedriger Latenz (typischerweise unter 100 Mikrosekunden).
Wichtige NLB-Funktionen: statische IP-Adressen pro AZ (eine Elastic IP pro Subnetz), TLS-Pass-Through (Weiterleitung verschlüsselten Datenverkehrs ohne Entschlüsselung), Beibehaltung der Client-IP-Adresse und Unterstützung von UDP-Protokollen (z. B. DNS, RADIUS und Gameserver). Der NLB kann kein inhaltsbasiertes Routing durchführen und keine HTTP-Header untersuchen.
# Create an NLB
aws elbv2 create-load-balancer \
--name my-nlb \
--subnets subnet-aaaa1111 subnet-bbbb2222 \
--type networkGateway Load Balancer (GWLB)
Der GWLB arbeitet auf Layer 3 (Netzwerkschicht) und dient ausschließlich zur Bereitstellung, Skalierung und Verwaltung virtueller Netzwerk-Appliances von Drittanbietern – Firewalls, Systeme zur Erkennung und Verhinderung von Eindringversuchen (IDS/IPS) sowie Systeme zur Deep Packet Inspection.
Der GWLB verwendet das GENEVE-Protokoll (Port 6081), um Datenverkehr zu kapseln und an Ihre Appliance-Flotte zu senden. Die Appliance untersucht das Paket und gibt es über denselben GWLB-Endpunkt zurück. Der Datenverkehr fließt transparent, ohne dass Routing-Änderungen in der Quell-VPC erforderlich sind. Dies ist das Standardmuster, um eine zentrale Sicherheitsprüfung in Datenverkehrsflüsse von AWS-VPCs einzufügen.
ALB-Anwendungsfälle
Wählen Sie den ALB, wenn:
- Sie inhaltsbasiertes Routing für HTTP/HTTPS benötigen (Pfad, Host, Header, Query-String)
- Ihr Backend Lambda-Funktionen oder ECS-Container umfasst
- Sie WebSocket- oder HTTP/2-Verbindungen benötigen
- Sie AWS WAF für die Sicherheit von Webanwendungen auf der Load-Balancer-Ebene integrieren möchten
- Sie eine Microservices-Architektur mit vielen Services unter verschiedenen URL-Pfaden entwickeln
- Sie eine SSL/TLS-Terminierung am Load Balancer benötigen
Der ALB ist bei den meisten Fragen zur Load-Balancer-Auswahl für Webanwendungen und REST-APIs in der SAA-C03-Prüfung die richtige Antwort.
NLB-Anwendungsfälle
Wählen Sie den NLB, wenn:
- Sie extreme Leistung benötigen (Millionen von Anfragen pro Sekunde, Latenz im Submillisekundenbereich)
- Sie statische IP-Adressen benötigen, die Partner oder Firewalls per Allowlist freigeben können
- Sie UDP-Datenverkehr verarbeiten müssen (Gaming, DNS, RADIUS, IoT)
- Sie TLS-Pass-Through ohne Entschlüsselung am Load Balancer verwenden möchten (Ende-zu-Ende-Verschlüsselung bis zum Ziel)
- Sie die Quell-IP des Clients nativ auf TCP-Ebene beibehalten müssen
- Sie AWS PrivateLink verwenden, um Services für andere VPCs oder Konten bereitzustellen (für PrivateLink ist ein NLB erforderlich)
GWLB-Anwendungsfälle und -Architektur
Wählen Sie den GWLB, wenn Sie Folgendes benötigen:
- Einfügen von Firewall-Appliances von Drittanbietern (Palo Alto, Fortinet, Check Point) in den Datenverkehrsfluss Ihres Netzwerks
- Durchführen einer Deep Packet Inspection auf VPC-Ebene für sämtlichen eingehenden oder ausgehenden Datenverkehr
- Horizontales Skalieren einer Flotte von IDS/IPS-Appliances mit automatischem Load Balancing
Architektur: Der Datenverkehr fließt von der Quell-VPC → GWLB-Endpunkt → Appliance-VPC (dort verteilt der GWLB den Datenverkehr auf Appliance-Instanzen) → die Appliance gibt den Datenverkehr an den GWLB zurück → der GWLB leitet ihn an das ursprüngliche Ziel weiter. Quelle und Ziel nehmen die dazwischenliegende Prüfung nicht wahr.
Zonenübergreifendes Load Balancing
Zonenübergreifendes Load Balancing verteilt den Datenverkehr gleichmäßig auf alle registrierten Ziele in allen aktivierten AZs, unabhängig davon, in welcher AZ der Load-Balancer-Knoten die Anfrage empfangen hat. Ohne zonenübergreifendes Load Balancing verteilt der Knoten jeder AZ den Datenverkehr nur auf Ziele in seiner eigenen AZ.
Beim ALB ist zonenübergreifendes Load Balancing standardmäßig aktiviert und verursacht keine zusätzlichen Kosten. Beim NLB ist es standardmäßig deaktiviert – die Aktivierung verursacht Gebühren für den Datenverkehr zwischen AZs. Beim GWLB ist zonenübergreifendes Load Balancing standardmäßig deaktiviert. Aktivieren Sie Cross-Zone LB, wenn die Anzahl der Ziele in den AZs unterschiedlich ist, um Überlastung einzelner Ziele zu vermeiden.
Vergleich von Protokollen und Funktionen
Schnelle Vergleichstabelle für die Prüfung:
- OSI-Schicht: ALB = 7 (HTTP), NLB = 4 (TCP/UDP), GWLB = 3 (IP)
- Protokolle: ALB = HTTP, HTTPS, WebSocket; NLB = TCP, UDP, TLS; GWLB = alle IP-Protokolle über GENEVE
- Statische IP: ALB = Nein (verwenden Sie das Muster NLB + ALB); NLB = Ja (1 pro AZ); GWLB = Nicht zutreffend
- WAF-Integration: ALB = Ja; NLB = Nein; GWLB = Nein
- Lambda-Ziel: ALB = Ja; NLB = Nein; GWLB = Nein
- Connection Draining: Alle drei unterstützen eine Deregistrierungsverzögerung
ALB mit AWS WAF
Der ALB lässt sich nativ mit AWS WAF zum regionalen Schutz integrieren (im Gegensatz zu WAF auf CloudFront für den globalen Edge-Schutz). Wenn Sie eine WAF-Web-ACL an einen ALB anhängen, können Sie HTTP-Anfragen filtern, bevor sie Ihre Anwendung erreichen – und SQL-Injection, XSS, bekannte schädliche IPs sowie Clients mit übermäßig vielen Anfragen blockieren.
Verwenden Sie ALB + WAF, wenn Sie eine Sicherheitsprüfung auf der Load-Balancer-Ebene wünschen (z. B. zum Schutz von APIs, die nicht über CloudFront bereitgestellt werden). WAF-Web-ACLs, die an ALBs angehängt sind, müssen sich in derselben Region wie der ALB befinden und den REGIONAL-Geltungsbereich haben (anders als CloudFront WAF, das den Geltungsbereich CLOUDFRONT in us-east-1 erfordert).
NLB mit PrivateLink
AWS PrivateLink verwendet einen NLB, um Services in einer VPC für Verbraucher in anderen VPCs oder AWS-Konten bereitzustellen, ohne VPC-Peering, ein Internet-Gateway oder NAT zu benötigen. Der Serviceanbieter erstellt vor seinem Service einen NLB und erstellt einen VPC Endpoint Service. Verbraucher erstellen in ihrer VPC einen Interface VPC Endpoint, der auf den Service verweist.
Der Datenverkehr fließt über das private Netzwerk von AWS und durchquert niemals das Internet. PrivateLink ist das Standardmuster für SaaS-Anbieter auf AWS und für die Bereitstellung gemeinsam genutzter Services (z. B. eines zentralen Sicherheitsservices) für mehrere interne AWS-Konten.
Kurze Wissensprüfung
Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: ALB routet auf Layer 7 (HTTP) mithilfe inhaltsbasierter Regeln, WAF-Integration und Lambda-Zielen, NLB routet auf Layer 4 (TCP/UDP) mit statischen IPs und extremem Durchsatz, und GWLB stellt virtuelle Netzwerk-Appliances auf Layer 3 mithilfe von GENEVE bereit. Ordnen Sie den Load Balancer den Anforderungen an Protokolle und Funktionen zu. Als Nächstes beschäftigen wir uns mit Zielgruppen und Zustandsprüfungen.
Häufig gestellte Fragen
Ist die Lektion „ALB vs. NLB vs. GLB: Wann Sie welchen verwenden“ kostenlos?
Ja — der vollständige Text von „ALB vs. NLB vs. GLB: Wann Sie welchen verwenden“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „ALB vs. NLB vs. GLB: Wann Sie welchen verwenden“?
Verstehen Sie die Unterschiede zwischen Application-, Network- und Gateway Load Balancern und ordnen Sie jeden seinem idealen Anwendungsfall zu. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „ALB vs. NLB vs. GLB: Wann Sie welchen verwenden“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- ALB vs. NLB vs. GLB: Wann Sie welchen verwenden
- Target Groups und Health Checks
- Listener-Regeln und pfadbasiertes Routing
- SSL-Terminierung und Sticky Sessions