0Pricing
Cloud & IT Cert Prep · Урок

Azure Front Door: глобальная балансировка нагрузки

Настройте Azure Front Door для маршрутизации HTTP-трафика между несколькими серверными пулами в разных регионах на основе задержки и автоматического переключения при сбое проверки работоспособности.

«Azure Front Door: глобальная балансировка нагрузки» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Что такое Azure Front Door

Azure Front Door — это глобально распределённая сеть доставки приложений, работающая на уровне 7 (HTTP/HTTPS). Она направляет запросы клиентов к самому быстрому доступному внутреннему источнику в нескольких регионах Azure с помощью одноадресной маршрутизации anycast: трафик входит в магистральную сеть Azure через ближайший периферийный PoP, а не проходит через общедоступный Интернет к источнику. Front Door объединяет в одной службе глобальную балансировку нагрузки, разгрузку SSL, кэширование CDN и встроенный брандмауэр веб-приложений.

Azure Front Door Standard и Premium

Azure Front Door доступен в двух уровнях. Standard включает кэширование CDN, пользовательские домены с управляемым TLS, обработчик правил и базовый WAF. Premium добавляет расширенный WAF с управляемыми наборами правил (наборы правил Microsoft Default и OWASP), защиту от ботов, отчёты безопасности, интеграцию с Private Link (для отправки трафика к источникам через частную конечную точку без общедоступного IP-адреса) и интеграцию с Azure Defender. Для большинства рабочих веб-приложений выбирают Premium благодаря возможностям WAF и Private Link.

Концепции Front Door: источники и группы источников

В Front Door источник — это внутренний сервер: App Service, общедоступный IP-адрес, статический веб-сайт Blob Storage или любая конечная точка HTTP(S). Источники объединяются в группы источников. Параметры балансировки нагрузки и проверки работоспособности настраиваются для каждой группы источников. Например, можно создать одну группу источников с внутренними серверами App Service в регионах East US и West US. Front Door направляет запросы внутри группы на основе приоритета, веса или задержки и автоматически удаляет неработоспособные источники по результатам проверки работоспособности.

# Create a Front Door profile (Standard tier)
az afd profile create \
  --profile-name myFrontDoor \
  --resource-group myRG \
  --sku Standard_AzureFrontDoor

Проверки работоспособности и переключение

Проверки работоспособности — это периодические запросы HTTP/HTTPS, которые PoPs Front Door отправляют каждому источнику для измерения задержки и проверки его работоспособности. Вы настраиваете путь проверки, протокол, интервал и количество последовательных сбоев, после которого источник помечается как неработоспособный. Если источник не проходит проверки работоспособности, Front Door автоматически удаляет его из пула маршрутизации — все новые запросы отправляются оставшимся работоспособным источникам. Это обеспечивает автоматическое переключение без ручного вмешательства.

# Add an origin group with health probe settings
az afd origin-group create \
  --profile-name myFrontDoor \
  --resource-group myRG \
  --origin-group-name myOriginGroup \
  --probe-path '/healthz' \
  --probe-protocol Https \
  --probe-interval-in-seconds 30 \
  --sample-size 4 \
  --successful-samples-required 3

Методы балансировки нагрузки

Front Door поддерживает три метода балансировки нагрузки внутри группы источников. Маршрутизация на основе задержки (по умолчанию) отправляет каждый запрос к источнику с наименьшим измеренным временем кругового обращения от ближайшего к клиенту PoP — это оптимально для производительности. Распределение по весу направляет трафик согласно назначенным весам (например, 80% к основному источнику и 20% к вторичному) — это удобно для поэтапных развёртываний. Приоритетная маршрутизация отправляет весь трафик к источнику с наивысшим приоритетом и переключается на источники с более низким приоритетом только при отказе основного — это оптимально для схемы аварийного восстановления active-passive.

Маршруты и маршрутизация на основе пути

Маршрут в Front Door сопоставляет домен и шаблон пути URL с группой источников. Можно создать несколько маршрутов для реализации маршрутизации на основе пути: например, /api/* направляет запросы к App Service внутреннего API, /static/* — к источнику Blob Storage с агрессивным кэшированием CDN, а /* — к веб-интерфейсу. Для каждого маршрута независимо задаются параметры кэширования, сжатия и протокола пересылки.

# Create a route mapping a custom domain to an origin group
az afd route create \
  --profile-name myFrontDoor \
  --resource-group myRG \
  --endpoint-name myEndpoint \
  --route-name myRoute \
  --origin-group myOriginGroup \
  --patterns-to-match '/*' \
  --forwarding-protocol HttpsOnly \
  --https-redirect Enabled

Пользовательские домены и TLS

Front Door предоставляет управляемый сертификат TLS для каждого пользовательского домена, связанного с конечной точкой: сертификат автоматически выпускается через DigiCert и продлевается до истечения срока действия без дополнительной платы. Владение доменом подтверждается добавлением записи CNAME, указывающей основной домен или поддомен на конечную точку Front Door. Можно также использовать собственный сертификат, хранящийся в Azure Key Vault. Front Door завершает TLS-соединение на периферийном PoP, уменьшая задержку при установлении TLS-соединений по сравнению с завершением TLS на источнике.

Обработчик правил

Обработчик правил (в Standard/Premium называется наборами правил) позволяет изменять поведение маршрутизации на основе атрибутов запроса: сопоставлять путь URL, строку запроса, метод запроса, заголовки HTTP, географическое расположение или тип устройства. Действия включают перенаправление URL, пересылку в другую группу источников, изменение заголовков запроса или ответа и переопределение параметров кэширования. Распространённый вариант использования — принудительное включение HTTPS: весь трафик HTTP перенаправляется на HTTPS с помощью правила перенаправления до того, как достигнет источника.

Интеграция Private Link для источников

В уровне Premium Front Door может подключаться к источникам через Private Link, а не через общедоступный Интернет. Это означает, что для источника App Service или Blob Storage не требуется общедоступный IP-адрес: трафик от PoPs Front Door проходит по частной магистрали Microsoft к частной конечной точке в Вашей виртуальной сети. Запрос на подключение Private Link можно подтвердить на портале или через CLI. После этого трафик между Front Door и источником никогда не проходит через общедоступный Интернет, поэтому для источника не нужны правила входящего трафика брандмауэра.

Привязка сеанса

Привязка сеанса (также называемая закреплёнными сеансами) гарантирует, что запросы одного клиента на протяжении сеанса будут постоянно направляться к одному и тому же источнику. Front Door реализует это с помощью механизма на основе файлов cookie: в первом ответе он устанавливает cookie сеанса, а последующие запросы с этим cookie закрепляются за тем же источником. Привязка сеанса жертвует равномерностью распределения нагрузки ради совместимости приложения, если состояние хранится локально на сервере источника, а не в общем кэше или базе данных.

Мониторинг Front Door с помощью метрик

Front Door передаёт в Azure Monitor такие метрики, как общее число запросов, процент работоспособных источников, коэффициент попаданий запросов, задержка источника и число запросов WAF по действию. На их основе можно создавать правила оповещений по метрикам и получать уведомления, когда работоспособность источников опускается ниже порогового значения или число блокировок WAF неожиданно возрастает. В уровне Premium Front Door также предоставляет встроенные отчёты с разбивкой трафика по географии, наиболее запрашиваемыми URL и совпавшими правилами WAF.

Быстрая проверка

Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что Azure Front Door использует одноадресную маршрутизацию anycast и переключение на основе проверок работоспособности, чтобы направлять трафик HTTP к самому быстрому доступному источнику в любой точке мира; маршруты и маршрутизация на основе пути позволяют направлять разные пути URL к разным внутренним серверам; а уровень Premium добавляет источники Private Link и расширенные возможности WAF. Далее мы рассмотрим подключение брандмауэра веб-приложений к Front Door для повышения безопасности.

Часто задаваемые вопросы

Урок «Azure Front Door: глобальная балансировка нагрузки» бесплатный?

Да — полный текст урока «Azure Front Door: глобальная балансировка нагрузки» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Azure Front Door: глобальная балансировка нагрузки»?

Настройте Azure Front Door для маршрутизации HTTP-трафика между несколькими серверными пулами в разных регионах на основе задержки и автоматического переключения при сбое проверки работоспособности. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Azure Front Door: глобальная балансировка нагрузки»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Профили и конечные точки Azure CDN
  2. Azure Front Door: глобальная балансировка нагрузки
  3. Брандмауэр веб-приложений в Front Door
  4. Оптимизация производительности с помощью правил CDN
← Назад к Cloud & IT Cert Prep