• [^] # Re: proxy http + firewall

    Posté par . En réponse au message Problématique changement Firewall. Évalué à 1.

    Effectivement la question ne mentionne pas de clustering pour la haute disponibilité, mais si il en fallait cela devrait être implémenté avec vrrp ( ou ucarp ...) coté parefeu et pourquoi pas en remplaçant apache par ha_proxy comme reverse proxy.

    Avec Linux, il faudrait mettre une machine "netfilter" pour le filtrage (parefeu), qui dirigerait tout le traffic tcp/80 vers un serveur "apache" configuré en reverse proxy (pourquoi pas sur la même machine, le mode reverse proxy ne pose pas trop de problèmes de sécu). Apache saura interpreter les headers HTTP c'est un peu sa spécialité :-).

    En option:
    Tu peux ajouter de la redondance au niveau du parefeu, en mettant deux machines 'parefeu+apache' en vrrp (ou en ucarp) par exemple.

    En option egalement
    Tu peux remplacer le reverse proxy apache par le reverse proxy ha_proxy. C'est peut-etre une bonne idée même sans besoin de redondance ou de load balancing.
    ha_proxy est capable d'interpreter les headers http également, et son "role" est normalement de diriger les requettes vers plusieurs serveurs pour répartir la charge. Comme en plus il sait détecter quand un serveur ne répond plus, il n'y envoie plus de requettes et on a gagné l'aspect haute disponibilité ...