
✨ HAProxy aur Keepalived ke vishay mein load balancer aur cluster ke atirikt, suraksha (kamzor SSL/Kripto Upayog (LOGJAM) (CVE-2015-4000) kamzori ki roktham) aur uchch bhaar ke viruddh sampark karta hai.

HAProxy, उच्च उपलब्धता (high availability) वाला लोड बैलेंसर (load balancing) है जो TCP और HTTP-आधारित अनुप्रयोगों के लिए proxy सर्वर सेवा प्रदान करने वाला एक ओपन सोर्स सॉफ्टवेयर है।
Keepalived, IP failover (failover) क्षमता को दो से अधिक सर्वरों के लिए प्रदान करने में सक्षम एक ओपन सोर्स सॉफ्टवेयर है। Keepalived आपस में Multicast संचार तकनीक का उपयोग करता है।
हम अपने सेटअप में HAProxy load balancer के लिए, Keepalived का उपयोग IP फेलओवर के लिए यानी अपने HAProxy सेटअप को Cluster बनाने के लिए करेंगे।
हमारे परिदृश्य में 3 सर्वर हैं। हम इन 3 सर्वरों पर HAProxy स्थापित करके उन्हें लोड बैलेंसर बनाएंगे। फिर Keepalived सेवा स्थापित करके, जब कोई एक सर्वर बंद हो जाता है, तो IP फेलओवर करके बिना किसी रुकावट के दूसरे सर्वर पर स्विच करके हमारी लोड बैलेंसर सेवा को चालू रखेंगे।
इसके लिए हम 4 IP का उपयोग करेंगे (IP पूरी तरह से काल्पनिक हैं)
अब तीनों सर्वरों पर HAProxy और Keepalived सेवा निम्नानुसार स्थापित करें।
sudo add-apt-repository ppa:vbernat/haproxy-2.7 -y
sudo apt update
sudo apt install haproxy keepalived -y
sudo openssl dhparam -out /etc/haproxy/dhparams.pem 2048
नोट1 : सर्वरों में “net.ipv4.ip_nonlocal_bind=1” होना आवश्यक है। अन्यथा HAProxy के लिए उपयोग किए जाने वाले कॉन्फ़िगरेशन पर एक ही समय में एक ही IP को होस्ट नहीं किया जा सकेगा, जिससे बाइंड त्रुटि होगी और सेवा काम नहीं करेगी। इसके लिए आपको निम्नलिखित कदम उठाने होंगे।
पहले “vi /etc/sysctl.conf” फ़ाइल को संपादित करें और निम्नलिखित पैरामीटर चिपकाकर सहेजें और बाहर निकलें।
net.ipv4.ip_nonlocal_bind=1
फिर निम्नलिखित कमांड चलाएँ।
sysctl -p
नोट2: यदि आप 443 SSL का उपयोग करेंगे, तो “/etc/ssl/private/” निर्देशिका में “haproxy.pem” नाम से आपके SSL का बंडल (.crt,.ca,*.key) रूप होना चाहिए।
अब उदाहरण के लिए नीचे HAProxy कॉन्फ़िगरेशन देखें। आप अपने सेटअप में प्रत्येक HAProxy के लिए समान कॉन्फ़िगरेशन का उपयोग करेंगे।
इसके लिए आप “/etc/haproxy/haproxy.cfg” फ़ाइल को संपादित करेंगे। निम्नलिखित कॉन्फ़िगरेशन न्यूनतम HAv2 का समर्थन करता है।
vi /etc/haproxy/haproxy.cfg
नीचे डिफ़ॉल्ट मान दिए गए हैं।
global
log /dev/log local0
log /dev/log local1 notice
chroot /var/lib/haproxy
stats socket /run/haproxy/admin.sock mode 660 level admin expose-fd listeners
stats timeout 30s
user haproxy
group haproxy
daemon
# maxconn 100000 #replaceable
# Default SSL material locations
ca-base /etc/ssl/certs
crt-base /etc/ssl/private
# Default ciphers to use on SSL-enabled listening sockets.
# For more information, see ciphers(1SSL). This list is from:
# https://hynek.me/articles/hardening-your-web-servers-ssl-ciphers/
# An alternative list with additional directives can be obtained from
# https://mozilla.github.io/server-side-tls/ssl-config-generator/?server=haproxy
ssl-default-bind-ciphers ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:RSA+AESGCM:RSA+AES:!aNULL:!MD5:!DSS
#ssl-default-bind-options no-sslv3
ssl-default-bind-ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384
ssl-default-bind-options ssl-min-ver TLSv1.2 no-tls-tickets
ssl-dh-param-file /etc/haproxy/dhparams.pem
#tune.ssl.default-dh-param 2048
# nbproc 1
# nbthread 8
tune.maxrewrite 16384
tune.bufsize 32768
defaults
log global
mode http
option httplog
option dontlognull
option forwardfor
# maxconn 1000000 #replaceable
timeout connect 3000000
timeout client 6000000
timeout server 6000000
errorfile 400 /etc/haproxy/errors/400.http
errorfile 403 /etc/haproxy/errors/403.http
errorfile 408 /etc/haproxy/errors/408.http
errorfile 500 /etc/haproxy/errors/500.http
errorfile 502 /etc/haproxy/errors/502.http
errorfile 503 /etc/haproxy/errors/503.http
errorfile 504 /etc/haproxy/errors/504.http
HAProxy के लिए Dashboard कॉन्फ़िगरेशन भाग (निगरानी के लिए prometheus एकीकरण जोड़ा गया)
listen stats
bind fatlan.com:8989
mode http
stats enable
stats uri /stats
option http-use-htx
http-request use-service prometheus-exporter if { path /metrics }
#stats hide-version
stats realm HAProxy\ Statistics
stats auth admin:admin
निम्नलिखित कॉन्फ़िगरेशन में दो ब्लॉकों में ACL का उपयोग किया गया है। पहले ब्लॉक में, यदि लिंक में कहीं भी “rest” शब्द आता है, तो middleware-fatlan-backend ब्लॉक सक्रिय होगा; दूसरे में, एक अलग डोमेन अनुरोध (forum.fatlan.com) पर backend fatlan-forum-backend सक्रिय होगा; इसके अलावा सभी अनुरोध fatlan-backend443 ब्लॉक में कार्य करेंगे। अन्य पोर्ट रीडायरेक्ट को छोड़कर।
पोर्ट 80 को पोर्ट 443 पर रीडायरेक्ट करने का भाग
frontend fatlan80
bind fatlan.com:80
mode http
redirect scheme https if !{ ssl_fc }
frontend fatlan443
bind fatlan.com:443 ssl crt /etc/ssl/private/haproxy.pem ciphers ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5:!DSS
option httplog
option forwardfor
#http-request set-header X-Client-IP req.hdr_ip([X-Forwarded-For])
#option forwardfor except 127.0.0.0/8
option http-server-close
http-request set-header X-Forwarded-Proto https
# reqadd X-Forwarded-Proto:\ https #old config
mode http
default_backend fatlan-backend443
ACL उदाहरण कॉन्फ़िगरेशन (proxypass) - लिंक में कहीं भी rest शब्द आने पर रीडायरेक्ट करें
acl middleware-fatlan path_beg /rest
use_backend middleware-fatlan-backend if middleware-fatlan
ACL अलग forum होस्ट रीडायरेक्ट
acl host_fatlanforum hdr(host) -i forum.fatlan.com
use_backend fatlan-forum-backend if host_fatlanforum
डिफ़ॉल्ट रीडायरेक्ट भाग, 443 के लिए रीडायरेक्ट भाग
backend fatlan-backend443
mode http
balance roundrobin
stick store-request src
stick-table type ip size 256k expire 30m
option forwardfor
# option httplog
option httpchk HEAD /
server frontend_01 10.10.37.12:8001 check port 8001 inter 3000 rise 2 fall 3
server frontend_02 10.10.37.13:8001 check port 8001 inter 3000 rise 2 fall 3
ACL से आने वाला, rest रीडायरेक्ट भाग
backend middleware-fatlan-backend
mode http
balance roundrobin
stick store-request src
stick-table type ip size 256k expire 30m
option forwardfor
# option httplog
option httpchk OPTIONS /login HTTP/1.0
http-check expect status 200
http-request replace-path (.*)(?:rest\/)(.*) \1\2
# reqrep ^([^\ :]*)\ /rest[/]?(.*) \1\ //\2 #old config
server middleware_01 10.10.37.34:3000 check port 4000 inter 12000 rise 3 fall 3
server middleware_02 10.10.37.35:3000 check port 4000 inter 12000 rise 3 fall 3
ACL से आने वाला, forum रीडायरेक्ट भाग
backend fatlan-forum-backend
mode http
option forwardfor
# option httplog
option httpchk HEAD /
server forum_01 10.10.37.45:8080 check port 8080 inter 3000 rise 2 fall 3
बाहरी उदाहरणों को निम्नानुसार भी कॉन्फ़िगर किया जा सकता है।
पोर्ट 5000 का उदाहरण;
frontend Panel5000
bind fatlan.com:5000
# option httplog
option forwardfor except 127.0.0.0/8
#option http-server-close
http-request set-header X-Forwarded-Proto https
# reqadd X-Forwarded-Proto:\ https #old config
mode http
default_backend panel-backend5000
5000 पोर्ट का रीडायरेक्ट भाग
backend panel-backend5000
mode http
balance roundrobin
stick store-request src
stick-table type ip size 256k expire 30m
option forwardfor
# option httplog
option httpchk HEAD /
server panel_01 10.10.37.43:5000 check port 5000 inter 12000 rise 3 fall 3
server panel_02 10.10.37.44:5000 check port 5000 inter 12000 rise 3 fall 3
3306 mysql उदाहरण;
frontend fatlanmysql
bind fatlan.com:3306
mode tcp
default_backend fatlanmysql-backend3306
3306 पोर्ट का रीडायरेक्ट भाग
backend fatlanmysql-backend3306
mode tcp
server mysql_01 10.10.37.60:3306 check
server mysql_02 10.10.37.61:3306 check backup
server mysql_03 10.10.37.62:3306 check backup
अन्य डोमेन, सबडोमेन या पोर्ट के लिए भी आप उसी haproxy के माध्यम से रीडायरेक्ट कर सकते हैं। वैसे, ऊपर हमने सबडोमेन के लिए ACL रीडायरेक्ट भी देख लिया है।
egitim.fatlan.com सबडोमेन के लिए पोर्ट 4444 का उदाहरण;
frontend egitim4444
bind egitim.fatlan.com:4444
# option httplog
option forwardfor except 127.0.0.0/8
#option http-server-close
http-request set-header X-Forwarded-Proto https
# reqadd X-Forwarded-Proto:\ https #old config
mode http
default_backend egitim-backend4444
egitim.fatlan.com सबडोमेन 4444 पोर्ट का रीडायरेक्ट भाग
backend egitim-backend4444
mode http
balance roundrobin
stick store-request src
stick-table type ip size 256k expire 30m
option forwardfor
# option httplog
option httpchk HEAD /
server egitim_01 10.10.37.77:4444 check port 4444 inter 12000 rise 3 fall 3
server egitim_02 10.10.37.78:4444 check port 4444 inter 12000 rise 3 fall 3
ऊपर मैंने HAProxy कॉन्फ़िगरेशन के उदाहरणों के बारे में बताया, मैंने अपना कॉन्फ़िगरेशन बनाया और 3 सर्वरों पर समान कॉन्फ़िगरेशन चिपका दिया।
अब Keepalived कॉन्फ़िगरेशन करते हैं। Keepalived के लिए 3 सर्वरों पर आंशिक रूप से भिन्न पैरामीट्रिक सेटिंग्स होंगी। इसके लिए हम “/etc/keepalived/keepalived.conf” फ़ाइल बनाएंगे और कॉन्फ़िगर करेंगे। वैसे, “priority” जितना अधिक होगा, वह उतना ही प्राथमिकता रखेगा।
नोट1: Keepalived अपने अन्य peer के साथ multicast के माध्यम से संचार करता है और इस प्रकार master और backup निर्धारित किए जाते हैं।
Tcpdump के साथ भी peer के बीच multicast संचार को capture कर सकते हैं (tcpdump -n "multicast")।
1. सर्वर (HAProxy+Keepalived)
vrrp_sync_group haproxy {
group {
VI_01
}
}
vrrp_script haproxy_check_script {
script "killall -0 haproxy"
interval 2 # checking every 2 seconds (default: 5 seconds)
fall 3 # require 3 failures for KO (default: 3)
rise 6 # require 6 successes for OK (default: 6)
}
#Virtual interface
vrrp_instance VI_01 {
state MASTER
interface ens3
### 61 id'sini degistirin, diger peer'lerde de aynı olacak
virtual_router_id 61
### 103 id'sini degistirin, diger peer'lerde azalan şekilde olacak
priority 103
authentication {
auth_type PASS
auth_pass 123456
}
# Virtual ip address – floating ip
virtual_ipaddress {
10.10.5.5
}
track_script {
haproxy_check_script
}
}
2. सर्वर (HAProxy+Keepalived) (केवल अंतर लिख रहा हूँ)
state BACKUP
priority 102
3. सर्वर (HAProxy+Keepalived) (केवल अंतर लिख रहा हूँ)
state BACKUP
priority 101
नोट2: यदि सर्वरों के बीच multicast संचार संभव नहीं है (जैसे kvm, क्लाउड वातावरण आदि) तो आपको unicast संचार का उपयोग करके कॉन्फ़िगर करना होगा, अन्यथा यह काम नहीं करेगा।
Unicast Config: इसे कॉन्फ़िगरेशन के बीच में निम्नानुसार जोड़ा जा सकता है।
###Her sunucu için diğer eşneliği(peer) ip olarak belirtilmelidir(yazılır)
...
#Virtual interface
...
unicast_peer {
<anaother_peer_ip>
<anaother_peer_ip>
}
# Virtual ip address – floating ip
...
कॉन्फ़िगरेशन इतना ही है, सभी सर्वरों पर HAProxy बिना किसी समस्या के चलना चाहिए और साथ ही keepalived सेवा भी। यदि किसी सर्वर या सेवा में कोई रुकावट होती है, तो लोडबैलेंसर दूसरे कार्यशील सर्वर से सेवा प्रदान करना जारी रखेगा।
HAProxy और Linux kernel को उच्च भार के लिए ट्यूनिंग
sudo vi /etc/security/limits.conf
* soft no le 1000000
* hard no le 1000000
root soft no le 1000000
root hard no le 1000000
sudo vi /etc/default/haproxy
ulimit 1000000
sudo vi /lib/systemd/system/haproxy.service
LimitNOFILE=1000000
sudo vi /etc/sysctl.conf
net.ipv4.ip_local_port_range=1024 65535
net.ipv4.tcp_max_syn_backlog = 100000
net.core.somaxconn = 100000
net.core.netdev_max_backlog = 100000
sudo vi /etc/haproxy/haproxy.cfg
global
nbproc 1
nbthread 8
tune.maxrewrite 16384
tune.bufsize 32768
maxconn 1000000
tune.ssl.cachesize 1000000
defaults
maxconn 1000000
फिर reboot करें, यदि तुरंत reboot संभव न हो तो
sudo systemctl daemon-reload
sudo systemctl restart haproxy.service
इसके अलावा कमजोर SSL/क्रिप्टो उपयोग (LOGJAM) (CVE-2015-4000) सुरक्षा परीक्षणों के लिए आप निम्नलिखित कमांड का उपयोग कर सकते हैं या https://www.ssllabs.com/ssltest/ पर जा सकते हैं।
sudo nmap -sV --script ssl-enum-ciphers -p 443 fatlan.com
sudo nmap -p 443 --script ssl-cert fatlan.com
openssl s_client -connect fatlan.com:443
इसके अलावा ऊपर दिए गए config में client ip प्राप्त करने के लिए मौजूद x-forwarder-for (option forwardfor) कॉन्फ़िगरेशन की पुष्टि के लिए, यानी IP को haproxy पक्ष पर capture करने के लिए आप tcpdump का उपयोग कर सकते हैं।
sudo tcpdump -i ens3 -A -s 10240 | grep -v IP | egrep --line-buffered "..(GET |\.HTTP\/|POST |HEAD )|^[A-Za-z0-9-]+: " |sed -r 's/..(GET |HTTP\/|POST |HEAD )/\n\n\1/g'
