В сценариях обработки больших данных балансировщики нагрузки необходимы для распределения трафика и повышения доступности и производительности кластеров OpenSearch. Однако стандартные общие балансировщики нагрузки имеют функциональные и производительные ограничения, что делает их недостаточными для сложной обработки данных с высокой конкуренцией. Выделенные балансировщики нагрузки, обладающие более широкими возможностями и лучшей производительностью, предоставляют более надёжное решение. В этом разделе описывается, как настроить выделенные балансировщики нагрузки для более эффективного и безопасного доступа к кластеру.
Преимущества подключения к кластеру через выделенный балансировщик нагрузки:
Существует восемь различных форм сервиса ELB для кластеров в разных режимах безопасности, позволяющих подключаться к выделенному балансировщику нагрузки. Table 1 описывает возможности ELB для различных конфигураций кластера. Table 2 описывает конфигурации для разных форм сервиса ELB.
Режим безопасности | Форма сервиса, предоставляемая ELB для внешних систем | ELB Load Balancing | ELB Traffic Monitoring | ELB Two-way Authentication |
|---|---|---|---|---|
Режим без безопасности | Без аутентификации | Поддерживается | Поддерживается | Не поддерживается |
Односторонняя аутентификация Двусторонняя аутентификация | Поддерживается | Поддерживается | Поддерживается | |
Security mode + HTTP | Password authentication | Поддерживается | Поддерживается | Не поддерживается |
One-way authentication + Password authentication Двусторонняя аутентификация + аутентификация паролем | Поддерживается | Поддерживается | Поддерживается | |
Режим безопасности + HTTPS | Односторонняя аутентификация + аутентификация паролем Двусторонняя аутентификация + аутентификация паролем | Поддерживается | Поддерживается | Поддерживается |
Security Mode | Service Form Provided by ELB for External Systems | ELB Listener | ELB Listener | ELB Listener | Backend Server Group | Backend Server Group | Backend Server Group |
|---|---|---|---|---|---|---|---|
Frontend Protocol | Frontend Port | SSL Authentication | Backend Protocol | Health Check Port | Health Check Path | ||
Non-security mode | No authentication | HTTP | 9200 | No authentication | HTTP | 9200 | / |
One-way authentication | HTTPS | 9200 | One-way authentication | HTTP | 9200 | ||
Two-way authentication | HTTPS | 9200 | Two-way authentication | HTTP | 9200 | ||
Security mode + HTTP | Password authentication | HTTP | 9200 | No authentication | HTTP | 9200 | /_opendistro/_security/health |
One-way authentication + Password authentication | HTTPS | 9200 | односторонняя аутентификация | HTTP | 9200 | ||
двусторонняя аутентификация + аутентификация по паролю | HTTPS | 9200 | двусторонняя аутентификация | HTTP | 9200 | ||
режим безопасности + HTTPS | односторонняя аутентификация + аутентификация по паролю | HTTPS | 9200 | односторонняя аутентификация | HTTPS | 9200 | |
двусторонняя аутентификация + аутентификация по паролю | HTTPS | 9200 | двусторонняя аутентификация | HTTPS | 9200 |
Parameter | Description |
|---|---|
Load Balancer | Выберите выделенный load balancer, который вы создали ранее. Чтобы создать выделенный load balancer, см. . |
агентство | Для настройки load balancer необходимо иметь разрешение на доступ к ресурсам ELB. Настроив IAM агентство, вы можете предоставить CSS доступ к его ресурсам ELB через связанную учётную запись. |
Информация о балансировщике нагрузки отображается.
, чтобы настроить прослушиватель и обеспечить надлежащую доступность кластера CSS.
Параметр | Описание |
|---|---|
Frontend Protocol | Протокол, используемый клиентом и прослушивателем для распределения трафика. Выберите HTTP или HTTPS. Выберите этот протокол в соответствии с вашими потребностями в подключении. |
Frontend Port | Порт, используемый клиентом и прослушивателем для распределения трафика. Установите этот параметр в соответствии с требованиями сайта. |
SSL Authentication | Режим аутентификации клиента. Установите этот параметр только когда Frontend Protocol установлен в HTTPS. Поддерживается как односторонняя, так и двусторонняя аутентификация. Выберите режим аутентификации, соответствующий вашим потребностям. |
Server Certificate | Серверный сертификат используется для SSL‑рукопожатия. Должны быть предоставлены содержимое сертификата и закрытый ключ. Он требуется только когда Frontend Protocol установлен в HTTPS. Выберите серверный сертификат, созданный в ELB. |
CA Certificate | Также называется публичным ключевым сертификатом клиентского CA. Он используется для проверки издателя клиентского сертификата. Он требуется только когда SSL Authentication установлен в Two-way authentication. Выберите CA‑сертификат, созданный в ELB. Когда включена двухсторонняя аутентификация HTTPS, HTTPS‑соединение может быть установлено только если клиент может предоставить сертификат, выданный доверенным CA. |
Рисунок 1 Настройка прослушивателя

Без политик контроля доступа все IP‑адреса могут получать доступ к кластеру CSS через этот балансировщик нагрузки, что может создать риски безопасности.
Health Check Result | Description |
|---|---|
Нормально | IP-адрес узла подключен. |
Аномально | IP-адрес узла отключен. |
Выберите Load Balancing > OpenSearch, отключите Load Balancing. В отображаемом диалоговом окне нажмите OK.
После отсоединения load balancer любые конфигурации listener или backend server group будут удалены без возможности восстановления.
Не рекомендуется подключать load balancer, связанный с публичным IP-адресом, к кластеру в режиме без безопасности. Доступ из публичной сети с использованием такого load balancer может создать риски безопасности, поскольку кластер в режиме без безопасности может быть доступен по HTTP без аутентификации.
Режим безопасности | Форма сервиса, предоставляемая ELB для внешних систем | Команда cURL для доступа к кластеру |
|---|---|---|
Режим без безопасности | Без аутентификации |
|
Односторонняя аутентификация |
| |
Двусторонняя аутентификация |
| |
Режим безопасности + HTTP | Парольная аутентификация |
|
Односторонняя аутентификация + Парольная аутентификация |
| |
Двусторонняя аутентификация + Парольная аутентификация |
| |
Режим безопасности + HTTPS | Односторонняя аутентификация + Парольная аутентификация |
|
Двусторонняя аутентификация + Парольная аутентификация |
|
Variable | Description |
|---|---|
IP | IP-адрес экземпляра балансировщика нагрузки. |
port | Протокол и порт фронтенда, настроенные для прослушивателя. |
user | Имя пользователя кластера. Этот параметр требуется только для кластера security-mode. |
pwd | Пароль указанного выше имени пользователя. Этот параметр требуется только для кластера security-mode. |
Если информация о кластере возвращается, соединение успешно.
См. также: Sample Code for OpenSearchDemo and pom.xml Sample Code.