我有 2 个 AWS 实例,它们以链的形式运行 3 个服务器:
- (服务器 1)Apache2 和 PHP-FPM
- (服务器 2)Varnish + Nginx 用于 SSL 终止
这些服务器是分开的,因为我预计 Apache 服务器受 CPU 限制,而另一台服务器受内存限制。
我现在想利用自动扩展来实现冗余和成本效益。共享 EFS 文件系统将保存网站文件以及此处建议的配置https://serverfault.com/a/933566/81774服务器配置已由 Ansible 管理。
目前,我倾向于使用网络负载均衡器,这样就无需将 25 个 SSL 证书分别映射到负载均衡器上。
我找不到记录下来的在自动扩展过程中启动多台服务器的方法,以便在扩展或出现故障时重新创建 2 台服务器的堆栈。
如果没有这样的办法,我是不是会更好:
a)将两个实例合并为一个,存在 Varnish 和 PHP 争夺内存的风险
或者
b) 创建固定数量的 SSL/Varnish 服务器,这些服务器不能自动扩展,只能扩展 Apache 服务器。
答案1
AWS 无法让 AutoScaling Group (ASG) 同时扩展两台不同的服务器。为此,您需要创建两个不同的 ASG,它们可以彼此独立扩展(这两个 ASG 可以基于同一套警报,因此理论上它们可以同时扩展)。
将所有内容放在同一个实例上的一大优势是,如果不需要,您可能需要两个负载均衡器(一个前端转到 Apache ASG 实例,然后这些实例将向内部负载均衡器发出请求以到达第二组 ASG 实例)。但是,正如您所说,理想情况下,应用程序应该是独立的,并且位于自己的实例上,以避免资源冲突。
对于负载均衡器类型:网络负载均衡器 (NLB) 可让您避免向其添加证书,因为您可以在其上配置 TCP 侦听器,并让客户端使用在那里配置的证书直接连接到后端实例。但是,我建议将证书添加到负载均衡器(NLB 现在支持此功能,但您也可以使用应用程序负载均衡器 (ALB))。这样,您就可以在 ALB/NLB 上解密 SSL,而不必担心在实例上运行 NGINX(如果这就是它所做的),因为与实例的连接是通过 HTTP 进行的。 https://docs.aws.amazon.com/elasticloadbalancing/latest/application/create-https-listener.html
每个负载均衡器最多可容纳 25 个证书,因此如果您打算添加更多证书,则可能需要考虑使用 SNI(将多个域名放在单个证书上的能力) https://docs.aws.amazon.com/elasticloadbalancing/latest/application/load-balancer-limits.html
此外,如果您通过 ACM(Amazon 证书管理器)服务使用负载均衡器的证书,AWS 将为您提供免费证书,并自动处理续订。