AWS Certificate Manager, sertifika dosyalarını manuel yönetmeden SSL sertifikası talep etmeyi ve kullanmayı sağlar. Bu sertifika Application Load Balancer’a bağlandığında, EC2 üzerinde çalışan uygulamaya HTTPS üzerinden erişilebilir.
Bu yazıda load balancer security group oluşturmayı, EC2 instance security group ayarını güncellemeyi, ACM sertifikası talep etmeyi, target group oluşturmayı, Application Load Balancer yapılandırmayı, HTTP trafiğini HTTPS’e yönlendirmeyi ve DNS kayıtlarını kontrol etmeyi ele alıyorum.
İçindekiler
İçindekileri aç
Load Balancer için Security Group Oluşturma
Load balancer public web trafiğini kabul edecek bir security group’a ihtiyaç duyar. Tipik bir public site için 80 portunda HTTP ve 443 portunda HTTPS kuralları eklenir. Ortamınız daha sıkı network kuralları gerektirmiyorsa outbound trafik açık kalabilir.
Bu ekranda Load balancer security group adını belirleme adımını görüyoruz.
Bu ekranda Load balancer için HTTP ve HTTPS inbound rule ekleme adımını görüyoruz.
Bu ekranda Load balancer security group kurallarını gözden geçirme adımını görüyoruz.
Bu ekranda Application Load Balancer için oluşturulan security group adımını görüyoruz.
EC2 Instance Security Group Ayarını Güncelleme
Load balancer önde duruyorsa EC2 instance’ın public HTTP trafiğini doğrudan kabul etmesi gerekmez. Daha temiz yaklaşım, uygulama portuna yalnızca load balancer security group kaynaklı trafiği kabul etmektir. SSH erişimi ise kendi güvenilir IP adresinizle sınırlı kalabilir.
Bu ekranda EC2 instance security group inbound rules düzenleme adımını görüyoruz.
Bu ekranda Gereksiz public inbound kuralları kaldırma adımını görüyoruz.
Bu ekranda Load balancer security group üzerinden HTTP trafiğine izin verme adımını görüyoruz.
Bu ekranda EC2 security group inbound rule değişikliklerini kaydetme adımını görüyoruz.
Bu ekranda Güncellenmiş EC2 security group kuralları adımını görüyoruz.
ACM ile SSL Sertifikası Talep Etme
AWS Certificate Manager’ı açın ve domain için public certificate talep edin. DNS validation genellikle en kolay yöntemdir; çünkü ACM domain sahipliğini doğrulamak için eklemeniz gereken DNS kaydını verir.
Bu ekranda ACM içinde public certificate talep etme adımını görüyoruz.
Bu ekranda ACM sertifikası için domain adını girme adımını görüyoruz.
Bu ekranda ACM sertifikası için DNS validation seçme adımını görüyoruz.
Certificate request oluşturulduktan sonra ACM validation kayıtlarını gösterir. Gerekli DNS kaydını DNS provider tarafına ekleyin. DNS validation tamamlandığında sertifika durumu pending validation’dan issued durumuna geçer.
Bu ekranda ACM certificate DNS validation detaylarını görüntüleme adımını görüyoruz.
Bu ekranda ACM DNS validation kaydını ekleme adımını görüyoruz.
Bu ekranda ACM certificate pending validation durumu adımını görüyoruz.
Bu ekranda ACM certificate validation işlemi devam ediyor adımını görüyoruz.
Bu ekranda DNS validation sonrası ACM certificate issued durumu adımını görüyoruz.
Bu ekranda Issued ACM certificate detayları adımını görüyoruz.
Bu ekranda Load balancer kullanımına hazır doğrulanmış ACM sertifikası adımını görüyoruz.
EC2 için Target Group Oluşturma
Application Load Balancer istekleri target group üzerinden yönlendirir. Target type olarak Instances seçin ve trafiği EC2 instance üzerindeki uygulama portuna, çoğunlukla HTTP 80 portuna yönlendirin.
Bu ekranda Target type olarak instances seçme adımını görüyoruz.
Bu ekranda Target group protocol ve port ayarlarını belirleme adımını görüyoruz.
Bu ekranda Target group health check ayarlarını yapılandırma adımını görüyoruz.
Bu ekranda Target group ayarlarını gözden geçirme adımını görüyoruz.
EC2 instance’ı target olarak register edin ve target group’u oluşturun. Sonrasında load balancer trafiği bu target group’a forward edebilir.
Bu ekranda Seçilen EC2 instance’ı target olarak ekleme adımını görüyoruz.
Bu ekranda Target group oluşturma adımını görüyoruz.
Bu ekranda EC2 instance target içeren oluşturulmuş target group adımını görüyoruz.
Application Load Balancer Oluşturma
Application Load Balancer oluşturun ve site public olacaksa internet-facing olarak seçin. VPC, availability zone ve daha önce oluşturduğunuz load balancer security group ayarlarını belirleyin.
Bu ekranda Application Load Balancer adı ve scheme ayarlarını yapılandırma adımını görüyoruz.
Bu ekranda Application Load Balancer network mapping seçme adımını görüyoruz.
Bu ekranda Load balancer security group seçme adımını görüyoruz.
HTTP ve HTTPS listener ekleyin. HTTPS listener için daha önce issued olan ACM sertifikasını seçin ve trafiği target group’a yönlendirin.
Bu ekranda Load balancer routing için target group seçme adımını görüyoruz.
Bu ekranda HTTPS listener için ACM sertifikası seçme adımını görüyoruz.
Bu ekranda HTTPS listener ve certificate ayarlarını gözden geçirme adımını görüyoruz.
Bu ekranda Application Load Balancer yapılandırmasını gözden geçirme adımını görüyoruz.
Bu ekranda Application Load Balancer oluşturma adımını görüyoruz.
Bu ekranda Application Load Balancer oluşturma işlemi devam ediyor adımını görüyoruz.
Bu ekranda Oluşturulan Application Load Balancer detayları adımını görüyoruz.
Bu ekranda Load balancer listener yapılandırmasını kontrol etme adımını görüyoruz.
Bu ekranda Load balancer arkasındaki target group health durumunu kontrol etme adımını görüyoruz.
Bu ekranda Target group ve certificate ile hazır Application Load Balancer adımını görüyoruz.
HTTP’yi HTTPS’e Yönlendirme
HTTPS çalıştıktan sonra HTTP listener ayarını güncelleyerek istekleri doğrudan forward etmek yerine HTTPS’e yönlendirin. Böylece kullanıcı düz HTTP adresini yazsa bile secure endpoint’e taşınır.
Bu ekranda HTTP listener default action düzenleme adımını görüyoruz.
Bu ekranda HTTP forwarding action kaldırma adımını görüyoruz.
Bu ekranda HTTPS redirect action ekleme adımını görüyoruz.
Bu ekranda HTTPS 443 portuna redirect yapılandırma adımını görüyoruz.
Bu ekranda HTTP to HTTPS redirect rule kaydetme adımını görüyoruz.
Bu ekranda HTTPS’e yönlendiren güncellenmiş HTTP listener rule adımını görüyoruz.
Bu ekranda HTTPS listener davranışını test etme adımını görüyoruz.
Bu ekranda HTTP trafiğinin HTTPS’e başarıyla yönlendirilmesi adımını görüyoruz.
DNS Kayıtlarını Kontrol Etme
Son olarak domain veya subdomain kaydını load balancer DNS adına yönlendirin. DNS provider’a göre bu CNAME kaydı veya desteklenen başka bir alias benzeri kayıt olabilir. DNS lookup araçlarıyla kaydın yayılıp yayılmadığını kontrol edin.
Bu ekranda Yapılandırılan domain için DNS lookup sonucu adımını görüyoruz.
Bu ekranda Domain’in load balancer’a yönlendiğini doğrulama adımını görüyoruz.
Bu ekranda DNS yayılımı sonrası domain’i HTTPS ile test etme adımını görüyoruz.
Özet
Bu kurulumun sonunda browser domain’e HTTPS üzerinden erişir, Application Load Balancer SSL’i ACM sertifikasıyla sonlandırır ve trafiği target group üzerinden EC2 instance’a iletir. HTTP istekleri HTTPS’e yönlendirilir ve DNS lookup kontrolü domain’in beklenen load balancer endpoint’ine gittiğini doğrular.
Yorumlar