Добавление монитора

Для добавления нового монитора в систему 5А выполните следующие шаги:

  1. Откройте раздел Главная → Кластеры балансировки.

  2. Перейдите в кластер, в котором находится конфигурация балансировки сервиса, для которого будет добавлен новый монитор.

  3. Откройте раздел Мониторы.

  4. Нажмите Добавить монитор.

  5. Заполните форму Новый монитор. Все поля, отмеченные звёздочкой, являются обязательными для заполнения.

    Пример заполнения формы "Новый монитор"

    Пример заполнения формы "Новый монитор"

    • Название — название для добавляемого монитора, которое будет использоваться в системе 5А.

    • Протокол — протокол доступа к проверяемому серверу сервиса. Доступные варианты:

      • TACACS,
      • FTP,
      • SMTP,
      • LDAP,
      • DNS,
      • HTTP,
      • HTTPS,
      • TCP.
      ⚠️

      Для корректной работы ICMP-мониторов агенту 5А в операционной системе должна быть выдана привилегия CAP_NET_RAW. Сделать это можно следующей командой:

      sudo setcap CAP_NET_RAW+eip /путь_к_агенту
    • Версия протокола — версия для выбранного протокола доступа.

    • Описание — краткое описание назначения и особенностей работы монитора.

    • Перегрузка порта — опция определяет использование перегрузки порта:

    • если опция выключена, то используется порт сервера, к которому подключается монитор;

    • если опция включена, используется порт, указанный в поле Порт.

    Секция Запрос:

    • Для протоколов TACACS:

    • Имя пользователя — логин учётной записи, от имени которой выполняется проверка аутентификации на сервере TACACS+.

    • Пароль — пароль учётной записи, указанной в поле «Имя пользователя».

    • Shared secret — общий секретный ключ, известный монитору и серверу TACACS+ заранее. Обязательный параметр.

    • Тип аутентификации — метод проверки логина и пароля на сервере. Доступны два варианта:

    • PAP (по умолчанию) — учётные данные передаются за один обмен;

    • ASCII — интерактивный диалог: сервер поочерёдно запрашивает имя пользователя и пароль отдельными сообщениями.

    • Для протоколов FTP:

    • Имя пользователя — логин учётной записи, от имени которой выполняется проверка аутентификации на FTP-сервере. Если поле не заполнено, монитор считает сервер доступным уже после успешного подключения, без попытки входа.

    • Пароль — пароль учётной записи, указанной в поле «Имя пользователя».

    • Использовать FTPS (implicit TLS, порт 990) — опция определяет, что соединение с сервером устанавливается сразу через TLS (FTPS). Взаимоисключает параметр «Использовать FTPS (explicit TLS / AUTH TLS, порт 21)».

    • Использовать FTPS (explicit TLS / AUTH TLS, порт 21) — опция определяет, что соединение начинается как обычное FTP (порт 21), а затем повышается до защищённого командой AUTH TLS. Взаимоисключает параметр «Использовать FTPS (implicit TLS, порт 990)».

    • Для протоколов SMTP:

    • EHLO-домен — доменное имя, передаваемое серверу в команде EHLO при установлении сессии. Если поле не заполнено, используется значение по умолчанию — healthcheck.

    • Имя пользователя — логин учётной записи, от имени которой выполняется проверка аутентификации на SMTP-сервере. Если поле не заполнено, монитор считает сервер доступным уже после успешного установления сессии, без попытки аутентификации.

    • Пароль — пароль учётной записи, указанной в поле «Имя пользователя».

    • Использовать SMTPS (implicit TLS, порт 465) — опция определяет, что соединение с сервером устанавливается сразу через TLS (SMTPS). Взаимоисключает параметр «Использовать STARTTLS (explicit upgrade, порт 587/25)».

    • Использовать STARTTLS (explicit upgrade, порт 587/25) — опция определяет, что соединение начинается как обычное SMTP (порт 25 или 587), а затем повышается до защищённого командой STARTTLS. Взаимоисключает параметр «Использовать SMTPS (implicit TLS, порт 465)».

    • Для протоколов LDAP:

    • Bind DN — DN учётной записи, от имени которой выполняется проверка аутентификации (bind) на LDAP-сервере. Если поле не заполнено, выполняется анонимный bind.

    • Пароль — пароль учётной записи, указанной в поле «Bind DN».

    • Использовать TLS — опция определяет, что соединение с LDAP-сервером устанавливается через TLS.

    • Для протоколов HTTP/HTTPS:

    • Метод — вид HTTP-метода, используемого для взаимодействия с сервером сервиса для отправки запроса о его состоянии.

    • URI — HTTP-эндпоинт, предназначенный для отслеживания доступности серверов сервиса. Эндпоинт должен быть доступен по выбранному методу с каждого сервера сервиса.

    • Тело запроса — тело запроса к серверу сервиса.

    • Для протоколов TCP:

    • (нет дополнительных полей)

    • Для протоколов UDP:

    • Количество попыток — параметр определяет, сколько раз монитор будет отправлять UDP-пакеты, ожидая ответа от сервера, прежде чем решить, что соединение или служба недоступны.

    • Для протоколов DNS:

    • Тип записи — тип DNS-записи.

    • Имя записи — доменное имя, к которому привязана DNS-запись.

    • Для протоколов ICMP:

    • Количество пакетов — количество сетевых пакетов, которые будут отправлены по протоколу ICMP для диагностики соединения с сервером.

    Секция Ожидаемый ответ:

    • Для протоколов HTTP/HTTPS:

    • Код — код состояния (HTTP-статус) ответа, который должен быть получен с сервера в качестве подтверждения его корректной работы.

    • Тело ответа — тело ответа от сервера сервиса, которое должно быть получено в качестве подтверждения его корректной работы.

    • Полное совпадение — опция определяет способ проверки поля Тело ответа при анализе ответа сервера сервиса:

    • если опция выключена (по умолчанию), проверка выполняется по принципу частичного совпадения: монитор считает сервер доступным, если значение, указанное в поле Тело ответа, содержится в теле ответа сервера;

    • если опция включена, проверка выполняется по принципу полного совпадения: монитор считает сервер доступным только в случае точного совпадения тела ответа сервера со значением, указанным в поле Тело ответа.

    • Для протоколов DNS:

    • Ожидаемый ответ — значение проверяемого параметра DNS-записи согласно её типу, которое должно быть получено в качестве подтверждения корректной работы сервера.

    • Для протоколов ICMP:

    • Потери пакетов, %, не более — процент допустимой потери ICMP-пакетов. Если процент потерь не превышает указанное значение, то соединение с сервером считается успешным.

    • Среднее время отклика, мс, не более — среднее допустимое значение времени отклика от сервера в миллисекундах. Если среднее время отклика не превышает указанное значение, то соединение с сервером считается успешным.

    • Для протоколов FTP:

    • Ожидаемый код FTP — код ответа FTP-сервера на команду входа (например, 230), который должен быть получен в качестве подтверждения успешной аутентификации. Если поле не заполнено, используется значение по умолчанию — 230. Проверяется только в том случае, если указано имя пользователя.

    • Для протоколов SMTP:

    • Ожидаемый код SMTP AUTH PLAIN — код ответа SMTP-сервера на команду аутентификации (например, 235), который должен быть получен в качестве подтверждения её успешного прохождения. Если поле не заполнено, используется значение по умолчанию — 235. Проверяется только в том случае, если указано имя пользователя.

    • Для протоколов LDAP:

    • Ожидаемый код LDAP bind-операции — ожидаемый числовой код результата операции bind (например, 0 — success), который должен быть получен от сервера в качестве подтверждения корректной работы. Если поле не заполнено, используется значение по умолчанию — 0.

    ℹ️

    Поля Имя пользователя, Пароль и Ожидаемый код для протоколов FTP/SMTP/LDAP используют общую логику: если имя пользователя не указано, аутентификация не выполняется, и монитор проверяет только успешность установки соединения. Ожидаемый код проверяется только при наличии имени пользователя.

    ⚠️

    Для протокола TACACS поле Shared secret является обязательным.

  6. Нажмите Сохранить для добавления монитора в систему 5А.