BIG-IPでSSLオフロードを実施した際、配下のリアルサーバが、httpリダイレクトを実施している環境下では、BIG-IPはそのまま「http」の通信としてクライアントに通知してしまい、通信ができないなどの不具合を起こしてしまいます。
このため、BIG-IPのSSLオフロード環境下では、リアルサーバからのhttpリダイレクトに対して、ロケーションヘッダ内のURLを「HTTP://」から「HTTPS://」へ書き換える機能である「RedirectRewrite」の機能が必要となります。
以下、参考資料となります。
http://www.f5networks.co.jp/shared/pdf/BIG-IP_TB_HTTP_redirect.pdf
【BIG-IP】リアルサーバーからのリダイレクトにたいし、「HTTP://」⇒「HTTPS://」へスキームを変更する設定
BIG-IP環境下のリアルサーバーリダイレクトされる、「http://xxxxxx」のURLを「https://xxxxxx」にRewriteする設定において、GUI画面で簡単に設定することが出来ます。
設定方法は、以下となります。
- BIG-IPにログイン
- Local Traffic⇒Profiles⇒Services⇒HTTPで「Create」
- 「Name」を設定し、[settings]より、「Redirect Rewrite 」にチェックをいれ、「All」を選択
- 「Finishd」
- Local Traffic⇒Virtual Server⇒対象のVIPを選択
- 「Configuration」⇒「HTTP Profile」より上記でProfileで作成したProfileを選択
- 「Update」で完了
特定のURLのみを「Redirect Rewrite」する設定(iRule)
上記、GUIの「Redirect Rewrite」で簡単に設定はできますが、URLを限定したRewiriteの設定ができません。
リアルサーバからリダイレクトされたURLを限定して以下のように変更させたい方もいるはず。
- http://test.local ⇒ https://test.local ←httpsに変更する
- http://abc.local ⇒ http://abc.local ←そのままクライアントにリダイレクト
特定のURLのみを「Redirect Rewrite」する「iRule」の設定
上記のような動作とさせたいため以下iRuleを設定しました。
以下はリアルサーバからのリダイレクトのへっだーが「http://test.local」の場合、スキーム(http)をhttpsへ変更する設定となります。
iRuleの作成は以下となります。
- 「Local Traffic」⇒「iRule」⇒「iRule List」⇒「Create」
- 名前を付けて以下コードを記載し、「Finished」
-------------------------------- when HTTP_RESPONSE { if { [HTTP::is_redirect] }{ if { [HTTP::header Location] starts_with "http://test.local" }{ HTTP::header replace Location "[string map {"http://" "https://"} [HTTP::header Location]]" } } } --------------------------------
これをVIPへ適用しますが、対象のVIPで「Resorces」タブから「iRule」より、上記で作成したiRuleを適用させましょう。
設定はこれだけで完了です。実際に動いているのかログで確かめたい場合は、以下7行目の設定を追記しましょう。
ちなみに、この7行目は本番環境に使わないようにしましょう。
ログがたまりすぎてBIG-IPが重くなってしまいます。
-------------------------------- when HTTP_RESPONSE { if { [HTTP::is_redirect] }{ if { [HTTP::header Location] starts_with "http://test.local" }{ HTTP::header replace Location "[string map {"http://" "https://"} [HTTP::header Location]]" log local0. "HTTP Location header : [HTTP::header Location]" } } } --------------------------------
まとめ
実際にバーチャル環境で動作することを確認しました。
ぜひ、上記のような環境下で「Redirect Rewrite」を利用したいかたはぜひ参考にしてください。
それでは!
エンジニアのオンライン学習
ITエンジニアにおすすめの教材、オンラインスクールです。
無料からエンジニアの学習ができる教材などまとめているので参考にしてください。
おすすめオンライン教材 | |
自宅で学習ができるオンラインスクール | |
ITエンジニアの開発・検証・学習としてインターネット上で専用のサーバ(VPS)を利用しましょう!
実務経験はVPSで学べます。
コメントを残す