FAQ
Zuletzt aktualisiert am
-
Allgemein
Kann der STACKIT Application Load Balancer in Netzwerken ohne Internetverbindung betrieben werden?
Nein, die Instanzen des STACKIT Application Load Balancer benötigen Netzwerkkonnektivität zur Steuerungsebene des Load Balancers und nutzen dafür öffentliche Endpunkte.
-
Konfiguration
Kann ich eine andere Load-Balancing-Methode als Maglev verwenden?
Nein, Maglev ist die einzige unterstützte Load-Balancing-Methode für den STACKIT Application Load Balancer.
Kann ich einen externen Dienst oder einen Dienst aus einem anderen Projekt als Target hinzufügen?
Ja, Sie müssen die Option
disableTargetSecurityGroupAssignmentsetzen. Weitere Details zu Target-Security-Groups finden Sie in den Grundbegriffen des ALB.Kann ich mehrere Listener oder Ports konfigurieren?
Ja, der STACKIT Application Load Balancer unterstützt mehrere HTTP- und HTTPS-Listener auf einer zugewiesenen IP-Adresse.
Kann ich einen anderen Load Balancer in meinem Projekt als Target verwenden?
Nein, das wird aufgrund der internen Architektur nicht unterstützt.
Können Targets in einem Target-Pool unterschiedliche Ports verwenden?
Nein, alle Targets in einem Pool müssen denselben Port verwenden.
-
Observability
Gibt es Logging und Metriken für Load Balancer?
Ja, Log-Streaming ist sowohl für den STACKIT Application Load Balancer (ALB) als auch für den STACKIT Network Load Balancer (NLB) vollständig funktionsfähig und unterstützt. Lesen Sie die Observability-Dokumentation, um mehr zu erfahren.
Welche Arten von Logs kann ich von meinem Load Balancer erwarten?
Die Standard-Logs bestehen hauptsächlich aus den zugrundeliegenden System-Logs des Envoy-Proxys. Dazu gehört, ob Envoy gerade gestartet wurde, ob er gestoppt wurde und ob er fehlerfrei läuft.
Werden Logs für die Firewall des Application Load Balancers generiert?
Ja, aber dafür muss zunächst Observability aktiviert werden.
Werden speziell dann Logs erzeugt, wenn eine Firewall-Regel des Application Load Balancers ausgelöst wird?
Ja. Wenn eine ALB-Web-Application-Firewall-Referenz (ALB WAF) an Ihrem Listener gesetzt ist, werden jedes Mal Logs versendet, wenn eine aktivierte Regel oder eine reine Log-Regel durch eingehenden Datenverkehr ausgelöst wird.
Bindet mich die Credentials-Referenz an die Nutzung von STACKIT Observability?
Nein, es gibt absolut keinen Plattform-Vendor Lock-in. Während die Deployment-Beispiele in der Dokumentation STACKIT-Observability-Profile verwenden, um die native plattformübergreifende Unterstützung hervorzuheben, basiert die zugrunde liegende Architektur auf standardmäßiger Basic-Authentifizierung. Sie können Credentials und eine benutzerdefinierte
PushURLfür jedes Ziel-Telemetrie-Backend angeben, das Basic-Authentifizierung akzeptiert, wie zum Beispiel Open-Source-Instanzen von Grafana Loki für Logs oder Prometheus für Metriken.Wird ein Dashboard für Metriken bereitgestellt?
Ja, beim Einrichten von STACKIT Observability erhalten Sie ein Grafana-Dashboard, auf das Sie direkt mit Ihrem Projekt im Portal zugreifen können.
Wo finde ich die Observability-Push-URLs und Credentials für meinen ALB?
Der
observability-Block des Application Load Balancers speichert pro Stream (logsundmetrics) zwei Werte: einepushUrlund einecredentialsRef. Beide stammen von einer bestehenden STACKIT Observability-Instanz, nicht vom ALB selbst.Push-URLs
Jede Observability-Instanz veröffentlicht eigene Remote-Write-Endpunkte. Die URL-Muster lauten:
- Logs:
https://logs.<region-cluster>.argus.<region>.stackit.cloud/instances/<instance-id>/loki/api/v1/push - Metrics:
https://push.metrics.<region-cluster>.argus.<region>.stackit.cloud/instances/<instance-id>/api/v1/receive
Um die konkreten URLs Ihrer Instanz zu kopieren, öffnen Sie die Detailseite der Observability-Instanz im STACKIT Portal oder fragen Sie die Instanz über die Observability API ab. Eine vollständige Anleitung finden Sie unter Locating your identifiers and Endpoint URLs.
Credentials
Der ALB erstellt keine Observability-Credentials – er referenziert ein technisches Credential, das bereits auf der Observability-Instanz vorhanden ist. Sie können das Credential mit einem der folgenden Tools erstellen, die alle gleichwertig sind:
- STACKIT Portal: Observability → Ihre Instanz → API credentials.
- STACKIT CLI:
stackit observability credentials create .... - STACKIT Terraform Provider: Ressource
stackit_observability_credential. - Observability API:
POSTan den Credentials-Endpunkt der Instanz.
Unabhängig davon, welches Tool Sie verwenden: Der Credential-Name, den Sie in
credentialsRefam ALB angeben, muss exakt mit dem Credential-Namen übereinstimmen, der auf der Observability-Instanz existiert. Weichen die Namen voneinander ab, schlägt die Authentifizierung des ALB am Push-Endpunkt fehl.Eine Schritt-für-Schritt-Anleitung zur Erstellung von Credentials finden Sie unter Obtaining Technical Credentials. Den vollständigen ALB-Request-Body finden Sie in der v2 API – Application Load Balancer-Referenz.
- Logs:
-
Web Application Firewall
Wie aktiviere ich die ALB WAF für einen meiner ALB-Listener?
Setzen Sie die Eigenschaft
wafConfigNameam Listener auf den Namen einer bestehenden ALB WAF-Konfiguration im selben Projekt und derselben Region. Die ALB WAF-Konfiguration muss bereits vorhanden sein, bevor Sie diese referenzieren können. Durch Entfernen des Feldes wird die ALB WAF-Inspektion für diesen Listener deaktiviert, ohne die ALB WAF-Konfiguration selbst zu löschen. Den vollständigen Listener-Body finden Sie unter “ALB WAF features”.Kann ich eine einzelne ALB WAF-Konfiguration für mehrere Listener oder Load Balancer verwenden?
Ja. Eine ALB WAF-Konfiguration ist ein projekt- und regionsbezogenes Objekt und kann von einer beliebigen Anzahl von ALB-Listenern im selben Projekt referenziert werden. Managed Rule Sets und Custom Rule Groups können ebenfalls von einer beliebigen Anzahl von ALB WAF-Konfigurationen referenziert werden. So können Sie eine Basisrichtlinie pflegen und in verschiedenen Umgebungen wiederverwenden.
Um identische ALB WAF-Konfigurationen über verschiedene Projekte oder Regionen hinweg bereitzustellen und zu verwalten, empfehlen wir die Verwendung von Terraform. Weitere Informationen finden Sie in der STACKIT Terraform Provider-Dokumentation.
Muss ich SecLang oder ModSecurity-Direktiven manuell schreiben?
Nein. STACKIT bietet eine strukturierte JSON-Abstraktion über die zugrunde liegende Coraza SecLang-Grammatik. Custom Rules werden mit typisierten Feldern (
variable,transformations,operator,behaviour) konfiguriert, welche die Engine zur Laufzeit in SecLang übersetzt. Die Regelstruktur ist unter “Custom rule groups” beschrieben.Beachten Sie, dass einzelne Regeln keine eigenständigen Objekte sind und nicht für sich allein wiederverwendet werden können. Regeln existieren immer innerhalb einer Custom Rule Group, und nur die Custom Rule Group ist ein Objekt, das einer oder mehreren ALB WAF-Konfigurationen zugewiesen werden kann. Um Regeln konfigurationsübergreifend zu teilen, fassen Sie diese in einer Custom Rule Group zusammen und referenzieren Sie diese Gruppe.
Kann ich eine einzelne OWASP-CRS-Regel deaktivieren, ohne das gesamte Rule Set abzuschalten?
Ja. Senden Sie einen
PATCH-Request an das Managed Rule Set mit einem partiellen Body, der die spezifische Group-ID und Rule-ID adressiert, und setzen SiemodeaufMODE_DISABLED(vollständig überspringen) oderMODE_LOG_ONLY(prüfen und protokollieren, aber nicht blockieren). Alle anderen Regeln im Managed Rule Set bleiben unverändert. Ein Beispiel-Body finden Sie unter “Per-rule overrides”.In welcher Reihenfolge werden Custom Rule Groups und Managed Rule Sets ausgewertet?
Custom Rule Groups werden vor dem Managed Rule Set ausgewertet, das in derselben ALB WAF-Konfiguration referenziert wird. So können Sie Datenverkehr auf eine Allowlist setzen, der andernfalls durch das OWASP Core Rule Set blockiert würde, oder gezielte Virtual Patches anwenden, bevor die generische Erkennung greift. Innerhalb einer Gruppe werden Regeln in der Reihenfolge ausgeführt, wie die API sie zurückgibt; innerhalb einer Regel werden Bedingungen von oben nach unten bis zur ersten Übereinstimmung ausgewertet. Derzeit gibt es keine Portal-Unterstützung (UI) für native
actions, die nicht in einenMODEeingebettet sind.Welche Standard-Quoten gelten für ALB WAF-Konfigurationen, Managed Rule Sets und Custom Rule Groups?
Jedes Projekt hat standardmäßig ein Limit von 150 ALB WAF-Konfigurationen, 150 Managed Rule Sets und 150 Custom Rule Groups pro Region.
Um Ihre aktuelle Nutzung einzusehen, senden Sie einen Request an
GET /v1beta/projects/{projectId}/regions/{region}/quotas. Falls Sie ein höheres Limit benötigen, wenden Sie sich an den STACKIT Support.Muss ich jeder Custom Rule, die ich erstelle, eine ID zuweisen?
Nein. Custom-Rule-IDs werden beim Erstellen einer Custom Rule Group vom Backend automatisch aus dem Bereich
1–99999vergeben. Die generierten IDs werden bei jedem nachfolgendenGET-Request der Custom Rule Group zurückgegeben.Wie führe ich eine Regel im Modus „nur Erkennung" aus, bevor ich sie durchsetze?
Um Regeln auszuwerten, ohne Datenverkehr zu blockieren, konfigurieren Sie die reine Erfassung der Erkennungsmerkmale je nach Regeltyp:
- Managed Rule Sets: Senden Sie einen
PATCH-Request und setzen SiemodeaufMODE_LOG_ONLY. Die ALB WAF wertet die Regel aus und schreibt Treffer in das Security-Log, ohne Requests zu blockieren. Sobald Sie sichergestellt haben, dass die Regel zu Ihrer Workload passt, setzen Siemodewieder aufMODE_ENABLED. - Custom Rules: Setzen Sie
behaviour.actionaufACTION_PASSundbehaviour.logauftruemit einer aussagekräftigenlog_msg. Der Treffer wird protokolliert, die Anfrageverarbeitung wird jedoch fortgesetzt.
My ALB WAF logs are truncated. Is this normal?
ALB WAF logs can contain parts of the request in their message. Because they can grow arbitrarily large, logs may be truncated after 48 KiB.
- Managed Rule Sets: Senden Sie einen