Gateway Load Balancer¶
Gateway Load Balancer (шлюзовый балансировщик нагрузки) — это тип сетевого балансировщика, предназначенный для распределения входящего трафика между виртуальными сетевыми устройствами (например, брандмауэрами, системами обнаружения вторжений, системами предотвращения вторжений, WAN-оптимизаторами). В отличие от классических балансировщиков, которые распределяют трафик между серверами приложений, Gateway Load Balancer работает на третьем уровне модели OSI (сетевой уровень) и прозрачно перенаправляет трафик через цепочку сетевых функций, не изменяя IP-адрес источника и назначения пакета. Это позволяет встраивать виртуальные сетевые устройства в сетевую инфраструктуру без необходимости изменения маршрутизации или настройки клиентских устройств.
¶Принцип работы
Gateway Load Balancer функционирует как единая точка входа для трафика, который необходимо обработать сетевыми устройствами. Он принимает трафик от источников (например, от виртуальных машин, подсетей или других балансировщиков) и равномерно распределяет его между целевыми группами, состоящими из виртуальных сетевых устройств. Ключевая особенность — сохранение исходных IP-адресов пакетов: трафик, прошедший через устройство, возвращается в балансировщик, который затем направляет его к конечному получателю. Таким образом, для клиентских приложений и серверов процесс обработки трафика остаётся прозрачным.
¶Компоненты
- Listener (прослушиватель) — определяет порт и протокол (обычно TCP или UDP), на котором балансировщик принимает трафик.
- Target group (целевая группа) — группа виртуальных сетевых устройств, на которые балансировщик распределяет трафик. Каждое устройство регистрируется по IP-адресу и порту.
- Health check (проверка работоспособности) — механизм периодической проверки доступности устройств в целевой группе. Неисправные устройства автоматически исключаются из распределения трафика.
- Gateway Load Balancer endpoint (конечная точка шлюзового балансировщика) — сетевой интерфейс, через который балансировщик подключается к виртуальной частной сети (VPC) и принимает трафик.
¶Отличия от других типов балансировщиков
Gateway Load Balancer занимает промежуточное положение между классическими балансировщиками нагрузки (Application Load Balancer, Network Load Balancer) и сетевыми шлюзами. Основные отличия:
- Application Load Balancer (ALB) — работает на седьмом уровне (прикладной), распределяет HTTP/HTTPS-трафик между серверами приложений, поддерживает маршрутизацию на основе содержимого запроса. Gateway Load Balancer работает на третьем уровне и не анализирует содержимое пакетов.
- Network Load Balancer (NLB) — работает на четвёртом уровне (транспортный), распределяет TCP/UDP-трафик с минимальной задержкой, поддерживает статические IP-адреса. Gateway Load Balancer также работает на сетевом уровне, но его основная задача — прозрачное перенаправление трафика через цепочку устройств, а не балансировка между серверами.
- Сетевой шлюз (Gateway) — маршрутизирует трафик между сетями, часто с преобразованием сетевых адресов (NAT). Gateway Load Balancer не изменяет IP-адреса пакетов и не выполняет функции шлюза в традиционном понимании.
¶Применение
Gateway Load Balancer используется в сценариях, где требуется централизованная обработка трафика сетевыми устройствами, развёрнутыми в виртуальной среде. Основные области применения:
- Безопасность сети: развёртывание виртуальных брандмауэров (например, Check Point, Palo Alto Networks, Fortinet) для инспекции трафика, фильтрации вредоносных пакетов и предотвращения вторжений. Балансировщик равномерно распределяет трафик между несколькими экземплярами брандмауэра, обеспечивая отказоустойчивость и масштабирование.
- Мониторинг и анализ: интеграция с системами обнаружения вторжений (IDS) и системами предотвращения вторжений (IPS), которые анализируют трафик на наличие аномалий. Gateway Load Balancer направляет копию трафика на устройства анализа, не нарушая основного потока данных.
- Оптимизация WAN: использование WAN-оптимизаторов для сжатия и ускорения трафика между удалёнными офисами. Балансировщик распределяет трафик между несколькими оптимизаторами, повышая производительность.
- Цепочки сетевых функций (Service Chaining): последовательная обработка трафика несколькими устройствами (например, сначала брандмауэр, затем система предотвращения вторжений). Gateway Load Balancer может быть настроен для перенаправления трафика через несколько целевых групп в заданном порядке.
¶Преимущества и ограничения
¶Преимущества
- Прозрачность для приложений: клиентские и серверные приложения не требуют изменений, так как IP-адреса пакетов не модифицируются.
- Масштабируемость: возможность добавления или удаления устройств в целевой группе без остановки обработки трафика.
- Отказоустойчивость: автоматическое исключение неисправных устройств благодаря проверкам работоспособности.
- Интеграция с виртуальными сетями: легко встраивается в существующую сетевую инфраструктуру облачных платформ.
¶Ограничения
- Работа только на сетевом уровне: не поддерживает анализ прикладных протоколов (HTTP, HTTPS), что ограничивает возможности тонкой маршрутизации.
- Зависимость от облачной платформы: Gateway Load Balancer является сервисом конкретных облачных провайдеров (например, Amazon Web Services, Google Cloud Platform) и не может быть развёрнут в локальной инфраструктуре без специального программного обеспечения.
- Необходимость настройки целевых групп: требуется корректная конфигурация виртуальных устройств для приёма трафика от балансировщика.
¶Примеры реализации
¶Amazon Web Services (AWS)
В AWS Gateway Load Balancer был представлен в 2020 году. Он интегрируется с виртуальной частной сетью (VPC) и позволяет развёртывать виртуальные сетевые устройства из AWS Marketplace. Балансировщик поддерживает протоколы TCP и UDP, а также может работать с трафиком, проходящим через VPN-подключения или AWS Direct Connect. Для настройки цепочек сетевых функций используется сервис AWS Transit Gateway.
¶Google Cloud Platform (GCP)
В GCP аналогичный функционал предоставляется через сервис Network Connectivity Center и внутренние балансировщики нагрузки, которые могут перенаправлять трафик на виртуальные устройства. Однако термин «Gateway Load Balancer» в GCP официально не используется; вместо этого применяются концепции «Service Chaining» и «Internal Load Balancer».
¶Критика и альтернативы
Некоторые специалисты отмечают, что Gateway Load Balancer может создавать дополнительную задержку из-за необходимости прохождения трафика через балансировщик дважды (от источника к устройству и от устройства к получателю). В сценариях с высокой пропускной способностью это может быть критично. Альтернативой является использование программно-определяемых сетей (SDN) и виртуальных маршрутизаторов, которые могут выполнять аналогичные функции без дополнительного звена балансировки.
¶Интересные факты
- Gateway Load Balancer в AWS поддерживает до 1 миллиона одновременных соединений и может обрабатывать трафик со скоростью до 100 Гбит/с на одну конечную точку.
- Технология прозрачного перенаправления трафика, используемая в Gateway Load Balancer, напоминает принцип работы «прокси-серверов на сетевом уровне» (transparent proxy), но с акцентом на балансировку нагрузки.
- В России использование Gateway Load Balancer возможно в облачных сервисах, предоставляемых международными провайдерами, однако из-за требований законодательства РФ о локализации данных (Федеральный закон № 152-ФЗ «О персональных данных») развёртывание таких решений может потребовать размещения данных на территории РФ.
¶Источники
- Документация Amazon Web Services: «What is a Gateway Load Balancer?»
- Документация Google Cloud Platform: «Service Chaining overview»
- RFC 1812: Requirements for IP Version 4 Routers
- Статья «Gateway Load Balancer: A New AWS Service for Deploying Virtual Appliances» (AWS Blog, 2020)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


