【发布时间】:2020-08-04 17:22:30
【问题描述】:
所以我正在设置一个可以从互联网上看到的反向代理。我将在反向代理上安装一个中间 CA 签名的 SSL 证书。反向代理将终止原始 SSL 连接,但将通过另一个 SSL 连接到源服务器并转发应用程序流量。
如果我的域是 acme.com,那么我的反向代理上的 SSL 证书将有一个 cn: acme.com。我的源服务器将有一个自签名 SSL 证书。我的问题是我是否应该在源服务器上安装的 SSL 证书上使用相同的 cn: acme.com,即使最终用户无法直接访问它?在自签名源服务器上不使用cn: acme.com的利弊是什么?
【问题讨论】:
-
"反向代理不会终止 SSL 连接 ..." - 这意味着代理只会将加密数据从客户端传递到服务器,这样保持客户端和服务器之间的端到端加密。在这种情况下,代理本身不需要证书。或者你的意思是代理会终止来自客户端的 SSL 连接,然后创建一个从代理到服务器的新 SSL 连接?
-
@SteffenUllrich 听起来我有第二种情况。 DNS 会将
acme.com解析为反向代理(而不是原始服务器)。反向代理和源服务器之间的连接被进一步加密。所以我猜反向代理确实会终止来自客户端的 SSL 连接,然后创建一个从代理到服务器的新 SSL 连接。
标签: ssl ssl-certificate reverse-proxy