【问题标题】:SSL Cert on proxy vs SSL Cert on Origin Server代理上的 SSL 证书与源服务器上的 SSL 证书
【发布时间】:2020-08-04 17:22:30
【问题描述】:

所以我正在设置一个可以从互联网上看到的反向代理。我将在反向代理上安装一个中间 CA 签名的 SSL 证书。反向代理将终止原始 SSL 连接,但将通过另一个 SSL 连接到源服务器并转发应用程序流量。

如果我的域是 acme.com,那么我的反向代理上的 SSL 证书将有一个 cn: acme.com。我的源服务器将有一个自签名 SSL 证书。我的问题是我是否应该在源服务器上安装的 SSL 证书上使用相同的 cn: acme.com,即使最终用户无法直接访问它?在自签名源服务器上不使用cn: acme.com的利弊是什么?

【问题讨论】:

  • "反向代理不会终止 SSL 连接 ..." - 这意味着代理只会将加密数据从客户端传递到服务器,这样保持客户端和服务器之间的端到端加密。在这种情况下,代理本身不需要证书。或者你的意思是代理会终止来自客户端的 SSL 连接,然后创建一个从代理到服务器的新 SSL 连接?
  • @SteffenUllrich 听起来我有第二种情况。 DNS 会将acme.com 解析为反向代理(而不是原始服务器)。反向代理和源服务器之间的连接被进一步加密。所以我猜反向代理确实会终止来自客户端的 SSL 连接,然后创建一个从代理到服务器的新 SSL 连接。

标签: ssl ssl-certificate reverse-proxy


【解决方案1】:

如果明确信任此特定证书,例如通过反向代理中的指纹(即不要盲目信任所有内容),则内部服务器证书的主题无关紧要。但是信任特定证书意味着如果内部设置发生更改(即新证书),您还需要更改您信任的证书。如果您不能完全控制内部设置,这可能会成为一个特别严重的问题。

如果您不使用自签名证书而是使用由内部 CA 颁发的证书,它会更好地扩展。在这种情况下,只要证书的主题与域匹配,信任代理中的内部 CA 就足够了。这使得可以独立于代理设置更改内部证书,只要主题仍然与域匹配并且证书仍然由受信任的内部 CA 颁发。

【讨论】:

  • 感谢 Steffen,这回答了我的问题。
猜你喜欢
  • 2016-07-12
  • 2020-06-08
  • 1970-01-01
  • 1970-01-01
  • 2014-01-25
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多