【问题标题】:haproxy with SSL and Notls具有 SSL 和 Notls 的 haproxy
【发布时间】:2012-09-29 13:22:11
【问题描述】:

我已经设置了新版本的 haproxy,但我需要禁用 TLS,并且“notlsv1”关键字不起作用。 在我的实际配置中,我使用 stud 来管理带有这些参数的 https 会话:

-B 1000 -n 8 -b 127.0.0.1 8080 -f *,443 --ssl -c ALL --write-proxy

我正在尝试用新的 haproxy 版本替换他。

我的配置文件:

global
  log 127.0.0.1   local0 info
  maxconn 32000
  user haproxy
  group haproxy
  daemon
  nbproc 1
  stats socket    /tmp/haproxy.sock

defaults
  timeout connect 10000
  timeout client 30000
  timeout server 30000

listen ha_stats 0.0.0.0:8088
  balance source
  mode http
  timeout client 30000ms
  stats enable
  stats uri /lb?stats

frontend https-requests
   mode http
   bind :80
   bind :443 ssl crt ./haproxy.pem notlsv1
   acl is_front hdr(host) -i front.mydomain.com
   acl is_service hdr(host) -i service.mydomain.com
   use_backend bkfront if is_front
   use_backend bkservice if is_service

   default_backend mydomain.com

backend mydomain.com
    mode http
    server mywebsite www.mydomain.com:80

backend bkfront
    mode http
    balance roundrobin
    option httpchk GET / HTTP/1.1\r\nHost:\ front.mydomain.com

     server web05 192.168.200.5:80 check

    backend bkservice
      mode http
      balance roundrobin
      option httpchk GET / HTTP/1.1\r\nHost:\ service.mydomain.com

      server web01 192.168.200.1:80 check

http 和 https 会话在 firefox 上运行得很好,但我在 chrome 和 Internet Explorer 上遇到了问题。为了解决这些问题,我需要使用 Stud 添加 --ssl。

谢谢,

解决方案:

感谢威利的帮助。下面我给出解决这个问题的命令:

wget http://haproxy.1wt.eu/download/1.5/src/devel/haproxy-1.5-dev12.tar.gz
wget http://haproxy.1wt.eu/download/1.5/src/snapshot/haproxy-1.5-dev12-patches-LATEST.tar.gz
tar xvzf haproxy-1.5-dev12.tar.gz
mv haproxy-1.5-dev12-patches-LATEST.tar.gz haproxy-1.5-dev12
cd haproxy-1.5-dev12/
tar xvzf haproxy-1.5-dev12-patches-LATEST.tar.gz
patch -p1 < haproxy-1.5-dev12-patches-20121009/*.diff
make TARGET=linux26 USE_OPENSSL=1
sudo make PREFIX=/opt/haproxy-ssl install

并替换:

bind :443 ssl crt ./haproxy.pem notlsv1

到:

bind :443 ssl crt ./haproxy.pem force-sslv3

【问题讨论】:

    标签: ssl haproxy


    【解决方案1】:

    这是因为在 OpenSSL 中,notlsv1 只禁用 TLSv1.0,而不是更高版本!如果你需要这个,你最好从站点下载最新的快照并使用“force-sslv3”而不是“notlsv1”。它将强制使用 SSLv3 并执行您当前对螺柱的操作。

    【讨论】:

    • 嗨,威利,你的回答很完美,她很有效!感谢您的帮助,感谢您在 haproxy 上的出色工作!
    猜你喜欢
    • 1970-01-01
    • 2012-08-16
    • 2018-03-19
    • 2017-07-04
    • 2021-11-27
    • 2019-12-22
    • 2013-09-03
    • 2014-05-21
    • 1970-01-01
    相关资源
    最近更新 更多