【问题标题】:Wildcard SSL certificate on Google App Engine + CloudflareGoogle App Engine + Cloudflare 上的通配符 SSL 证书
【发布时间】:2020-09-17 13:41:16
【问题描述】:

我有一个域 example.com 并希望支持 通配符子域,例如 *.example.com 在 SSL 上

我的应用在 Google App Engine 上运行,并希望使用 Cloudflare 将所有请求代理到我在 SSL 上的域。请注意,我使用的是 Cloudflare 的免费计划。

我的问题是除了使用 Cloudflare 之外,我是否需要购买单独的通配符子域证书。

我想在 Cloudflare 上启用完整(严格)SSL 方法。我的理解是我可以在GAE上安装Cloudflare颁发的Origin证书(这样GAE Cloudflare是安全的),然后使用Cloudflare颁发的通用SSL证书让Cloudflare 浏览器是安全的。是否需要购买单独的通配符子域证书,或者我可以完全使用(通用 + 原始证书)Cloudflare 的 SSL?

如果我的上述理解不正确,并且我需要购买单独的 SSL 通配符子域证书 - 将其上传到 GAE 后,我从 GAE 到浏览器的端到端连接是否安全? Cloudflare 是否会验证 GAE 上的 SSL,然后才能代理 SSL 上的通配符子域请求?

如果任何精通该领域且知识渊博的人可以帮助理解流程,那将不胜感激。

【问题讨论】:

    标签: google-app-engine ssl dns cloudflare wildcard-subdomain


    【解决方案1】:

    我熟悉 Cloudflare,但不熟悉 GAE。对于完整(严格),您必须拥有对 Cloudflare 和源服务器中的 example.com 和 *.example.com 都有效的证书。 Cloudflare 将处理浏览器/客户端将与之交互的边缘证书。

    如您所料,原始证书 Cloudflare 问题将有效且免费。当您要求 Cloudflare 生成此内容时,您可以指定域,其中应包括 example.com 和 *.example.com。 Cloudflare 将为您颁发 example.com 的自签名证书,其中包含 *.example.com 的 SAN。这样做的好处是它是免费的,并且有很长的过期时间(如果你愿意的话)。不利的一面是,如果您不得不放弃 cloudflare 或在没有 cloudflare 的情况下与源服务器交互,证书将不会由根 CA 签名。这些请求通常会在客户端和浏览器中失败,除非您专门更改客户端配置以信任此证书,而且访问此服务器的随机浏览器肯定会收到证书错误。

    example.com 的根 CA 签名证书以及 *.example.com 的 SAN 也可以使用。不利的一面是,除非您使用像letsencrypt这样的免费服务,否则它通常会花钱。您可能还必须比自签名证书更频繁地更新此证书,并且过期的证书将导致完全严格模式下的停机。这样做的好处是,通常您直接发送到源服务器的任何请求都可以正常工作,即使在随机浏览器中也是如此。

    对我来说,我会使用根 CA 签名证书(如果需要,甚至是免费证书),这样如果我在紧急情况下绝对必须放弃 cloudflare,我可以将 DNS 切换到源服务器并且仍然可以。只有当我完全依赖 Cloudflare(例如工作人员或 DDoS 保护)时,我才会使用 Cloudflare 自签名证书。

    【讨论】:

    • 感谢您的回答 - 我能够采用在 GAE 上安装 CA 通配符证书的方法,在 Cloudflare 上使用完整模式。由于 Cloudflare 不代理通配符子域,因此我们最终仅将其用作 DNS。一旦我们获得更多流量,我们就会考虑升级到企业计划,这将允许我们通过它进行代理。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-10-22
    • 1970-01-01
    • 2017-05-28
    • 1970-01-01
    • 2012-09-29
    • 2012-07-04
    相关资源
    最近更新 更多