【发布时间】:2017-03-09 20:19:08
【问题描述】:
我们拥有数以万计的域来托管。我们希望在单个 IP 上为所有这些提供 SSL/TLS。显然,SNI 允许我们这样做。但是,这意味着我们的 SSL 终止服务器上确实有成千上万个证书。
对于可安装在 SNI 服务器上的证书数量是否有任何“自然”或“人为”限制?
- “自然”限制是自然强加的,例如从数千个列表中搜索证书的性能
- “人为”限制是由人为规则强加的,例如阻止我们安装过多证书的软件,可能是 SNI 协议中的某些规则。
.... 或者任何您能提出的其他问题?
我相信我们可以将所需的证书数量除以约 100,方法是将它们捆绑到 SAN 证书中,但出于这个问题的目的,请假设这是不可能的,或者已经完成,我们仍然有成千上万要提供的证书数量。
有什么限制?你认为这可能吗?
【问题讨论】:
-
您对实际执行 SSL 终止的资源有计划吗?例如,您打算让多个服务器在单个 IP 后面进行负载平衡,还是只有一个服务器?单个服务器可能无法执行所有工作。此外,即使您有多个服务器,您的负载均衡器也可能是单点故障。例如 Heroku 有大量客户使用基于 SNI 的 SSL,以便多个客户可以共享一个 IP 地址,从而降低成本。 Heroku 使用基于 DNS 的负载平衡来完成此任务。
-
@GabeKopley:我们有一个企业级质量解决方案,包括向 Elastic Load Balancer 提供 CDN,向 N 台应用服务器提供服务,所有这些都按需扩展。我们没有单点故障,而且性能目前不是问题,因为我们服务于数千个域。现在是时候加密所有流量了。
-
(我不是 ELB 专家)。如果您不受 ELB SNI 配置的限制,我猜它一定是 L4 ELB,并且您后面有终止服务器,您想知道,如果您将所有证书放在所有终止服务器上,最大数量是多少的证书可能是?