【问题标题】:Maximum number of certs on SNI server?SNI 服务器上的最大证书数?
【发布时间】:2017-03-09 20:19:08
【问题描述】:

我们拥有数以万计的域来托管。我们希望在单个 IP 上为所有这些提供 SSL/TLS。显然,SNI 允许我们这样做。但是,这意味着我们的 SSL 终止服务器上确实有成千上万个证书。

对于可安装在 SNI 服务器上的证书数量是否有任何“自然”或“人为”限制?

  • “自然”限制是自然强加的,例如从数千个列表中搜索证书的性能
  • “人为”限制是由人为规则强加的,例如阻止我们安装过多证书的软件,可能是 SNI 协议中的某些规则。

.... 或者任何您能提出的其他问题?

我相信我们可以将所需的证书数量除以约 100,方法是将它们捆绑到 SAN 证书中,但出于这个问题的目的,请假设这是不可能的,或者已经完成,我们仍然有成千上万要提供的证书数量。

有什么限制?你认为这可能吗?

【问题讨论】:

  • 您对实际执行 SSL 终止的资源有计划吗?例如,您打算让多个服务器在单个 IP 后面进行负载平衡,还是只有一个服务器?单个服务器可能无法执行所有工作。此外,即使您有多个服务器,您的负载均衡器也可能是单点故障。例如 Heroku 有大量客户使用基于 SNI 的 SSL,以便多个客户可以共享一个 IP 地址,从而降低成本。 Heroku 使用基于 DNS 的负载平衡来完成此任务。
  • @GabeKopley:我们有一个企业级质量解决方案,包括向 Elastic Load Balancer 提供 CDN,向 N 台应用服务器提供服务,所有这些都按需扩展。我们没有单点故障,而且性能目前不是问题,因为我们服务于数千个域。现在是时候加密所有流量了。
  • (我不是 ELB 专家)。如果您不受 ELB SNI 配置的限制,我猜它一定是 L4 ELB,并且您后面有终止服务器,您想知道,如果您将所有证书放在所有终止服务器上,最大数量是多少的证书可能是?

标签: ssl tls1.2 sni


【解决方案1】:

纯粹为了后代,因为我没有收到任何答案提交:

我们现在通过将域压缩到每个 SAN 证书 100 个来生产数百个证书。虽然我们还没有测试成千上万的证书,但似乎没有我上面描述的人为限制。我会假设只有自然的限制。我假设性能将与要服务的证书数量成反比。我仍然完全不知道这种性能会在多大程度上发生变化,而且肯定取决于硬件和架构。

【讨论】:

    猜你喜欢
    • 2013-11-03
    • 2018-10-24
    • 1970-01-01
    • 2013-08-31
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-12-10
    • 2012-03-01
    相关资源
    最近更新 更多