【问题标题】:How to set up SSL for ELB to E2C in private subnet of VPC如何在 VPC 的私有子网中为 ELB 设置 SSL 到 E2C
【发布时间】:2016-02-01 12:01:08
【问题描述】:
我似乎在 VPC 中找不到任何处理这种情况的文档。
- 我在私有子网中有一个 EC2。
- 我在公共子网中有一个面向 Internet 的 ELB
- ELB 具有 SSL 证书并接受 https 连接
在 ELB 和 EC2 之间建立 https 通信的步骤是什么?如果 https 在 ELB 终止,我需要为 ELB > EC2 设置证书吗?
提前致谢,
【问题讨论】:
标签:
amazon-web-services
ssl
https
【解决方案1】:
所以事实证明这个设置在 ELB 上,但你只能在创建时看到它。一旦创建了 ELB,它就不再可见了。
创建 ELB 时,您需要选择“后端身份验证”,然后您可以选择上传 SSL 证书。如果 SSL 因任何原因不正确,则任何安全健康检查都将失败。
在这种情况下,SSL 在 ELB 上终止,然后 ELB 启动与后端服务器的新 SSL 连接。
【解决方案2】:
我看不出这与任何其他 ELB 设置有何不同。 EC2 实例位于私有子网这一事实与 SSL 证书无关。
如果您希望 ELB 和 EC2 实例之间的通信使用 SSL,那么您需要在 EC2 实例上安装 SSL 证书。如何做到这一点完全取决于您在 EC2 实例上运行的 Web 服务器或其他服务器软件。
如果 https 在 ELB 终止,我需要为 ELB > EC2 设置证书吗?
如果您只关心保护从互联网到您的 VPC 的通信,那么您不需要这个。如果您关心保护 VPC 内的通信,那么您将需要它。由于 ELB 和 EC2 实例之间的通信完全包含在您的 VPC 中,我想不出您会关心的原因。
【解决方案3】:
难道您不只是终止 ELB 上的 SSL,然后使用 ELB 本身来选择(通过 Http)路由到哪个底层 Web 服务器流量吗?
如果这是在私有子网中(应该是),那么您将需要相应地设置路由表/NACL 和安全组(无论如何您都需要这样做)以确保可以路由 http 流量相应地入站和出站