我读过有关集群(负载均衡器后面)和证书的各种线程。
我正努力在我们公司实施这一计划。
首先,我们的政策是不允许出口证书,所以这是不可能的。有人告诉我,您不能申请具有相同CN的证书,即服务器1的www.example.com和服务器2的www.example.com。但从逻辑上讲,这与导出相同,除非生成新密钥。认证机构是否会说:“我们不会接受相同的域名,但如果你想让它们出口,风险在你身上吗?”
第二,有人告诉我,这样做是可行的:
CN= Server 1
Subject Alternate Name (SAN)=www.example.com
CN= Server 2
SAN=www.example.com我看不出这和把它当作一个CN有什么区别。
第三,我知道,如果负载均衡器到达应用程序级别,那么证书就可以安装在那里,但是我只想回答上面的两个问题,而没有考虑到这一点。
有人能把我头上的云清除掉吗?
提前谢谢,我们会非常感谢的。
克里斯托弗
发布于 2013-05-14 12:10:01
虽然我同意Greg的说法,但我认为他并没有真正回答您关于如何在负载均衡器后面的服务器上实现SSL证书的问题。
有不止一种方法可以做到这一点。一种方法是在每个web服务器上安装相同的证书。这是一种完全有效的做法。如果您的公司政策禁止您在负载平衡场中正确地实现SSL,我很抱歉。
另一种方法是只将证书放在负载均衡器上。这通常意味着应用层负载平衡,其中来自web服务器到局域网负载均衡器的流量是未加密的,而SSL仅用于负载均衡器。
其次,是的,您可以使用SAN证书。但是,要注意的是,SAN证书有点新,而且一些老客户不了解它们。在某些情况下,他们被看不起,因为在一个证书上加上几个名字会在理论上降低其可信度.但这是非常微小的一点。
本文很好地阅读了负载平衡的各种方法:
发布于 2013-05-14 11:51:26
首先,我们的政策是不允许出口证书。
这是一项天真愚蠢的政策。禁止出口证书仅是gui函数。完整的证书仍然是可以出口的,而不是那些需要做他们的工作的人。
https://www.isecpartners.com/tools/application-security/jailbreak.aspx
https://serverfault.com/questions/507581
复制相似问题