首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >没有主机名的SSL绑定,以及集中式证书存储?

没有主机名的SSL绑定,以及集中式证书存储?
EN

Server Fault用户
提问于 2015-07-13 18:41:57
回答 3查看 2.1K关注 0票数 3

我们有一个web应用程序,它服务于一个IIS网站上的大量网站。IIS网站只需在端口80上绑定就可以了.到目前为止,对于SSL绑定,我们已经为每个需要SSL的域在机器上添加了一个新IP,并向该特定IP地址添加了一个SSL绑定。

现在我们正在调查集中式证书存储。我们认为我们现在可以使用提供的主机名并在CCS中查找证书。但情况似乎并非如此。您可以添加一个具有本地IIS上安装的特定证书的所有捕获SSL绑定,也可以使用CCS添加单个SSL绑定,但必须指定主机名。

如果我是正确的,那么这对我们来说是个难题;即使证书本身在CCS中,我们仍将对每个正在使用的证书具有约束力。我说的对吗?

编辑:这是一个大量租用的应用程序。服务的客户端大约有100个,有数千个惟一的主机名,它们都运行在同一个web应用程序上;应用程序使用数据库来确定每个主机名显示的内容。

对于用于访问应用程序的每个主机名都有单独的绑定,这是完全不可能的。在本地IIS实例中加载SSL证书也是不可能的;我们一直以这种方式管理它,直到现在,它变得越来越笨重。

在端口80上,我可以使用一个所有的绑定;用于连接的任何主机名都将指向web应用程序。

在端口443上,显然我不能这样做,除非证书加载在IIS实例中而不是CCS中。这样只能使用每个IP地址一个通配符证书。我不能让它使用SNI传递的主机名来查找正确的证书;传递的主机名必须首先匹配绑定。

理想的情况是,如果我只需要在端口443上绑定catch,它就可以根据传递的主机名自动查找适当的证书。看来IIS不想让我这么做。

这太令人沮丧了。看来我们将不得不放弃IIS这么多,将所有SSL卸载到基于Apache的东西上,这似乎要灵活得多。

EN

回答 3

Server Fault用户

回答已采纳

发布于 2015-07-16 03:26:57

在调查了apachenginx之后,我决定选择haproxy-1.5。版本1.5集成了https支持,这正是我所需要的。在编写了适当的haproxy.cfg以指定负载均衡器节点之后,我所需要做的就是使用openssl将导出的proper文件转换为PEM文件,并将它们转储到一个文件夹中。我的集水区装订会很好。

当然,我仍然经常遇到反向代理的问题.但没什么比我已经解决了我的ARR平衡器。

这是我的haproxy.cfg的一部分(当然是消毒的)

代码语言:javascript
复制
frontend http-in
    bind *:80
    bind *:443 ssl crt /media/windowsshare/myWindowsServer/ssl/pem/
    default_backend myCluster

backend myCluster
    server member1 10.4.0.184:80 maxconn 64
    server member2 10.4.0.185:80 maxconn 64
票数 0
EN

Server Fault用户

发布于 2015-07-15 05:38:09

在IIS 10中,您可以拥有:

代码语言:javascript
复制
Name              Bindings
----              --------
Default Web Site  https *:443:*.bar.com sslFlags=3
                  https *:443:*.bar.net sslFlags=3
                  https *:443:*.foo.edu sslFlags=3         

并对所有绑定使用CCS,但您不能:

代码语言:javascript
复制
https *:443:*.*.com sslFlags=3  

代码语言:javascript
复制
https *:443:*.com sslFlags=3

因此,如果您的所有域都是不同的顶级域,这不是很有帮助,但是如果您有类似于username.domain.com的内容,并且域对于所有主机名都是相同的,那么这是非常有用的。

票数 3
EN

Server Fault用户

发布于 2015-07-14 03:21:14

您在这里讨论的是两个不同的概念:

  1. SNI,基于主机名使用TLS (SSL已死)的能力,因此您不需要为每个TLS站点提供单独的IP地址。
  2. 中央证书存储只会改变IIS存储证书的方式,使您更容易部署证书。要使用CCS,您需要在绑定中定义主机名,因为它用于查找正确的证书PFX文件。

但是您可以混合和匹配,您仍然可以使用一些绑定存储在旧证书存储区中的证书,而对于其他绑定则可以使用CSS。

但你不可能有一个单一的绑定,并告诉它使用CCS。

提示:在脚本中管理绑定和证书分配,不要在IIS管理器中单击。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/705429

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档