我们有一个web应用程序,它服务于一个IIS网站上的大量网站。IIS网站只需在端口80上绑定就可以了.到目前为止,对于SSL绑定,我们已经为每个需要SSL的域在机器上添加了一个新IP,并向该特定IP地址添加了一个SSL绑定。
现在我们正在调查集中式证书存储。我们认为我们现在可以使用提供的主机名并在CCS中查找证书。但情况似乎并非如此。您可以添加一个具有本地IIS上安装的特定证书的所有捕获SSL绑定,也可以使用CCS添加单个SSL绑定,但必须指定主机名。
如果我是正确的,那么这对我们来说是个难题;即使证书本身在CCS中,我们仍将对每个正在使用的证书具有约束力。我说的对吗?
编辑:这是一个大量租用的应用程序。服务的客户端大约有100个,有数千个惟一的主机名,它们都运行在同一个web应用程序上;应用程序使用数据库来确定每个主机名显示的内容。
对于用于访问应用程序的每个主机名都有单独的绑定,这是完全不可能的。在本地IIS实例中加载SSL证书也是不可能的;我们一直以这种方式管理它,直到现在,它变得越来越笨重。
在端口80上,我可以使用一个所有的绑定;用于连接的任何主机名都将指向web应用程序。
在端口443上,显然我不能这样做,除非证书加载在IIS实例中而不是CCS中。这样只能使用每个IP地址一个通配符证书。我不能让它使用SNI传递的主机名来查找正确的证书;传递的主机名必须首先匹配绑定。
理想的情况是,如果我只需要在端口443上绑定catch,它就可以根据传递的主机名自动查找适当的证书。看来IIS不想让我这么做。
这太令人沮丧了。看来我们将不得不放弃IIS这么多,将所有SSL卸载到基于Apache的东西上,这似乎要灵活得多。
发布于 2015-07-16 03:26:57
在调查了apache和nginx之后,我决定选择haproxy-1.5。版本1.5集成了https支持,这正是我所需要的。在编写了适当的haproxy.cfg以指定负载均衡器节点之后,我所需要做的就是使用openssl将导出的proper文件转换为PEM文件,并将它们转储到一个文件夹中。我的集水区装订会很好。
当然,我仍然经常遇到反向代理的问题.但没什么比我已经解决了我的ARR平衡器。
这是我的haproxy.cfg的一部分(当然是消毒的)
frontend http-in
bind *:80
bind *:443 ssl crt /media/windowsshare/myWindowsServer/ssl/pem/
default_backend myCluster
backend myCluster
server member1 10.4.0.184:80 maxconn 64
server member2 10.4.0.185:80 maxconn 64发布于 2015-07-15 05:38:09
在IIS 10中,您可以拥有:
Name Bindings
---- --------
Default Web Site https *:443:*.bar.com sslFlags=3
https *:443:*.bar.net sslFlags=3
https *:443:*.foo.edu sslFlags=3 并对所有绑定使用CCS,但您不能:
https *:443:*.*.com sslFlags=3 或
https *:443:*.com sslFlags=3因此,如果您的所有域都是不同的顶级域,这不是很有帮助,但是如果您有类似于username.domain.com的内容,并且域对于所有主机名都是相同的,那么这是非常有用的。
发布于 2015-07-14 03:21:14
您在这里讨论的是两个不同的概念:
但是您可以混合和匹配,您仍然可以使用一些绑定存储在旧证书存储区中的证书,而对于其他绑定则可以使用CSS。
但你不可能有一个单一的绑定,并告诉它使用CCS。
提示:在脚本中管理绑定和证书分配,不要在IIS管理器中单击。
https://serverfault.com/questions/705429
复制相似问题