pd4*_*d40 26 authentication ssl amazon-web-services two-way amazon-elb
使用Amazon Elastic Load Balancing的一种方式(或服务器端)TLS/HTTPS已有详细记录
从文档中可以清楚地看到对双向(或客户端)TLS/HTTPS的支持.
假设ELB正在终止TLS/HTTPS连接:
ELB确实支持TCP转发,因此EC2托管服务器可以建立双向TLS/HTTPS连接,但在这种情况下,我对ELB终止TLS/HTTPS连接和识别客户端感兴趣.
Mic*_*bot 14
我不知道它是如何做的,在双端HTTPS模式下,因为ELB正在建立到后端服务器的第二个TCP连接,并且在内部它正在解密/加密到客户端和服务器的有效负载......所以服务器不会直接看到客户端证书,除了-For,-Proto和-Port之外,没有记录的X-Forwarded-*头文件.
另一方面,ELB以TCP模式运行,SSL协商直接在客户端和服务器之间进行,ELB盲目地将流绑定在一起.如果服务器支持该PROXY协议,您可以在ELB中启用该功能,以便您可以在服务器上识别客户端的原始IP和端口,以及直接识别客户端证书,因为客户端将直接与您协商...虽然这意味着您不再将SSL卸载到ELB,这可能是您尝试执行的操作的一部分.
更新:
它似乎没有办法做你想做的一切 - 卸载SSL并识别客户端证书 - 仅使用ELB.以下信息是"为了它的价值".
显然,HAProxy 在1.5版中支持客户端证书,并在X-头文件中传递证书信息.由于HAProxy的还支持PROXY通过配置协议(沿东西线tcp-request connection expect-proxy)......如此看来可以想象,你可以使用HAProxy的背后TCP模式ELB,与HAProxy的终止SSL连接和转发都在客户端的IP /端口的信息ELB(通过PROXY协议)和客户端证书信息到应用程序服务器...因此允许您仍然保持SSL卸载.
我之所以提到这一点,是因为它似乎是一个补充解决方案,也许比任何一个平台都更加功能齐全,而且,至少在1.4版本中,两个产品完美地协同工作 - 我在ELB中成功使用HAProxy 1.4来满足我的所有请求最大的网络平台(在我的情况下,ELB正在卸载SSL - 没有客户端证书),尽管级联负载平衡器有明显的冗余,但它似乎是一个坚实的组合.我喜欢ELB是大型互联网上唯一存在的东西,尽管我没有理由认为直接暴露的HAProxy本身就存在问题.在我的应用程序中,ELB可以平衡A/Z中的HAProxies(我原本打算自动扩展),但即使在我们忙碌的季节,CPU利用率仍然很低,我从来没有超过一个可用区,我从来没有丢失过,但是......)除了给我一些日志记录,重写和流量之外,它还可以在将流量传递到实际平台之前进行一些过滤,转发和删除标题-splitting控制,我自己没有与ELB.
| 归档时间: |
|
| 查看次数: |
20174 次 |
| 最近记录: |