- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我正在尝试配置load balancer以使用Lets Encrypt提供的证书在HTTPS中提供服务,即使我还不能做到,阅读此article给出了如何配置的步骤
自签名证书
带有TLS后端的网络负载平衡器
带非TLS后端的HTTPS负载均衡器
带TLS后端的HTTPS负载均衡器
因为我只在HTTPS中感兴趣,所以我想知道这两者之间有什么区别:
带非TLS后端的HTTPS负载均衡器
带TLS后端的HTTPS负载均衡器
但是,我的意思不是明显的原因,即第一个未从负载均衡器到后端进行加密的意思是,在性能和HTTP2连接方面,例如,我是否会继续从http2获得所有好处,例如多路复用和流传输?还是第一个选择
带非TLS后端的HTTPS负载均衡器
只是一种幻想,但我不会得到http2?
最佳答案
要使用HTTP / 2,所有Web浏览器都需要使用HTTPS。即使没有HTTP / 2,由于各种原因而拥有HTTPS仍然是一件好事。
因此,您的Web浏览器需要与之对话的位置(通常称为边缘服务器)需要启用HTTPS。这通常是负载平衡器,但也可以是CDN,也可以是应用程序服务器(例如Tomcat)前面的单个Web服务器(例如Apache)。
因此,问题是从该边缘服务器到任何下游服务器的连接是否需要启用HTTPS?好吧,最终浏览器将不知道,因此并非如此。然后,您有两个原因来加密此连接:
因为流量仍然通过不安全的通道(例如CDN到Internet的原始服务器)传输。
许多人认为让用户认为它们处于安全状态(带有绿色的挂锁)是不明智的,实际上,它们并不是用于完整的端到端连接。
如果您的负载均衡器与它要连接的服务器位于单独的网络区域(甚至可能在同一台机器上!),对我来说,这不是什么大问题。例如,如果负载平衡器和要连接的2个(或更多)Web服务器都位于DMZ隔离网络或它们自己的VPC中的单独区域中。
最终,流量将在某个时刻被解密,服务器所有者的问题是网络堆栈中发生的位置/时间以及您对此的适应程度。
因为您出于某些其他原因需要HTTPS(例如,一直使用HTTP / 2)。
我认为,就这一点而言,要提出的理由很少。 HTTP / 2主要帮助高延迟,低带宽的连接(即浏览器到边缘节点),而对于低延迟,高带宽的连接则不那么重要(就像到Web服务器的负载平衡器一样)。我对this question discusses this more的回答。
在上述两种情况下,如果您在下游服务器上使用HTTPS,则可以使用自签名证书或长期存在的自签名证书。这意味着您不受30天的LetsEncrypt限制的约束,也不需要您从另一个CA购买更长的证书。由于浏览器永远不会看到这些证书,因此您只需要负载均衡器信任它们,这在您的控制下即可完成自签名证书。如果下游Web服务器无法与LetsEncrypt交谈以能够从那里获取证书,这也很有用。
如果要一直使用HTTPS和/或HTTP / 2确实很重要,则第三个选项是使用TCP负载平衡器(这是您问题中的选项2,因此很抱歉在此处混淆编号!)。这只是将TCP数据包转发到下游服务器。数据包可能仍是HTTPS加密的,但负载平衡器不在乎-它只是继续转发它们,如果它们是HTTPS加密的,则下游服务器将负责解密它们。因此,在这种情况下,您仍然可以拥有HTTPS和HTTP / 2,而下游Web服务器上只有最终用户证书(即LetsEncrypt的证书)。这可能很难管理(两个证书都应使用相同的证书吗?还是应该使用不同的证书?我们是否需要进行粘性会话,以便HTTPS流量始终到达sae下游服务器)。这也意味着负载平衡器无法查看或理解任何HTTP通信-就它们而言,它们全都是TCP数据包。因此,无需对HTTP标头进行过滤,也无需添加新的HTTP标头(例如,具有原始IP地址的X-FORWARDED_FOR)。
老实说,在负载均衡器上使用HTTPS,在下游服务器上使用HTTP流量(如果两者之间处于安全网络中),这是绝对好的,甚至很普遍。通常最容易设置(一个位置来管理HTTPS证书和续订),并且最容易受支持(例如某些下游服务器可能不容易支持HTTPS或HTTP / 2)。通过使用自签名证书或CA颁发的证书在此连接上使用HTTPS也是可以的,尽管这需要花费更多精力,并且TCP负载平衡器选项可能是最省力的。
关于ssl - 带非TLS后端的HTTPS负载平衡器和带TLS后端的HTTPS负载平衡器有什么区别,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/52682899/
平时很少在jquery中用到this。查看代码时发现用到了,就调试出this的值,心想原来如此。还是挺有用的。这里总结一下this与$(this)的区别和使用。 $(this)生成的是什么?
使用单例类和应用程序范围的托管 bean 来保存应用程序数据有区别吗? 我需要查找某些 JNDI 资源,例如远程 bean 接口(interface),因此我为自己编写了一个单例来缓存我的引用并且只允
如果您仔细查看包含的图片,您会注意到您可以使用 Eclipse IDE 重构 Groovy 代码并将方法转换为闭包,反之亦然。那么,闭包到底是什么,它与方法有什么不同呢?有人可以举一个使用闭包的好例子
vagrant box repackage有什么区别( docs ) 和 vagrant package ( docs )? 我意识到 vagrant package仅适用于 VirtualBox 提
我想看看是否有人可以解释为什么以下代码适用于 valueOf 但不适用于其他代码。 import java.math.BigDecimal; public class Change { publ
这个问题已经有答案了: 已关闭12 年前。 Possible Duplicates: What is Closures/Lambda in PHP or Javascript in layman te
This question already has answers here: Vagrant, Docker, Puppet, Chef (3个答案) 2年前关闭。 docker和chef有什么共同
以下代码在95%的机器上产生相同的输出,但是在几台机器上却有所不同。在 Debug模式下,输出: Changing from New to Fin OK 但在 Release模式下: Changing
////Creating Object var Obj; // init Object Obj= {}; 它们之间有什么区别两个? 有没有可能把它变成一个单行? 这样使用有什么好处吗?
我想找出定时器服务之间的区别。我应该使用哪个以及何时使用。我正在使用 Jboss 应用服务器。 1) java.ejb.Schedule。 @Schedule注解或配置自xml。 2) javax.e
我发现在 C++ 中可以通过三种不同的方式将对象传递给函数。假设我的类(class)是这样的: class Test { int i; public: Test(int x);
有什么区别。 public class Test { public static void main(String args[]) { String toBeCast = "c
如果我有一列,设置为主索引,设置为INT。 如果我不将其设置为自动递增,而只是将唯一的随机整数插入其中,与自动递增相比,这是否会减慢 future 的查询速度? 如果我在主索引和唯一索引为 INT 的
这两种日期格式有什么区别。第一个给出实际时间,第二个给出时间购买添加时区偏移值。 NSDateFormatter * dateFormatter = [[NSDateFormatter alloc]
如果有一个函数,请说foo: function foo() { console.log('bar'); } 那么在 JavaScript 中,从另一个函数调用一个函数有什么区别,如下所示: f
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 4 年前。 Improv
代码是什么: class Time { private: int hours; int minutes; int seconds; pu
我知道这是非常基本的,但有人介意解释一下这两个数组声明之间的区别吗: #include array myints; ...和: int myints[5]; ...以及为什么 myints.size
我学会了如何根据 http://reference.sitepoint.com/css/specificity 计算 css 特异性但是,基于this reference,我不明白伪类(来自c)和伪元
为什么在运行 2) 时会出现额外的空行?对我来说 1 就像 2。那么为什么 2) 中的额外行? 1) export p1=$(cd $(dirname $0) && pwd) #
我是一名优秀的程序员,十分优秀!