- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我已经使用 AWS API Gateway 设置了一个基本 API,我想将我的端点链接到我在 EC2 实例上运行的服务(使用“HTTP 代理”集成类型)。我读过,为了锁定我的 EC2 服务器仅接受来自 API 网关的流量,我基本上有以下两种选择之一:
我想采用#2 的变体,而不是在 EC2 服务实例本身上验证证书,而是想在另一个运行 Haproxy 的实例上进行验证。我已经使用 Haproxy 设置了第二个 EC2 实例,并将其指向我的另一个实例作为后端。我已经锁定了我的服务实例,所以它只会接受来自 Haproxy 实例的请求。这一切都在起作用。我一直在努力弄清楚如何在 Haproxy 机器上验证 AWS 网关客户端证书(我已经生成)。我已经进行了大量的谷歌搜索,令人惊讶的是,关于如何做这件事的信息为零。几个问题:
这里有什么帮助吗?
解决方案更新
-----BEGIN PRIVATE KEY-----# private key I generated locally...-----END PRIVATE KEY----------BEGIN CERTIFICATE-----# cert from gandi...-----END CERTIFICATE-----# two certs from file in the above link
I saved out this new PEM file (as haproxy.pem) and used it in my HAproxy frontend bind statement, like so:
bind :443 ssl crt haproxy.pem verify required ca-file api-gw-cert.pem
上述绑定(bind)语句中的 api-gw-cert.pem 是一个包含我在 API 网关控制台中生成的客户端证书的文件。现在,HAproxy 机器可以正确阻止来自网关以外任何地方的任何流量。
最佳答案
The reading I have done suggests I would need to generate a CA and then use that CA to generate both the server and client certs.
这是一种方法,但不适用于这种情况。
您的 HAProxy 需要配置一个由受信任的 CA 签名的有效 SSL 证书——不是签署客户端证书的证书,也不是您创建的证书。它需要是由公共(public)的、受信任的 CA 签署的证书,其根证书位于 API 网关后端系统的信任库中……应该与您的网络基本相同浏览器信任,但可能是一个子集。
正如您的 Web 浏览器不会在不抛出您必须绕过的警告的情况下与拥有自签名证书的服务器对话 SSL 一样,API 网关的后端也不会与不受信任的证书协商(并且没有绕过)。
我只想说,您需要让 API 网关通过 TLS 与您的 HAProxy 对话, 尝试让它使用客户端证书,否则您会引入太多未知数。另请注意,您不能为此使用 Amazon Certificate Manager 证书,因为这些证书仅适用于 CloudFront 和 ELB,它们都不直接支持客户端证书。
一旦 HAProxy 与 API 网关一起工作,您就需要对其进行配置以对客户端进行身份验证。
您需要 ssl
和 verify required
在您的 bind
语句中,但是您无法在没有验证的情况下验证 SSL 客户端证书反对。
I only have access to the client cert itself, from what I can tell.
这就是您所需要的。
bind ... ssl ... 验证所需的 ca 文件/etc/haproxy/api-gw-cert.pem
。
SSL 证书本质上是一个信任层次结构。树顶部的信任是明确的。通常,CA 是显式信任的,它签署的任何内容都是隐式信任的。 CA“担保”它签署的证书……以及它使用 CA 属性集签署的证书,CA 属性集也可以在它们下签署证书,从而扩展隐式信任。
不过,在这种情况下,您只需将客户端证书作为 CA 文件放入,然后客户端证书“证明”...本身。提供相同证书的客户端是可信的,其他任何人都断开连接。当然,只有证书不足以让客户端与您的代理对话——客户端还需要 API 网关拥有的匹配私钥。
因此,请考虑这两个单独的要求。首先让 API 网关通过 TLS 与您的代理通信……然后,根据客户端证书进行身份验证实际上是更容易的部分。
关于amazon-web-services - Haproxy 授权来自 AWS API Gateway 的流量,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/37471487/
对于在 AWS 云中配置基础设施,我们目前使用从 ansible 角色调用的云形成模板,但我们发现在增加基础设施的规模后,此代码在 GitHub 中变得非结构化或未模块化 Github上有意大利面条式
我一直在阅读documentation for AWS Cloudwatch events至trigger AWS Batch我不知道如何从 cloudwatch 事件触发 aws 批处理: 在 aw
我正在尝试使用入口控制器安装我的CA证书。我正在遵循这份指南。Https://docs.aws.amazon.com/eks/latest/userguide/aws-load-balancer-co
如何使用 aws cloudformation 或 aws cdk 设置 aws aurora mysql 表? 在我的设置中,我有一个使用 lambda 实现各种微服务的无服务器应用程序。数据库是无
我看到了各种使用 AWS CDK 的示例,其中一些使用 aws-cdk-lib,另一些使用 @aws-cdk/core。这些之间有什么区别,什么时候应该使用一个或另一个? 最佳答案 aws-cdk-l
我看到了各种使用 AWS CDK 的示例,其中一些使用 aws-cdk-lib,另一些使用 @aws-cdk/core。这些之间有什么区别,什么时候应该使用一个或另一个? 最佳答案 aws-cdk-l
我在 cdk 研讨会上建立了一个小的 lambda 函数 here .我正在用 typescript 编写 lambda 函数,通过管道进行部署,该管道创建了一个包含 lambda 函数的云形成堆栈。
我刚刚开始使用 AWS 服务,尤其是 AWS Lambda。有没有办法从 Lambda 代码 (Java) 中使用 AWS KMS 服务。我想使用 KMS 来解密加密的外化(从属性读取) secret
CFN 模板是否可以根据参数向 ALB 添加一些特定的安全组? 我遇到了两个安全组添加到 ALB 的情况: ALB Type: AWS::ElasticLoadBalancingV2::LoadB
例如,我有一个主要公司 AWS 账户,其安全组为 xxxxx。现在我有了我的个人 aws 安全组-yyyyy。这些帐户根本不相关。我可以将接受组-yyyyy 添加到组-xxxxx 中,从而允许我的
我有一个 Lambda 函数,它有多个 MSK 触发器配置 - 每个都针对不同的主题。 如果 Lambda 的输入 ( MSKEvent ) 可以包含多个不同的主题,则未在官方文档中找到任何信息。 官
在 AWS Glue 中创建 JDBC 连接时,有什么方法可以从 AWS secret manager 获取密码而不是手动硬编码吗? 最佳答案 我必须在我当前的项目中这样做才能连接到 Cassandr
谁能告诉我: aws-sdk/clients/appsync , 和 aws-appsync 根据文档,aws-sdk/clients/appsync使用是因为只包括 aws-sdk当我们只需要 ap
我不小心删除了我的放大前端并创建了一个新前端。如何将现有的放大后端导入新创建的放大应用项目文件夹? 我按照后端标签上的步骤操作 amplify init --appId(“您的新AMPLIFY APP
我正在使用 Java Sdk 创建粘合作业。它只有两个必需的参数 Command 和 Glue 版本。 但我需要使用自动脚本生成来创建工作。正如我们可以从控制台做的那样,我们添加数据源、AWS Glu
目前我正在使用 AWS Glue 作业将数据加载到 RedShift,但在加载之后我需要运行一些可能使用 AWS Lambda 函数的数据清理任务。有没有办法在 Glue 作业结束时触发 Lambda
简单的 aws lambda 和 aws lambda@edge 有什么区别? 最佳答案 Lambda 根据某些触发器执行函数。 Lambda 的用例非常广泛,并且与许多 AWS 服务高度集成。您甚至
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 9 个月前。 社区 9
我正在尝试使用 Python 使用 AWS-CDK 创建托管广告。以下是错误,从 JavaScriptError(resp.stack) 引发 JSIIError(resp.error)jsii.er
这两个包似乎在很大程度上做同样的事情?这两个包之间的预期区别是什么,我应该使用哪个包? 最佳答案 Pipelines 是较新的 --experimental-- (编辑:它不再在 Experiment
我是一名优秀的程序员,十分优秀!