关于 HTTPS 负载均衡问题 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
请不要在回答技术问题时复制粘贴 AI 生成的内容
imherer
V2EX    程序员

关于 HTTPS 负载均衡问题

  •  
  •   imherer 2020-09-25 10:20:24 +08:00 2788 次点击
    这是一个创建于 1849 天前的主题,其中的信息可能已经有所发展或是发生改变。

    以前做 HTTPS 都是在负载均衡这一层做的

    最近看 golang 发现 gin 框架有 HTTPS 的支持,官方代码如下:

    package main import ( "log" "github.com/gin-gonic/autotls" "github.com/gin-gonic/gin" ) func main() { r := gin.Default() // Ping handler r.GET("/ping", func(c *gin.Context) { c.String(200, "pong") }) log.Fatal(autotls.Run(r, "example1.com", "example2.com")) } 

    那么问题来了,如果应用本身起来就是一个 HTTPS,像上面这样,那我负载均衡那一层应该怎么做?

    9 条回复    2020-09-27 11:45:31 +08:00
    Judoon
        1
    Judoon  
       2020-09-25 10:44:54 +08:00
    没什么差别啊,
    负载均衡向 upstream server 转发的协议从 http 换成 https 而已
    顺带如果 upstream server 的证书是自签的就加上不验证证书的选项
    chendy
        2
    chendy  
       2020-09-25 11:07:52 +08:00
    那么问题来了,已经有一层反代做 https 了,应用为啥还需要 https
    darrh00
        3
    darrh00  
       2020-09-25 11:16:20 +08:00
    如果第一层到 upstream 的链路是不安全的,就应该用 https
    imherer
        4
    mherer  
    OP
       2020-09-25 12:32:03 +08:00
    @chendy 可能是我没表述清楚。
    我的意思是应用层已经是 HTTPS 了,而且看它这个 demo 是直接绑定了域名了
    负载均衡怎么做呢? 因为域名已经绑在应用这一层了
    imherer
        5
    imherer  
    OP
       2020-09-25 12:32:39 +08:00
    @Judoon
    @darrh00
    谢谢 我再研究研究
    suconghou
        6
    suconghou  
       2020-09-25 13:09:24 +08:00
    这样负载均衡可以用 nginx sni proxy 来做,但一般的做法都是流量到达集群后解密,而不是交给应用层解密;在集群解密抓包 debug,路径分流,服务拆分都更方便些
    goodryb
        7
    goodryb  
       2020-09-25 13:15:19 +08:00
    @imherer #4 负载均衡可以做 4 层 tcp 的啊, 只是纯流量转发,https 应用侧来处理就好了
    xuanbg
        8
    xuanbg  
       2020-09-25 13:17:04 +08:00
    负载均衡不是一般都用 Nginx 的 upstream 吗?
    Judoon
        9
    Judoon  
       2020-09-27 11:45:31 +08:00
    @imherer #4
    "我的意思是应用层已经是 HTTPS 了,而且看它这个 demo 是直接绑定了域名了
    负载均衡怎么做呢? 因为域名已经绑在应用这一层了"

    我粗看了 go-ginic 的 autotls,好像用的是 acme 来自动申请证书。他这个 demo 传域名是为了申请证书,而如果你在应用启动前又没有证书,那前面的负载均衡就做不了 7 层的,会陷入先有鸡先有蛋的问题。你可以做 4 层的负载均衡。

    如果你已经有了证书,域名的 ip 是指向到前置的负载均衡的,负载均衡再向后端转发时就必须配置 ip 端口,外加 sni 域名
    #6 说的 nginx sni proxy 大概就是如下


    proxy_pass https://1.2.3.4;
    proxy_read_timeout 60;
    proxy_ssl_name $host;
    proxy_ssl_server_name on;
    proxy_ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
    proxy_ssl_session_reuse off;
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     048 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 26ms UTC 18:30 PVG 02:30 LAX 11:30 JFK 14:30
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86