Lisage Ubuntu 14.04 HAProxyle SSL-i lõpetamine

See artikkel juhendab teid SSL-i lõpetamise seadistamises HAProxys, et krüpteerida liiklust HTTPS-i kaudu. Kasutame uue kasutajaliidese jaoks iseallkirjastatud SSL-sertifikaati. Eeldatakse, et teil on HAProxy juba installitud ja standardse HTTP-liidesega konfigureeritud.

Nõuded

  • Vultr VPS
  • HAProxy 1.5
  • Ubuntu 14.04 LTS (peaks töötama teiste versioonide ja levitamise korral)

Looge sertifikaat ja privaatvõti

HAProxyga töötava privaatvõtme ja iseallkirjastatud sertifikaadi genereerimiseks käivitage järgmised koodiread.

openssl genrsa -out /etc/ssl/private/server.key 2048
mkdir /etc/ssl/csr
openssl req -new -key /etc/ssl/private/server.key -out /etc/ssl/csr/server.csr
openssl x509 -req -days 365 -in /etc/ssl/csr/server.csr -signkey /etc/ssl/private/server.key -out /etc/ssl/certs/server.crt
cat /etc/ssl/certs/server.crt /etc/ssl/private/server.key > /etc/ssl/certs/server.bundle.pem

HAProxy seadistamine

Esimene asi, mida peaksite tegema, on veenduda, et SSLv3 on keelatud. POODLE rünnaku tõttu ei peeta SSLv3 enam turvaliseks. Kõik rakendused ja serverid peaksid kasutama TLS 1.0 ja uuemat versiooni. Avage fail oma lemmiktekstiredaktoriga /etc/haproxy/haproxy.cfg. Otsige seest jaotise ssl-default-bind-options no-sslv3all olevat joont global. Kui te seda ei näe, lisage see rida jaotise lõppu enne defaultsjaotist. See tagab, et SSLv3 on globaalselt keelatud. Saate selle määrata ka oma esiosa jaotistes, kuid soovitatav on see globaalselt keelata.

HTTPS-i seadistusse. Looge uus kasutajaliidese jaotis nimega web-https.

frontend web-https 
        bind public_ip:443 ssl crt /etc/ssl/certs/server.bundle.pem 
        reqadd X-Forwarded-Proto:\ https 
        rspadd Strict-Transport-Security:\ max-age=31536000 
        default_backend www-backend 

Selgitama:

  • bind public_ip:443(muuda public_ipoma VPS-i avalikule IP-le) käsib HAProxyl kuulata kõiki päringuid, mis saadetakse pordi IP-aadressile 443(HTTPS-port).
  • ssl crt /etc/ssl/certs/server.bundle.pem käsib HAProxyl kasutada eelnevalt loodud SSL-sertifikaati.
  • reqadd X-Forwarded-Proto:\ https lisab sissetuleva päringu lõppu HTTPS-i päise.
  • rspadd Strict-Transport-Security:\ max-age=31536000 turvapoliitika, mis takistab alandamise rünnakuid.

Te ei pea oma taustaprogrammi jaotises täiendavaid muudatusi tegema.

Kui soovite, et HAProxy kasutaks vaikimisi HTTPS-i, lisage jaotise redirect scheme https if !{ ssl_fc }algusesse www-backend. See sunnib HTTPS-i ümbersuunamist.

Salvestage konfiguratsioon ja service haproxy restartkäivitage HAPRoxy taaskäivitamiseks. Nüüd olete valmis kasutama HAProxyt SSL-i lõpp-punktiga.

Jäta kommentaar

Masinate tõus: AI tegelikud rakendused

Masinate tõus: AI tegelikud rakendused

Tehisintellekt ei ole tulevik, see on siin, olevikus. Sellest blogist loe, kuidas tehisintellekti rakendused on mõjutanud erinevaid sektoreid.

DDOS-i rünnakud: lühike ülevaade

DDOS-i rünnakud: lühike ülevaade

Kas olete ka DDOS-i rünnakute ohver ja olete segaduses ennetusmeetodite osas? Oma päringute lahendamiseks lugege seda artiklit.

Kas olete kunagi mõelnud, kuidas häkkerid raha teenivad?

Kas olete kunagi mõelnud, kuidas häkkerid raha teenivad?

Võib-olla olete kuulnud, et häkkerid teenivad palju raha, kuid kas olete kunagi mõelnud, kuidas nad sellist raha teenivad? arutleme.

Googlei revolutsioonilised leiutised, mis muudavad teie elu lihtsaks.

Googlei revolutsioonilised leiutised, mis muudavad teie elu lihtsaks.

Kas soovite näha Google'i revolutsioonilisi leiutisi ja seda, kuidas need leiutised muutsid iga inimese elu tänapäeval? Seejärel lugege ajaveebi, et näha Google'i leiutisi.

Reede oluline osa: mis juhtus tehisintellektiga juhitavate autodega?

Reede oluline osa: mis juhtus tehisintellektiga juhitavate autodega?

Isejuhtivate autode kontseptsioon tehisintellekti abil teedele jõudmiseks on meil juba mõnda aega unistus. Kuid vaatamata mitmele lubadusele pole neid kusagil näha. Lisateabe saamiseks lugege seda ajaveebi…

Tehnoloogiline singulaarsus: inimtsivilisatsiooni kauge tulevik?

Tehnoloogiline singulaarsus: inimtsivilisatsiooni kauge tulevik?

Kuna teadus areneb kiiresti, võttes üle suure osa meie jõupingutustest, suureneb ka oht, et allume seletamatule singulaarsusele. Loe, mida singulaarsus meie jaoks tähendada võiks.

Suurandmete viitearhitektuuri kihtide funktsioonid

Suurandmete viitearhitektuuri kihtide funktsioonid

Lugege ajaveebi, et kõige lihtsamal viisil teada saada Big Data Architecture'i erinevaid kihte ja nende funktsioone.

Andmesalvestuse areng – infograafik

Andmesalvestuse areng – infograafik

Andmete säilitamise meetodid on arenenud alates andmete sünnist. See ajaveeb käsitleb infograafiku alusel andmete salvestamise arengut.

6 hämmastavat eelist nutikate koduseadmete olemasolust meie elus

6 hämmastavat eelist nutikate koduseadmete olemasolust meie elus

Selles digipõhises maailmas on nutikad koduseadmed muutunud elu oluliseks osaks. Siin on mõned nutikate koduseadmete hämmastavad eelised, mis muudavad meie elu elamisväärseks ja lihtsamaks.

macOS Catalina 10.15.4 täienduse värskendus põhjustab rohkem probleeme kui lahendamine

macOS Catalina 10.15.4 täienduse värskendus põhjustab rohkem probleeme kui lahendamine

Hiljuti andis Apple välja macOS Catalina 10.15.4 täiendusvärskenduse probleemide lahendamiseks, kuid tundub, et värskendus põhjustab rohkem probleeme, mille tulemuseks on Maci masinate tellimine. Lisateabe saamiseks lugege seda artiklit