Bættu SSL uppsögn við HAProxy á Ubuntu 14.04

Þessi grein mun leiða þig í gegnum uppsetningu SSL uppsagnar á HAProxy, til að dulkóða umferð yfir HTTPS. Við munum nota sjálfundirritað SSL vottorð fyrir nýja framenda. Gert er ráð fyrir að þú hafir nú þegar HAProxy uppsett og stillt með venjulegu HTTP framenda.

Kröfur

  • Vultr VPS
  • HAProxy 1.5
  • Ubuntu 14.04 LTS (Ætti að virka á öðrum útgáfum og dreifingu)

Búðu til vottorð og einkalykil

Keyrðu eftirfarandi kóðalínur til að búa til einkalykil og sjálfundirritað vottorð sem virkar með HAProxy.

openssl genrsa -out /etc/ssl/private/server.key 2048
mkdir /etc/ssl/csr
openssl req -new -key /etc/ssl/private/server.key -out /etc/ssl/csr/server.csr
openssl x509 -req -days 365 -in /etc/ssl/csr/server.csr -signkey /etc/ssl/private/server.key -out /etc/ssl/certs/server.crt
cat /etc/ssl/certs/server.crt /etc/ssl/private/server.key > /etc/ssl/certs/server.bundle.pem

Stilla HAProxy

Það fyrsta sem þú ættir að gera er að ganga úr skugga um að SSLv3 sé óvirkt. Vegna POODLE árásarinnar er SSLv3 ekki lengur talið öruggt. Öll forrit og netþjónar ættu að nota TLS 1.0 og nýrri. Notaðu uppáhalds textaritilinn þinn og opnaðu skrána /etc/haproxy/haproxy.cfg. Að innan, leitaðu að línunni ssl-default-bind-options no-sslv3undir globalhlutanum. Ef þú sérð það ekki skaltu bæta þeirri línu við lok hlutans á undan defaultshlutanum. Þetta mun tryggja að SSLv3 sé óvirkt á heimsvísu. Þú getur líka stillt það inni í framendahlutunum þínum, en mælt er með því að slökkva á því á heimsvísu.

Á HTTPS uppsetninguna. Búðu til nýjan framendahluta sem heitir web-https.

frontend web-https 
        bind public_ip:443 ssl crt /etc/ssl/certs/server.bundle.pem 
        reqadd X-Forwarded-Proto:\ https 
        rspadd Strict-Transport-Security:\ max-age=31536000 
        default_backend www-backend 

Að útskýra:

  • bind public_ip:443(breyttu public_ipí VPS opinbera IP-tölu þína) segir HAProxy að hlusta á allar beiðnir sem eru sendar á IP-tölu á port 443(HTTPS tengið).
  • ssl crt /etc/ssl/certs/server.bundle.pem segir HAProxy að nota SSL vottorðið sem áður var búið til.
  • reqadd X-Forwarded-Proto:\ https bætir HTTPS hausnum við lok komandi beiðni.
  • rspadd Strict-Transport-Security:\ max-age=31536000 öryggisstefnu til að koma í veg fyrir árásir á niðurstig.

Þú þarft ekki að gera neinar frekari breytingar á bakendahlutanum þínum.

Ef þú vilt láta HAProxy nota HTTPS sjálfgefið skaltu bæta redirect scheme https if !{ ssl_fc }við upphaf hlutans www-backend. Þetta mun þvinga fram HTTPS-tilvísun.

Vistaðu stillingarnar þínar og keyrðu service haproxy restarttil að endurræsa HAPRoxy. Nú ertu búinn að nota HAProxy með SSL endapunkti.

Skildu eftir athugasemd

The Rise of Machines: Real World Applications of AI

The Rise of Machines: Real World Applications of AI

Gervigreind er ekki í framtíðinni, hún er hér í nútímanum Í þessu bloggi Lestu hvernig gervigreindarforrit hafa haft áhrif á ýmsa geira.

DDOS árásir: Stutt yfirlit

DDOS árásir: Stutt yfirlit

Ertu líka fórnarlamb DDOS árása og ruglaður með forvarnaraðferðirnar? Lestu þessa grein til að leysa spurningar þínar.

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Þú gætir hafa heyrt að tölvuþrjótar græða mikið af peningum, en hefur þú einhvern tíma velt því fyrir þér hvernig þeir vinna sér inn svona peninga? við skulum ræða.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Viltu sjá byltingarkenndar uppfinningar frá Google og hvernig þessar uppfinningar breyttu lífi hvers manns í dag? Lestu síðan til að blogga til að sjá uppfinningar frá Google.

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Hugmyndin um að sjálfkeyrandi bílar fari á göturnar með hjálp gervigreindar er draumur sem við höfum átt um tíma núna. En þrátt fyrir nokkur loforð eru þau hvergi sjáanleg. Lestu þetta blogg til að læra meira…

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Þar sem vísindin þróast hratt og taka yfir mikið af viðleitni okkar, eykst hættan á því að verða fyrir óútskýranlegri einstæðu. Lestu, hvað sérkenni gæti þýtt fyrir okkur.

Virkni Big Data Reference Architecture Layers

Virkni Big Data Reference Architecture Layers

Lestu bloggið til að þekkja mismunandi lög í Big Data Architecture og virkni þeirra á einfaldasta hátt.

Þróun gagnageymslu – Infographic

Þróun gagnageymslu – Infographic

Geymsluaðferðir gagna hafa verið að þróast gæti verið frá fæðingu gagna. Þetta blogg fjallar um þróun gagnageymslu á grundvelli upplýsingamynda.

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

Í þessum stafræna heimi hafa snjallheimilistæki orðið afgerandi hluti af lífi. Hér eru nokkrir ótrúlegir kostir snjallheimatækja um hvernig þau gera líf okkar þess virði að lifa því og einfaldara.

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

Nýlega gaf Apple út macOS Catalina 10.15.4 viðbótaruppfærslu til að laga vandamál en svo virðist sem uppfærslan sé að valda fleiri vandamálum sem leiða til múrsteins á Mac vélum. Lestu þessa grein til að læra meira