【发布时间】:2016-04-13 22:38:56
【问题描述】:
weblogic 和 netscaler 新手需要架构方面的帮助
我想将 weblogic 上的服务公开给互联网,以便移动用户可以访问 web 服务。当用户直接访问该站点时,当前内部流量正常,例如 http://xxx.internal.local:7001
我需要为内部用户和外部用户启用端到端 SSL 以及在外部和内部访问网络服务的能力
流量
- 外部用户|||| ||||网标器|||| 网络逻辑服务器
- 内部用户直接连接到 weblogic
- 内部用户将使用
https://xxx.internal.local:7002- (私有 DNS 和 IP 地址)
- 外部用户将使用
https://xxx.external.com:443- (公共 DNS 和 IP 地址)
已安装 SAN 证书(具有本地域和外部域)并导入到 weblogic Java 密钥库中。
实现这一目标的最佳方法是什么?
我们尝试过的事情
Netscaler 管理员在 Netscaler 上配置 SSL 直通 - 例如不解密和重新加密并将 443 端口转发到 7002
内部 DNS 中的 CNAME 设置将 xxx.external.com 指向 xxx.internal.local
- 到
https://xxx.internal.local:7002的内部流量正常且已加密 - 外部流量失败,向用户显示证书错误
我不清楚如何配置外部域和内部域以及让 netscaler 进行 SSL 桥接 - 有没有更好的方法来完成这项工作 - 例如让 netscaler 在 VIP 卸载 SSL 并重新加密回 weblogic并更改 HTTP 主机标头以匹配内部域名(反向代理)
提前致谢
【问题讨论】:
-
负载均衡器处的 SSL 终止(对后端进行或不重新加密)和后端 SSL 终止的真正端到端(NetScaler vServer 设置为“SSL_BRIDGE”模式)是有效的选项。您可以在没有证书错误的情况下同时执行这两项操作。你要哪个?关于错误:如果我不得不猜测,那么我会说:客户端通过 external.example.com 到达,但从后端获取的证书在其 SAN 名称中不包含该外部名称。您能否提供有关错误消息的更多详细信息?截图?
-
@StackzOfZtuff 端到端与后端的 ssl 终止 - 这意味着我必须将内部域更改为与外部域相同,这在此阶段是不可能的。因此,如果我们在负载均衡器处终止并重新加密到后端,这将如何工作? netscaler 是否管理将请求和响应的主机标头更改回用户,因为它会有所不同?我还假设您需要在 NLB 和 weblogic 上安装公共证书。我可以使用相同的证书,因为它是一个包含内部和外部域的 SAN 证书吗?
标签: ssl weblogic weblogic-10.x netscaler