【问题标题】:Google Cloud Load Balancer with custom certificate shows the "google" cert first具有自定义证书的 Google Cloud Load Balancer 首先显示“google”证书
【发布时间】:2021-12-30 02:15:30
【问题描述】:

我已经使用 Let's Encrypt 通配符证书设置了在 Cloud Run 上运行的应用,以涵盖子域。它工作正常,但每次我运行 testssl.sh 或其他类似工具时,他们都会注意到 2 个证书:我的和 Google 的。第二个证书会不时抛出有关名称不匹配的错误(无法重现它,这可能不是问题),甚至浏览器也会注意到这一点并说证书无效,但刷新会修复它。

这很常见吗?我应该忽略它吗? Google 的 DIG 显示该域具有正确的 IP 作为 A 记录,其他一切正常。

【问题讨论】:

    标签: ssl openssl google-cloud-load-balancer


    【解决方案1】:

    只使用一个证书。

    使用 Cloud Run 的通配符证书几乎没有什么好处。仅支持映射的域名,因此通配符没有帮助。不利的是,您必须每 90 天手动更新一次证书。

    使用 Google 管理的证书。

    【讨论】:

    • 不是我的用例。我正在使用 Internet NEG(基本上是this)的负载均衡器后面运行 Cloud Run。我需要通配符,因为我希望能够在新客户注册时生成子域,而无需等待提供新的 Google 托管证书。我将子域映射为基本域的简单 CNAME,云映射对我可以创建多少个域有限制。我只在负载均衡器上设置了我的通配符证书。
    • @cartinez - 1/2) 我的回答仍然有效。使用一张证书。不要有两个证书覆盖相同的域名。如果负载均衡器发送证书链,则由客户端决定使用哪个证书链和/或报告错误,关于哪个超出您的控制范围。编辑您的问题并明确说明您的配置。您应该强调并包含 HTTP(S) 负载均衡器和 NEG 配置。
    • @cartinez - 2/2) 使用 openssl 并下载负载均衡器返回的证书并进行验证。 openssl s_client -showcerts -connect domain-name:443。对每个域名重复。注意:如果客户端不包含 SNI,除非您将所有内容映射到一个实例,否则您的策略将失败。
    猜你喜欢
    • 2019-04-28
    • 2020-08-27
    • 1970-01-01
    • 2015-10-24
    • 1970-01-01
    • 1970-01-01
    • 2023-01-04
    • 2019-02-17
    • 1970-01-01
    相关资源
    最近更新 更多