【问题标题】:Haproxy SNI vs HTTP Host ACL check performanceHaproxy SNI 与 HTTP 主机 ACL 检查性能
【发布时间】:2016-01-10 04:12:12
【问题描述】:

我有一个 HAproxy 1.5 设置,它在几个网络服务器前卸载 SSL(这样,它们只处理 HTTP)

我的 SSL 证书是通配符,我们正在根据 FQDN 平衡不同的后端。

我的前端配置如下所示:

...
frontend my-frontend
    bind            ip:443 ssl crt /var/etc/haproxy/wildcard_cert.pem  
    mode            http
    log             global
    option          httplog
    option          forwardfor

    use_backend     my-backend      if { ssl_fc_sni my.domain.org }
    use_backend     my-backend2     if { ssl_fc_sni my2.domain.org }

    acl             is-domain   hdr(host) -i my.domain.org
    acl             is-domain2  hdr(host) -i my2.domain.org
    use_backend     my-backend if is-domain
    use_backend     my-backend2 if is-domain2
...

特殊选项 ssl_fc_sni 可用于 SSL 卸载以访问 SNI 值(其他选项 req_ssl_sni 适用于 SSL 直通)

http://cbonte.github.io/haproxy-dconv/configuration-1.5.html#ssl_fc_sni

我想知道 ssl_fc_sni 的执行速度是否比 HTTP 标头提取 ACL 快? HAProxy 是否有机会在读取 HTTP 内容、提取 Host: Header 并计算我的第二个 ACL 之前提取 SNI 值并使用它?

或者性能是一样的?

谢谢,

【问题讨论】:

    标签: performance ssl haproxy


    【解决方案1】:

    我在 haproxy 邮件列表上问过同样的问题,我得到了答案:

    1. ssl_fc_sni 的执行速度比 hdr(host) 快,但难以察觉。
    2. 使用 SNI 值作为后端选择器是个坏主意。基本的hdr(host) 绝对更标准、更干净、更安全。

    邮件列表存档: http://marc.info/?l=haproxy&m=144490809910124&w=2

    【讨论】:

    • Willy 的帖子似乎在暗示 SNI 比主机更容易被欺骗,这就是它“更标准、更干净、更安全”的原因吗?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2021-05-06
    • 1970-01-01
    • 1970-01-01
    • 2011-05-26
    • 1970-01-01
    • 1970-01-01
    • 2021-03-08
    相关资源
    最近更新 更多