【发布时间】:2016-01-10 04:12:12
【问题描述】:
我有一个 HAproxy 1.5 设置,它在几个网络服务器前卸载 SSL(这样,它们只处理 HTTP)
我的 SSL 证书是通配符,我们正在根据 FQDN 平衡不同的后端。
我的前端配置如下所示:
...
frontend my-frontend
bind ip:443 ssl crt /var/etc/haproxy/wildcard_cert.pem
mode http
log global
option httplog
option forwardfor
use_backend my-backend if { ssl_fc_sni my.domain.org }
use_backend my-backend2 if { ssl_fc_sni my2.domain.org }
acl is-domain hdr(host) -i my.domain.org
acl is-domain2 hdr(host) -i my2.domain.org
use_backend my-backend if is-domain
use_backend my-backend2 if is-domain2
...
特殊选项 ssl_fc_sni 可用于 SSL 卸载以访问 SNI 值(其他选项 req_ssl_sni 适用于 SSL 直通)
http://cbonte.github.io/haproxy-dconv/configuration-1.5.html#ssl_fc_sni
我想知道 ssl_fc_sni 的执行速度是否比 HTTP 标头提取 ACL 快? HAProxy 是否有机会在读取 HTTP 内容、提取 Host: Header 并计算我的第二个 ACL 之前提取 SNI 值并使用它?
或者性能是一样的?
谢谢,
【问题讨论】:
标签: performance ssl haproxy