【发布时间】:2017-11-09 10:57:21
【问题描述】:
我正在尝试在我们的系统中实现反向代理,用于微服务架构。
代理服务器是与 SSL 终止一起使用的 HAProxy,需要将请求代理到具有 Https 和 Kerberos 身份验证的后端服务器。 我成功终止了代理服务器上的 ssl 并将请求传递给 https 服务器(我需要终止以将请求通过其主体路由到特定的后端服务),但未能通过后端服务器上的 kerberos 进行身份验证。
是否可以在代理服务器上实现 Kerberos 身份验证,然后将 TGT 传递给不同的后端服务?
【问题讨论】:
-
不幸的是,我也在寻找一种在 HAproxy 上实现/主动 kerberos 身份验证的方法。我了解到在负载均衡器环境中进行 Kerberos 身份验证的正确方法非常简单。只需针对负载均衡器进行身份验证,并为后端应用程序创建一个带有 authusername 的自定义标头。使用这种方法,您不必在每个后端主机上维护一个 keytab,而是将它们保留在前端 LB 上。不,我只需要想办法用 HAproxy 做到这一点。我知道如何使用 Apache 和 nginx 做到这一点,但它们似乎不符合我们的负载平衡需求。
标签: ssl reverse-proxy kerberos windows-authentication haproxy