【问题标题】:HAProxy with https and kerberos带有 https 和 kerberos 的 HAProxy
【发布时间】:2017-11-09 10:57:21
【问题描述】:

我正在尝试在我们的系统中实现反向代理,用于微服务架构。

代理服务器是与 SSL 终止一起使用的 HAProxy,需要将请求代理到具有 Https 和 Kerberos 身份验证的后端服务器。 我成功终止了代理服务器上的 ssl 并将请求传递给 https 服务器(我需要终止以将请求通过其主体路由到特定的后端服务),但未能通过后端服务器上的 kerberos 进行身份验证。

是否可以在代理服务器上实现 Kerberos 身份验证,然后将 TGT 传递给不同的后端服务?

【问题讨论】:

  • 不幸的是,我也在寻找一种在 HAproxy 上实现/主动 kerberos 身份验证的方法。我了解到在负载均衡器环境中进行 Kerberos 身份验证的正确方法非常简单。只需针对负载均衡器进行身份验证,并为后端应用程序创建一个带有 authusername 的自定义标头。使用这种方法,您不必在每个后端主机上维护一个 keytab,而是将它们保留在前端 LB 上。不,我只需要想办法用 HAproxy 做到这一点。我知道如何使用 Apache 和 nginx 做到这一点,但它们似乎不符合我们的负载平衡需求。

标签: ssl reverse-proxy kerberos windows-authentication haproxy


【解决方案1】:

我已经成功地完成了这项工作,并且需要一些工作。

当时我正在使用 HDP,所以我使用 ambari 在 HAproxy 节点上设置了一个配置单元服务器。 (这样做完全是为了让 Ambari 管理 kerberos 原则。hive 服务器本身从未运行过)

然后我将我的 hive 服务器(在代理上)的 keytab 与我的 Hive 服务器 keytab 合并,以便可以在 hive 服务器上使用该原理。我想我也允许它作为与 hive 一起工作的原则。我确信还有另一条路径可以让您使用委托,但这是阻力最小的过去,并且使得配置单元管理主要管理密钥表。当它们重新生成时,我确实必须重新合并 keytab,但这并不像手动管理 keytab 那样糟糕。

【讨论】:

    猜你喜欢
    • 2020-02-24
    • 2012-08-16
    • 1970-01-01
    • 1970-01-01
    • 2012-05-27
    • 2020-01-08
    • 2020-09-24
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多