【问题标题】:TLS Termination: reencrypt using a destinationCACertificateTLS 终止:使用destinationCACertificate 重新加密
【发布时间】:2015-11-24 14:10:33
【问题描述】:

我已经使用 OpenShift Origin 创建了一个带有通往它的路由的应用程序。 现在我想使用 TLS 使该路由安全: 我已经创建了带有边缘和直通的路线。但现在我想创建一个使用 Reencrypt 的路由。

因此我需要在我的路由中指定一些证书:

apiVersion: v1
kind: Route
metadata:
  name: route-pt-secured
spec:
  host: www.example.com
  to:
    kind: Service
    name: service-name
  tls:
    termination: reencrypt        1
    key: [as in edge termination]
    certificate: [as in edge termination]
    caCertificate: [as in edge termination]
    destinationCaCertificate: |-  2
      -----BEGIN CERTIFICATE-----
      [...]
      -----END CERTIFICATE-----

它与边缘终止非常相似。但是我不必描述destinationCACertificate。 我使用 keytool 创建自己的证书和密钥并转换为 pk12。 之后我可以看到我的证书和密钥 (openssl pkcs12) 并将它们复制到我的路由中。

现在我的问题是我真的不知道destinationCACertificate 是什么?我是否必须以与创建普通密钥/证书相同的方式创建它,还是必须在其他地方读取/创建它?

【问题讨论】:

    标签: ssl termination openshift-origin


    【解决方案1】:

    destinationCACertificate 是(可选)CA 证书,它签署了路由指向的 TLS 端点(pod)的服务证书。作为 pod 的端点很可能是私有 IP (10.x.x.x),并且大多数 CA 不会对私有 IP 范围内的 IP 进行签名。此外,Pod 经常被创建和删除(获取不同的 IP 地址),因此很难创建具有 Pod IP 的服务证书。

    destinationCACertificate 实际上是路由器和 pod 之间的共享机密 - 路由器希望destinationCACertificate 匹配服务器证书,并且只有当您(用户)设置路由以匹配 pod(s ) 服务器证书。

    【讨论】:

      猜你喜欢
      • 2021-02-28
      • 1970-01-01
      • 1970-01-01
      • 2018-01-14
      • 2016-03-05
      • 2023-03-12
      • 2019-11-03
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多