【问题标题】:How to protect HAProxy SSL Certificates as a service? [closed]如何保护 HAProxy SSL 证书即服务? [关闭]
【发布时间】:2015-03-30 19:01:31
【问题描述】:

我正在尝试设计一种方法来保护我在磁盘上静止的 HAProxy SSL 证书,这样如果负载均衡器主机被黑客入侵,SSL 证书就不会被攻击者窃取。

我意识到,至少,证书必须在内存中可用,以便 HAProxy 使用它来协商 SSL 连接。但是,我想尽一切可能确保证书的安全。

如何将 ssl-cert 目录设置为受到保护和/或加密,并且仅在 HAProxy 需要信息时(大概是在服务启动时)才可用?

目前我看到有两种方法可以实现。

  1. 使用某种 linux/*nix 文件系统级加密。

这意味着修改 HAProxy init/upstart 脚本以要求磁盘上存在特定的密码或密钥文件。然后使用此密码将证书从加密的存档文件(例如 RAR 或其他什么?)中提取到 HAProxy /etc/haproxy/certs 目录中。在 HAproxy 服务启动后,使用 srm 密码/密钥文件以及 /etc/haproxy/certs 目录。

  1. 创建在不同(超级安全)主机上运行的外部 API 服务管理层。该服务将存储证书并协调负载均衡器服务的重启和重新加载。该服务将通过 haproxy certs 目录rsync,通过 ssh 重新启动或重新加载它,然后通过 certs 目录ssh … srm 安全擦除 /etc/haproxy/certs 目录。

对于这些想法、任何相关经验或可以实现此安全目标的任何其他方式的反馈,我将不胜感激。

其他资源:

Here is a relevant related question on SO regarding multi-ssl HAproxy.

HAProxy SSL termination documentation

【问题讨论】:

  • 这个网站是为编程问题。我们不是一般的服务器配置支持。
  • @MarcB 为清楚起见已编辑。需要对服务进行编程。

标签: linux ubuntu ssl encryption haproxy


【解决方案1】:

虽然这不是您的问题的正确论坛,但这里有一个答案:

只需使用密码保护您的 SSL 证书。

启动 HAProxy 后,您的 SSL 库将要求输入密码。

请记住,每次启动/重新启动 HAProxy 时都需要输入密码。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2021-03-24
    • 1970-01-01
    • 1970-01-01
    • 2023-03-17
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多