【发布时间】:2014-08-26 22:37:42
【问题描述】:
当 SSL 证书被吊销时,一些浏览器(包括现代浏览器)不会从服务器获取新证书,因此大约 0.1% 的客户端会收到“吊销证书”错误页面并且他们无法访问服务安全。客户端的问题通过清除浏览器的缓存来解决。然而并不是每个人都这样做。大多数人只是尽可能快地关闭页面,因为错误消息往往会说“无法验证接收数据的真实性”和“报告这个损坏的站点”..
有没有办法配置 HAProxy,它在 Web 服务器集群前作为 SSL 卸载程序工作,以允许使用“旧”证书建立连接,而所有协商和重新协商都使用“新”证书提供服务" 证书?
附:此问题部分是由 HAProxy SSL 会话缓存引起的,这对我们的负载至关重要,因此无法禁用。
【问题讨论】:
-
“当 SSL 证书被吊销时,某些浏览器(包括现代浏览器)不会从服务器获取新证书” - 我不清楚问题陈述. SSL/TLS 是一种网络控制,我从来没有听说过网络级别的缓存,比如证书。有更高级别的连续性方案,但它们本身并没有缓存(而且它们很少见)。这是与HPKP 的不良互动吗?我认为 Chrome 和 Firefox 正在这样做,但我不确定这些症状听起来是否正确。
-
@jww 我没有说证书被缓存,我只是说清除浏览器的缓存是在 Chrome、Firefox 和最新的 IE 上解决这个问题的唯一方法。我不知道清除缓存后后台会发生什么,可能所有 SSL 会话都已清除或所有证书信息也已删除,因此在下一次连接时完成了完整的证书验证。不过,解决此问题的唯一方法是清除浏览器的缓存。问题是:与服务器的连接被拒绝,人们无法使用该服务,即使已经发出了有效的证书。
标签: ssl https ssl-certificate reverse-proxy haproxy