【发布时间】:2017-04-17 04:27:05
【问题描述】:
我们使用以下 AWS 基础设施:
Route53-> CloundFront -> Elasticbeanstalk(+LoadBalancer=ELB) -> EC2 实例
现在我们在 CloudFront 级别设置了 ssl 证书,在 ELB 级别设置了相同的证书,从而为我们提供了 CF 和 ELB 之间的端到端加密。 AWS CF 和源之间的 End2End 被描述为最佳实践 here。
这是指picture 上的完整 SSL(严格)(这是用于 CloudFlare 堆栈,但它是为了更好地说明,所以没关系)。我们希望在 AWS CF 级别卸载 SSL,以避免从 CF 到 ELB 的往返移动到灵活 SSL,如图所示。
在 CF 级别卸载 SSL 是个好主意吗?在 CF 级别之后是否有任何值得放弃端到端加密的性能改进?
我们能否以某种方式限制 ELB 只接受来自某些 AWS CF 的连接?
此外,还有一些关于 ELB SSL performance 的性能问题(似乎被证明很擅长,但我仍然有顾虑)。一般来说,如果 AWS CF 在 SSL 解密工作上的表现优于 ELB,这也很有趣。
【问题讨论】:
标签: amazon-web-services ssl amazon-cloudfront amazon-elb