条款
example.com :指向static server的域。
static server :该服务器具有静态IP地址,并且具有指向dynamic server Apache ProxyPass。
dynamic server :该服务器位于dynamicIP地址的后面并承载application 。
application :在dynamic server上运行的Web应用程序。
介绍
我有一个将从dynamic server运行的application ,而域example.com指向另一个具有静态IP static server 。
用户将去到域example.com ,这个域名将命中“静态服务器”。
我将Apache ProxyPassconfiguration为将这些请求发送到我的dynamic server 。
边注
在dynamic server上将会有一个脚本,在IP更改时更新static server上的Apache虚拟主机。 (然后,当虚拟主机文件被修改时, static server上的另一个脚本将重新启动Apache。)这些几乎完成,而不是目前的问题。
题
我是否需要为static server和dynamic server安装两个SSL证书?
这是一个设置的布局和我相信它应该工作的方式:
example.com指向使用SSL证书的static server ,然后使用自己的SSL证书将ProxyPass指向dynamic server 。
那是对的吗? 或者我只需要一个SSL证书? 如果我只需要一台服务器,应该使用哪台服务器?
这一切都取决于你想用TLS证书来实现什么。
如果您需要客户端的身份validation和encryption,那么您需要为static server提供TLS证书。
如果static server和dynamic server之间的连接是安全的(例如通过专用networking或VPN),则两者之间可能不需要HTTPS,在这种情况下,HTTP连接就足够了。
但是,如果它已经结束了(例如)互联网,那么在dynamic server上需要第二个TLS证书来对两者之间的通信进行身份validation和encryption。 如果static server是dynamic server的唯一用户,那么您可以使用自签名证书,或者使用自己的CA.
static server上的TLS证书并不意味着该dynamic server与dynamic server之间的通信已经通过HTTPS – 您仍然需要dynamic server上的证书才能确保该连接安全。 同样, dynamic server上的证书并不意味着客户端和static server之间的stream量超过HTTPS。 它们本质上是两个独立的连接。