在具有dynamicIP的第二台服务器上运行应用程序。 使用Apache ProxyPass时,我需要两个SSL证书吗?

条款

example.com :指向static server的域。

static server :该服务器具有静态IP地址,并且具有指向dynamic server Apache ProxyPass。

dynamic server :该服务器位于dynamicIP地址的后面并承载application

application :在dynamic server上运行的Web应用程序。

介绍

我有一个将从dynamic server运行的application ,而域example.com指向另一个具有静态IP static server

用户将去到域example.com ,这个域名将命中“静态服务器”。

我将Apache ProxyPassconfiguration为将这些请求发送到我的dynamic server

边注

dynamic server上将会有一个脚本,在IP更改时更新static server上的Apache虚拟主机。 (然后,当虚拟主机文件被修改时, static server上的另一个脚本将重新启动Apache。)这些几乎完成,而不是目前的问题。

我是否需要为static serverdynamic server安装两个SSL证书?

这是一个设置的布局和我相信它应该工作的方式:

example.com指向使用SSL证书的static server ,然后使用自己的SSL证书将ProxyPass指向dynamic server

那是对的吗? 或者我只需要一个SSL证书? 如果我只需要一台服务器,应该使用哪台服务器?

这一切都取决于你想用TLS证书来实现什么。

如果您需要客户端的身份validation和encryption,那么您需要为static server提供TLS证书。

如果static serverdynamic server之间的连接是安全的(例如通过专用networking或VPN),则两者之间可能不需要HTTPS,在这种情况下,HTTP连接就足够了。

但是,如果它已经结束了(例如)互联网,那么在dynamic server上需要第二个TLS证书来对两者之间的通信进行身份validation和encryption。 如果static serverdynamic server的唯一用户,那么您可以使用自签名证书,或者使用自己的CA.

static server上的TLS证书并不意味着该dynamic serverdynamic server之间的通信已经通过HTTPS – 您仍然需要dynamic server上的证书才能确保该连接安全。 同样, dynamic server上的证书并不意味着客户端和static server之间的stream量超过HTTPS。 它们本质上是两个独立的连接。