You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

内网全SSL加密配置及Apache反向代理替代方案求助

内网全SSL加密配置及Apache反向代理替代方案求助

大家好,我最近在配置内网Web服务的全链路SSL加密时遇到了问题,想请各位大佬帮忙支支招:

我的环境是Ubuntu 22.04 + Apache 2.4,防火墙机器直接连公网,上面装了mod_proxy做反向代理,防火墙后面还有好几台内网Web服务器。

我的核心需求是所有流量都走SSL加密——包括防火墙和内网Web服务器之间的内网链路,之前遇到过因为浏览器识别服务器为非SSL导致Web服务卡顿的情况,所以必须确保全链路SSL覆盖。

目前我现有的配置如下:

防火墙端Apache配置

<IfModule mod_ssl.c>
<VirtualHost *:443>
ServerName my.domain.com
ProxyPreserveHost On
ProxyPass / http://192.168.1.85/
ProxyPassReverse / http://192.168.1.85/
Include /etc/letsencrypt/options-ssl-apache.conf
SSLCertificateFile /etc/letsencrypt/live/my.domain.com/fullchain.pem
SSLCertificateKeyFile /etc/letsencrypt/live/my.domain.com/privkey.pem
</VirtualHost>

内网Web服务器配置

<VirtualHost *:80>
ServerAdmin myemail@domain.com
DocumentRoot /var/www/html
ServerName my.domain.com
ErrorLog ${APACHE_LOG_DIR}/error.log
CustomLog ${APACHE_LOG_DIR}/access.log combined
</VirtualHost>

另外,内网我用Bind做DNS服务,目前是正常工作的。

现在我卡壳的点是:不知道怎么配置防火墙和内网Web服务器之间的SSL加密,希望能得到具体的配置指导。证书方面我现在用的是Let's Encrypt,不过因为是内网安全环境,也可以改用长期有效的其他类型证书。

还有一个额外的想法:能不能不用在防火墙上跑Apache? 因为后面有好几台Web服务器,直接端口转发肯定满足不了需求,但如果有其他更合适的反向代理/流量分发方案,非常欢迎大家给我提建议!

期待各位的回复!

备注:内容来源于stack exchange,提问作者Nikolaj

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 16:28:01