内网全SSL加密配置及Apache反向代理替代方案求助
内网全SSL加密配置及Apache反向代理替代方案求助
大家好,我最近在配置内网Web服务的全链路SSL加密时遇到了问题,想请各位大佬帮忙支支招:
我的环境是Ubuntu 22.04 + Apache 2.4,防火墙机器直接连公网,上面装了mod_proxy做反向代理,防火墙后面还有好几台内网Web服务器。
我的核心需求是所有流量都走SSL加密——包括防火墙和内网Web服务器之间的内网链路,之前遇到过因为浏览器识别服务器为非SSL导致Web服务卡顿的情况,所以必须确保全链路SSL覆盖。
目前我现有的配置如下:
防火墙端Apache配置
<IfModule mod_ssl.c> <VirtualHost *:443> ServerName my.domain.com ProxyPreserveHost On ProxyPass / http://192.168.1.85/ ProxyPassReverse / http://192.168.1.85/ Include /etc/letsencrypt/options-ssl-apache.conf SSLCertificateFile /etc/letsencrypt/live/my.domain.com/fullchain.pem SSLCertificateKeyFile /etc/letsencrypt/live/my.domain.com/privkey.pem </VirtualHost>
内网Web服务器配置
<VirtualHost *:80> ServerAdmin myemail@domain.com DocumentRoot /var/www/html ServerName my.domain.com ErrorLog ${APACHE_LOG_DIR}/error.log CustomLog ${APACHE_LOG_DIR}/access.log combined </VirtualHost>
另外,内网我用Bind做DNS服务,目前是正常工作的。
现在我卡壳的点是:不知道怎么配置防火墙和内网Web服务器之间的SSL加密,希望能得到具体的配置指导。证书方面我现在用的是Let's Encrypt,不过因为是内网安全环境,也可以改用长期有效的其他类型证书。
还有一个额外的想法:能不能不用在防火墙上跑Apache? 因为后面有好几台Web服务器,直接端口转发肯定满足不了需求,但如果有其他更合适的反向代理/流量分发方案,非常欢迎大家给我提建议!
期待各位的回复!
备注:内容来源于stack exchange,提问作者Nikolaj
相关产品推荐
相关产品推荐

