You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OpenShift 4.10中HAProxy 2.2.48 SSL日志格式配置求助

解决OpenShift 4.10 HAProxy 2.2.48 SSL日志配置问题

问题核心分析

OpenShift 4.x的IngressController对HAProxy日志格式有严格的兼容性约束:直接修改httplogformat添加SSL字段会因语法不兼容导致HAProxy启动失败;httpslogformat字段在部分默认配置场景下会被覆盖,无法生效。

正确配置步骤

1. 确认HAProxy 2.2.48支持的SSL日志变量

HAProxy 2.2版本可用于SSL排查的核心日志变量包括:

  • %sslv:SSL/TLS协议版本
  • %ssls:协商使用的加密套件
  • %sslc_cn:客户端证书的通用名(CN)
  • %ssle:SSL错误代码及描述
  • %ssl_fc_has_crt:标记客户端是否提供证书(1=是,0=否)
  • %sslc:客户端证书的哈希值

2. 通过IngressController的logging字段配置自定义格式

不要直接修改httplogformat,而是使用logging.access.format字段结合合规的HAProxy格式字符串:

apiVersion: operator.openshift.io/v1
kind: IngressController
metadata:
  name: default
  namespace: openshift-ingress-operator
spec:
  logging:
    access:
      destination:
        type: Container
      format: |
        %ci:%cp [%tr] %ft %b/%s %TR/%Tw/%Tc/%Tr/%Ta %ST %B %CC %CS %tsc %ac/%fc/%bc/%sc/%rc %sq/%bq %hr %hs "%HM %HP %HV" "%{+Q}r" "%{User-Agent}i" "%{X-Forwarded-For}i" %sslv %ssls %sslc_cn %ssle
  httpHeaders:
    customForwardedHeaders:
      enabled: true

说明:上述格式整合了基础访问日志字段与SSL关键信息,可根据排查需求增删变量。

3. 验证配置有效性

应用配置后,先检查HAProxy Pod状态确保启动正常:

oc -n openshift-ingress get pods

再查看日志确认SSL字段输出:

oc -n openshift-ingress logs -f <haproxy-pod-name> | grep -E "(sslv|ssls|ssle)"

4. 针对证书信任问题的日志增强

针对你遇到的fe/sni: SSL client certificate not trusted.日志,%ssle字段会输出具体错误代码(如SSL_ERROR_CERT_UNTRUSTED),可直接定位证书链缺失、过期等具体问题。

常见坑点规避

  • 禁止使用HAProxy 2.3+新增的SSL变量,OpenShift 4.10绑定的2.2.48版本不支持
  • 自定义格式必须严格遵循HAProxy语法,多余空格或无效变量会直接导致启动失败
  • 若配置后日志仍无SSL字段,检查IngressController是否存在httpLogFormat等冲突字段,需删除后重新应用配置

内容的提问来源于stack exchange,提问作者Nagarjuna

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.07 05:30:47