关于Kemp Load Balancer SSL加速及后端服务器SSL配置的技术咨询
Kemp Load Balancer SSL加速及后端服务器SSL配置的技术咨询
先给你梳理下常见的两种部署模式以及各自的权衡点,帮你理清思路:
1. SSL卸载(Offloading)模式
这是很多企业的首选方案:让Kemp LB全权处理客户端的SSL握手、解密工作,后端web服务器只需要处理HTTP请求。这么做的核心优势是大幅减轻后端服务器的负载——SSL解密是CPU密集型操作,专业负载均衡器(比如Kemp)的SSL处理性能远强于普通web服务器,还能做会话复用、硬件加速这类优化,高并发场景下的系统吞吐量提升非常明显。
关于你担心的「内网明文」问题,得看你的内网环境:如果是完全封闭、可控的本地网络(比如只有自己的运维团队能接触,没有第三方租户或不可信设备接入),那内网明文的风险其实极低,大部分企业在这种场景下都会放心用卸载模式,毕竟性能收益太突出。
这种模式下,后端服务器的SSL完全可以去掉,既能减少配置复杂度,又能省出服务器资源专注于业务处理。
2. 端到端加密(SSL Re-Encryption)模式
如果你的合规要求严格,或者内网环境存在不可信节点(比如跨区域内网、有第三方合作方接入),不想让LB到后端的流量是明文,那完全可以保留后端服务器的SSL,配置Kemp LB做SSL重加密:
- LB先解密客户端的HTTPS请求,再用HTTPS协议(基于后端服务器的SSL证书)把请求转发给web服务器,后端再解密一次。
你顾虑的「两次解密」确实存在,但实际开销并没有你想的那么大:
- Kemp这类专业LB的SSL处理经过深度优化,不少型号还带硬件SSL加速模块,解密/加密效率极高;
- LB和后端服务器之间的SSL连接可以复用会话,不用每次请求都重新握手,相比后端直接对接大量客户端的SSL请求,反而能减少很多重复开销。
这种模式下,既利用了LB的SSL加速能力,又保证了全程流量加密,完全符合你「不想任何环节出现明文」的需求。
给你的具体建议
- 若内网是可信的封闭环境:优先选SSL卸载模式,去掉后端的SSL,既能简化配置,又能最大化系统性能;
- 若有合规要求或内网不可信:保留后端的SSL,配置Kemp做SSL重加密,用可控的性能开销换全程加密的安全性;
- 关于「两次解密」的性能顾虑:你可以做个小测试,对比两种模式下的系统负载和吞吐量——通常来说,专业LB加持下的重加密模式,性能表现依然会比后端自己扛所有SSL请求要好。
备注:内容来源于stack exchange,提问作者SQL ALLSTAR
相关产品推荐
相关产品推荐

