AWS ALB后方部署Security Onion的SSL配置与健康检查冲突问题求助
AWS ALB后方部署Security Onion的SSL配置与健康检查冲突问题求助
各位大佬,我最近在AWS ALB后面部署Security Onion时遇到了个棘手的问题,想请教下有没有前辈处理过类似场景?
我目前持有一张用于内部服务的通配符证书,打算把Security Onion放在ALB后方,这样就能借助AWS证书管理器里存储的单张证书实现合法SSL——存在证书管理器里不仅安全性更高,后续维护和可靠性也更省心。
但现在卡在了Security Onion的配置上:它的全局配置文件 /opt/so/saltstack/local/pillar/global.sls 里有个 url_base: 字段,用来指定服务监听的IP或FQDN,但怎么配置都顾此失彼:
- 如果把它设为IP地址:登录跳转的地址会直接指向这个IP,导致SSL验证失效;
- 如果把它设为FQDN:Security Onion就不再响应IP地址的请求,直接导致ALB的目标组健康检查失败。
我之前误打误撞把配置从IP切换成FQDN后,短暂好用了大概2分钟,现在想来应该是健康检查的绿灯宽限期还没到,刚好那段时间服务已经切换到FQDN模式了,才侥幸正常工作了一会儿。
另外查了下底层逻辑,Security Onion是靠nginx来做主机到Docker容器的路由的,对应的nginx配置文件路径是 /opt/so/saltstack/default/salt/nginx/etc/nginx.conf。
有没有大佬之前成功实现过这种部署方式?求分享经验!
备注:内容来源于stack exchange,提问作者jorfus
相关产品推荐
相关产品推荐

