关于 ssl 证书替换的问题,有阿里云运维大佬吗

34 天前
 5261

公司运维被优化了,小开发被迫营业需要兼顾下线上运维的活

目前遇到 ssl 证书即将过期问题

请求的路径如下

传统型 clb (负载均衡)-> 两台 nginx ( ecs 服务器)

我看了下还有接入 waf ( web 应用防火墙 )

一开始在腾讯云上申请了免费 ssl 证书,然后直接替换到 nginx 两台机器上,但是证书格式貌似还不太一样 原来的证书文件有 xx.cer 和 xx.key , 但是申请下来的证书是 xx.crt 和 xx.key

替换后发现证书有效期依旧没变化

后来我就直接在阿里云上申请免费证书,上传证书,在 waf 内部替换掉后,查看证书有效期就是最新的了

疑问点 1 、是不是只要在 waf 内部替换掉 ssl 证书就可以了呢? 2 、那 nginx 服务器上的证书没替换是否有影响呢?

2826 次点击
所在节点    程序员
30 条回复
jiangzm
34 天前
@5261 替换了肯定能立即生效,没生效说明替换不成功

一般内部不用 https ,直接 http 传输。所以内部 nginx 不需要证书

另外都接入了负载均衡为啥还要 nginx 如果是当反向代理服务器就真没必要。 直接通过 slb 转发流量到目标服务器就好了。
Admstor
34 天前
@5261 你不想象你以后也是会这样被优化
跟老板说现在啥语言都有网络教程免费学习,干脆您自己一个人公司全搞定,赚的都给您
Mast
34 天前
@5261 #17 不要干多余自己的活。你也怕被优化把?自己卷自己也是早早晚晚的事。
proxychains
33 天前
waf 和源站之间用 http 就好, tls 握手明显增加链路延迟
franklinyu
33 天前
@Admstor +1 ,卷到最后害的是自己
duzhuo
32 天前
@proxychains 这样是不是需要在源站做一个 ip 白名单呢 比如 allow
aideep
31 天前
入口是 WAF ,肯定要把 WAF 的换掉,但是如果某种情况的时候需要回源,建议还是把服务器的也换了,cer 和 crt 其实不重要,去配置文件那把 文件路径名改对应了就行。改完文件记得重载
cz5424
31 天前
花钱买了阿里云,直接提工单不就行了,买阿里的服务好处不就在这里吗,比论坛提问有用多了
ssiitotoo
30 天前
waf 默认不需要挂证书,还有需要看看你的 clb 的端口转发是走的 https 协议还是 tcp 的 443 如果是 https 协议的需要将先证书上传到负载均衡上然后替换 如果是 tcp 的 443 然后转发到 nginx 的 443 那么就需要替换 nginx 上旧的证书即可
proxychains
30 天前
@proxychains #24 是的.这样更安全点.

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/1103896

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX