HAProxy, yüksek trafikli sistemlerde yük dengeleme ve SSL termination için sık kullanılır. TLS'i HAProxy'de bitirip arka uçlara şifresiz (veya yeniden şifreli) trafik iletebilirsiniz.
1. Birleşik PEM dosyası oluşturun
HAProxy sertifika, ara sertifika ve özel anahtarı tek bir PEM dosyasında bekler (sıra: alan adı, ara, anahtar):
cat certificate.crt ca_bundle.crt private.key > /etc/haproxy/certs/ornek.pem
chmod 600 /etc/haproxy/certs/ornek.pem
2. Frontend'te 443'ü dinleyin
frontend https-in
bind *:443 ssl crt /etc/haproxy/certs/ornek.pem alpn h2,http/1.1
default_backend web-servers
backend web-servers
server web1 10.0.0.10:80 check
3. HTTP'yi HTTPS'e yönlendirin
frontend http-in
bind *:80
http-request redirect scheme https code 301
4. Güçlü TLS ayarları
global bölümüne modern varsayılanlar ekleyin (TLS 1.2/1.3, güçlü cipher). HAProxy'nin ssl-default-bind-ciphers ve ssl-default-bind-options no-sslv3 no-tlsv10 no-tlsv11 yönergelerini kullanın.
Passthrough alternatifi
TLS'i arka uçta bitirmek isterseniz (uçtan uca şifreli) SSL passthrough yapıp mode tcp ile SNI'ya göre yönlendirebilirsiniz. Uyumluluk (ör. PCI-DSS iç segment) gereksinimlerinde bu tercih edilir.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz