Використання сертифікатів підстановки для розгортання на декількох серверах


11

В даний час ми розгортаємо бета-версію API для наших послуг і хочемо, щоб усі запити / відповіді від API працювали на https. Мене бентежить використання сертифікатів підстановки для обох apiі wwwURL-адрес. Чи корисно використовувати сертифікат підстановки для обох api.example.comі www.example.com? Чи є незручності?

Що з тими сертифікатами, що містять лише 1 сервер? Тому що я розгортаю свій API на n серверах з балансиром навантаження спереду.


Сертифікати прив’язані до доменних імен (або у випадку підстановки * .domain) - один сертифікат можна розгорнути на десятки серверів без проблем. Ми робимо це зараз за допомогою балансира навантаження, вам просто потрібно пам’ятати, щоб оновити кожен сертифікат на кожному сервері, коли настає час оновлення.
Марк Хендерсон

Відповіді:


4

Ви маєте рацію, використання в цій справі прекрасної ідеї - це велика ідея. Це дозволить зберегти вашу конфігурацію для окремих доменів простою та забезпечить спрацювання будь-яких піддоменів, які ви вирішили додати.

Є кілька недоліків:
- Ваш домен верхнього рівня не захищений. Як і в, сертифікат не годиться example.com.
- Вони дуже дорогі, як правило, близько $ 1 тис.

Що стосується сертів лише для одного сервера, це залежить від угоди, яку ви укладаєте при покупці сертифікату. Деякі дозволять встановити cert на декілька серверів, деякі - не. Крім того, я не маю уявлення, як чи якщо вони перевіряють, чи встановлено cert лише на одному сервері. Ви, можливо, зможете піти з цим ...

Крім того, якщо ви використовуєте балансир навантаження, я рекомендую встановити cert там, якщо ваше обладнання дозволяє це. Я знаю, що у серії Cisco CSS є спеціальний апаратний модуль, який обробляє все шифрування та дешифрування, економлячи деяку роботу для ваших серверів.


3
Підстановочний код Digicert SSL становить від 1/2 до 1/3 цієї ціни і є гнучким (встановлення кількох серверів). Ми використовуємо їх вже пару років, і це добре спрацювало для нас.
JasonBirch

Godaddy.com продає символи підстановки за приблизно 200 доларів / рік. Я використовую їх уже три роки, і жодних браузерів не було проблем з їх прийняттям.
dragonmantank

Сертифікати Digicert також захистять базовий домен (тобто відсутність субдомену), для якого потрібні більшість інших постачальників, щоб придбати додатковий сертифікат
Gareth

2

Єдиною проблемою, яку я бачив із сертифікатами wildcard, є те, що у них, здається, немає таких, які б підтримували EV. Це викликає особливе занепокоєння, якщо ви хочете, щоб крутий хром браузера сказав: "Ей, цей сайт офіційно добре і підтверджений". Якщо ви шукаєте лише безпечний транспорт і не піклуєтесь про впевненість покупців, йдіть дешевим шляхом. Або придбайте EV для сервера www та підстановку для API.


Я з цим все гаразд, я очікую, що мій банк матиме EV, але не я
licorna
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.