簡単な SSL オフロード設定により、SSL トラフィック (HTTPS) が終了し、SSL レコードが復号化され、クリアテキスト (HTTP) トラフィックがバックエンド Web サーバーに転送されます。クリアテキストトラフィックは、バックエンドのネットワークデバイスやウェブサーバーへのアクセスに成功した個人によって、なりすまされたり、読まれたり、盗まれたり、侵害されたりする恐れがあります。
そのため、クリアテキストデータを再暗号化し、セキュアな SSL セッションを使用してバックエンド Web サーバーと通信することで、エンドツーエンドのセキュリティを備えた SSL オフロードを構成できます。
アプライアンスが SSL セッション多重化を使用してバックエンド Web サーバとの既存の SSL セッションを再利用するように、バックエンド SSL トランザクションを設定します。これにより、CPU を集中的に使用するキー交換 (フルハンドシェイク) 操作を回避でき、サーバー上の SSL セッションの総数も削減されます。その結果、エンドツーエンドのセキュリティを維持しながら SSL トランザクションを高速化します。
エンドツーエンドの暗号化デプロイメントを設定するには、次の手順を実行します。
構成で使用されるサンプル値は、表
| エンティティ |
名前 |
IPアドレス |
ポート |
| SSL サービス |
service-ssl-1 |
198.51.100.5 |
443 |
| SSL サービス |
service-ssl-2 |
198.51.100.10 |
443 |
| SSL仮想サーバー |
vserver-ssl |
203.0.113.5 |
443 |
| SSL 証明書とキーのペア |
certkey-1 |
- |
- |
例:
add service service-ssl-1 198.51.100.5 SSL 443
add service service-ssl-2 198.51.100.10 SSL 443
add lb vserver vserver-ssl SSL 203.0.113.5 443
add ssl certKey certkey-1 -cert server_rsa_1024.pem -key server_rsa_1024.ky
bind ssl vserver vserver-ssl -certkeyName certkey-1
bind lb vserver vserver-ssl service-ssl-1
bind lb vserver vserver-ssl service-ssl-2