単純な SSL オフロード設定では、SSL トラフィック(HTTPS)を終了し、SSL レコードを復号化し、クリアテキスト(HTTP)トラフィックをバックエンド Web サーバに転送します。クリアテキストトラフィックは、バックエンドネットワークデバイスまたはWebサーバーへのアクセスに成功した個人によるなりすまし、読み取り、盗難、または侵害に対して脆弱です。
したがって、クリアテキストデータを再暗号化し、セキュア SSL セッションを使用してバックエンド Web サーバーと通信することにより、エンドツーエンドセキュリティで SSL オフロードを構成できます。
アプライアンスがSSLセッション多重化を使用してバックエンドWebサーバーとの既存のSSLセッションを再利用するように、バックエンドSSLトランザクションを構成できます。CPUを集中的に使用するキー交換(完全なハンドシェイク)操作を回避し、サーバー上のSSLセッションの総数を減らすのに役立ちます。その結果、エンドツーエンドのセキュリティを維持しながらSSLトランザクションを高速化します。
エンドツーエンドの暗号化展開を設定するには、次の手順を実行します。
構成で使用されるサンプル値は、表
| エンティティ |
Name |
IPアドレス |
ポート |
| SSLサービス |
service-ssl-1 |
198.51.100.5 |
443 |
| SSLサービス |
service-ssl-2 |
198.51.100.10 |
443 |
| SSL仮想サーバー |
vserver-ssl |
203.0.113.5 |
443 |
| SSL 証明書キーペア |
certkey-1 |
- |
- |
例:
add service service-ssl-1 198.51.100.5 SSL 443
add service service-ssl-2 198.51.100.10 SSL 443
add lb vserver vserver-ssl SSL 203.0.113.5 443
add ssl certKey certkey-1 -cert server_rsa_1024.pem -key server_rsa_1024.ky
bind ssl vserver vserver-ssl -certkeyName certkey-1
bind lb vserver vserver-ssl service-ssl-1
bind lb vserver vserver-ssl service-ssl-2