Рейтинг:0

Срок действия TLS 1.0 [ERR_SSL_VERSION_OR_CIPHER_MISMATCH] в Apache 2.2.8

флаг es
W.I

У меня есть несколько устаревших веб-приложений, работающих на Apache 2.2.8 и openssl 0.9.7a. Я начал получать ERR_SSL_VERSION_OR_CIPHER_MISMATCH в последних браузерах. На Apache настроено несколько виртуальных хостов, и я не хочу обновлять сервер Apache из-за устаревшего кода.

Есть ли какое-либо решение для моего веб-сервера Apache с прокси-сервером для поддержки TLS 1.2, чтобы избежать этой ошибки?

Рейтинг:0
флаг id

Да, вы, безусловно, можете подключить свой сервер к другому, более мощному. Это обычная практика в корпоративных средах, особенно при развертывании на устаревших платформах.

Терминология, которую вы ищете, называется «обратное проксирование», и это не то, что вы получаете без последствий.

Вам нужно знать следующее:

  • Знание HTTP, особенно заголовков запросов, таких как Host и X-Forwarded-For и т. д.
  • Понимание того, как изменится поток трафика (исходный сервер начнет видеть трафик от обратного прокси-сервера)
  • Как настроить исходный сервер/приложение для правильной работы за обратным прокси. Это будет включать в себя: а) ведение журнала доступа; б) правильная формулировка ссылок, если приложение должно было создавать ссылки на самого себя; c) любые связанные с IP решения по управлению доступом, принятые приложением.

Теоретически настроить обратный прокси-сервер несложно... но часто это делается плохо, когда вы не заботитесь о своей сантехнике, и вы можете столкнуться с операционными проблемами, такими как циклы перенаправления, а также проблемы с безопасностью / возможностью аудита. .

Вероятно, у вас уже есть это на одном сервере (в противном случае у вас, вероятно, уже был бы обратный прокси-сервер); поэтому следует уделить серьезное внимание простому переносу приложения на поддерживаемую платформу; особенно если вы новичок в обратном проксировании.

Однако у обратного проксирования есть и другие преимущества:

  • Возможность фильтровать трафик до того, как он попадет на исходный сервер;
  • Возможность обслуживать статические активы мощным веб-сервером; снижение нагрузки на исходный сервер;
  • Возможность кеширования трафика; снижение нагрузки на исходный сервер;
  • Возможность внедрения других посредников, таких как брандмауэры веб-приложений (WAF), сети доставки контента (CDN), аутентификация (например, SSO, MFA) и т. д.

Удачи и хороших испытаний!

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.