1 votes

Tunnel crypté entre l'équilibreur de charge et les serveurs en amont. SSH ou SSL ?

Nous construisons une installation à charge équilibrée avec deux équilibreurs de charge (qui terminent également SSL) et plusieurs serveurs en amont. Les équilibreurs de charge et les serveurs en amont exécutent tous deux nginx. Le réseau sur lequel les requêtes sont transmises aux serveurs en amont n'est pas fiable, c'est pourquoi nous devons le ré-encrypter après la fin du SSL sur l'équilibreur de charge. Nous nous demandons quel chemin nous devons prendre pour ré-encrypter la connexion :

  • SSL : l'équilibreur de charge se connecte à un serveur en amont en utilisant SSL.
    • positif : assez résilient, puisque chaque connexion est établie depuis le début.
    • négatif : latence supplémentaire due à la poignée de main SSL
  • tunnel SSH persistant
    • positif : pas (ou moins ?) de latence supplémentaire
    • négatif : le tunnel peut tomber en panne et doit être surveillé avec, par exemple, autossh.

De plus, je ne suis pas sûr que les deux solutions se comparent en termes de débit. Quelqu'un a-t-il de l'expérience avec l'une ou l'autre de ces solutions ? Ou existe-t-il de meilleures approches ?

1voto

Krautonio Points 19

Bonne question et également dans mon intérêt.

Je voterais pour un tunnel SSL persistant avec surveillance ou VPN, comme indiqué. Le cryptage doit alors être effectué une fois pour toutes et pour tout le trafic. Comme il s'agit d'un équilibreur de charge, vous devriez être en mesure d'établir facilement un délai d'attente en cas d'échec du lien de cryptage.

Avez-vous déjà mis en œuvre quelque chose ?

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X