讲师中心 微信公众号
AI工具推荐 视频效率加速

HAProxy在高可用环境中针对不同域名的证书管理

星晨小哥_8881

星晨小哥_8881

发布时间:2026-03-27 13:17:24

|

564人浏览过

|

来源于php中文网

原创

HAProxy不管理TLS证书生命周期,仅按SNI分发外部准备的PEM格式证书(证书+中间CA+私钥合并),需统一存放、严格权限,并通过crt-list或bind crt配置多域名HTTPS终止,支持热更新与自动化同步。

haproxy在高可用环境中针对不同域名的证书管理

HAProxy 本身不直接管理 TLS 证书(如自动申请、续期或存储私钥),但它能高效地在高可用环境中根据域名(SNI)分发不同证书,实现多域名 HTTPS 终止。关键在于:证书由外部管理,HAProxy 负责按需加载和匹配。

证书文件准备与格式要求

HAProxy 要求每个域名的证书必须是 PEM 格式,且将公钥证书与对应私钥合并为单个文件(顺序为:证书 → 中间 CA → 私钥)。例如:

  • example.com.pem 内容应为:
    -----BEGIN CERTIFICATE-----
    (example.com 的证书)
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    (Let's Encrypt 中间证书)
    -----END CERTIFICATE-----
    -----BEGIN PRIVATE KEY-----
    (example.com 的私钥)
    -----END PRIVATE KEY-----
  • 多个域名需各自独立的 PEM 文件,如 api.example.com.pem、admin.example.org.pem
  • 所有 PEM 文件建议统一存放在 /etc/haproxy/certs/ 下,并设置严格权限:
    chmod 600 /etc/haproxy/certs/*.pem;
    chown haproxy:haproxy /etc/haproxy/certs/*.pem

配置 SNI 多证书支持(使用 ssl_fc_sni)

在 frontend 中启用 TLS 终止,并通过 bind 指令绑定多个证书。HAProxy 会根据客户端 SNI 扩展自动选择匹配域名的证书:

  • 基础写法(推荐):使用 crt-list 文件集中管理,便于扩展:
    bind *:443 ssl crt-list /etc/haproxy/certs/certlist.txt
  • certlist.txt 示例(每行一个域名+对应 PEM 路径):
    /etc/haproxy/certs/example.com.pem example.com
    /etc/haproxy/certs/api.example.com.pem api.example.com
    /etc/haproxy/certs/admin.example.org.pem admin.example.org
  • 若只配少量域名,也可直接在 bind 行中列出:
    bind *:443 ssl crt /etc/haproxy/certs/example.com.pem crt /etc/haproxy/certs/api.example.com.pem

高可用场景下的证书热更新与同步

在双机或多节点 HAProxy 集群中,证书变更需确保各节点一致,避免因证书不匹配导致 TLS 握手失败:

  • 不重启 reload 即可生效:修改证书文件后,执行 haproxy -f /etc/haproxy/haproxy.cfg -p /var/run/haproxy.pid -sf $(cat /var/run/haproxy.pid),HAProxy 会平滑加载新证书
  • 证书同步建议用自动化工具(如 Ansible、rsync + inotify)统一推送至所有节点的相同路径
  • 避免 NFS 共享证书目录——HAProxy 不支持并发读取同一 PEM 文件,可能引发竞争或加载失败
  • 可配合 Let’s Encrypt 的 --deploy-hook 自动触发 reload 和同步,例如:
    certbot renew --deploy-hook "/usr/local/bin/haproxy-reload.sh"

验证与排错要点

部署后务必验证 SNI 行为是否符合预期:

  • 用 OpenSSL 检查指定域名返回的证书:
    openssl s_client -connect example.com:443 -servername example.com -showcerts 2>/dev/null | openssl x509 -noout -subject
  • 确认 HAProxy 日志中无 SSL handshake failure 或 PEM_read_bio_X509_AUX failed 类错误
  • 检查 haproxy -c -f /etc/haproxy/haproxy.cfg 输出,确保证书路径可读、格式合法
  • 浏览器访问时,地址栏锁图标显示的证书主体应与请求域名完全一致(不含通配符误匹配)

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
PixTV官网入口地址合集
PixTV官网入口地址合集

本专题汇总了 PixTV AI 一站式视频创作平台的官方入口与使用教程。无需下载软件,浏览器直接访问即可使用。平台将剧本、图像、视频、声音与剪辑整合在“无限画布”中,接入 GPT Image 2.5、Seedance 2.5 等头部模型。本专题整理了从新建画布、角色锚定、分镜拆分到视频生成与导出的完整操作指南,助你快速上手 AI 短剧与漫剧创作。

20

2026.10.10

Kratos框架HTTP与gRPC服务开发教程
Kratos框架HTTP与gRPC服务开发教程

本专题围绕Kratos框架双协议服务开发,涵盖HTTP路由与处理器编写、参数获取、gRPC服务实现与客户端调用、metadata上下文传递、encoding编解码注册、统一响应封装、超时控制与流式响应实现方法。

20

2026.10.10

Kratos框架Protobuf接口定义与代码生成合集
Kratos框架Protobuf接口定义与代码生成合集

本专题讲解Kratos框架接口定义体系,涵盖proto编写规范、proto add/client/server生成命令、http注解路由、validate校验、OpenAPI文档生成、跨服务proto复用与兼容性设计。

0

2026.10.10

C++虚函数怎么定义和调用
C++虚函数怎么定义和调用

C++虚函数是实现运行时多态的重要机制。本专题从virtual关键字的基本用法入手,介绍基类与派生类之间的函数重写、基类指针调用派生类方法,以及动态绑定的执行过程,帮助初学者掌握虚函数的核心语法。

20

2026.10.10

C++类与对象的封装方法教程
C++类与对象的封装方法教程

C++封装是面向对象编程的核心特性之一,通过类将数据与操作数据的函数组织在一起,并利用访问权限控制外部访问。本专题介绍类的定义、成员变量、成员函数以及public、private和protected的使用方法,帮助初学者掌握封装的基本原理。

20

2026.10.10

C++构造函数定义与调用方法
C++构造函数定义与调用方法

C++构造函数用于初始化类对象,是面向对象编程的重要基础。本专题从构造函数的定义、声明和调用入手,介绍默认构造函数、带参数构造函数、拷贝构造函数及成员初始化列表,帮助初学者掌握对象创建与初始化的基本方法。

20

2026.10.10

Kratos框架零基础入门教程
Kratos框架零基础入门教程

本专题整理Kratos框架入门内容,涵盖Go环境准备、kratos CLI安装升级、new命令创建项目、目录结构分层说明、服务启动与双协议端口、依赖下载报错排查,帮助开发者快速跑通第一个Kratos框架微服务应用。

20

2026.10.10

C++条件判断语句怎么写
C++条件判断语句怎么写

C++条件判断是控制程序执行流程的重要基础。本专题介绍if、if-else、else if和switch等常见分支语句,结合条件表达式、比较运算符与代码示例,帮助初学者掌握不同场景下的判断逻辑。

0

2026.10.10

C++变量怎么声明和赋值
C++变量怎么声明和赋值

C++变量是编写程序和存储数据的基础。本专题围绕变量声明、定义、初始化、赋值和类型选择等内容展开,帮助初学者理解不同变量的用法,并掌握在实际代码中定义和使用变量的方法。

20

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn