[Apache - Tomcat - SSL] Certificaatproblemen

Pagina: 1
Acties:

  • c00kie
  • Registratie: Juni 2005
  • Laatst online: 01-05 09:40
Hello,

Momenteel hebben wij een server waar Apache (2.0.55) op draait. Deze gebruiken wij om onze svn-repository over ssl te raadplegen. (poort 443)
Op diezelfde server draait ook tomcat (5.59). Daar draaide een toepassing op (laten we deze aaa noemen) waarop we gewoon konden connecteren via poort 8080. Er is nu een vraag gekomen om poort 8080 dicht te smijten op de router, en dus alles over ssl te doen... De enige open poort op de router is nog 443...

Huidige situatie :
Alle https-aanroepen komen binnen op apache. Als er nu https://blablabla/aaa aangeroepen wordt, gaat apache dit omvormen naar https://ip-adres:444/aaa (via een proxypass in ssl.conf file van apache). De gebruiker merkt hier niks van...

Dit werkt goed, maar voor deze toepassing tomcat wordt een ander certificaat gebruikt dan voor onze svn-repository op apache, en de client krijgt het certificaat van apache te zien, en niet dat van tomcat...)

De eigenlijk vraag : Is het mogelijk dat de client, indien de client https://blablabla/aaa oproept, waardoor er langs serverside geredirect wordt naar https://ip-adres/aaa zonder dat hij dit zelf merkt, toch het certificaat van tomcat te zien krijgt en niet dat van apache?

thank you !!!

Build a bridge, get over it... Specs : yes !!! website over bouwen & verbouwen


  • Thekk
  • Registratie: Augustus 2002
  • Laatst online: 21-07 11:28
Nee, volgens mij is dit niet mogelijk. De server ontvangt namelijk van de client een vraag om een beveiligde verbinding op te stellen. De server stuurt dan zijn certificaat. Vervolgens stuurt de client de URL die hij wil weten.

Dus omdat de server niet weet naar welke URL (virtual host, whatever) gevraagd wordt, is het ook niet mogelijk om zijn certificaat aan te passen. Wat ook gelijk de reden is waarom SSL voor meerdere virtual hosts niet mogelijk is. Je hebt dan in ieder geval meerdere IP-adressen nodig.
En dat is eigenlijk ook wel zo veilig, als je er over nadenkt.

[ Voor 8% gewijzigd door Thekk op 19-04-2006 15:20 ]

Ik heb geen zin om een sig te maken.


  • c00kie
  • Registratie: Juni 2005
  • Laatst online: 01-05 09:40
Dju, daar vreesde ik al voor...
Ok, thanks voor het antwoord. We zullen dan wel een andere constructie opzetten, met er nog een apache voor die we dan als proxy zullen gebruiken, en met 1 en hetzelfde certificaat voor beide servers...

Build a bridge, get over it... Specs : yes !!! website over bouwen & verbouwen


  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Wat als je hier mod_jk voor gebruikt? Apache kan dan requests doorsturen naar Tomcat, ik denk dat je dan ook het goede SSL certificaat krijgt. Een sluitend antwoord staat vast wel in de docs :)

  • c00kie
  • Registratie: Juni 2005
  • Laatst online: 01-05 09:40
ziet er interessant uit. Dat ga ik eens iets verder uitspitten... Ik hou jullie op de hoogte :)

Build a bridge, get over it... Specs : yes !!! website over bouwen & verbouwen


  • xzenor
  • Registratie: Maart 2001
  • Laatst online: 14-10-2022

xzenor

Ja doe maar. 1 klontje suiker.

Volgens mij is het niet mogelijk.
Je krijgt sowieso het ssl certificaat van je https verbinding voor je flikker. De secure connectie staat dan al. Ik denk niet dat je daar overheen nog een andere kan tunnelen en toch het certificaat goed in stand kan houden.
Volgens de client komt het certificaat niet van de juiste host en klopt het dus niet meer.
Je verbinding zal vast wel extra veilig zijn, maar een geldig certificaat gaat je op deze manier niet lukken denk ik.
Pagina: 1