Nginx代理到https地址忽略證書驗證配置的實現(xiàn)
Nginx代理到https地址忽略證書驗證配置,不推薦在生產(chǎn)環(huán)境中使用
在配置中增加:
- proxy_ssl_server_name on;
- proxy_ssl_session_reuse ;
Nginx在與后端服務器建立SSL/TLS連接時,將使用請求頭中的Host字段值作為SNI的一部分,并且不會重用SSL/TLS會話。這種配置可能在特定場景下是有用的,但通常建議保持proxy_ssl_session_reuse為on以提高性能。
location /test/ {
proxy_pass https://www.baidu.com/;
proxy_set_header X-Forwarded-Proto $scheme;
proxy_set_header X-Forwarded-Port $server_port;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection "upgrade";
proxy_ssl_server_name on;
proxy_ssl_session_reuse off;
}
proxy_ssl_server_name
當proxy_ssl_server_name設置為on時,Nginx會在與后端服務器建立SSL/TLS連接時,使用請求頭中的Host字段值作為SNI(Server Name Indication)的一部分。SNI是SSL/TLS擴展,它允許客戶端在握手過程中指示它想要連接的服務器的主機名。這對于那些托管在單個IP地址上的多個SSL/TLS證書的后端服務器來說非常重要,因為SNI允許服務器根據(jù)請求的主機名選擇正確的證書。
如果proxy_ssl_server_name未設置或設置為off,Nginx將不會使用Host頭部值作為SNI的一部分,這可能會導致SSL/TLS握手失敗,特別是當后端服務器期望SNI時。
proxy_ssl_session_reuse
proxy_ssl_session_reuse指令控制Nginx是否重用與后端服務器之間的SSL/TLS會話。當設置為off時,Nginx不會在多個請求之間重用SSL/TLS會話。這意味著每次Nginx與后端服務器建立連接時,都會進行完整的SSL/TLS握手過程,這可能會增加延遲和服務器負載。
相反,當proxy_ssl_session_reuse設置為on(這是默認值)時,Nginx會嘗試重用現(xiàn)有的SSL/TLS會話,以減少握手次數(shù)并提高性能。
在某些情況下,可能想要禁用會話重用,例如,當后端服務器的SSL/TLS證書頻繁更改時,或者出于安全考慮希望每次請求都建立新的連接。
到此這篇關于Nginx代理到https地址忽略證書驗證配置的實現(xiàn)的文章就介紹到這了,更多相關Nginx代理到https忽略證書內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關文章希望大家以后多多支持腳本之家!
相關文章
Nginx配置PHP的Yii與CakePHP框架的rewrite規(guī)則示例
這篇文章主要介紹了Nginx配置PHP的Yii與CakePHP框架的rewrite規(guī)則示例,是這兩款高人氣框架使用Nginx的關鍵配置點,需要的朋友可以參考下2016-01-01
Nginx靜態(tài)文件響應POST請求 提示405錯誤的解決方法
Apache、IIS、nginx等絕大多數(shù)web服務器,都不允許靜態(tài)文件響應POST請求,否則會返回“HTTP/1.1 405 Method not allowed”錯誤2013-04-04

