
Yüksek performanslı bir TCP/HTTP yük dengeleyici olan HAProxy, SSL sonlandırmayı destekler, yani SSL şifreleme ve şifre çözme görevlerini yerine getirebilir ve arka uç sunucular üzerindeki yükü azaltır.
Bu makale, CSR (Sertifika İmzalama İsteği) kodu oluşturma, ticari bir SSL sertifikası edinme, sertifikayı özel anahtarla birleştirme ve HAProxy’yi kullanmak için yapılandırma dahil olmak üzere HAProxy’de bir SSL sertifikasını nasıl yapılandıracağınızı gösterecektir. Öyleyse başlayalım!
İçindekiler
- SSL Sertifikanız için CSR Kodu Oluşturma
- HAProxy için Ticari SSL Sertifikası Alın
- Sertifika ve Özel Anahtarı Birleştirme
- HAProxy’de PEM SSL Sertifikasını Yapılandırma
SSL Sertifikanız için CSR Kodu Oluşturma
Sertifika Yetkilisi SSL sertifikasını yayınlamadan önce, iletişim bilgilerinizi doğrulamak için sizden CSR koduna ihtiyaç duyar. CSR, web siteniz ve şirketiniz hakkında ilgili ayrıntıları içeren küçük bir kodlanmış metin bloğudur. SSL kaydı sırasında oluşturmanız ve göndermeniz gerekir.
İşte nasıl yapılacağı:
- Bir Terminal açın: Sunucunuzdaki komut satırı arayüzüne erişin.
- OpenSSL Komutunu Çalıştırın: CSR ve özel anahtar oluşturmak için aşağıdaki OpenSSL komutunu kullanın. mydomain yerine gerçek alan adınızı yazın.
openssl req -new -newkey rsa:2048 -nodes -keyout mydomain.key -out mydomain.csr - Gerekli Bilgileri Girin: Aşağıdaki gibi ayrıntıları girmeniz istenecektir:
- Ülke Adı (2 harfli kod, örneğin ABD)
- Eyalet veya İl Adı (örneğin, Kaliforniya)
- Bölge Adı (örn. San Jose)
- Kuruluş Adı (örn. GPI Holding)
- Organizasyonel Birim Adı (örneğin, BT)
- Ortak Ad (örneğin, yourdomain.com)
- E-posta Adresi
- CSR ve Özel Anahtarı kaydedin: Komut iki dosya oluşturacaktır: mydomain.csr (CSR) ve mydomain.key (özel anahtar). Daha sonra gerekeceği için özel anahtarı güvende tutun.
HAProxy için Ticari SSL Sertifikası Alın
Ticari SSL sertifikaları tüm tarayıcılar ve işletim sistemleri tarafından güvenilir. Sonuç olarak, web siteleriniz veya uygulamalarınız can sıkıcı SSL bağlantı hatalarıyla karşılaşmaz. Üretim ortamı için bu tür sertifikalar bir zorunluluktur. HAProxy’yi test amacıyla kullanıyorsanız, kendinden imzalı bir sertifika oluşturabilirsiniz, ancak bu makalede, canlı ortamlar için HAProxy SSL yapılandırmasına odaklanacağız.
Ticari bir SSL sertifikası almak için aşağıdaki adımları izleyin:
- Bir Sertifika Yetkilisi (CA) seçin: DigiCert, Comodo veya GeoTrust gibi saygın bir CA seçin.
- Sertifika Türünü Seçin: Tek alanlı, joker karakterli veya çok alanlı (SAN) sertifika gibi ihtiyaçlarınıza uygun SSL sertifikası türünü seçin.
- CSR’yi gönderin: CSR’yi CA’ya verin, böylece sunucunuzun özel anahtarıyla eşleşen bir sertifika düzenleyebilirler.
- Sertifika Satın Alın: SSL sertifikanızı en iyi fiyat ve müşteri desteği için SSL Dragon gibi güvenilir bir SSL satıcısından alın.
- Doğrulama Süreci: Sertifika türüne bağlı olarak, bir etki alanı doğrulama, kuruluş doğrulama veya genişletilmiş doğrulama sürecinden geçeceksiniz.
- Sertifikayı Alın: Doğrulamadan sonra CA, bir ZIP klasöründe arşivlenmiş SSL dosyalarını yayınlayacaktır.
Sertifika ve Özel Anahtarı Birleştirme
SSL sertifikanızı CA’dan aldıktan sonra, HAProxy’nin kullanabileceği tek bir dosya oluşturmak için bunu özel anahtarınızla birleştirmeniz gerekir.
- Dosyaları Hazırlayın: Aşağıdaki dosyalara sahip olduğunuzdan emin olun:
- Alan adınızın SSL sertifikası (örneğin, mydomain.crt)
- Daha önce oluşturulan özel anahtar (mydomain.key)
- CA tarafından sağlanan tüm ara sertifikalar (örn. intermediate.crt). Genellikle CA, ara sertifikaları bir CA Bundle dosyası içinde gönderir.
- Dosyaları Birleştirin: Bu komut sertifikayı, ara sertifikayı ve özel anahtarı tek bir PEM dosyasında birleştirir.
cat mydomain.crt intermediate.crt mydomain.key > /etc/haproxy/mydomain.pem
HAProxy’de PEM SSL Sertifikasını Yapılandırma
Artık PEM dosyasına sahip olduğunuza göre, HAProxy’yi SSL sertifikasını kullanacak şekilde yapılandırabilirsiniz.
Adım 1: PEM Sertifikasını HAProxy Sunucusuna yükleyin:
PEM sertifika dosyasını HAProxy sunucusuna yüklemek için scp komutunu kullanın ( sysadmin ve haproxy_server_ip yerine sırasıyla uzak sunucu kullanıcı adını ve IP adresini yazın):
scp mydomain.pem sysadmin@haproxy_server_ip:/home/sysadmin/
Adım 2: Sertifika için bir dizin oluşturun
Sertifika PEM dosyasının saklanacağı bir dizin oluşturun:
sudo mkdir -p /etc/ssl/mydomain/
sudo cp mydomain.pem /etc/ssl/mydomain/
Adım 3: HAProxy Yapılandırma Dosyasını Düzenleyin
HAProxy yapılandırma dosyasını (varsayılan olarak /etc/haproxy/haproxy.cfg adresinde bulunur) Notepad gibi bir metin düzenleyicide açın.
Adım 4: Ön Uç Bölümünü Yapılandırın
SSL sonlandırmayı etkinleştirmek ve HTTP trafiğini HTTPS’ye yönlendirmek için ön uç bölümünü değiştirin:
frontend http_frontend
mode http
bind *:80
bind *:443 ssl crt /etc/ssl/mydomain/mydomain.pem alpn h2,http/1.1
redirect scheme https code 301 if !{ ssl_fc }
default_backend http_servers
Adım 5: SSL/TLS Parametrelerini Ekleyin
Modern ve güvenli SSL/TLS sürümlerinin kullanılmasını sağlamak için ssl-min-ver parametresini ekleyin:
bind *:443 ssl crt /etc/ssl/mydomain/mydomain.pem alpn h2,http/1.1 ssl-min-ver TLSv1.2
Bu yönerge HTTP/2 ve HTTP/1.1 protokollerini destekler ve güvenli bağlantılar için en az 1.2 TLS sürümünü zorunlu kılar.
Adım 6: Arka Uç Bölümünü Yapılandırın
Arka uç sunucularınızın doğru tanımlandığından emin olun.
backend http_servers
mode http
balance roundrobin
server server1 :80 check
server server2 :80 check
Adım 7: HAProxy’yi Yeniden Başlatın
HAProxy hizmetini yeniden başlatarak değişiklikleri uygulayın:
sudo systemctl restart haproxy
Adım 8: SSL Yapılandırmanızı Test Edin
HAProxy SSL yapılandırmanızı test etmek için SSL Labs‘ı kullanın ve alan adınızı girin. Araç, sertifika ayrıntıları ve olası sorunlar dahil olmak üzere SSL/TLS kurulumunuz hakkında kapsamlı bir rapor sağlayacaktır.
Sonuç
Özetle, HAProxy’de bir SSL sertifikasının nasıl yapılandırılacağını öğrenmek, web uygulamalarınızın güvenliğini sağlamak ve istemciler ile sunucular arasında güvenilir iletişim sağlamak için çok önemlidir. HAProxy SSL yapılandırmanızı doğru şekilde ayarlayarak hassas verileri koruyabilir ve genel güvenliği artırabilirsiniz. Bu yönergelerin izlenmesi, sağlam şifrelemenin uygulanmasına yardımcı olur ve web sitenizin HTTPS üzerinden güvenli bir şekilde çalışmasını sağlayarak kullanıcılarınız için daha güvenli bir deneyim sunar.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

