Soy totalmente nuevo en NGINX.
Me gustaría usar la versión gratuita (no nginx plus) para balancear la carga (proxy inverso) entre 3 servidores y la conexión debe ser SSL/443.
¿Pongo el certificado SSL en el servidor del balanceador de carga NGINX o pongo 3 certificados SSL en los 3 servidores web individualmente? He oído críticas mixtas. Estoy buscando el mejor rendimiento.
Información adicional: estoy usando un certificado SSL comodín y los otros servidores web web son IIS con IP_Hash para mantener sesiones en los mismos servidores web.
Abra su archivo de configuración nuevamente para editarlo.
sudo nano /etc/nginx/conf.d/load-balancer.confLuego agregue el siguiente segmento de servidor al final del archivo.
server { listen 443 ssl; server_name domain_name; ssl_certificate /etc/letsencrypt/live/domain_name/cert.pem; ssl_certificate_key /etc/letsencrypt/live/domain_name/privkey.pem; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; location / { proxy_pass http://backend; } }Luego guarde el archivo, salga del editor y reinicie nginx nuevamente.
sudo systemctl restart nginxCon HTTPS habilitado, también tiene la opción de aplicar el cifrado a todas las conexiones a su balanceador de carga
server { listen 80; server_name domain_name; return 301 https://$server_name$request_uri; #location / { # proxy_pass http://backend; #} }Guarde el archivo nuevamente después de haber realizado los cambios. Luego reinicie nginx.
sudo systemctl restart nginxEsta pregunta ya se hizo en la red de StackExchange, pero intentaré responderla de todos modos.
El impacto en el rendimiento debería ser notable, pero realmente depende de lo que esté ejecutando.
Una cosa a tener en cuenta al usar varios certificados es que una vez que la solicitud llega al balanceador de carga, permanece segura dentro del centro de datos o la red.
Esto es útil en los casos en los que no posee el hardware y no tiene acceso físico a las máquinas/centro de datos. Esto se debe a que probablemente haya varias personas ejecutando servidores y aplicaciones en un espacio compartido y no puede saber con certeza si alguien en esa red está husmeando y observando el tráfico. Simplemente no puedes estar seguro de que eso no va a suceder.
El uso de un solo certificado (para el equilibrador de carga) se denomina 'Descarga de SSL' y puede y debe obtener más información al respecto aquí: