Todos os produtos
Search
Central de documentação

Server Load Balancer:Use NLB to enable SSL offloading over TCP (mutual authentication)

Última atualização: Jul 03, 2026

O Network Load Balancer (NLB) oferece suporte a descarregamento de SSL em grande escala. Implante uma instância do NLB como ponto de entrada para o tráfego e configure um certificado SSL e um certificado de autoridade certificadora (CA) para habilitar a autenticação mútua. Esse mecanismo exige que tanto o cliente quanto o servidor forneçam certificados digitais para comprovar suas identidades, aumentando a segurança das suas cargas de trabalho.

Informações básicas

  • Autenticação unidirecional: O cliente precisa verificar a identidade do servidor, mas o servidor não verifica a identidade do cliente. O cliente baixa um certificado de chave pública do servidor para autenticação. A conexão só é estabelecida após a verificação da identidade do servidor.

  • Autenticação mútua: O cliente baixa um certificado de servidor (certificado de chave pública) do servidor e envia um certificado de cliente (certificado de chave pública) ao servidor para autenticação. A conexão só é estabelecida depois que as identidades do cliente e do servidor são verificadas. A autenticação mútua oferece um nível de segurança superior.

Pré-requisitos

  • Uma instância do NLB foi criada. Para mais informações, consulte Criar e gerenciar instâncias do NLB.

  • Três instâncias do Elastic Compute Service (ECS) foram criadas. Para saber como criar uma instância, consulte Criar uma instância usando o assistente.

    • As instâncias ECS01 e ECS02 foram adicionadas à instância do NLB como servidores de back-end. Aplicações NGINX diferentes estão implantadas no ECS01 e no ECS02.

      Implantar aplicações no ECS01

      yum install -y nginx
      systemctl start nginx.service
      cd /usr/share/nginx/html/
      echo "Hello World ! This is ECS01." > index.html
      

      Implantar aplicações no ECS02

      yum install -y nginx
      systemctl start nginx.service
      cd /usr/share/nginx/html/
      echo "Hello World ! This is ECS02." > index.html
      
    • A instância ECS03 é usada para gerar certificados de servidor e de cliente autoassinados. O OpenSSL foi baixado do site do OpenSSL e instalado no ECS03. A versão do OpenSSL deve ser 1.1.1 ou posterior. Caso utilize um servidor Linux existente para gerar os certificados autoassinados, não será necessário criar o ECS03.

  • Um grupo de servidores foi criado para a instância do NLB, e as instâncias ECS01 e ECS02 foram adicionadas a esse grupo. Neste exemplo, as portas de back-end do ECS01 e do ECS02 estão definidas como 80.

    Importante
    • O protocolo de back-end do grupo de servidores deve ser TCP. As solicitações enviadas do NLB para o servidor de back-end já passam por descriptografia SSL; portanto, os servidores de back-end não precisam descriptografar novamente as solicitações recebidas.

    • Não é possível associar listeners que usam SSL sobre TCP a grupos de servidores com essa funcionalidade ativada. Certifique-se de que o recurso Client IP Preservation esteja desativado no grupo de servidores.

Etapa 1: Preparar um certificado de CA

Método 1: Adquirir um certificado de CA

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Private Certificate Management.

  3. Na página Private Certificate Management, clique na aba Private CAs e localize o certificado da CA raiz.

    Para mais informações sobre como adquirir um certificado de CA raiz, consulte Adquirir e ativar uma CA privada.

  4. Clique no ícone icon. Localize a CA intermediária privada e, na coluna Actions, clique em Apply for Certificate.

  5. No painel Apply for Certificate, defina os parâmetros a seguir e clique em Confirm.

    A seção abaixo descreve apenas os parâmetros relevantes para este tópico. Para mais informações, consulte Gerenciar certificados privados.

    Parâmetro

    Descrição

    Certificate Type

    Selecione o tipo de certificado privado. Neste exemplo, selecione Client Certificate.

    Personal Name

    O nome comum do certificado privado. É possível inserir um endereço de e-mail de usuário ou uma URL para um certificado de cliente.

    Neste exemplo, insira o nome de domínio da instância NLB criada.

    Validity Period

    O período de validade do certificado privado. Esse período não pode exceder a duração do serviço PCA adquirido.

    O valor padrão é 30 dias.

    Após enviar a solicitação de certificado, a emissão ocorre imediatamente. Na coluna Actions, clique em Certificates. Acesse a página Certificates para visualizar o certificado emitido. Clique em Details na coluna Actions para ver os detalhes do certificado.

Método 2: Fazer upload de um certificado de CA autoassinado

  1. Faça login no ECS03 e execute os comandos a seguir para gerar um certificado de CA raiz autoassinado. Para mais informações sobre como acessar o ECS, consulte Guia de conexão remota do ECS.

    O NLB aceita certificados de CA raiz autoassinados ou de CA intermediária autoassinados para autenticação mútua. Este tópico utiliza um certificado de CA raiz autoassinado como exemplo.

    1. Execute o comando a seguir para criar a chave privada do certificado da CA raiz:

      sudo openssl genrsa -out root.key 4096
    2. Execute o comando a seguir para criar o arquivo de solicitação de assinatura de certificado (CSR) da CA raiz:

      sudo openssl req -new -out root.csr -key root.key

      Insira os parâmetros necessários. Exemplo:

      Country Name (2 letter code) [XX]:cn
      State or Province Name (full name) []:bj
      Locality Name (eg, city) [Default City]:bj
      Organization Name (eg, company) [Default Company Ltd]:alibaba
      Organizational Unit Name (eg, section) []:test
      Common Name (eg, your name or your servers hostname) []:root
      Email Address []:a.alibaba.com
      A challenge password []:
      An optional company name []:
      Importante

      Ao gerar o certificado raiz, mantenha todos os valores dos parâmetros iguais aos usados no certificado de servidor e no certificado de cliente, exceto o Common Name. Recomendamos definir o Common Name do certificado raiz como root.

    3. Execute o comando a seguir para criar o certificado da CA raiz:

      sudo openssl x509 -req -in root.csr -out root.crt -signkey root.key -CAcreateserial -days 3650

      A seguinte saída é retornada:

      Signature ok
      subject=C = cn, ST = bj, L = bj, O = alibaba, OU = test, CN = root, emailAddress = xxx
      Getting Private key
    4. Execute o comando a seguir para criar um diretório para o certificado da CA raiz:

      sudo mkdir -p /root/ca
    5. Execute o comando a seguir para copiar o certificado da CA raiz para o diretório de destino:

      sudo cp root.crt /root/ca
      sudo cp root.key /root/ca
    6. Execute o comando a seguir para visualizar o certificado da CA raiz gerado root.crt e a chave privada do certificado da CA raiz root.key.

      sudo cd /root/ca
      ls

      A seguinte saída é retornada:

      root.crt  root.csr  root.key  root.srl
  2. Abra um prompt de comando e execute os comandos a seguir para exportar os arquivos do certificado da CA raiz gerados para uma pasta local. O exemplo abaixo utiliza um cliente Windows:

    scp root@IPaddress:/root/ca/root.crt  /C:/Users/test    //Replace 'IPaddress' with the IP address of the server that generates the root CA certificate
    scp root@IPaddress:/root/ca/root.key  /C:/Users/test    //Replace 'IPaddress' with the IP address of the server that generates the root CA certificate

    Quando solicitado, insira a senha do servidor que gerou o certificado da CA raiz.

  3. Faça login no console do Certificate Management Service.

  4. No painel de navegação à esquerda, escolha Certificate Service > Certificate Application Repository.

  5. Na página Certificate Application Repository, clique em Create Repository.

  6. No painel Create Repository, defina os parâmetros a seguir e clique em OK.

    Parâmetros

    Descrição

    Repository Name

    Personalize o nome do repositório.

    Data Source

    Neste exemplo, selecione Uploaded CA Certificates, opção utilizada para gerenciar certificados de CA privados adquiridos e emitidos por provedores de certificados terceirizados.

  7. Na página Certificate Application Repository, clique no repositório de certificados desejado.

  8. Na página Commercial Certificates, clique em Uploaded Certificates.

  9. No painel CA Information, defina os parâmetros descritos na tabela a seguir e clique em Confirm and Enable.

    Parâmetros

    Descrição

    Package Name

    Defina um nome para o certificado privado que será enviado.

    CA Certificates

    Neste exemplo, selecione Upload Etapa2 O certificado de CA raiz exportado é o arquivo root.crt.

  1. Faça login no console do Certificate Management Service

  2. No painel de navegação à esquerda, escolha Private Certificate Management.

  3. Na página Private Certificate Management, na aba Private CAs, localize o certificado da CA raiz.

  4. Clique no ícone icon ao lado do certificado da CA raiz, localize a CA intermediária privada que deseja gerenciar e clique em Apply for Certificate na coluna Actions.

  5. No painel Apply for Certificate, defina os parâmetros e clique em Confirm.

    A seção a seguir descreve os parâmetros relevantes para este tópico. Para mais informações, consulte Gerenciar certificados privados.

    Parâmetro

    Descrição

    Certificate Type

    Selecione o tipo de certificado privado que deseja adquirir. Neste exemplo, Client Certificate está selecionado.

    Personal Name

    O identificador exclusivo para o usuário cliente. Necessário apenas para um certificado de cliente.

    Neste exemplo, insira o nome de domínio da instância NLB.

    Validity Period

    Especifique um período de validade para o certificado privado. Esse período não pode exceder a duração da assinatura do serviço de Autoridade Certificadora Privada (PCA) adquirida.

    Neste exemplo, utiliza-se o período de validade padrão, que é de 30 dias.

    O certificado privado é emitido imediatamente após o envio da solicitação. Para visualizar os detalhes do certificado privado, localize a CA privada, clique em Certificates na coluna Actions e visualize as informações na página Certificates.

Etapa 2: Preparar um certificado de servidor

Um navegador verifica a identidade de um servidor checando se o certificado enviado por ele foi emitido por uma CA confiável. Este tópico descreve dois métodos para obter um certificado de servidor. Adquira um certificado de servidor no Certificate Management Service ou faça upload de um certificado autoassinado para o Certificate Management Service.

Método 1: Adquirir um certificado de servidor

É possível adquirir certificados de servidor no Certificate Management Service ou em outros provedores de serviços. Para mais informações, consulte Adquirir um certificado SSL.

Método 2: Fazer upload de um certificado de servidor autoassinado

  1. Acesse remotamente o ECS03 e execute o comando a seguir para gerar um certificado de servidor autoassinado. Certifique-se de que o certificado da CA esteja armazenado no ECS03. Os arquivos de certificado da CA usados neste exemplo são root.crt e root.key.

    1. Execute o comando a seguir para gerar uma chave privada para o certificado de servidor:

      sudo openssl genrsa -out server.key 4096
    2. Execute o comando a seguir para gerar uma solicitação de assinatura de certificado (CSR):

      sudo openssl req -new -out server.csr -key server.key

      Configure os demais parâmetros. Exemplos:

      Country Name (2 letter code) [XX]:cn
      State or Province Name (full name) []:bj
      Locality Name (eg, city) [Default City]:bj
      Organization Name (eg, company) [Default Company Ltd]:alibaba
      Organizational Unit Name (eg, section) []:test
      Common Name (eg, your name or your servers hostname) []:www.example.com
      Email Address []:a.alibaba.com
      A challenge password []:
      An optional company name []:
      Importante

      Defina o Common Name como o nome de domínio associado ao certificado de servidor. Certifique-se de que o nome de domínio seja válido. Mantenha os valores dos outros parâmetros iguais aos do certificado raiz e do certificado de cliente.

      Neste exemplo, a instância do NLB usa o nome de domínio personalizado www.example.com para fornecer serviços externos. Portanto, o Common Name está definido como www.example.com.

    3. Execute o comando a seguir para gerar uma chave pública para o certificado de servidor:

      sudo openssl x509 -req -in server.csr -out server.crt -signkey server.key -CA root.crt -CAkey root.key -CAcreateserial -days 3650

      A seguinte saída é retornada:

      Signature ok
      subject=/C=cn/ST=bj/L=bj/O=alibaba/OU=test/CN=www.xxx.com.cn/emailAddress=a.alibaba.com
      Getting Private key
      Getting CA Private Key
    4. Execute o comando a seguir para criar uma pasta destinada a armazenar os arquivos do certificado de servidor:

      sudo mkdir -p /root/ssl
    5. Execute o comando a seguir para copiar o certificado de servidor para a pasta:

      sudo cp server.crt /root/ssl
      sudo cp server.key /root/ssl
    6. Execute o comando a seguir para visualizar o certificado de servidor server.crt e a chave privada server.key do certificado de servidor:

      cd /root/ssl
      ls

      A seguinte saída é retornada:

      root.crt  root.csr  root.key  root.srl  server.crt  server.csr  server.key
  2. Neste exemplo, utiliza-se um cliente Windows. Abra a interface de linha de comando (CLI) no cliente Windows e execute os comandos a seguir para exportar os arquivos de certificado de servidor gerados na Etapa 1 para a área de trabalho local:

    scp root@IPaddress:/root/ssl/server.crt C:\Users\Public\Desktop    #Replace 'IPaddress' with the IP address of the server that generates the server certificate
    scp root@IPaddress:/root/ssl/server.key C:\Users\Public\Desktop    #Replace 'IPaddress' with the IP address of the server that generates the server certificate
  3. Faça login no console do Certificate Management Service.

  4. No painel de navegação à esquerda, escolha Certificate Management > SSL Certificate Management.

  5. Clique na aba Uploaded Certificates e clique em Upload Certificate.

  6. No painel Upload Certificate, defina os parâmetros a seguir e clique em OK.

    Para mais informações, consulte Fazer upload, sincronizar e compartilhar certificados SSL.

    Parâmetro

    Descrição

    Certificate Algorithm

    Neste exemplo, Internationally Accepted Algorithm está selecionado.

    Certificate Name

    Insira um nome para o certificado que você deseja enviar.

    Certificate File

    Insira o conteúdo do arquivo de certificado da CA codificado em PEM.

    Utilize um dos métodos a seguir para inserir o conteúdo. Método 1: Use um editor de texto para abrir o arquivo de certificado da CA nos formatos PEM ou CRT e copie o conteúdo para o campo Certificate File. Método 2: Clique em Upload and Parse File abaixo do campo Certificate File e selecione o arquivo de certificado da CA no seu computador para carregar o conteúdo.

    Neste exemplo, o arquivo de certificado de servidor server.crt é carregado.

    Certificate Key

    Insira o conteúdo do arquivo de chave privada codificado em PEM.

    Utilize um dos métodos a seguir para inserir o conteúdo. Método 1: Use um editor de texto para abrir o arquivo de chave privada no formato KEY e copie o conteúdo para o campo Add Private Key. Método 2: Clique em Upload and Parse File abaixo do campo Add Private Key e selecione o arquivo de chave privada no seu computador para carregar o conteúdo.

    Neste exemplo, o arquivo de chave privada server.key é carregado.

    Certificate Chain

    Insira o conteúdo do arquivo da cadeia de certificados. Este parâmetro é ignorado neste exemplo.

Etapa 3: Preparar um certificado de cliente

Escolha um dos métodos a seguir para preparar um certificado de cliente, conforme a necessidade do seu negócio:

Método 1: Exportar um certificado de cliente adquirido no console

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Private Certificate Management.

  3. Na página Private Certificate Management, clique na aba Private CAs e localize o certificado da CA raiz.

    Para mais informações sobre como adquirir um certificado de CA raiz, consulte Adquirir e ativar uma CA privada.

  4. Clique no ícone icon. Localize o certificado da CA subordinada e, na coluna Actions, clique em Certificates.

  5. Na página Certificates, localize o certificado privado desejado. Na coluna Actions, clique em Download.

  6. Na caixa de diálogo Download Certificate, selecione um formato de certificado e clique em Confirm and Download. Neste exemplo, o formato CRT está selecionado. O certificado de cliente é client.crt e a chave privada do cliente é client.key.

  7. Converta o certificado de cliente para um arquivo PKCS12 reconhecível pelo navegador.

    1. Faça login no ECS03. Para mais informações, consulte Guia de conexão remota do ECS.

    2. Execute o comando a seguir para criar um diretório para o certificado de cliente:

      sudo mkdir -p /root/ca/users
    3. Faça upload do certificado de cliente gerado client.crt e da chave privada client.key para o diretório users.

    4. Execute o comando a seguir para converter o certificado de cliente em um arquivo PKCS12:

      sudo openssl pkcs12 -export -clcerts -in /root/ca/users/client.crt -inkey /root/ca/users/client.key -out /root/ca/users/client.p12
    5. Defina a senha de criptografia para a chave privada do cliente quando solicitado.

    6. Insira a senha usada para exportar o certificado. Essa senha atua como proteção do certificado de cliente e será necessária durante a instalação.

      A seguinte saída é retornada:

      Enter pass phrase for /root/ca/users/client.key:
      Enter Export Password:
      Verifying - Enter Export Password:
  8. Execute o comando a seguir para visualizar o certificado de cliente gerado:

    cd /root/ca/users
    ls

    A seguinte saída é retornada:

    client.crt  client.key  client.p12
  9. O exemplo a seguir utiliza um cliente Windows. Abra um prompt de comando e execute o comando a seguir para exportar o certificado de cliente gerado:

    scp root@IPaddress:/root/ca/users/client.p12 C:\Users\Public\Desktop   #Replace 'IPaddress' with the IP address of the server that generates the client certificate

Método 2: Exportar um certificado de cliente gerado a partir de um certificado autoassinado

Caso tenha feito upload de um certificado de CA autoassinado para o Certificate Management Service e precise do certificado de cliente gerado a partir dessa CA autoassinada para autenticação mútua, siga as etapas abaixo para gerar o certificado de cliente.

  1. Faça login no ECS03 e realize as etapas a seguir para gerar um certificado de cliente. Para mais informações sobre como acessar o ECS, consulte Guia de conexão remota do ECS.

    1. Execute o comando a seguir para gerar uma chave de certificado de cliente:

      sudo openssl genrsa -out client.key 4096
    2. Execute o comando a seguir para gerar um arquivo de solicitação de assinatura de certificado (CSR) de cliente:

      sudo openssl req -new -out client.csr -key client.key

      Insira os parâmetros necessários. Exemplo:

      Country Name (2 letter code) [XX]:cn
      State or Province Name (full name) []:bj
      Locality Name (eg, city) [Default City]:bj
      Organization Name (eg, company) [Default Company Ltd]:alibaba
      Organizational Unit Name (eg, section) []:test
      Common Name (eg, your name or your servers hostname) []:XX.XX.XX.XX   //Replace XX.XX.XX.XX with the client IP address
      Email Address []:a.alibaba.com
      A challenge password []:
      An optional company name []:
      Importante

      Ao gerar o certificado de cliente, mantenha todos os valores dos parâmetros iguais aos usados no certificado raiz e no certificado de servidor, exceto o Common Name. Recomendamos definir o Common Name do certificado de cliente como o endereço IP do cliente.

    3. Execute o comando a seguir para gerar o certificado de cliente:

      sudo openssl x509 -req -in client.csr -out client.crt -signkey client.key -CA root.crt -CAkey root.key -CAcreateserial -days 3650
    4. Execute o comando a seguir para converter o certificado de cliente gerado client.crt em um arquivo PKCS12 reconhecível pelo navegador.

      sudo openssl pkcs12 -export -clcerts -in client.crt -inkey client.key -out client.p12
    5. Insira a senha de criptografia para a chave privada do cliente quando solicitado.

    6. Execute o comando a seguir para copiar o certificado da CA raiz para o diretório de destino:

      sudo cp client.p12 /root/ca
    7. Execute o comando a seguir para visualizar o certificado de cliente gerado:

      sudo cd /root/ca
      ls

      A seguinte saída é retornada:

      client.crt  client.csr  client.key  client.p12  root.crt  root.csr  root.key  root.srl
  2. O exemplo a seguir utiliza um cliente Windows. Abra um prompt de comando e execute o comando a seguir para exportar o certificado de cliente para uma pasta local:

    scp root@IPaddress:/root/ca/client.p12  /C:/Users/test    //Replace 'IPaddress' with the IP address of the server that generates the root CA certificate

    Quando solicitado, insira a senha do servidor que gerou o certificado da CA raiz.

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Private Certificate Management.

  3. Na página Private Certificate Management, na aba Private CAs, localize o certificado da CA raiz.

    Para mais informações sobre como adquirir um certificado de CA raiz, consulte Adquirir e ativar uma CA privada.

  4. Localize o certificado da CA raiz e clique no ícone icon. Em seguida, localize o certificado da CA subordinada e clique em Certificates na coluna Actions.

  5. Na página Certificates, localize o certificado privado desejado. Na coluna Actions, clique em Download.

  6. Na caixa de diálogo Download Certificate, selecione um formato de certificado e clique em Confirm and Download. Neste exemplo, o formato CRT está selecionado; o certificado de cliente é client.crt e a chave privada do certificado é client.key.

  7. Converta o certificado de cliente para um arquivo PKCS12 reconhecível pelo navegador.

    1. Acesse remotamente o ECS03. Para mais informações, consulte Diretrizes sobre conexão de instância.

    2. Execute o comando a seguir para criar uma pasta destinada a armazenar o certificado de cliente:

      sudo mkdir -p /root/ca/users
    3. Faça upload do certificado de cliente client.crt e da chave privada do certificado client.key para o diretório users.

    4. Execute o comando a seguir para converter o certificado de cliente em um arquivo PKCS12:

      sudo openssl pkcs12 -export -clcerts -in /root/ca/users/client.crt -inkey /root/ca/users/client.key -out /root/ca/users/client.p12
    5. Siga as instruções para definir uma chave de criptografia para a chave privada do certificado.

    6. Insira a senha usada para exportar o certificado de cliente. Essa senha serve para criptografar o certificado de cliente e é obrigatória durante a instalação.

      A seguinte saída é retornada:

      Enter pass phrase for /root/ca/users/client.key:
      Enter Export Password:
      Verifying - Enter Export Password:
  8. Execute os comandos a seguir para visualizar o certificado de cliente gerado:

    cd /root/ca/users
    ls

    A seguinte saída é retornada:

    client.crt  client.key  client.p12
  9. Neste exemplo, utiliza-se um cliente Windows. Abra a CLI e execute o comando a seguir para exportar o certificado de cliente:

    scp root@IPaddress:/root/ca/users/client.p12 C:\Users\Public\Desktop   #Replace 'IPaddress' with the IP address of the server that generates the client certificate

Etapa 4: Instalar o certificado de cliente

Instale o certificado de cliente no seu dispositivo. Neste exemplo, utilizamos um cliente Windows e um cliente Linux para demonstrar a instalação do certificado de cliente.

Cliente Windows

Importe o certificado de cliente para o Microsoft Edge.

  1. Abra o Microsoft Edge. No canto superior direito, escolha Settings > Settings.

  2. No painel de navegação à esquerda, clique na aba Privacy, search, and services. Em seguida, clique em Manage certificates na seção Security e importe o arquivo PKCS12. Nesta etapa, é necessário inserir a senha usada para exportar o certificado de cliente na Etapa 3.

Cliente Linux

Se o ECS03 foi usado para gerar o certificado de cliente, o certificado estará armazenado no diretório do ECS03. Caso outro cliente Linux tenha sido utilizado para gerar o certificado, siga as etapas abaixo para copiar os certificados para o diretório do cliente Linux primeiro:

  1. Faça login no cliente Linux. Execute os comandos a seguir para copiar o certificado de cliente, o certificado de servidor e o certificado raiz para um diretório:

    1. Execute o comando a seguir para criar uma pasta:

      sudo mkdir /root/ca
    2. Execute o comando a seguir para modificar as permissões do diretório:

      sudo chmod 700 /root/ca
    3. Execute o comando a seguir para copiar os certificados para o diretório do cliente Linux:

      O caminho abaixo é apenas para referência. Especifique o caminho real que você utiliza.

      sudo scp home@IPaddress:/root/ca/users/client.crt /root/ca     //Replace 'IPaddress' with the IP address of the server that generates the client certificate
      sudo scp home@IPaddress:/root/ca/root.crt /root/ca       //Replace 'IPaddress' with the IP address of the server that generates the root certificate
      sudo scp home@IPaddress:/root/ca/root.key /root/ca       //Replace 'IPaddress' with the IP address of the server that generates the root certificate
      sudo scp home@IPaddress:/root/ssl/server.crt /root/ca     //Replace 'IPaddress' with the IP address of the server that generates the server certificate
      sudo scp home@IPaddress:/root/SSL/server.key /root/ca     //Replace 'IPaddress' with the IP address of the server that generates the server certificate

Etapa 5: Configurar a autenticação mútua para um listener que usa SSL sobre TCP

  1. Faça login no console do NLB.

  2. Na barra de navegação superior, selecione a região da instância do NLB.

  3. Na página Instances, localize a instância do NLB e clique em Actions na coluna Create Listener.

  4. Na etapa Configure Listener, defina os parâmetros a seguir e clique em Next.

    A tabela a seguir descreve apenas alguns dos parâmetros. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Criar um listener que usa SSL sobre TCP.

    Parâmetro

    Procedimento

    Listener Protocol

    Selecione um protocolo de listener. Neste exemplo, TCPSSL está selecionado.

    Listener Port

    Especifique uma porta na qual a instância do NLB ficará escutando. A instância do NLB usa essa porta para receber solicitações e encaminhá-las aos servidores de back-end. A porta 443 é usada neste exemplo.

  5. Na etapa Configure SSL Certificate, selecione o certificado de servidor especificado na Etapa 2 na lista suspensa Server Certificate.

  6. Ative a opção Enable Mutual Authentication. Selecione o certificado de CA adquirido na Etapa 1 na lista suspensa Default CA Certificate.

  7. Selecione uma TLS Security Policy e clique em Next.

  8. Na etapa Select Server Group, selecione o grupo de servidores criado e visualize as informações sobre os servidores de back-end ECS01 e ECS02. Neste exemplo, as portas dos servidores de back-end estão definidas como 80. Em seguida, clique em Next.

  9. Na etapa Configuration Review, confirme as configurações e clique em Submit.

Etapa 6: Verificar a autenticação mútua

Cliente Windows

  1. Acesse a página Instances do NLB, clique no ID da instância do NLB que deseja gerenciar e clique na aba Listener para visualizar o status da verificação de integridade dos listeners que usam SSL sobre TCP.

    Se a coluna Health Check Status exibir Healthy, significa que os servidores de back-end conseguem processar as solicitações encaminhadas pelo listener do NLB.

  2. Insira https://O nome de domínio associado ao certificado de servidor na barra de endereços do seu navegador, por exemplo, https://www.example.com. Na caixa de diálogo exibida, selecione o certificado usado para verificar a identidade do cliente e clique em OK.

  1. Para evitar problemas causados pelo cache do navegador, recomendamos usar uma janela de navegação privativa sempre que testar o balanceamento de carga da Camada 4. Você observará que as solicitações são distribuídas entre as duas instâncias do ECS. Um acesso retorna Hello World ! This is ECS01. e outro acesso retorna Hello World ! This is ECS02.

Cliente Linux

Faça login no cliente Linux onde o certificado raiz, o certificado de servidor e o certificado de cliente estão armazenados e execute os comandos a seguir para testar a autenticação mútua:

sudo curl --cert /root/ca/client.crt --key /root/ca/client.key --cacert /root/ca/root.crt www.example.com

www.example.com é o nome de domínio associado ao certificado de servidor.

Se o seguinte pacote de resposta for retornado, tanto o cliente quanto o servidor passaram na autenticação mútua, e as solicitações foram distribuídas para o ECS01 e o ECS02.

$ sudo curl --cert /root/ca/client.crt --key /root/ca/client.key --cacert /root/ca/root.crt https://xxx.com.cn
Hello World ! This is ECS01.
$ sudo curl --cert /root/ca/client.crt --key /root/ca/client.key --cacert /root/ca/root.crt https://xxx.com.cn
Hello World ! This is ECS02.