O Network Load Balancer (NLB) oferece suporte a descarregamento de SSL em grande escala. Implante uma instância do NLB como ponto de entrada para o tráfego e configure um certificado SSL e um certificado de autoridade certificadora (CA) para habilitar a autenticação mútua. Esse mecanismo exige que tanto o cliente quanto o servidor forneçam certificados digitais para comprovar suas identidades, aumentando a segurança das suas cargas de trabalho.
Informações básicas
Autenticação unidirecional: O cliente precisa verificar a identidade do servidor, mas o servidor não verifica a identidade do cliente. O cliente baixa um certificado de chave pública do servidor para autenticação. A conexão só é estabelecida após a verificação da identidade do servidor.
Autenticação mútua: O cliente baixa um certificado de servidor (certificado de chave pública) do servidor e envia um certificado de cliente (certificado de chave pública) ao servidor para autenticação. A conexão só é estabelecida depois que as identidades do cliente e do servidor são verificadas. A autenticação mútua oferece um nível de segurança superior.
Pré-requisitos
Uma instância do NLB foi criada. Para mais informações, consulte Criar e gerenciar instâncias do NLB.
-
Três instâncias do Elastic Compute Service (ECS) foram criadas. Para saber como criar uma instância, consulte Criar uma instância usando o assistente.
-
As instâncias ECS01 e ECS02 foram adicionadas à instância do NLB como servidores de back-end. Aplicações NGINX diferentes estão implantadas no ECS01 e no ECS02.
A instância ECS03 é usada para gerar certificados de servidor e de cliente autoassinados. O OpenSSL foi baixado do site do OpenSSL e instalado no ECS03. A versão do OpenSSL deve ser 1.1.1 ou posterior. Caso utilize um servidor Linux existente para gerar os certificados autoassinados, não será necessário criar o ECS03.
-
-
Um grupo de servidores foi criado para a instância do NLB, e as instâncias ECS01 e ECS02 foram adicionadas a esse grupo. Neste exemplo, as portas de back-end do ECS01 e do ECS02 estão definidas como 80.
ImportanteO protocolo de back-end do grupo de servidores deve ser TCP. As solicitações enviadas do NLB para o servidor de back-end já passam por descriptografia SSL; portanto, os servidores de back-end não precisam descriptografar novamente as solicitações recebidas.
Não é possível associar listeners que usam SSL sobre TCP a grupos de servidores com essa funcionalidade ativada. Certifique-se de que o recurso Client IP Preservation esteja desativado no grupo de servidores.
Etapa 1: Preparar um certificado de CA
Método 1: Adquirir um certificado de CA
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha Private Certificate Management.
-
Na página Private Certificate Management, clique na aba Private CAs e localize o certificado da CA raiz.
Para mais informações sobre como adquirir um certificado de CA raiz, consulte Adquirir e ativar uma CA privada.
Clique no ícone
. Localize a CA intermediária privada e, na coluna Actions, clique em Apply for Certificate.-
No painel Apply for Certificate, defina os parâmetros a seguir e clique em Confirm.
A seção abaixo descreve apenas os parâmetros relevantes para este tópico. Para mais informações, consulte Gerenciar certificados privados.
Parâmetro
Descrição
Certificate Type
Selecione o tipo de certificado privado. Neste exemplo, selecione Client Certificate.
Personal Name
O nome comum do certificado privado. É possível inserir um endereço de e-mail de usuário ou uma URL para um certificado de cliente.
Neste exemplo, insira o nome de domínio da instância NLB criada.
Validity Period
O período de validade do certificado privado. Esse período não pode exceder a duração do serviço PCA adquirido.
O valor padrão é 30 dias.
Após enviar a solicitação de certificado, a emissão ocorre imediatamente. Na coluna Actions, clique em Certificates. Acesse a página Certificates para visualizar o certificado emitido. Clique em Details na coluna Actions para ver os detalhes do certificado.
Método 2: Fazer upload de um certificado de CA autoassinado
-
Faça login no ECS03 e execute os comandos a seguir para gerar um certificado de CA raiz autoassinado. Para mais informações sobre como acessar o ECS, consulte Guia de conexão remota do ECS.
O NLB aceita certificados de CA raiz autoassinados ou de CA intermediária autoassinados para autenticação mútua. Este tópico utiliza um certificado de CA raiz autoassinado como exemplo.
-
Execute o comando a seguir para criar a chave privada do certificado da CA raiz:
sudo openssl genrsa -out root.key 4096 -
Execute o comando a seguir para criar o arquivo de solicitação de assinatura de certificado (CSR) da CA raiz:
sudo openssl req -new -out root.csr -key root.keyInsira os parâmetros necessários. Exemplo:
Country Name (2 letter code) [XX]:cn State or Province Name (full name) []:bj Locality Name (eg, city) [Default City]:bj Organization Name (eg, company) [Default Company Ltd]:alibaba Organizational Unit Name (eg, section) []:test Common Name (eg, your name or your servers hostname) []:root Email Address []:a.alibaba.com A challenge password []: An optional company name []:ImportanteAo gerar o certificado raiz, mantenha todos os valores dos parâmetros iguais aos usados no certificado de servidor e no certificado de cliente, exceto o Common Name. Recomendamos definir o Common Name do certificado raiz como root.
-
Execute o comando a seguir para criar o certificado da CA raiz:
sudo openssl x509 -req -in root.csr -out root.crt -signkey root.key -CAcreateserial -days 3650A seguinte saída é retornada:
Signature ok subject=C = cn, ST = bj, L = bj, O = alibaba, OU = test, CN = root, emailAddress = xxx Getting Private key -
Execute o comando a seguir para criar um diretório para o certificado da CA raiz:
sudo mkdir -p /root/ca -
Execute o comando a seguir para copiar o certificado da CA raiz para o diretório de destino:
sudo cp root.crt /root/ca sudo cp root.key /root/ca -
Execute o comando a seguir para visualizar o certificado da CA raiz gerado
root.crte a chave privada do certificado da CA raizroot.key.sudo cd /root/ca lsA seguinte saída é retornada:
root.crt root.csr root.key root.srl
-
-
Abra um prompt de comando e execute os comandos a seguir para exportar os arquivos do certificado da CA raiz gerados para uma pasta local. O exemplo abaixo utiliza um cliente Windows:
scp root@IPaddress:/root/ca/root.crt /C:/Users/test //Replace 'IPaddress' with the IP address of the server that generates the root CA certificate scp root@IPaddress:/root/ca/root.key /C:/Users/test //Replace 'IPaddress' with the IP address of the server that generates the root CA certificateQuando solicitado, insira a senha do servidor que gerou o certificado da CA raiz.
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha .
Na página Certificate Application Repository, clique em Create Repository.
-
No painel Create Repository, defina os parâmetros a seguir e clique em OK.
Parâmetros
Descrição
Repository Name
Personalize o nome do repositório.
Data Source
Neste exemplo, selecione Uploaded CA Certificates, opção utilizada para gerenciar certificados de CA privados adquiridos e emitidos por provedores de certificados terceirizados.
Na página Certificate Application Repository, clique no repositório de certificados desejado.
Na página Commercial Certificates, clique em Uploaded Certificates.
-
No painel CA Information, defina os parâmetros descritos na tabela a seguir e clique em Confirm and Enable.
Faça login no console do Certificate Management Service
No painel de navegação à esquerda, escolha Private Certificate Management.
Na página Private Certificate Management, na aba Private CAs, localize o certificado da CA raiz.
Clique no ícone
ao lado do certificado da CA raiz, localize a CA intermediária privada que deseja gerenciar e clique em Apply for Certificate na coluna Actions.-
No painel Apply for Certificate, defina os parâmetros e clique em Confirm.
A seção a seguir descreve os parâmetros relevantes para este tópico. Para mais informações, consulte Gerenciar certificados privados.
Parâmetro
Descrição
Certificate Type
Selecione o tipo de certificado privado que deseja adquirir. Neste exemplo, Client Certificate está selecionado.
Personal Name
O identificador exclusivo para o usuário cliente. Necessário apenas para um certificado de cliente.
Neste exemplo, insira o nome de domínio da instância NLB.
Validity Period
Especifique um período de validade para o certificado privado. Esse período não pode exceder a duração da assinatura do serviço de Autoridade Certificadora Privada (PCA) adquirida.
Neste exemplo, utiliza-se o período de validade padrão, que é de 30 dias.
O certificado privado é emitido imediatamente após o envio da solicitação. Para visualizar os detalhes do certificado privado, localize a CA privada, clique em Certificates na coluna Actions e visualize as informações na página Certificates.
Etapa 2: Preparar um certificado de servidor
Um navegador verifica a identidade de um servidor checando se o certificado enviado por ele foi emitido por uma CA confiável. Este tópico descreve dois métodos para obter um certificado de servidor. Adquira um certificado de servidor no Certificate Management Service ou faça upload de um certificado autoassinado para o Certificate Management Service.
Método 1: Adquirir um certificado de servidor
É possível adquirir certificados de servidor no Certificate Management Service ou em outros provedores de serviços. Para mais informações, consulte Adquirir um certificado SSL.
Método 2: Fazer upload de um certificado de servidor autoassinado
-
Acesse remotamente o ECS03 e execute o comando a seguir para gerar um certificado de servidor autoassinado. Certifique-se de que o certificado da CA esteja armazenado no ECS03. Os arquivos de certificado da CA usados neste exemplo são
root.crteroot.key.-
Execute o comando a seguir para gerar uma chave privada para o certificado de servidor:
sudo openssl genrsa -out server.key 4096 -
Execute o comando a seguir para gerar uma solicitação de assinatura de certificado (CSR):
sudo openssl req -new -out server.csr -key server.keyConfigure os demais parâmetros. Exemplos:
Country Name (2 letter code) [XX]:cn State or Province Name (full name) []:bj Locality Name (eg, city) [Default City]:bj Organization Name (eg, company) [Default Company Ltd]:alibaba Organizational Unit Name (eg, section) []:test Common Name (eg, your name or your servers hostname) []:www.example.com Email Address []:a.alibaba.com A challenge password []: An optional company name []:ImportanteDefina o Common Name como o nome de domínio associado ao certificado de servidor. Certifique-se de que o nome de domínio seja válido. Mantenha os valores dos outros parâmetros iguais aos do certificado raiz e do certificado de cliente.
Neste exemplo, a instância do NLB usa o nome de domínio personalizado
www.example.compara fornecer serviços externos. Portanto, o Common Name está definido comowww.example.com. -
Execute o comando a seguir para gerar uma chave pública para o certificado de servidor:
sudo openssl x509 -req -in server.csr -out server.crt -signkey server.key -CA root.crt -CAkey root.key -CAcreateserial -days 3650A seguinte saída é retornada:
Signature ok subject=/C=cn/ST=bj/L=bj/O=alibaba/OU=test/CN=www.xxx.com.cn/emailAddress=a.alibaba.com Getting Private key Getting CA Private Key -
Execute o comando a seguir para criar uma pasta destinada a armazenar os arquivos do certificado de servidor:
sudo mkdir -p /root/ssl -
Execute o comando a seguir para copiar o certificado de servidor para a pasta:
sudo cp server.crt /root/ssl sudo cp server.key /root/ssl -
Execute o comando a seguir para visualizar o certificado de servidor
server.crte a chave privadaserver.keydo certificado de servidor:cd /root/ssl lsA seguinte saída é retornada:
root.crt root.csr root.key root.srl server.crt server.csr server.key
-
-
Neste exemplo, utiliza-se um cliente Windows. Abra a interface de linha de comando (CLI) no cliente Windows e execute os comandos a seguir para exportar os arquivos de certificado de servidor gerados na Etapa 1 para a área de trabalho local:
scp root@IPaddress:/root/ssl/server.crt C:\Users\Public\Desktop #Replace 'IPaddress' with the IP address of the server that generates the server certificate scp root@IPaddress:/root/ssl/server.key C:\Users\Public\Desktop #Replace 'IPaddress' with the IP address of the server that generates the server certificate Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha .
Clique na aba Uploaded Certificates e clique em Upload Certificate.
-
No painel Upload Certificate, defina os parâmetros a seguir e clique em OK.
Para mais informações, consulte Fazer upload, sincronizar e compartilhar certificados SSL.
Parâmetro
Descrição
Certificate Algorithm
Neste exemplo, Internationally Accepted Algorithm está selecionado.
Certificate Name
Insira um nome para o certificado que você deseja enviar.
Certificate File
Insira o conteúdo do arquivo de certificado da CA codificado em PEM.
Utilize um dos métodos a seguir para inserir o conteúdo. Método 1: Use um editor de texto para abrir o arquivo de certificado da CA nos formatos PEM ou CRT e copie o conteúdo para o campo Certificate File. Método 2: Clique em Upload and Parse File abaixo do campo Certificate File e selecione o arquivo de certificado da CA no seu computador para carregar o conteúdo.
Neste exemplo, o arquivo de certificado de servidor
server.crté carregado.Certificate Key
Insira o conteúdo do arquivo de chave privada codificado em PEM.
Utilize um dos métodos a seguir para inserir o conteúdo. Método 1: Use um editor de texto para abrir o arquivo de chave privada no formato KEY e copie o conteúdo para o campo Add Private Key. Método 2: Clique em Upload and Parse File abaixo do campo Add Private Key e selecione o arquivo de chave privada no seu computador para carregar o conteúdo.
Neste exemplo, o arquivo de chave privada
server.keyé carregado.Certificate Chain
Insira o conteúdo do arquivo da cadeia de certificados. Este parâmetro é ignorado neste exemplo.
Etapa 3: Preparar um certificado de cliente
Escolha um dos métodos a seguir para preparar um certificado de cliente, conforme a necessidade do seu negócio:
Método 1: Exportar um certificado de cliente adquirido no console
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha Private Certificate Management.
-
Na página Private Certificate Management, clique na aba Private CAs e localize o certificado da CA raiz.
Para mais informações sobre como adquirir um certificado de CA raiz, consulte Adquirir e ativar uma CA privada.
Clique no ícone
. Localize o certificado da CA subordinada e, na coluna Actions, clique em Certificates.-
Na página Certificates, localize o certificado privado desejado. Na coluna Actions, clique em Download.
Na caixa de diálogo Download Certificate, selecione um formato de certificado e clique em Confirm and Download. Neste exemplo, o formato CRT está selecionado. O certificado de cliente é
client.crte a chave privada do cliente éclient.key.-
Converta o certificado de cliente para um arquivo PKCS12 reconhecível pelo navegador.
Faça login no ECS03. Para mais informações, consulte Guia de conexão remota do ECS.
-
Execute o comando a seguir para criar um diretório para o certificado de cliente:
sudo mkdir -p /root/ca/users Faça upload do certificado de cliente gerado
client.crte da chave privadaclient.keypara o diretório users.-
Execute o comando a seguir para converter o certificado de cliente em um arquivo PKCS12:
sudo openssl pkcs12 -export -clcerts -in /root/ca/users/client.crt -inkey /root/ca/users/client.key -out /root/ca/users/client.p12 Defina a senha de criptografia para a chave privada do cliente quando solicitado.
-
Insira a senha usada para exportar o certificado. Essa senha atua como proteção do certificado de cliente e será necessária durante a instalação.
A seguinte saída é retornada:
Enter pass phrase for /root/ca/users/client.key: Enter Export Password: Verifying - Enter Export Password:
-
Execute o comando a seguir para visualizar o certificado de cliente gerado:
cd /root/ca/users lsA seguinte saída é retornada:
client.crt client.key client.p12 -
O exemplo a seguir utiliza um cliente Windows. Abra um prompt de comando e execute o comando a seguir para exportar o certificado de cliente gerado:
scp root@IPaddress:/root/ca/users/client.p12 C:\Users\Public\Desktop #Replace 'IPaddress' with the IP address of the server that generates the client certificate
Método 2: Exportar um certificado de cliente gerado a partir de um certificado autoassinado
Caso tenha feito upload de um certificado de CA autoassinado para o Certificate Management Service e precise do certificado de cliente gerado a partir dessa CA autoassinada para autenticação mútua, siga as etapas abaixo para gerar o certificado de cliente.
-
Faça login no ECS03 e realize as etapas a seguir para gerar um certificado de cliente. Para mais informações sobre como acessar o ECS, consulte Guia de conexão remota do ECS.
-
Execute o comando a seguir para gerar uma chave de certificado de cliente:
sudo openssl genrsa -out client.key 4096 -
Execute o comando a seguir para gerar um arquivo de solicitação de assinatura de certificado (CSR) de cliente:
sudo openssl req -new -out client.csr -key client.keyInsira os parâmetros necessários. Exemplo:
Country Name (2 letter code) [XX]:cn State or Province Name (full name) []:bj Locality Name (eg, city) [Default City]:bj Organization Name (eg, company) [Default Company Ltd]:alibaba Organizational Unit Name (eg, section) []:test Common Name (eg, your name or your servers hostname) []:XX.XX.XX.XX //Replace XX.XX.XX.XX with the client IP address Email Address []:a.alibaba.com A challenge password []: An optional company name []:ImportanteAo gerar o certificado de cliente, mantenha todos os valores dos parâmetros iguais aos usados no certificado raiz e no certificado de servidor, exceto o Common Name. Recomendamos definir o Common Name do certificado de cliente como o endereço IP do cliente.
-
Execute o comando a seguir para gerar o certificado de cliente:
sudo openssl x509 -req -in client.csr -out client.crt -signkey client.key -CA root.crt -CAkey root.key -CAcreateserial -days 3650 -
Execute o comando a seguir para converter o certificado de cliente gerado
client.crtem um arquivo PKCS12 reconhecível pelo navegador.sudo openssl pkcs12 -export -clcerts -in client.crt -inkey client.key -out client.p12 Insira a senha de criptografia para a chave privada do cliente quando solicitado.
-
Execute o comando a seguir para copiar o certificado da CA raiz para o diretório de destino:
sudo cp client.p12 /root/ca -
Execute o comando a seguir para visualizar o certificado de cliente gerado:
sudo cd /root/ca lsA seguinte saída é retornada:
client.crt client.csr client.key client.p12 root.crt root.csr root.key root.srl
-
-
O exemplo a seguir utiliza um cliente Windows. Abra um prompt de comando e execute o comando a seguir para exportar o certificado de cliente para uma pasta local:
scp root@IPaddress:/root/ca/client.p12 /C:/Users/test //Replace 'IPaddress' with the IP address of the server that generates the root CA certificateQuando solicitado, insira a senha do servidor que gerou o certificado da CA raiz.
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha Private Certificate Management.
-
Na página Private Certificate Management, na aba Private CAs, localize o certificado da CA raiz.
Para mais informações sobre como adquirir um certificado de CA raiz, consulte Adquirir e ativar uma CA privada.
Localize o certificado da CA raiz e clique no ícone
. Em seguida, localize o certificado da CA subordinada e clique em Certificates na coluna Actions.-
Na página Certificates, localize o certificado privado desejado. Na coluna Actions, clique em Download.
Na caixa de diálogo Download Certificate, selecione um formato de certificado e clique em Confirm and Download. Neste exemplo, o formato CRT está selecionado; o certificado de cliente é
client.crte a chave privada do certificado éclient.key.-
Converta o certificado de cliente para um arquivo PKCS12 reconhecível pelo navegador.
Acesse remotamente o ECS03. Para mais informações, consulte Diretrizes sobre conexão de instância.
-
Execute o comando a seguir para criar uma pasta destinada a armazenar o certificado de cliente:
sudo mkdir -p /root/ca/users Faça upload do certificado de cliente
client.crte da chave privada do certificadoclient.keypara o diretório users.-
Execute o comando a seguir para converter o certificado de cliente em um arquivo PKCS12:
sudo openssl pkcs12 -export -clcerts -in /root/ca/users/client.crt -inkey /root/ca/users/client.key -out /root/ca/users/client.p12 Siga as instruções para definir uma chave de criptografia para a chave privada do certificado.
-
Insira a senha usada para exportar o certificado de cliente. Essa senha serve para criptografar o certificado de cliente e é obrigatória durante a instalação.
A seguinte saída é retornada:
Enter pass phrase for /root/ca/users/client.key: Enter Export Password: Verifying - Enter Export Password:
-
Execute os comandos a seguir para visualizar o certificado de cliente gerado:
cd /root/ca/users lsA seguinte saída é retornada:
client.crt client.key client.p12 -
Neste exemplo, utiliza-se um cliente Windows. Abra a CLI e execute o comando a seguir para exportar o certificado de cliente:
scp root@IPaddress:/root/ca/users/client.p12 C:\Users\Public\Desktop #Replace 'IPaddress' with the IP address of the server that generates the client certificate
Etapa 4: Instalar o certificado de cliente
Instale o certificado de cliente no seu dispositivo. Neste exemplo, utilizamos um cliente Windows e um cliente Linux para demonstrar a instalação do certificado de cliente.
Cliente Windows
Importe o certificado de cliente para o Microsoft Edge.
Abra o Microsoft Edge. No canto superior direito, escolha
> Settings.-
No painel de navegação à esquerda, clique na aba Privacy, search, and services. Em seguida, clique em Manage certificates na seção Security e importe o arquivo PKCS12. Nesta etapa, é necessário inserir a senha usada para exportar o certificado de cliente na Etapa 3.
Cliente Linux
Se o ECS03 foi usado para gerar o certificado de cliente, o certificado estará armazenado no diretório do ECS03. Caso outro cliente Linux tenha sido utilizado para gerar o certificado, siga as etapas abaixo para copiar os certificados para o diretório do cliente Linux primeiro:
-
Faça login no cliente Linux. Execute os comandos a seguir para copiar o certificado de cliente, o certificado de servidor e o certificado raiz para um diretório:
-
Execute o comando a seguir para criar uma pasta:
sudo mkdir /root/ca -
Execute o comando a seguir para modificar as permissões do diretório:
sudo chmod 700 /root/ca -
Execute o comando a seguir para copiar os certificados para o diretório do cliente Linux:
O caminho abaixo é apenas para referência. Especifique o caminho real que você utiliza.
sudo scp home@IPaddress:/root/ca/users/client.crt /root/ca //Replace 'IPaddress' with the IP address of the server that generates the client certificate sudo scp home@IPaddress:/root/ca/root.crt /root/ca //Replace 'IPaddress' with the IP address of the server that generates the root certificate sudo scp home@IPaddress:/root/ca/root.key /root/ca //Replace 'IPaddress' with the IP address of the server that generates the root certificate sudo scp home@IPaddress:/root/ssl/server.crt /root/ca //Replace 'IPaddress' with the IP address of the server that generates the server certificate sudo scp home@IPaddress:/root/SSL/server.key /root/ca //Replace 'IPaddress' with the IP address of the server that generates the server certificate
-
Etapa 5: Configurar a autenticação mútua para um listener que usa SSL sobre TCP
Faça login no console do NLB.
Na barra de navegação superior, selecione a região da instância do NLB.
Na página Instances, localize a instância do NLB e clique em Actions na coluna Create Listener.
-
Na etapa Configure Listener, defina os parâmetros a seguir e clique em Next.
A tabela a seguir descreve apenas alguns dos parâmetros. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Criar um listener que usa SSL sobre TCP.
Parâmetro
Procedimento
Listener Protocol
Selecione um protocolo de listener. Neste exemplo, TCPSSL está selecionado.
Listener Port
Especifique uma porta na qual a instância do NLB ficará escutando. A instância do NLB usa essa porta para receber solicitações e encaminhá-las aos servidores de back-end. A porta 443 é usada neste exemplo.
Na etapa Configure SSL Certificate, selecione o certificado de servidor especificado na Etapa 2 na lista suspensa Server Certificate.
Ative a opção Enable Mutual Authentication. Selecione o certificado de CA adquirido na Etapa 1 na lista suspensa Default CA Certificate.
Selecione uma TLS Security Policy e clique em Next.
Na etapa Select Server Group, selecione o grupo de servidores criado e visualize as informações sobre os servidores de back-end ECS01 e ECS02. Neste exemplo, as portas dos servidores de back-end estão definidas como 80. Em seguida, clique em Next.
Na etapa Configuration Review, confirme as configurações e clique em Submit.
Etapa 6: Verificar a autenticação mútua
Cliente Windows
-
Acesse a página Instances do NLB, clique no ID da instância do NLB que deseja gerenciar e clique na aba Listener para visualizar o status da verificação de integridade dos listeners que usam SSL sobre TCP.
Se a coluna Health Check Status exibir Healthy, significa que os servidores de back-end conseguem processar as solicitações encaminhadas pelo listener do NLB.
Insira
https://O nome de domínio associado ao certificado de servidorna barra de endereços do seu navegador, por exemplo,https://www.example.com. Na caixa de diálogo exibida, selecione o certificado usado para verificar a identidade do cliente e clique em OK.
Para evitar problemas causados pelo cache do navegador, recomendamos usar uma janela de navegação privativa sempre que testar o balanceamento de carga da Camada 4. Você observará que as solicitações são distribuídas entre as duas instâncias do ECS. Um acesso retorna Hello World ! This is ECS01. e outro acesso retorna Hello World ! This is ECS02.
Cliente Linux
Faça login no cliente Linux onde o certificado raiz, o certificado de servidor e o certificado de cliente estão armazenados e execute os comandos a seguir para testar a autenticação mútua:
sudo curl --cert /root/ca/client.crt --key /root/ca/client.key --cacert /root/ca/root.crt www.example.com
www.example.com é o nome de domínio associado ao certificado de servidor.
Se o seguinte pacote de resposta for retornado, tanto o cliente quanto o servidor passaram na autenticação mútua, e as solicitações foram distribuídas para o ECS01 e o ECS02.
$ sudo curl --cert /root/ca/client.crt --key /root/ca/client.key --cacert /root/ca/root.crt https://xxx.com.cn
Hello World ! This is ECS01.
$ sudo curl --cert /root/ca/client.crt --key /root/ca/client.key --cacert /root/ca/root.crt https://xxx.com.cn
Hello World ! This is ECS02.