APP下载

双HTTPS反向代理模型研究

2021-05-07刘克礼

合肥学院学报(综合版) 2021年2期

刘克礼

(安徽开放大学 信息与建筑工程学院,合肥 230022)

0 引 言

WEB应用是目前互联网非常重要的应用,包括电子公务,电子商务,购物支付,银行转账等日常事务都可以通过WEB实现。承载WEB应用的HTTP协议是明文协议,其中传输的信息都是明文,存在信息拦截、泄漏和篡改的风险。使用现代密码学技术对HTTP进行保护,可以有效避免上述风险[1]。HTTPS就是这样的产物,HTTPS是SSL+HTTP的简写,即使用SSL协议传输HTTP。目前互联网上采用HTTPS技术的网站越来越多,很多网站采用反向代理的方式实现HTTPS,为众多内部网站提供加密服务。主流的做法是客户端到反向代理的流量(前端流量)使用HTTPS加密,反向代理到真实服务器的流量(后端流量)还是使用HTTP,如图1。这里反向代理服务器可简称为前端,真实服务器可简称为后端。虽然客户端到反向代理的流量是加密的,但是反向代理到后端服务器的流量还是明文的。如果服务器内网有安全设备在拦截和分析流量,例如安全态势感知系统,或者配置错误,流量经过非授权设备,导致敏感信息暴露。

1 相关研究

使用反向代理对外发布WEB服务是一种流行的解决方案,可以实现集中管理,负载均衡,安全防护和节省资源等众多功能。在研究和实践中,使用最多的代理软件是Nginx。Nginx因其设计轻量,性能优异,单机能支持几十万连接,被广泛使用。Nginx支持HTTPS,通过加载网站的HTTPS证书,即可实现HTTPS访问。HTTPS证书可购买获取,也可免费获取。目前免费HTTPS证书用的比较多的是Let’s Encrypt颁发的证书。通过一个自动化脚本,即可实现Let’s Encrypt证书的申请和续签,十分方便。……

登录APP查看全文