要在 OpenResty Edge 中配置 SNI 代理,需要建立一個 SNI Proxy 型別的 Stream 應用,為每個後端建立一個上游,再編寫頁面規則、按 SNI 伺服器名變數把每個 TLS 連線路由到對應後端——全程無需解密。然後把一個 SNI Proxy 埠新增到閘道器分割槽併發布。本教程監聽 4003 埠,把 www.google.comwww.ebay.com 路由到不同上游,並用 curl 和瀏覽器驗證結果。

下面的步驟在 Admin Web 控制檯中完整演示:建立 SNI Proxy 應用、定義上游與 SNI 伺服器名頁面規則、開放 4003 埠、測試路由。

OpenResty Edge SNI 代理監聽 4003 埠、按 SNI 名將 TLS 連線路由到不同後端的示意圖

建立一個 SNI Proxy 型別的 Stream 應用

首先讓我們進入 OpenResty Edge 的 Admin Web 控制檯。這是我們的控制檯的樣本部署。每個使用者都有自己的本地部署。

OpenResty Edge Admin Web 控制檯首頁

我們將建立一個 Stream 型別的應用。

選擇 Stream 應用列表頁。

OpenResty Edge 控制檯的 Stream 應用列表頁

建立一個新的應用。

在 OpenResty Edge 中建立新的 Stream 應用

可以看到有兩種型別的 Stream 應用: SNI Proxy 和 TCP。

在 SNI Proxy 與 TCP 兩種 Stream 應用型別間選擇

預設選擇的是 SNI Proxy 型別,也就是今天的主題。

預設選中的 SNI Proxy 應用型別

TCP 應用在另一個教程中有介紹。

TCP Stream 應用型別選項

輸入 “www.google.com” 作為域名。

輸入 www.google.com 作為 SNI 代理域名

在這個影片中,我們要處理具有不同 SNI 名的請求。因此需要多個域名。

點選這個按鈕,新增第二個域名:www.ebay.com。

為 SNI 代理應用新增第二個域名 www.ebay.com

包含 www.google.com 和 www.ebay.com 域名的 SNI 代理應用

建立這個應用。

建立 SNI Proxy Stream 應用

建立上游與 SNI 伺服器名頁面規則

這與在 OpenResty Edge 中搭建基礎反向代理與負載均衡是同一套上游與頁面規則流程;這裡我們把路由決策建立在 SNI 域名上。

轉到上游頁面。

SNI 代理應用的上游頁面

建立一個新的上游。

建立新的上游

給這個上游取一個名字,比如,“google”。

將第一個上游命名為 google

這裡我們輸入 google 的主機名。

為上游輸入 google 的主機名

輸入埠號 443。

為 google 後端設定上游埠 443

點選儲存這個上游。

儲存 google 上游

現在來建立第二個上游。

建立第二個上游

將這個上游命名為 “eBay”。

將第二個上游命名為 eBay

這裡輸入 eBay 的主機名。

為上游輸入 eBay 的主機名

輸入埠號 443。

為 eBay 後端設定上游埠 443

點選儲存此上游。

儲存 eBay 上游

可以看到這兩個上游,“google” 和 “eBay” 已經出現在上游列表頁。

顯示 google 和 eBay 兩個上游的上游列表

現在建立頁面規則來使用這些上游。

SNI 代理應用的頁面規則頁面

建立第一個頁面規則。

建立第一個頁面規則

對於這個頁面規則,我們需要指定一個條件。

為頁面規則新增條件

可以在這裡選擇條件的變數名。

選擇條件的變數名

我們將根據請求的 SNI 名選擇代理的上游,所以變數名應該是 SNI 伺服器名。

搜尋 SNI。

搜尋 SNI 伺服器名變數

選擇 SNI 伺服器名。

選擇 SNI 伺服器名條件變數

運算子這裡保持預設選擇 String= 不要變。

為 SNI 條件保持 String= 運算子

值的型別應該是 String。

將條件值型別設為 String

輸入 “www.google.com” 作為值。

輸入 www.google.com 作為 SNI 伺服器名的值

新增一個代理目標。

為頁面規則新增代理目標

選擇我們剛剛建立的第一個上游。

選擇 google 上游作為代理目標

已選中 google 上游作為代理目標

這裡有幾個均衡策略可供選擇。

代理目標的均衡策略選項

由於我們的上游只有一個伺服器。所以選擇甚麼均衡策略並不重要。

單伺服器上游的輪詢均衡策略

保持預設的輪詢策略就好。

保持預設的輪詢均衡策略

因為要透過公共網路訪問這個上游。所以我們在這裡將所有的超時時間設定為 60 秒。

將 google 上游所有超時設定為 60 秒

建立這個頁面規則。

建立 www.google.com 的頁面規則

現在來建立另一個頁面規則。

建立第二個頁面規則

為這個規則也指定一個條件。

為第二個頁面規則新增條件

條件的變數名仍然是 SNI 伺服器名。

為第二個頁面規則條件選擇 SNI 伺服器名

eBay 頁面規則的 SNI 伺服器名條件變數

配置 eBay 頁面規則條件

輸入 “www.ebay.com” 作為值。

輸入 www.ebay.com 作為 SNI 伺服器名的值

新增一個代理目標。

為 eBay 頁面規則新增代理目標

選擇我們剛剛建立的第二個上游。

選擇 eBay 上游作為代理目標

已選中 eBay 上游作為代理目標

將所有超時時間改為 60 秒。

將 eBay 代理目標的超時設定為 60 秒

建立這個頁面規則。

建立 www.ebay.com 的頁面規則

可以看到代理頁面規則已經出現在頁面規則列表頁。

顯示 google 和 eBay SNI 路由規則的頁面規則列表

最後一步是做一個新配置的釋出。把我們剛才的改動推送到所有的閘道器伺服器上。

待發布的改動已就緒

點選這個按鈕做一個新的釋出。

發起一次新的配置釋出

釋出。

確認配置釋出

改動現在已經同步到所有的閘道器伺服器上了。可以看到,這個樣本部署在閘道器網路中有 14 臺伺服器。

配置已同步到 14 臺閘道器伺服器

我們在整個網路中進行增量的配置同步。

閘道器網路中的增量配置同步(畫面 1)

閘道器網路中的增量配置同步(畫面 2)

閘道器網路中的增量配置同步(畫面 3)

我們在請求粒度上實時更新配置。應用級別的配置更改都不需要伺服器過載、重啟或二進位制升級。所以,即使你有很多不同的使用者進行頻繁的釋出,它的可擴充套件性也很強。

請求粒度的實時配置更新,無需伺服器過載或重啟

為閘道器分割槽新增 SNI Proxy 埠

如圖所示,我們將使用 4003 作為監聽埠。先把這個埠新增到該應用的分割槽中。

OpenResty Edge SNI 代理監聽 4003 埠、按 SNI 名將 TLS 連線路由到不同後端的示意圖

跳轉到閘道器分割槽頁面。

跳轉到閘道器分割槽頁面

開啟閘道器分割槽頁面。我們現在是在分割槽列表頁。可以看到已經有很多分割槽存在。

閘道器分割槽列表頁

我們將在分割槽 “default” 中新增一個 SNI Proxy 型別的埠。

開啟 default 閘道器分割槽以新增埠

點選這個按鈕。

向 default 分割槽新增埠

來新增埠。

分割槽設定中的新增埠按鈕

可以看到列表頂部出現了新的一行。

分割槽中新增的埠行

輸入 4003 作為埠號。

輸入 4003 作為 SNI 代理埠號

型別選擇 SNI Proxy。

將埠型別選擇為 SNI Proxy

點選儲存。

儲存 SNI Proxy 埠

可以看到,新的埠已經成功地被新增到預設分割槽中。

埠 4003 已新增到 default 閘道器分割槽

關閉這個面板。

關閉分割槽設定面板

用 curl 和瀏覽器測試 SNI 代理

現在讓我們轉到閘道器叢集頁面,選擇一個 Edge 伺服器來做測試。

用於選擇 Edge 測試伺服器的閘道器叢集頁

選擇一個位於美國的節點,注意其 IP 地址是以 .84 結尾的。

選擇 IP 以 .84 結尾的美國 Edge 伺服器進行測試

我們將使用這個伺服器測試剛才新增的頁面規則。

用 SNI 名 www.google.com,傳送一個 curl 請求。

curl -I --resolve www.google.com:4003:3.131.85.84 https://www.google.com:4003

使用 SNI 名 www.google.com 向 4003 埠傳送的 curl 請求

可以看到,伺服器確實是 google。這意味著我們剛剛新增的頁面規則生效了。SNI 名為 “www.google.com” 的請求被代理到了正確的上游。

curl 響應顯示 google 後端應答了該 SNI 請求

現在來傳送另一個 SNI 名為 “www.ebay.com” 的 curl 請求。

curl -I --resolve www.ebay.com:4003:3.131.85.84 https://www.ebay.com:4003

使用 SNI 名 www.ebay.com 向 4003 埠傳送的 curl 請求

可以看到伺服器是 ebay。第二個頁面規則也生效了。

curl 響應顯示 eBay 後端應答了該 SNI 請求

現在用瀏覽器來做測試。首先來看一下機器上的 Host 繫結。

cat /etc/hosts

cat /etc/hosts 顯示用於瀏覽器測試的 Host 繫結

可以看到 Host 繫結是正確的。

已確認 www.google.com 和 www.ebay.com 的 /etc/hosts 繫結

然後用瀏覽器訪問 google。

瀏覽器透過 SNI 代理載入 Google

訪問 eBay。

瀏覽器透過 SNI 代理載入 eBay

常見問題

SNI 代理如何在不解密的情況下路由 TLS 流量?

SNI 代理從 TLS 握手中未加密的 ClientHello 裡讀取 SNI 域名,據此選擇後端,再原樣轉發加密的位元組流。在 OpenResty Edge 中,你用頁面規則匹配 SNI 伺服器名變數,閘道器便把每個連線路由到正確的上游,全程不終止、也不解密 TLS。

如何在 OpenResty Edge 中把不同的 SNI 域名路由到不同後端?

為每個後端建立一個上游,再為每個域名新增一條頁面規則:條件把 SNI 伺服器名變數設為該域名(例如 www.google.comwww.ebay.com),代理目標指向對應上游。請求到達時,閘道器將其 SNI 名與規則比對,代理到相應上游。

SNI 代理監聽哪個埠?

埠是你在閘道器分割槽中新增的 SNI Proxy 型別埠。本教程新增 4003 埠,於是 Edge 伺服器在 4003 上監聽並按 SNI 名路由入站 TLS 連線。你可以選擇任意空閒埠。

配置更改需要重啟閘道器嗎?

不需要。OpenResty Edge 做增量配置同步,並在請求粒度上實時更新配置。應用級別的更改都不需要伺服器過載、重啟或二進位制升級,因此即使很多使用者頻繁釋出,擴充套件性依然很強。

OpenResty Edge 能代理 SNI TLS 以外的協議嗎?

可以。除 SNI Proxy Stream 應用外,Edge 還支援 TCP Stream 應用和七層代理——例如面向 HTTP/2 後端可參見如何在 OpenResty Edge 中配置 gRPC 代理

如何測試 SNI 代理是否生效?

傳送一個帶特定 SNI 名的 TLS 請求,確認由哪個後端應答。本教程使用 curl -I --resolve www.google.com:4003:<edge-ip> https://www.google.com:4003www.ebay.com 同理),再透過 /etc/hosts 繫結在瀏覽器中複驗。

關於 OpenResty Edge

OpenResty Edge 是一款專為微服務和分散式流量架構設計的全能型閘道器軟體,由我們自主研發。它集流量管理、私有 CDN 構建、API 閘道器、安全防護等功能於一體,幫助您輕鬆構建、管理和保護現代應用程式。OpenResty Edge 擁有業界領先的效能和可擴充套件性,能夠滿足高併發、高負載場景下的苛刻需求。它支援排程 K8s 等容器應用流量,並可管理海量域名,輕鬆滿足大型網站和複雜應用的需求。

→ SNI 代理屬於平臺四層工具箱的一部分。其餘能力見 OpenResty Edge 平臺總覽,或與開源版做個對比

→ 相關閱讀:如果你選擇在閘道器上終止 TLS,可以用 OpenResty Edge 的 ACME 模組自動簽發與續期 SSL 證書。

如果你喜歡這個教程,請訂閱這個部落格網站和我們的 YouTube 頻道B 站頻道。謝謝!

關於作者

章亦春是開源 OpenResty® 專案創始人兼 OpenResty Inc. 公司 CEO 和創始人。

章亦春(Github ID: agentzh),生於中國江蘇,現定居美國灣區。他是中國早期開源技術和文化的倡導者和領軍人物,曾供職於多家國際知名的高科技企業,如 Cloudflare、雅虎、阿里巴巴, 是 “邊緣計算“、”動態追蹤 “和 “機器程式設計 “的先驅,擁有超過 22 年的程式設計及 16 年的開源經驗。作為擁有超過 4000 萬全球域名使用者的開源專案的領導者。他基於其 OpenResty® 開源專案打造的高科技企業 OpenResty Inc. 位於美國矽谷中心。其主打的兩個產品 OpenResty XRay(利用動態追蹤技術的非侵入式的故障剖析和排除工具)和 OpenResty Edge(最適合微服務和分散式流量的全能型閘道器軟體),廣受全球眾多上市及大型企業青睞。在 OpenResty 以外,章亦春為多個開源專案貢獻了累計超過百萬行程式碼,其中包括,Linux 核心、Nginx、LuaJITGDBSystemTapLLVM、Perl 等,並編寫過 60 多個開源軟體庫。

關注我們

如果您喜歡本文,歡迎關注我們 OpenResty Inc. 公司的部落格網站 。也歡迎掃碼關注我們的微信公眾號:

我們的微信公眾號

翻譯

我們提供了英文版原文和中譯版(本文)。我們也歡迎讀者提供其他語言的翻譯版本,只要是全文翻譯不帶省略,我們都將會考慮採用,非常感謝!