• 13-12-2010, 20:44:45
    #10
    AndyCap adlı üyeden alıntı: mesajı görüntüle
    ssl sertifikaları ipye göre oluşturulur demedim zaten ben.
    Ben yanlış anlamışım özür dilerim.

    bm_ys adlı üyeden alıntı: mesajı görüntüle
    Bu sorunu kendi domainimiz altında çözmenin herhangi bir yolu yokmu. Sistemimiz şu şekilde ve değiştiremiyoruz.

    site1.com Cname secure.bizimsite.com
    site2.com Cnmae secure.bizimsite.com
    siteN.com Cnmae secure.bizimsite.com
    cname kullanmak yerine yani secure.bizimsite.com yerine
    musteri1.bizimsite.com
    musteri2.bizimsite.com

    şeklinde her müşteriye ayrı bir subdomain açıp ssl kurarak işlem yaptırsanız?
  • 13-12-2010, 20:51:08
    #11
    victories adlı üyeden alıntı: mesajı görüntüle
    Ben yanlış anlamışım özür dilerim.



    cname kullanmak yerine yani secure.bizimsite.com yerine
    musteri1.bizimsite.com
    musteri2.bizimsite.com

    şeklinde her müşteriye ayrı bir subdomain açıp ssl kurarak işlem yaptırsanız?

    Böyle yaptığımızda da her müşteri domaini için clusterdaki proxy server sayısı kadar ssl sertifikası kullanmamız gerekecek. Yani problem yine devam etmiş olacak. Ama ilgilendiğiniz için teşşekkürler.
  • 13-12-2010, 20:53:54
    #12
    şu anda vpslerle sizin sistemin bir benzerini kuruyorum denemeler yapacağım bakalım sonuç alabilirsem yazarım size.

    rapid ssl sertifikaları yıllık 15 tl, altına girilmeyecek bir yük değil sanırım. Garanti ve Yapı Kredi sorun çıkarmadı. yani rapid ucuz diye kabul edilmez yada kötüdür gibi bir düşünceniz varsa doğru değil
  • 13-12-2010, 21:09:40
    #13
    Aslında bizim için sorun değil hocam clusterdaki her server için SSL alabiliriz ama müşteri için bu sorun olur. Yani normalde 1 sertifika ile işlem yapabiliyorken birden çok sertifika alması gerekecek, bu da bizi tercih etmemesi için yeterli bir sebep.

    Aklımda farklı çözümler var ama bu da sistemin SSL li bölümlerinin ölçeklenebilirliğini kısıtlıyor. Bunlardan birisi

    Sepet sayfalarını sslsiz yapıp, sadece ödeme adımlarına ait sayfaları sslli yapıp SSL li bölümler için max 2 adet SSL yüklemeyi gerektirecek ayrı bir cluster yapısı olabilir. Eğer çözüm bulamazsak bu sistem üzerinden gideceğiz muhtemelen. SSL için kullanılan sunucularda da bandwith kontrolü yada ziyaretçi sayısı limitlemesi yapılabilir. Limitleri aşan müşterilerden kendilerine bir SSL sunucu daha tanımlamak için yeni sertifika ve limit arttırma ödemesi alınabilir. Bu şekilde çalıştığımızda 2 ve 3+ serverdan oluşan mini clusterlar oluşturmamız gerekecek. Atıyorum load dengede kalsın diye 3 tane 2 li küme limit aşıp ödeme yapan müşteriler için 2 tane 3 lü küme, çok özel trafik ihtiyacı olan müşteriler için içinde bulunduğu 3 lü kümeye +1 ekleme gibi opsiyonlar olabilir.

    Aslında sorun diye sıkıntı çektiğimiz şeyden ayrı bir iş modeli çıktı
  • 14-12-2010, 15:49:49
    #14
    mow
    Üyeliği durduruldu
    Aradığın şeyin adı "SNI" (Server Name Identification), basitçe tek bir ip üzerinde birden fazla domain için sertifika tanımlamaya yarar ve elbette her domain için sertifika alıp nginx'lere teker teker kurmalısın.

    *Dikkat, evet böyle bir yöntem var ancak, her browser bu tip sertifika kurulumlarını desteklemiyor. (Windows XP üzerindeki IE desteklemiyor diye okumuştum bir yerlerde.)

    Bunu istemezsen, her domain için ayrı bir ip alman gerekiyor. Bunu da istemezsen çok genel bir ödeme alan adı alıp işlemleri oradan yapabilirsin (odemeci.com/site1) gibi, böylece 1 tane ip ve 1 tane sertifika yeter.

    Ayrıca, 100 tanede nginx in olsa, 1 sertifikayı hepsine birden kurmanda ben bir sakınca göremedim.
  • 14-12-2010, 16:31:25
    #15
    mow adlı üyeden alıntı: mesajı görüntüle
    Aradığın şeyin adı "SNI" (Server Name Identification), basitçe tek bir ip üzerinde birden fazla domain için sertifika tanımlamaya yarar ve elbette her domain için sertifika alıp nginx'lere teker teker kurmalısın.

    *Dikkat, evet böyle bir yöntem var ancak, her browser bu tip sertifika kurulumlarını desteklemiyor. (Windows XP üzerindeki IE desteklemiyor diye okumuştum bir yerlerde.)

    Bunu istemezsen, her domain için ayrı bir ip alman gerekiyor. Bunu da istemezsen çok genel bir ödeme alan adı alıp işlemleri oradan yapabilirsin (odemeci.com/site1) gibi, böylece 1 tane ip ve 1 tane sertifika yeter.

    Ayrıca, 100 tanede nginx in olsa, 1 sertifikayı hepsine birden kurmanda ben bir sakınca göremedim.

    Verdiğiniz bilgiler için teşekkürler, gerçekten bu konuda bir çözüm üretmeye çalışıyoruz Geotrust firmasının 25 domaini kapsayan ürününü inceledim ben de, 25 domainlik sertfika da bir alternatif olarak elimizde duruyor. SNI 'yı araştırıyorum, verdiğiniz tavsiyeleri deneyeceğim, bir çözüm bulmam halinde konuyada yazarım.

    Her Nginx için bir sertifika almam gerektiği kansına şurdan vardım. Sertifika alırken serverdan oluşturduğumu key ile alıyoruz. Bu nedenle her server için ayrı bir sertifka almam gerektiğini düşündüm. Yanlışmı biliyorum, yoksa aynı keyi aynı domaini sunan tüm serverlar için kullanabilirmiyiz ?
  • 14-12-2010, 16:38:40
    #16
    Kimlik doğrulama veya yönetimden onay bekliyor.
    https taleplerini sadece ssl kurduğun sunucuya yönlendirsen? diğer talepleri random yap.


    client => request(https) => nginx(ssl) => 5xApache(Rastgele bir tanesi) => Response => Client

    client => request(http) => 2X nginx => 5xApache(Rastgele bir tanesi) => Response => Client
  • 14-12-2010, 18:29:42
    #17
    mow
    Üyeliği durduruldu
    Alıntı
    Her Nginx için bir sertifika almam gerektiği kansına şurdan vardım. Sertifika alırken serverdan oluşturduğumu key ile alıyoruz. Bu nedenle her server için ayrı bir sertifka almam gerektiğini düşündüm. Yanlışmı biliyorum, yoksa aynı keyi aynı domaini sunan tüm serverlar için kullanabilirmiyiz ?
    Aynı anahtar dosyasını ve sertifika dosyasını kullanabilirsin.