Как мне настроить несколько поддоменов с их собственным сертификатом, используя nginx?

8

Если каждый ответ, который я прочитал, был явно неправильным, SNI должен позволять делать то, что я хочу, но каждый гид говорит мне делать именно то, что я делаю.

И все же nginx обслуживает неправильный сертификат, поэтому я явно что-то делаю не так.

❯ sudo nginx -V | grep SNI                                                                                                                                                                                                                                                            %1
nginx version: nginx/1.10.3
built with OpenSSL 1.1.0f  25 May 2017
TLS SNI support enabled
configure arguments: --with-cc-opt='-g -O2 -fdebug-prefix-map=/build/nginx-qJwWoo/nginx-1.10.3=. -fstack-protector-strong -Wformat -Werror=format-security -Wdate-time -D_FORTIFY_SOURCE=2' --with-ld-opt='-Wl,-z,relro -Wl,-z,now' --prefix=/usr/share/nginx --conf-path=/etc/nginx/ngi
nx.conf --http-log-path=/var/log/nginx/access.log --error-log-path=/var/log/nginx/error.log --lock-path=/var/lock/nginx.lock --pid-path=/run/nginx.pid --modules-path=/usr/lib/nginx/modules --http-client-body-temp-path=/var/lib/nginx/body --http-fastcgi-temp-path=/var/lib/nginx/fa
stcgi --http-proxy-temp-path=/var/lib/nginx/proxy --http-scgi-temp-path=/var/lib/nginx/scgi --http-uwsgi-temp-path=/var/lib/nginx/uwsgi --with-debug --with-pcre-jit --with-ipv6 --with-http_ssl_module --with-http_stub_status_module --with-http_realip_module --with-http_auth_reques
t_module --with-http_v2_module --with-http_dav_module --with-http_slice_module --with-threads --with-http_addition_module --with-http_geoip_module=dynamic --with-http_gunzip_module --with-http_gzip_static_module --with-http_image_filter_module=dynamic --with-http_sub_module --wit
h-http_xslt_module=dynamic --with-stream=dynamic --with-stream_ssl_module --with-mail=dynamic --with-mail_ssl_module --add-dynamic-module=/build/nginx-qJwWoo/nginx-1.10.3/debian/modules/nginx-auth-pam --add-dynamic-module=/build/nginx-qJwWoo/nginx-1.10.3/debian/modules/nginx-dav-
ext-module --add-dynamic-module=/build/nginx-qJwWoo/nginx-1.10.3/debian/modules/nginx-echo --add-dynamic-module=/build/nginx-qJwWoo/nginx-1.10.3/debian/modules/nginx-upstream-fair --add-dynamic-module=/build/nginx-qJwWoo/nginx-1.10.3/debian/modules/ngx_http_substitutions_filter_m
odule

Вот как выглядят мои конфиги:

server {
  listen 443 ssl default_server;
  listen [::]:443 ssl;

  server_name one.example.com;

  ssl on;
  ssl_certificate       /etc/letsencrypt/live/one.example.com/fullchain.pem;
  ssl_certificate_key   /etc/letsencrypt/live/one.example.com/privkey.pem;

  index index.html;
  root /var/www/one.example.com/site;
}

server {
  #listen 443 ssl default_server;
  listen [::]:443 ssl;

  server_name two.example.com;

  ssl on;
  ssl_certificate       /etc/letsencrypt/live/two.example.com/fullchain.pem;
  ssl_certificate_key   /etc/letsencrypt/live/two.example.com/privkey.pem;

  index index.html;
  root /var/www/two.example.com/site;
}

Если у меня есть listen 443 ssl default_server;директива на любом сервере, он вернет сертификат SSL для этого сервера для ОБАХ доменов. Если я удаляю его из обоих доменов, я просто ничего не получаю - оба домена сервера отказываются от соединений.

Что у меня здесь не так? Я просто не понимаю, как работает SNI? Мой nginx был собран с поддержкой SNI. И все же ... я получаю только сертификат ssl для одного поддоменов.

Уэйн Вернер
источник
Как вы тестируете? Если вы выполняете тестирование, openssl s_clientобязательно добавьте эту -servername hostnameопцию, чтобы клиент фактически использовал SNI.
Штеффен Ульрих
@SteffenUllrich Chrome - один из способов, которым я это делаю. Просто попробовал использовать, openssl s_client -servername two.example.com -connect two.example.com:443и это дает мне CN для one.example.com. Если я поменяю, какой из них имеет сервер по умолчанию, я получу все наоборот.
Уэйн Вернер
И ради пинок и улыбок я просто перепутал, -servername one -connect twoа потом наоборот. И openssl s_client, и chrome ведут себя одинаково - единственной очевидной определяющей характеристикой является строка сервера по умолчанию.
Уэйн Вернер
@SteffenUllrich может показаться, что синтаксис прослушивания IPv6 делает что-то другое? Я опубликовал ответ, но если это что-то вызовет для вас, я хотел бы узнать больше о том, почему
Уэйн Вернер
Когда у меня несколько сайтов на одном сервере, я предпочитаю иметь совершенно отдельный default_serverблок, который не возвращает ни один сайт.
Теро Килканен,

Ответы:

11
listen 443 ssl default_server;
listen [::]:443 ssl;

Первая строка позволяет прослушивать порт 443 на IPv4. Вторая строка охватывает только IPv6. Поскольку у вас есть только одна listen 443конфигурация (IPv4), она используется, если вы подключаетесь к IPv4. Если вы попытаетесь соединиться с IPv6, вместо SNI должно отображаться ожидаемое поведение.

Вместо этого вы можете использовать сервер по умолчанию:

  listen 443 ssl default_server;
  listen [::]:443 ssl default_server;

И для другого сервера

  listen 443 ssl;
  listen [::]:443 ssl;
Штеффен Ульрих
источник
2

Очевидно, это связано с синтаксисом прослушивания IPv6. Когда я меняю

listen [::]:443 ssl;

в

listen 443 ssl;

Тогда это работает.

Я не знаю, почему это так, и приветствовал бы другие ответы с большим / лучшим объяснением.

Уэйн Вернер
источник
Так вы подключались с IPv4 или IPv6 к серверу? Если вы подключились к IPv4, это понятно, потому что у вас была только одна конфигурация IPv4 - сервер по умолчанию. Чтобы конфигурация IPv6 также охватывала IPv4, вам нужно добавитьipv6only=off;
Steffen Ullrich