Autor Thema: Mehrere Internet Sites mit SSL auf einem Domino Server?  (Gelesen 5333 mal)

Offline theWizard

  • Junior Mitglied
  • **
  • Beiträge: 95
Hallo,

folgendes Szenario vorhanden sind
seite1.domain.de
seite2.domain.de
www.weiteredomain.de

Wildcard Zertifikat für *.domain.de vorhanden.

Internet-Sites Dokumente für alle drei angelegt.
http Zugriff funktioniert bei allen drei URLS
Wenn ich hab per https  zugreifen will, muss ich doch bei seite1 und seite2 unter Hostname die IPadresse und die url eintragen?

Sobald es bei beiden drin steht gehen die https anfragen von beiden urls an die erste Internet-Site - sprich eine wird falsch angezeigt.

Gibt es eine Möglichkeit mehr https Seiten unter verschiendenen URLs mit nur einer IP Adresse zu hosten?

Domino 9.0.1 FP6 läuft aktuell auf dem System

Besten Dank
Sebastian

Offline Tode

  • Moderatoren
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 6.883
  • Geschlecht: Männlich
  • Geht nicht, gibt's (fast) nicht... *g*
Re: Mehrere Internet Sites mit SSL auf einem Domino Server?
« Antwort #1 am: 01.06.17 - 10:10:29 »
NEIN. Im Domino passiert die Zuordnung zum passenden Internet- Site- Dokument für die kyr- Datei über die IP- Adresse, noch bevor der Header mit dem Hostnamen ausgewertet wird.
Du brauchst also mindestens 1 Dokument mit der Wildcard- kyr und der IP- Adresse für die Verschlüsselung.

Ob danach allerdings auf das "passende" Internet- Site- Dokument zurückgegriffen wird, um z.B. die Homepage auszulesen, kann ich Dir nicht sagen.

Prinzipiell ist es aber genau aus dem Grund so: Im Domino braucht man genausoviel IP- Adressen wie man verschiedene HTTPS- Seiten hat...
Gruss
Torsten (Tode)

P.S.: Da mein Nickname immer mal wieder für Verwirrung sorgt: Tode hat NICHTS mit Tod zu tun. So klingt es einfach, wenn ein 2- Jähriger versucht "Torsten" zu sagen... das klingt dann so: "Tooode" (langes O, das r, s und n werden verschluckt, das t wird zum badischen d)

Offline Patrick Schneider

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Mehrere Internet Sites mit SSL auf einem Domino Server?
« Antwort #2 am: 01.06.17 - 11:15:46 »
Hi,

wir nutzen für solche Zwecke eine kleine VM mit Linux und HAProxy. Der HAProxy nimmt die SSL/TLS Anfragen entgegen und kann an Hand der angefragten URL (per SNI, Server Name Indication) dann die Anfrage an Domino weitergeben (HTTP), welcher dann die richtige Site nutzt.

Viele Grüße,
Patrick

Offline (h)uMan

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 1.056
  • Geschlecht: Männlich
  • Wird schon ...
Re: Mehrere Internet Sites mit SSL auf einem Domino Server?
« Antwort #3 am: 01.06.17 - 11:39:43 »
wir nutzen für solche Zwecke eine kleine VM mit Linux und HAProxy. Der HAProxy nimmt die SSL/TLS Anfragen entgegen und kann an Hand der angefragten URL (per SNI, Server Name Indication) dann die Anfrage an Domino weitergeben (HTTP), welcher dann die richtige Site nutzt.

Hallo Patrick,

habt ihr über HAProxy auch ein transparentes Failover realisiert?
Nutzt ihr die Lösung nur für https oder auch für andere Dienste wie LDAPs, IMAPs?

Hintergrund meiner Frage:
Wir überlegen unsere Umgebung, bestehend aus zwei physikalischen IBM Domino Servern, auch auf den Ports HTTPS (iNotes bzw. Webmail) und IMAPs mit transparenten Failover und Loadbalancing zu betreiben und schauen nach möglichen Lösungen.

Besten Dank vorab für Infos und Tipps aus der Praxis

Uwe
Beste Grüße, Uwe

Offline Patrick Schneider

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Mehrere Internet Sites mit SSL auf einem Domino Server?
« Antwort #4 am: 06.06.17 - 08:16:26 »
wir nutzen für solche Zwecke eine kleine VM mit Linux und HAProxy. Der HAProxy nimmt die SSL/TLS Anfragen entgegen und kann an Hand der angefragten URL (per SNI, Server Name Indication) dann die Anfrage an Domino weitergeben (HTTP), welcher dann die richtige Site nutzt.

Hallo Patrick,

habt ihr über HAProxy auch ein transparentes Failover realisiert?
Nutzt ihr die Lösung nur für https oder auch für andere Dienste wie LDAPs, IMAPs?

Hintergrund meiner Frage:
Wir überlegen unsere Umgebung, bestehend aus zwei physikalischen IBM Domino Servern, auch auf den Ports HTTPS (iNotes bzw. Webmail) und IMAPs mit transparenten Failover und Loadbalancing zu betreiben und schauen nach möglichen Lösungen.

Besten Dank vorab für Infos und Tipps aus der Praxis

Uwe

Hallo Uwe,

transparentes HTTPS-Failover funktioniert damit ebenfalls (Session-Stickyness auf HAProxy-Seite + SSO mit LtpaToken-Konfiguration auf Domino-Seite und natürlich Domino-Clustering)
LDAPS, IMAPS und SMTP ebenfalls. Was vielleicht ein Nachteil ist: Durch den HAProxy kommen alle Requests nur von einer IP-Adresse (die des HAProxy-Servers) - wenn man Domino direkt als SMTP-Empfänger (MX) einsetzt, kann man dadurch natürlich kein DNS-Blacklist oder IP- bzw hostnamenbasierte Anti-Spam-Maßnahmen durchführen.

Viele Grüße,
Patrick

Offline (h)uMan

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 1.056
  • Geschlecht: Männlich
  • Wird schon ...
Re: Mehrere Internet Sites mit SSL auf einem Domino Server?
« Antwort #5 am: 07.06.17 - 09:18:03 »
LDAPS, IMAPS und SMTP ebenfalls. Was vielleicht ein Nachteil ist: Durch den HAProxy kommen alle Requests nur von einer IP-Adresse (die des HAProxy-Servers) - wenn man Domino direkt als SMTP-Empfänger (MX) einsetzt, kann man dadurch natürlich kein DNS-Blacklist oder IP- bzw hostnamenbasierte Anti-Spam-Maßnahmen durchführen.

Hallo Patricke,

vielen Dank für die Infos.

SMTP wäre kein Problem. Wir setzen vor den Domino-Servern mehrere Linux SMTP-Server als Relayer ein, die das ganze Thema Anti-Spam etc. behandeln.
Setzt ihr die freie HAProxy Version ein oder die Enterprise bzw. Aloha Variante?

Beste Grüße

Uwe
Beste Grüße, Uwe

Offline Patrick Schneider

  • Aktives Mitglied
  • ***
  • Beiträge: 227
Re: Mehrere Internet Sites mit SSL auf einem Domino Server?
« Antwort #6 am: 07.06.17 - 11:05:51 »
Hallo Patricke,

vielen Dank für die Infos.

SMTP wäre kein Problem. Wir setzen vor den Domino-Servern mehrere Linux SMTP-Server als Relayer ein, die das ganze Thema Anti-Spam etc. behandeln.
Setzt ihr die freie HAProxy Version ein oder die Enterprise bzw. Aloha Variante?

Beste Grüße

Uwe

Kein Problem - wir nutzen den freie HAProxy in einer Debian VM.

Viele Grüße,
Patrick

Offline PGroh

  • Junior Mitglied
  • **
  • Beiträge: 58
  • Geschlecht: Männlich
  • Notes whereever - forever
Re: Mehrere Internet Sites mit SSL auf einem Domino Server?
« Antwort #7 am: 08.06.17 - 13:11:04 »
Hallo zusammen,

nach unserem Verständnis müsste es reichen

- das Wildcard SSL Zertifikat (kyr) im Server Dokument zu hinterlegen
- für jede Domain einen virtuellen Host zu definieren (übernimmt das Zertifikat aus dem Parent)
       - zusätzliche gewünschte Einstellungen pro virtuellen Host noch vornehmen ...
Auf dem Domino Server den http Task refreshen oder neustarten

Das sollte reichen
Seit Notes 2.1
Admin - Consulting - Develop
Migration von Domino nach ... und auch nach Domino
Zertifizierter CMT BinaryTree Migration Consultant

Offline umi

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 2.062
  • Geschlecht: Männlich
  • one notes to rule'em all, one notes to find'em....
    • Belsoft AG
Re: Mehrere Internet Sites mit SSL auf einem Domino Server?
« Antwort #8 am: 08.06.17 - 18:01:44 »
Moin PGroh

Das Problem ist nicht das Zertifikat.
Du kannst 10 Internet Sites haben mit dem gleichen WildCard.kyr und es scheint zu funktionieren.
Probleme gibt es erst wenn Du verschiedene Homepages oder Redirections definierst. Dann wirst Du feststellen, dass
nur die Site gezogen wird, welche die IP eingetragen hat. Alle anderen Sites sind dem http task egal.

Dafür gibt es 2 Möglichkeiten. a) Proxy oder b) mehrere IP für den Domino

Gruss

Urs

<:~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Jegliche Schreibfehler sind unpeabischigt
http://www.belsoft.ch
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~:>

 

Impressum Atnotes.de  -  Powered by Syslords Solutions  -  Datenschutz