CN113179323B - 用于负载均衡设备的https请求处理方法、装置及*** - Google Patents

用于负载均衡设备的https请求处理方法、装置及*** Download PDF

Info

Publication number
CN113179323B
CN113179323B CN202110471768.7A CN202110471768A CN113179323B CN 113179323 B CN113179323 B CN 113179323B CN 202110471768 A CN202110471768 A CN 202110471768A CN 113179323 B CN113179323 B CN 113179323B
Authority
CN
China
Prior art keywords
https request
https
client
certificate
request
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN202110471768.7A
Other languages
English (en)
Other versions
CN113179323A (zh
Inventor
李亮
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hangzhou DPTech Technologies Co Ltd
Original Assignee
Hangzhou DPTech Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hangzhou DPTech Technologies Co Ltd filed Critical Hangzhou DPTech Technologies Co Ltd
Priority to CN202110471768.7A priority Critical patent/CN113179323B/zh
Publication of CN113179323A publication Critical patent/CN113179323A/zh
Application granted granted Critical
Publication of CN113179323B publication Critical patent/CN113179323B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/02Protocols based on web technology, e.g. hypertext transfer protocol [HTTP]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/10Protocols in which an application is distributed across nodes in the network
    • H04L67/1001Protocols in which an application is distributed across nodes in the network for accessing one among a plurality of replicated servers

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer And Data Communications (AREA)

Abstract

本公开涉及一种用于负载均衡设备的HTTPS请求处理方法、装置及***。该方法包括:基于HTTPS连接获取来自客户端的HTTPS请求;基于调度算法由服务器集群中确定目标服务器;与所述目标服务器建立HTTP连接;将所述客户端的证书附加在所述HTTPS请求中;基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理。本公开涉及的HTTPS请求处理方法、装置、***、电子设备及计算机可读介质,能够减少服务器的压力的同时,服务器可以根据获取到的证书信息为客户端提供个性化的服务。

Description

用于负载均衡设备的HTTPS请求处理方法、装置及***
技术领域
本公开涉及计算机信息处理领域,具体而言,涉及一种HTTPS请求处理方法、装置、***、电子设备及计算机可读介质。
背景技术
随着对网络安全的不断提高,越来越多的网站都开始基于HTTPS提供服务,尤其金融行业基本都已经使用HTTPS技术,为了提供稳定的网络服务,通常都会使用负载均衡产品,通过负载均衡器对外提供统一的网络服务。在采用OSI模型的7层服务器负载设备提供网络服务时,由于基于HTTPS协议进行通信,涉及到加解密过程,这一过程需要占用大量的服务器资源。现有技术中,通常是客户端与负载均衡设备之间采用HTTPS通信,而负载均衡设备与真实服务器之间是普通的HTTP通信,这样可以大大的降低服务器的压力,
但是,在一些网络安全要求较高的环境中,如上文所述的金融行业中,需要采用HTTPS双向认证来确保数据的安全。HTTPS双向认证的方式中,服务器端需要校验客户端的证书,并基于证书为不同的客户端提供有针对化的、个性化的服务。在这种模式下,如果沿用现有的负载均衡设备通信框架:负载均衡设备和客户端之间采用HTTPS通信,而负载均衡设备和服务器依然使用的是HTTP通信,这就导致服务器并不能知道客户端使用的证书信息,无法提供个性化的服务。
因此,需要一种新的HTTPS请求处理方法、装置、***、电子设备及计算机可读介质。
在所述背景技术部分公开的上述信息仅用于加强对本公开的背景的理解,因此它可以包括不构成对本领域普通技术人员已知的现有技术的信息。
发明内容
有鉴于此,本公开提供一种HTTPS请求处理方法、装置、***、电子设备及计算机可读介质,能够减少服务器的压力的同时,服务器可以根据获取到的证书信息为客户端提供个性化的服务。
本公开的其他特性和优点将通过下面的详细描述变得显然,或部分地通过本公开的实践而习得。
根据本公开的一方面,提出一种HTTPS请求处理方法,该方法可用于负载均衡设备,该方法包括:基于HTTPS连接获取来自客户端的HTTPS请求;基于调度算法由服务器集群中确定目标服务器;与所述目标服务器建立HTTP连接;将所述客户端的证书附加在所述HTTPS请求中;基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理。
在本公开的一种示例性实施例中,基于HTTPS连接获取来自客户端的HTTPS请求之前,还包括:获取来自客户端的HTTPS连接请求;基于所述HTTPS连接请求获取所述客户端的证书;基于所述证书验证所述客户端是否有效;在所述客户端有效时,记录所述证书并和所述客户端建立HTTPS连接。
在本公开的一种示例性实施例中,还包括:在负载均衡设备中启用客户端认证功能;在负载均衡设备中启用透传客户端证书功能。
在本公开的一种示例性实施例中,还包括:基于超文本传输协议的属性信息生成预设安全套接口层策略。
在本公开的一种示例性实施例中,将所述客户端的证书附加在所述HTTPS请求中,包括:将所述HTTPS请求的属性和所述预设安全套接口层策略进行比较;在符合所述预设安全套接口层策略时,将所述证书加密后附加在所述HTTPS请求中。
在本公开的一种示例性实施例中,将所述证书加密后附加在所述HTTPS请求中,包括:基于base64方式将所述证书加密后附加在所述HTTPS请求中。
根据本公开的一方面,提出一种HTTPS请求处理方法,该方法可用于服务器集群中的服务器,该方法包括:接收来自于负载均衡设备的HTTPS请求;对所述HTTPS请求进行解密以获取证书;基于所述证书对所述HTTPS请求进行处理。
在本公开的一种示例性实施例中,基于所述证书对所述HTTPS请求进行处理,包括:基于所述证书确定处理方式;根据所述处理方式对所述HTTPS请求进行处理。
根据本公开的一方面,提出一种HTTPS请求处理装置,该装置可用于负载均衡设备,该装置包括:请求模块,用于基于HTTPS连接获取来自客户端的HTTPS请求;调度模块,用于基于调度算法由服务器集群中确定目标服务器;连接模块,用于与所述目标服务器建立HTTP连接;附加模块,用于将所述客户端的证书附加在所述HTTPS请求中;转发模块,用于基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理。
根据本公开的一方面,提出一种HTTPS请求处理装置,该装置可用于服务器集群中的服务器,该装置包括:接收模块,用于接收来自于负载均衡设备的HTTPS请求;解密模块,用于对所述HTTPS请求进行解密以获取证书;处理模块,用于基于所述证书对所述HTTPS请求进行处理。
根据本公开的一方面,提出一种HTTPS请求处理***,该***包括:负载均衡设备,用于基于HTTPS连接获取来自客户端的HTTPS请求;基于调度算法由服务器集群中确定目标服务器;与所述目标服务器建立HTTP连接;将所述客户端的证书附加在所述HTTPS请求中;基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理;服务器集群,接收来自于负载均衡设备的HTTPS请求;对所述HTTPS请求进行解密以获取证书;基于所述证书对所述HTTPS请求进行处理。
根据本公开的一方面,提出一种电子设备,该电子设备包括:一个或多个处理器;存储装置,用于存储一个或多个程序;当一个或多个程序被一个或多个处理器执行,使得一个或多个处理器实现如上文的方法。
根据本公开的一方面,提出一种计算机可读介质,其上存储有计算机程序,该程序被处理器执行时实现如上文中的方法。
根据本公开的HTTPS请求处理方法、装置、***、电子设备及计算机可读介质,基于HTTPS连接获取来自客户端的HTTPS请求;基于调度算法由服务器集群中确定目标服务器;与所述目标服务器建立HTTP连接;将所述客户端的证书附加在所述HTTPS请求中;基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理的方式,能够减少服务器的压力的同时,服务器可以根据获取到的证书信息为客户端提供个性化的服务。
应当理解的是,以上的一般描述和后文的细节描述仅是示例性的,并不能限制本公开。
附图说明
通过参照附图详细描述其示例实施例,本公开的上述和其它目标、特征及优点将变得更加显而易见。下面描述的附图仅仅是本公开的一些实施例,对于本领域的普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1是根据一示例性实施例示出的一种HTTPS请求处理***的示意图。
图2是根据一示例性实施例示出的一种HTTPS请求处理方法的流程图。
图3是根据另一示例性实施例示出的一种HTTPS请求处理方法的流程图。
图4是根据另一示例性实施例示出的一种HTTPS请求处理方法的流程图。
图5是根据一示例性实施例示出的一种HTTPS请求处理装置的框图。
图6是根据另一示例性实施例示出的一种HTTPS请求处理装置的框图。
图7是根据一示例性实施例示出的一种电子设备的框图。
图8是根据一示例性实施例示出的一种计算机可读介质的框图。
具体实施方式
现在将参考附图更全面地描述示例实施例。然而,示例实施例能够以多种形式实施,且不应被理解为限于在此阐述的实施例;相反,提供这些实施例使得本公开将全面和完整,并将示例实施例的构思全面地传达给本领域的技术人员。在图中相同的附图标记表示相同或类似的部分,因而将省略对它们的重复描述。
此外,所描述的特征、结构或特性可以以任何合适的方式结合在一个或更多实施例中。在下面的描述中,提供许多具体细节从而给出对本公开的实施例的充分理解。然而,本领域技术人员将意识到,可以实践本公开的技术方案而没有特定细节中的一个或更多,或者可以采用其它的方法、组元、装置、步骤等。在其它情况下,不详细示出或描述公知方法、装置、***、实现或者操作以避免模糊本公开的各方面。
附图中所示的方框图仅仅是功能实体,不一定必须与物理上独立的实体相对应。即,可以采用软件形式来实现这些功能实体,或在一个或多个硬件模块或集成电路中实现这些功能实体,或在不同网络和/或处理器装置和/或微控制器装置中实现这些功能实体。
附图中所示的流程图仅是示例性说明,不是必须包括所有的内容和操作/步骤,也不是必须按所描述的顺序执行。例如,有的操作/步骤还可以分解,而有的操作/步骤可以合并或部分合并,因此实际执行的顺序有可能根据实际情况改变。
应理解,虽然本文中可能使用术语第一、第二、第三等来描述各种组件,但这些组件不应受这些术语限制。这些术语乃用以区分一组件与另一组件。因此,下文论述的第一组件可称为第二组件而不偏离本公开概念的教示。如本文中所使用,术语“及/或”包括相关联的列出项目中的任一个及一或多者的所有组合。
本领域技术人员可以理解,附图只是示例实施例的示意图,附图中的模块或流程并不一定是实施本公开所必须的,因此不能用于限制本公开的保护范围。
本公开涉及的技术缩略语解释如下:
负载均衡:负载均衡是由多台服务器组成一个服务器集合,每台服务器可以独立得提供相同的服务,通过某种负载算法,将外部请求分配到服务器集合中的某一台,由这台服务器为请求设备提供服务,经过均衡负载可以对外提供高可靠,高稳定性的服务,同时减轻单台服务器的压力。
真实服务组:将很多服务器集中起来提供同一种服务,每个服务器可以提供的服务都是相同的,由这些设备组成的一个服务器集群。
虚拟地址:负载均衡设备对外提供的一个IP地址,该地址没有固定的服务器,不对应某一个真实存在的服务器。
SSL:Security Socket Layer安全套接口层,因特网上使用的一种安全数据传输标准。它使用加密的技术在因特网上传输数据,保证数据不被窃听,不被修改。
HTTPS:Hyper Text Transfer Protocol over SecureSocket Layer,是以安全为目标的HTTP通道,在HTTP的基础上通过传输加密和身份认证保证了传输过程的安全性。HTTPS在HTTP的基础下加入SSL层,HTTPS的安全基础是SSL。
由于建立HTTPS连接服务器需要进行SSL加解密,在现有技术中,客户端与负载均衡设备,负载均衡设备与服务器之间均采用HTTPS协议连接,服务器通过HTTPS协议直接获取SSL证书信息的方式,会增加服务器的负担。本公开提供一种HTTPS请求处理方法,当采用HTTPS双向认证时,负载均衡设备可透传客户端证书到服务器,不需要负载均衡设备与服务器也建立HTTPS连接,仅需在HTTP头部中***相关证书信息,即可通过便捷的方式使得服务器获得当前客户端使用的证书信息。下面借助于具体的实施例进行详细说明。
图1是根据一示例性实施例示出的一种HTTPS请求处理方法、装置、***、电子设备及计算机可读介质的***框图。
如图1所示,***架构10可以包括服务器集群,该服务器集群可包括:服务器101、102、103,***架构10还可以包括:网络104和负载均衡设备105,客户端106。网络104用以在服务器101、102、103和负载均衡设备105之间、负载均衡设备105和客户端106之间提供通信链路的介质。网络104可以包括各种连接类型,例如有线、无线通信链路或者光纤电缆等等。
用户可以使用客户端106通过网络104、负载均衡设备105与服务器101、102、103进行信息交互,以接收或发送消息等。客户端106上可以安装有各种通讯客户端应用,例如购物类应用、网页浏览器应用、搜索类应用、即时通信工具、邮箱客户端、社交平台软件等。
客户端106可以是具有显示屏并且支持网页浏览的各种电子设备,包括但不限于智能手机、平板电脑、膝上型便携计算机和台式计算机等等。
负载均衡设备105可以是提供负载均衡服务,负载均衡设备105可对用户利用客户端106所浏览的网站提供支持。负载均衡设备105可以获取来自客户端106的HTTPS请求,负载均衡设备105可由服务器集群中确定目标服务器(服务器101或102或103)并将HTTPS请求转发至目标服务器。
负载均衡设备105可例如基于HTTPS连接获取来自客户端的HTTPS请求;负载均衡设备105可例如基于调度算法由服务器集群中确定目标服务器;负载均衡设备105可例如与所述目标服务器建立HTTP连接;负载均衡设备105可例如将所述客户端的证书附加在所述HTTPS请求中;负载均衡设备105可例如基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理。
服务器101、102、103可以提供请求处理服务,服务器101、102、103可提供请求处理服务,可对用户利用客户端106所浏览的网站提供支持。服务器101、102、103可以对接收到的产品信息查询请求等数据进行分析等处理,并将处理结果反馈给终端设备。
服务器101(或102或103)可例如接收来自于负载均衡设备的HTTPS请求;服务器101可例如对所述HTTPS请求进行解密以获取证书;服务器101可例如基于所述证书对所述HTTPS请求进行处理。
需要说明的是,本公开实施例所提供的HTTPS请求处理方法可以由负载均衡设备105和服务器101、102、103执行,相应地,HTTPS请求处理装置可以设置于负载均衡设备105和服务器101、102、103中。
图2是根据一示例性实施例示出的一种HTTPS请求处理方法的流程图。HTTPS请求处理方法20可用于负载均衡设备,至少包括步骤S202至S210。
如图2所示,在S202中,基于HTTPS连接获取来自客户端的HTTPS请求。负载均衡设备和客户端基于HTTPS协议建立连接后,可接收来自客户端的HTTPS请求。在建立连接后,当负载均衡设备收到客户端发送的第一个HTTP请求后,负载均衡设备会根据调度算法选择某一台服务器,并采用HTTP协议建立连接。
其中,基于HTTPS连接获取来自客户端的HTTPS请求之前,还包括:获取来自客户端的HTTPS连接请求;基于所述HTTPS连接请求获取所述客户端的证书;基于所述证书验证所述客户端是否有效;在所述客户端有效时,记录所述证书并和所述客户端建立HTTPS连接。
在S204中,基于调度算法由服务器集群中确定目标服务器。在本公开实施例中,负载均衡设备可以提供很多种调度方法,可包括轮循(Round Robin)、加权轮循(WeightedRound Robin)、最少连接数(Least Connection)、最少连接数慢启动时间(LeastConnection Slow Start Time)、加权最少连接(Weighted Least Connection)、基于代理的自适应负载均衡(Agent Based Adaptive Balancing)、固定权重(Fixed Weighted)、加权响应(Weighted Response)、源IP哈希(Source IP Hash)等等。
在S206中,与所述目标服务器建立HTTP连接。负载均衡设备可与目标服务器建立HTTP连接,HTTP基于TCP/IP通信协议来传递数据。HTTP协议工作于客户端-服务端架构上。浏览器作为HTTP客户端通过URL向HTTP服务端即WEB服务器发送所有请求。
在S208中,将所述客户端的证书附加在所述HTTPS请求中。
在一个实施例中,还包括:在负载均衡设备中启用客户端认证功能;客户认证(Client Authentication,CA)是基于用户的客户端主机IP地址的一种认证机制,它允许***管理员为具有某一特定IP地址的授权用户定制访问权限。CA与IP地址相关,对访问的协议不做直接的限制。服务器和客户端无需增加、修改任何软件。***管理员可以决定对每个用户的授权、允许访问的服务器资源、应用程序、访问时间以及允许建立的会话次数等等。在本申请中,通过开启客户端认证功能,可设置客户端必须发送证书选项,选择相应的受信颁发者,用于后续流程中判断客户端SSL证书是否可信。
在一个实施例中,还包括:基于超文本传输协议的属性信息生成预设安全套接口层策略。安全套接口层策略可指定符合哪些条件的HTTP协议可以进行传输。其中,将所述客户端的证书附加在所述HTTPS请求中,包括:将所述HTTPS请求的属性和所述预设安全套接口层策略进行比较;在符合所述预设安全套接口层策略时,将所述证书加密后附加在所述HTTPS请求中。更具体的,可基于base64方式将所述证书加密后附加在所述HTTPS请求中。
客户端发起访问虚拟服务请求后,此时负载均衡设备充当服务器的角色,客户端验证服务器的证书后因为启用了客户端必须发送证书选项,客户端会发送自己使用的客户端的证书,负载均衡设备会验证该客户端是否为有效的用户,如果验证通过则可以建立连接并记录证书信息。
在S210中,基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理。
在一个实施例中,还包括:在负载均衡设备中启用透传客户端证书功能。可在负载均衡设备中启用透传客户端证书功能,配置***证书的HTTP头部名称,***客户端功能可以选择匹配一些HTTP请求中的属性,例如Host、Cookie和url等,只有符合这些属性时才会透传SSL证书信息否则将不会透传,如果没有配置相关匹配属性则无条件透传。
根据本公开的HTTPS请求处理方法,基于HTTPS连接获取来自客户端的HTTPS请求;基于调度算法由服务器集群中确定目标服务器;与所述目标服务器建立HTTP连接;将所述客户端的证书附加在所述HTTPS请求中;基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理的方式,能够减少服务器的压力的同时,服务器可以根据获取到的证书信息为客户端提供个性化的服务。
应清楚地理解,本公开描述了如何形成和使用特定示例,但本公开的原理不限于这些示例的任何细节。相反,基于本公开公开的内容的教导,这些原理能够应用于许多其它实施例。
图3是根据另一示例性实施例示出的一种HTTPS请求处理方法的流程图。HTTPS请求处理方法30可用于服务器集群中的服务器,至少包括步骤S302至S306。
如图3所示,在S302中,接收来自于负载均衡设备的HTTPS请求。服务器集群中的服务器之一和负载均衡设备建立HTTP连接后,接收来自客户端的HTTPS请求。
在S304中,对所述HTTPS请求进行解密以获取证书。可基于base64进行解密,Base64是网络上最常见的用于传输8Bit字节码的编码方式之一,Base64就是一种基于64个可打印字符来表示二进制数据的方法。可查看RFC2045~RFC2049,上面有MIME的详细规范。Base64编码是从二进制到字符的过程,可用于在HTTP环境下传递较长的标识信息。采用Base64编码具有不可读性,需要解码后才能阅读。可采用URL的改进Base64编码,它在末尾填充'='号,并将标准Base64中的“+”和“/”分别改成了“-”和“_”,这样就免去了在URL编解码和数据库存储时所要作的转换,避免了编码信息长度在此过程中的增加,并统一了数据库、表单等处对象标识符的格式。
在S306中,基于所述证书对所述HTTPS请求进行处理。可例如基于所述证书确定处理方式;根据所述处理方式对所述HTTPS请求进行处理。通过base64解密即可知道当前客户端使用的证书信息,并可以证书信息提供不同的服务。
图4是根据另一示例性实施例示出的一种HTTPS请求处理方法的流程图。图4所示的流程40是对HTTPS请求处理***的处理过程的详细描述。
如图4所示,在S401中,负载均衡设备进行初始设置,可例如在负载均衡设备中启用客户端认证功能;还可例如在负载均衡设备中启用透传客户端证书功能,还可例如基于超文本传输协议的属性信息生成预设安全套接口层策略。
在S402中,客户端请求和负载均衡设备建立HTTPS连接。
在S403中,负载均衡设备获取客户端证书并进行校验。
在S404中,校验通过后,建立HTTPS连接。
在S405中,基于HTTPS连接客户端发送HTTPS请求。
在S406中,确定目标服务器并和所述目标服务器建立HTTP连接。
在S407中,将所述客户端的证书附加在所述HTTPS请求中。
在S408中,基于HTTP连接将所述HTTPS请求转发至所述目标服务器。
在S409中,对所述HTTPS请求进行解密以获取证书并处理。
客户端与负载均衡设备之间基于HTTPS协议建立连接,负载均衡设备与服务器之间基于HTTP协议建立连接,负载均衡设备记录客户端使用的SSL证书信息,当客户端发起的HTTP请求到达负载均衡设备时,负载均衡设备首先在客户端发送的HTTP请求中***客户端使用的证书信息,然后再将该信息转发到服务器中,这种方式能够使得服务器获取客户端使用的证书,并根据证书提供不同的服务。
负载均衡设备与服务器建立连接完成后,开始转发客户端的HTTP请求,并在转发HTTP请求时判断是否启用了***客户端证书的功能,如果启用了***证书功能则判断客户端发起的HTTP请求中的属性是否与配置的HTTP请求中属性的值一致,如果一致则将客户端使用的SSL证书信息(包含但不限于证书颁发者,证书使用者等)经过base64加密后附加在HTTP请求中,服务器在接收到证书信息后,通过base64解密即可知道当前客户端使用的证书信息,并可以证书信息提供不同的服务。
本公开的HTTPS请求处理***,可用于启用了双向HTTPS认证的负载均衡设备,具有如下优点:
1、负载均衡设备与服务器之间采用HTTP协议,减轻服务器压力。
2、服务器可以获取客户端使用的证书信息。
本领域技术人员可以理解实现上述实施例的全部或部分步骤被实现为由CPU执行的计算机程序。在该计算机程序被CPU执行时,执行本公开提供的上述方法所限定的上述功能。所述的程序可以存储于一种计算机可读存储介质中,该存储介质可以是只读存储器,磁盘或光盘等。
此外,需要注意的是,上述附图仅是根据本公开示例性实施例的方法所包括的处理的示意性说明,而不是限制目的。易于理解,上述附图所示的处理并不表明或限制这些处理的时间顺序。另外,也易于理解,这些处理可以是例如在多个模块中同步或异步执行的。
下述为本公开装置实施例,可以用于执行本公开方法实施例。对于本公开装置实施例中未披露的细节,请参照本公开方法实施例。
图5是根据一示例性实施例示出的一种HTTPS请求处理装置的框图。如图5所示,HTTPS请求处理装置50可用于负载均衡设备,包括:请求模块502,调度模块504,连接模块506,附加模块508,转发模块510。
请求模块502用于基于HTTPS连接获取来自客户端的HTTPS请求;
调度模块504用于基于调度算法由服务器集群中确定目标服务器;
连接模块506用于与所述目标服务器建立HTTP连接;
附加模块508用于将所述客户端的证书附加在所述HTTPS请求中;附加模块508还用于将所述HTTPS请求的属性和所述预设安全套接口层策略进行比较;在符合所述预设安全套接口层策略时,将所述证书加密后附加在所述HTTPS请求中。更具体的,可基于base64方式将所述证书加密后附加在所述HTTPS请求中。
转发模块510用于基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理。
图6是根据另一示例性实施例示出的一种HTTPS请求处理装置的框图。如图6所示,HTTPS请求处理装置60可用于服务器集群中的服务器,包括:接收模块602,解密模块604,处理模块606。
接收模块602用于接收来自于负载均衡设备的HTTPS请求;
解密模块604用于对所述HTTPS请求进行解密以获取证书;
处理模块606用于基于所述证书对所述HTTPS请求进行处理。处理模块606还用于基于所述证书确定处理方式;根据所述处理方式对所述HTTPS请求进行处理
根据本公开的HTTPS请求处理装置,基于HTTPS连接获取来自客户端的HTTPS请求;基于调度算法由服务器集群中确定目标服务器;与所述目标服务器建立HTTP连接;将所述客户端的证书附加在所述HTTPS请求中;基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理的方式,能够减少服务器的压力的同时,服务器可以根据获取到的证书信息为客户端提供个性化的服务。
图7是根据一示例性实施例示出的一种电子设备的框图。
下面参照图7来描述根据本公开的这种实施方式的电子设备700。图7显示的电子设备700仅仅是一个示例,不应对本公开实施例的功能和使用范围带来任何限制。
如图7所示,电子设备700以通用计算设备的形式表现。电子设备700的组件可以包括但不限于:至少一个处理单元710、至少一个存储单元720、连接不同***组件(包括存储单元720和处理单元710)的总线730、显示单元740等。
其中,所述存储单元存储有程序代码,所述程序代码可以被所述处理单元710执行,使得所述处理单元710执行本说明书中描述的根据本公开各种示例性实施方式的步骤。例如,所述处理单元710可以执行如图2,图3,图4中所示的步骤。
所述存储单元720可以包括易失性存储单元形式的可读介质,例如随机存取存储单元(RAM)7201和/或高速缓存存储单元7202,还可以进一步包括只读存储单元(ROM)7203。
所述存储单元720还可以包括具有一组(至少一个)程序模块7205的程序/实用工具7204,这样的程序模块7205包括但不限于:操作***、一个或者多个应用程序、其它程序模块以及程序数据,这些示例中的每一个或某种组合中可能包括网络环境的实现。
总线730可以为表示几类总线结构中的一种或多种,包括存储单元总线或者存储单元控制器、***总线、图形加速端口、处理单元或者使用多种总线结构中的任意总线结构的局域总线。
电子设备700也可以与一个或多个外部设备700’(例如键盘、指向设备、蓝牙设备等)通信,使得用户能与该电子设备700交互的设备通信,和/或该电子设备700能与一个或多个其它计算设备进行通信的任何设备(例如路由器、调制解调器等等)通信。这种通信可以通过输入/输出(I/O)接口750进行。并且,电子设备700还可以通过网络适配器760与一个或者多个网络(例如局域网(LAN),广域网(WAN)和/或公共网络,例如因特网)通信。网络适配器760可以通过总线730与电子设备700的其它模块通信。应当明白,尽管图中未示出,可以结合电子设备700使用其它硬件和/或软件模块,包括但不限于:微代码、设备驱动器、冗余处理单元、外部磁盘驱动阵列、RAID***、磁带驱动器以及数据备份存储***等。
通过以上的实施方式的描述,本领域的技术人员易于理解,这里描述的示例实施方式可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,如图8所示,根据本公开实施方式的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个非易失性存储介质(可以是CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、或者网络设备等)执行根据本公开实施方式的上述方法。
所述软件产品可以采用一个或多个可读介质的任意组合。可读介质可以是可读信号介质或者可读存储介质。可读存储介质例如可以为但不限于电、磁、光、电磁、红外线、或半导体的***、装置或器件,或者任意以上的组合。可读存储介质的更具体的例子(非穷举的列表)包括:具有一个或多个导线的电连接、便携式盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。
所述计算机可读存储介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了可读程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。可读存储介质还可以是可读存储介质以外的任何可读介质,该可读介质可以发送、传播或者传输用于由指令执行***、装置或者器件使用或者与其结合使用的程序。可读存储介质上包含的程序代码可以用任何适当的介质传输,包括但不限于无线、有线、光缆、RF等等,或者上述的任意合适的组合。
可以以一种或多种程序设计语言的任意组合来编写用于执行本公开操作的程序代码,所述程序设计语言包括面向对象的程序设计语言—诸如Java、C++等,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算设备上执行、部分地在用户设备上执行、作为一个独立的软件包执行、部分在用户计算设备上部分在远程计算设备上执行、或者完全在远程计算设备或服务器上执行。在涉及远程计算设备的情形中,远程计算设备可以通过任意种类的网络,包括局域网(LAN)或广域网(WAN),连接到用户计算设备,或者,可以连接到外部计算设备(例如利用因特网服务提供商来通过因特网连接)。
上述计算机可读介质承载有一个或者多个程序,当上述一个或者多个程序被一个该设备执行时,使得该计算机可读介质实现如下功能:基于HTTPS连接获取来自客户端的HTTPS请求;基于调度算法由服务器集群中确定目标服务器;与所述目标服务器建立HTTP连接;将所述客户端的证书附加在所述HTTPS请求中;基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理。得该计算机可读介质还可实现如下功能:接收来自于负载均衡设备的HTTPS请求;对所述HTTPS请求进行解密以获取证书;基于所述证书对所述HTTPS请求进行处理。
本领域技术人员可以理解上述各模块可以按照实施例的描述分布于装置中,也可以进行相应变化唯一不同于本实施例的一个或多个装置中。上述实施例的模块可以合并为一个模块,也可以进一步拆分成多个子模块。
通过以上的实施例的描述,本领域的技术人员易于理解,这里描述的示例实施例可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,根据本公开实施例的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个非易失性存储介质(可以是CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、移动终端、或者网络设备等)执行根据本公开实施例的方法。
以上具体地示出和描述了本公开的示例性实施例。应可理解的是,本公开不限于这里描述的详细结构、设置方式或实现方法;相反,本公开意图涵盖包含在所附权利要求的精神和范围内的各种修改和等效设置。

Claims (7)

1.一种用于负载均衡设备的HTTPS请求处理方法,包括:
基于HTTPS连接获取来自客户端的HTTPS请求;
基于超文本传输协议的属性信息生成预设安全套接口层策略;
基于调度算法由服务器集群中确定目标服务器;
与所述目标服务器建立HTTP连接;
将HTTPS请求的属性和所述预设安全套接口层策略进行比较,在符合所述预设安全套接口层策略时,基于base64方式将所述客户端的证书加密后附加在所述HTTPS请求中;
基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理。
2.如权利要求1所述的方法,其特征在于,基于HTTPS连接获取来自客户端的HTTPS请求之前,还包括:
获取来自客户端的HTTPS连接请求;
基于所述HTTPS连接请求获取所述客户端的证书;
基于所述证书验证所述客户端是否有效;
在所述客户端有效时,记录所述证书并和所述客户端建立HTTPS连接。
3.如权利要求1所述的方法,其特征在于,还包括:
在负载均衡设备中启用客户端认证功能;
在负载均衡设备中启用透传客户端证书功能。
4.一种用于负载均衡设备的HTTPS请求处理装置,包括:
接收模块,接收来自于客户端的HTTPS请求;
解密模块,对所述HTTPS请求进行解密以获取证书;
附加模块,对所述HTTPS请求的属性和基于超文本传输协议的属性信息生成的预设安全套接口层策略进行比较,在符合所述预设安全套接口层策略时,基于base64方式将所述客户端的证书加密后附加在所述HTTPS请求中。
5.一种用于负载均衡设备的HTTPS请求处理装置,包括:
请求模块,用于基于HTTPS连接获取来自客户端的HTTPS请求;
调度模块,用于基于超文本传输协议的属性信息生成预设安全套接口层策略,并基于调度算法由服务器集群中确定目标服务器;
连接模块,用于与所述目标服务器建立HTTP连接;
附加模块,用于将HTTPS请求的属性和所述预设安全套接口层策略进行比较,在符合所述预设安全套接口层策略时,基于base64方式将所述客户端的证书加密后附加在所述HTTPS请求中;
转发模块,用于基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理。
6.一种用于负载均衡设备的HTTPS请求处理装置,包括:
接收模块,用于接收来自于客户端的HTTPS请求,HTTPS请求的属性和基于超文本传输协议的属性信息生成的预设安全套接口层策略被负载均衡设备进行比较,以及在符合所述预设安全套接口层策略时,其客户端的证书被负载均衡设备基于base64方式加密, 被附加在所述HTTPS请求中;
解密模块,用于对所述HTTPS请求进行解密以获取证书;
处理模块,用于基于所述证书对所述HTTPS请求进行处理。
7.一种用于负载均衡设备的HTTPS请求处理***,包括:
负载均衡设备,用于基于HTTPS连接获取来自客户端的HTTPS请求;基于超文本传输协议的属性信息生成预设安全套接口层策略;基于调度算法由服务器集群中确定目标服务器;与所述目标服务器建立HTTP连接;将HTTPS请求的属性和所述预设安全套接口层策略进行比较,在符合所述预设安全套接口层策略时,基于base64方式将所述客户端的证书加密后附加在所述HTTPS请求中;基于HTTP连接将所述HTTPS请求转发至所述目标服务器以进行处理;
服务器集群,接收来自于负载均衡设备的HTTPS请求;对所述HTTPS请求进行解密以获取证书;基于所述证书对所述HTTPS请求进行处理。
CN202110471768.7A 2021-04-29 2021-04-29 用于负载均衡设备的https请求处理方法、装置及*** Active CN113179323B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110471768.7A CN113179323B (zh) 2021-04-29 2021-04-29 用于负载均衡设备的https请求处理方法、装置及***

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110471768.7A CN113179323B (zh) 2021-04-29 2021-04-29 用于负载均衡设备的https请求处理方法、装置及***

Publications (2)

Publication Number Publication Date
CN113179323A CN113179323A (zh) 2021-07-27
CN113179323B true CN113179323B (zh) 2023-07-04

Family

ID=76925160

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110471768.7A Active CN113179323B (zh) 2021-04-29 2021-04-29 用于负载均衡设备的https请求处理方法、装置及***

Country Status (1)

Country Link
CN (1) CN113179323B (zh)

Families Citing this family (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113596149B (zh) * 2021-07-28 2024-07-12 马上消费金融股份有限公司 流量控制方法、装置、设备及存储介质
CN114448898A (zh) * 2022-01-04 2022-05-06 上海弘积信息科技有限公司 一种负载均衡***中传输客户端证书的方法
CN114666315B (zh) * 2022-03-24 2023-09-12 杭州迪普科技股份有限公司 负载均衡设备的http请求处理方法及装置
CN115296863A (zh) * 2022-07-15 2022-11-04 天翼云科技有限公司 一种保证用户安全的方法、装置及存储介质
CN115334160B (zh) * 2022-08-03 2024-03-29 中国平安财产保险股份有限公司 一种https证书下发方法、及其相关设备

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2018121249A1 (zh) * 2016-12-30 2018-07-05 ***股份有限公司 一种基于ssl协议的访问控制方法及装置
CN110519239A (zh) * 2019-08-09 2019-11-29 苏州浪潮智能科技有限公司 一种协议配置方法、装置、设备及可读存储介质
CN110730189A (zh) * 2019-10-23 2020-01-24 深信服科技股份有限公司 一种通信认证方法、装置、设备及存储介质

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
ATE391385T1 (de) * 2003-07-11 2008-04-15 Ibm Verfahren und system zur benutzerauthentifizierung in einer benutzer- anbieterumgebung
US8181227B2 (en) * 2006-08-29 2012-05-15 Akamai Technologies, Inc. System and method for client-side authenticaton for secure internet communications
CN103428583A (zh) * 2013-08-12 2013-12-04 深圳市同洲电子股份有限公司 一种对流媒体文件的保护方法和数字电视终端
CN109067803A (zh) * 2018-10-10 2018-12-21 深信服科技股份有限公司 一种ssl/tls加解密通信方法、装置及设备

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2018121249A1 (zh) * 2016-12-30 2018-07-05 ***股份有限公司 一种基于ssl协议的访问控制方法及装置
CN110519239A (zh) * 2019-08-09 2019-11-29 苏州浪潮智能科技有限公司 一种协议配置方法、装置、设备及可读存储介质
CN110730189A (zh) * 2019-10-23 2020-01-24 深信服科技股份有限公司 一种通信认证方法、装置、设备及存储介质

Also Published As

Publication number Publication date
CN113179323A (zh) 2021-07-27

Similar Documents

Publication Publication Date Title
CN113179323B (zh) 用于负载均衡设备的https请求处理方法、装置及***
JP7175550B2 (ja) 鍵を有するリソースロケーター
KR102229739B1 (ko) 키 관리 시스템 및 방법
JP6787952B2 (ja) 要求によって供給される鍵を用いたデータセキュリティ
JP6844876B2 (ja) ネットワークを介した機密データの安全なデータ取得
JP7036494B2 (ja) コンテンツ配信ネットワークを介した機密データの安全なデータ配給
US10122692B2 (en) Handshake offload
US10122689B2 (en) Load balancing with handshake offload
CN109347855B (zh) 数据访问方法、装置、***、电子设计及计算机可读介质
US11159498B1 (en) Information security proxy service
CN111199037B (zh) 登录方法、***和装置
US10972580B1 (en) Dynamic metadata encryption
CN116383867A (zh) 一种数据查询方法、装置、电子设备及计算机可读介质
CN112560003A (zh) 用户权限管理方法和装置
CN112202813B (zh) 网络访问方法及装置
CN112905990A (zh) 一种访问方法、客户端、服务端及访问***
CN114598549B (zh) 客户ssl证书验证方法及装置
US10608997B1 (en) Context-based data access control
US20040267870A1 (en) Method of single sign-on emphasizing privacy and minimal user maintenance
CN114666315B (zh) 负载均衡设备的http请求处理方法及装置
CN116112172B (zh) Android客户端gRPC接口安全校验的方法和装置
CN115118775B (zh) 浏览器访问请求的处理方法、装置及电子设备
US11790092B1 (en) Cryptoprocessor access management
CN113420331B (zh) 一种文件下载权限的管理方法和装置
CN110490003B (zh) 用户可信数据生成方法、获取方法、装置及***

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant