Configurer les certificats pour l’équilibrage de la charge de travail
Cette section fournit des informations sur deux tâches facultatives pour sécuriser les certificats :
-
Configuration pour vérifier un certificat à partir d’une autorité de confiance
-
Configuration pour vérifier le certificat auto-signé WLB par défaut
Synthèse
et l’équilibrage de la charge de travail communiquent via HTTPS. Par conséquent, lors de la configuration de l’équilibrage de la charge de travail, l’assistant crée automatiquement un certificat de test auto-signé. Ce certificat de test auto-signé permet à l’équilibrage de charge de travail d’établir une connexion SSL à .
Note :
Le certificat auto-signé est un espace réservé pour faciliter la communication HTTPS et ne provient pas d’une autorité de certification approuvée. Pour plus de sécurité, il est recommandé d’utiliser un certificat signé par une autorité de certification approuvée.
Par défaut, l’équilibrage de la charge de travail crée cette connexion SSL avec automatiquement. Vous n’avez pas besoin d’effectuer des configurations de certificat pendant ou après la configuration pour l’équilibrage de la charge de travail pour créer cette connexion SSL.
Toutefois, pour utiliser un certificat provenant d’une autre autorité de certification, tel qu’un certificat signé d’une autorité commerciale, vous devez configurer l’équilibrage de la charge de travail et l’utiliser.
Quel que soit le certificat utilisé par l’équilibrage de charge de travail, par défaut, ne valide pas l’identité du certificat avant d’établir la connexion à l’équilibrage de charge de travail. Pour configurer pour rechercher un certificat spécifique, vous devez exporter le certificat racine qui a été utilisé pour signer le certificat, le copier et le vérifier lorsqu’une connexion à l’équilibrage de la charge de travail est établie. Dans ce scénario, agit comme le client et l’équilibrage de la charge de travail agit comme le serveur.

En fonction de vos objectifs de sécurité, vous pouvez :
-
Configurez pour vérifier le certificat de test auto-signé. Reportez-vous [à la section Configurer pour vérifier le certificat auto-signé#configure-xenserver-to-verify-the-self-signed-certificate()].
-
Configurez pour vérifier un certificat à partir d’une autorité de certification approuvée. Reportez-vous [à la section Configurer pour vérifier un certificat d’autorité de certification#configure-xenserver-to-verify-a-certificate-authority-certificate()].
Configurer pour vérifier le certificat auto-signé
Vous pouvez configurer pour vérifier que le certificat auto-signé WLB est authentique avant d’ autoriser l’équilibrage de la charge de travail à se connecter.
Important :
Pour vérifier le certificat auto-signé WLB, vous devez vous connecter à l’équilibrage de la charge de travail en utilisant son nom d’hôte. Pour rechercher le nom d’hôte équilibrage de la charge de travail, exécutez la
hostnamecommande sur l’appliance virtuelle.
Si vous souhaitez configurer l’équilibrage de la charge de travail pour vérifier le certificat auto-signé WLB, procédez comme suit.
Pour configurer pour vérifier le certificat auto-signé :
-
Copiez le certificat auto-signé de l’appliance virtuelle Workload Balancing vers le maître de pool. Le certificat auto-signé WLB est stocké dans /etc/ssl/certs/server.pem. Exécutez les opérations suivantes sur le maître de pool pour copier le certificat :
scp root @wlb -ip : / etc/ssl/certs/server .pem. -
Si vous recevez un message indiquant que l’authenticité de
wlb-ipne peut pas être établie, tapezyespour continuer. -
Entrez le mot de passe racine de l’appliance virtuelle équilibrage de la charge de travail lorsque vous y êtes invité, le certificat sera copié dans le répertoire courant.
-
Installez le certificat. Exécutez la
pool-certificate-installcommande à partir du répertoire où vous avez copié le certificat. Par exemple :xe pool-certificate-install nom de fichier = server.pem -
Vérifiez que le certificat a été installé correctement en exécutant la
pool-certificate-listcommande sur le maître de pool :xe pool-certificat-listSi vous avez installé le certificat correctement, la sortie de cette commande inclut le certificat racine exporté (par exemple, server.pem). L’exécution de cette commande répertorie tous les certificats SSL installés, y compris le certificat que vous venez d’installer.
-
Synchronisez le certificat depuis le maître vers tous les hôtes du pool en exécutant la
pool-certificate-synccommande sur le maître de pool :xe pool-certificate-syncL’exécution de la
pool-certificate-synccommande sur le maître synchronise les listes de révocation de certificats et de certificats sur tous les serveurs de pool avec le maître. Cela garantit que tous les hôtes du pool utilisent les mêmes certificats.Il n’y a pas de sortie de cette commande. Cependant, l’étape suivante ne fonctionne pas si celle-ci n’a pas fonctionné correctement.
-
Demandez à vérifier le certificat avant de vous connecter au dispositif virtuel d’équilibrage de la charge de travail. Exécutez la commande suivante sur le maître de pool :
xe pool-param-set wlb-verify-cert = true uuid = uuid_of_poolConseil :
Appuyez sur la touche Tab pour remplir automatiquement l’UUID du pool.
-
(Facultatif) Pour vérifier que cette procédure a bien fonctionné, effectuez les opérations suivantes :
-
Pour tester si le certificat est synchronisé avec les autres hôtes du pool, exécutez la
pool-certificate-listcommande sur ces hôtes. -
Pour tester si elle a été définie pour vérifier le certificat, exécutez la
pool-param-getcommande avec le paramètreparam-name= wlb-verify-cert. Par exemple :xe pool-param-get param-name = wlb-verify-cert uuuid = uuid_of_pool
-
Configurer pour vérifier un certificat d’autorité de certification
Vous pouvez configurer pour vérifier un certificat signé par une autorité de certification approuvée.
Pour les certificats d’autorité de confiance, nécessite un certificat exporté ou une chaîne de certificats (certificats intermédiaires et racines) au format .pem qui contient la clé publique.
Si vous souhaitez que l’équilibrage de la charge de travail utilise un certificat d’autorité approuvée, procédez comme suit :
-
Obtenir un certificat signé auprès de l’autorité de certification. Voir Tâche 1 : Obtention d’un certificat d’autorité de certification.
-
Suivez les instructions de la tâche 2 : Spécification du nouveau certificatpour spécifier et appliquer le nouveau certificat.
-
Installez les certificats obtenus et activez la vérification des certificats sur le maître du pool. Voir Tâche 3 : Importation de la chaîne de certificats dans le pool.
Avant de commencer ces tâches, assurez-vous :
-
Vous connaissez l’adresse IP du maître de pool.
-
peut résoudre le nom d’hôte d’équilibrage de la charge de travail. (Par exemple, vous pouvez essayer de lancer un ping ping sur le nom de domaine complet d’équilibrage de charge de travail à partir de la console pour le maître de pool.)
Important :
Si vous souhaitez utiliser une adresse IP pour vous connecter à l’équilibrage de la charge de travail, vous devez spécifier cette adresse IP comme nom d’autre sujet (SAN) lorsque vous créez le certificat.
Tâche 1 : Obtention d’un certificat d’autorité de certification
Pour obtenir un certificat auprès d’une autorité de certification, vous devez générer une demande de signature de certificat (CSR). La génération d’un CSR pour l’appliance virtuelle d’équilibrage de la charge de travail est un processus à deux tâches. Vous devez (1) créer une clé privée et (2) utiliser cette clé privée pour générer le CSR. Vous devez exécuter ces deux procédures sur le dispositif virtuel d’équilibrage de la charge de travail.
Directives pour spécifier le nom commun
Le nom commun (CN) que vous spécifiez lors de la création d’un CSR doit correspondre exactement au nom de domaine complet de votre appliance virtuelle d’équilibrage de charge de travail et au nom de domaine complet ou à l’adresse IP que vous avez spécifiés dans la zone Adresse de la boîte de dialogue Connexion au serveur WLB.
Pour vous assurer que le nom correspond, spécifiez le nom commun à l’aide de l’une des instructions suivantes :
-
Spécifiez les mêmes informations pour le nom commun du certificat que celles spécifiées dans la boîte de dialogue Connexion au serveur WLB. Par exemple, si votre appliance virtuelle d’équilibrage de la charge de travail est nommée
wlb-vpx.yourdomain, spécifiezwlb-vpx.yourdomaindans le fichier Connexion au serveur WLB et indiquezwlb-vpx.yourdomainle nom commun lors de la création du CSR. -
Si vous avez connecté votre pool à l’équilibrage de la charge de travail à l’aide d’une adresse IP, utilisez le nom de domaine complet comme nom commun et spécifiez l’adresse IP comme nom de domaine alternatif (SAN). Cependant, cela peut ne pas fonctionner dans toutes les situations.
Note :
La vérification des certificats est une mesure de sécurité conçue pour empêcher les connexions indésirables. Par conséquent, les certificats d’équilibrage de la charge de travail doivent satisfaire à des exigences strictes, sinon la vérification du certificat ne réussira pas et n’autoris era pas la connexion. De même, pour que la vérification des certificats réussisse, vous devez stocker les certificats dans les emplacements spécifiques dans lesquels les certificats doivent être trouvés.
Pour créer un fichier de clé privée :
-
Créer un fichier de clé privée :
openssl genrsa -des3 -out privatekey.pem 2048 -
Supprimer le mot de passe :
openssl rsa -in privatekey.pem -out privatekey.nop.pem
Note :
Si vous entrez le mot de passe de manière incorrecte ou incohérente, vous pouvez recevoir des messages indiquant qu’il y a une erreur d’interface utilisateur. Vous pouvez ignorer le message et réexécuter la commande pour créer le fichier de clé privée.
Pour générer le CSR :
-
Générer le RSE :
-
Créez le CSR à l’aide de la clé privée :
openssl req -new -key privatekey.nop.pem -out csr -
Suivez les instructions pour fournir les informations nécessaires à la génération du CSR :
Nom du pays. Entrez les codes pays du certificat SSL pour votre pays. Par exemple, CA pour le Canada ou JM pour la Jamaïque. Vous pouvez trouver une liste des codes pays de certificat SSL sur le web.
Nom del’État ou de la province (nom complet). Entrez l’état ou la province où se trouve la piscine. Par exemple, le Massachusetts ou l’Alberta.
Nom de la localité. Le nom de la ville où se trouve la piscine.
Nom de l’organisation. Nom de votre entreprise ou organisation.
Nom de l’unité organisationnelle. Entrez le nom du département. Ce champ est facultatif.
Nom commun. Entrez le nom de domaine complet de votre serveur d’équilibrage de charge de travail. Cela doit correspondre au nom utilisé par le pool pour se connecter à l’équilibrage de la charge de travail.
Adresse e-mail. Cette adresse e-mail est incluse dans le certificat lorsque vous le générez.
-
Fournissez des attributs facultatifs ou cliquez sur Entrée pour ignorer ces informations.
La requête CSR est enregistrée dans le répertoire courant et est nommée
csr.
-
-
Affichez le CSR dans la fenêtre de la console en exécutant les commandes suivantes dans la console du dispositif d’équilibrage de la charge de travail :
CSR cat -
Copiez l’intégralité de la demande de certificat et utilisez le CSR pour demander le certificat à l’autorité de certification.
Tâche 2 : Spécification du nouveau certificat
Utilisez cette procédure pour spécifier l’équilibrage de la charge de travail utiliser un certificat provenant d’une autorité de certification. Cette procédure installe les certificats racine et (si disponible) intermédiaires.
Pour spécifier un nouveau certificat :
-
Téléchargez le certificat signé, le certificat racine et, si l’autorité de certification en possède un, le certificat intermédiaire de l’autorité de certification.
-
Si vous n’avez pas téléchargé les certificats sur le dispositif virtuel d’équilibrage de la charge de travail. Faites l’une des opérations suivantes :
- Si vous copiez les certificats d’un ordinateur Windows vers le dispositif d’équilibrage de la charge de travail, utilisez WinSCP ou un autre utilitaire de copie pour copier les fichiers.
Pour le nom d’hôte, vous pouvez entrer l’adresse IP et laisser le port à la valeur par défaut. Le nom d’utilisateur et le mot de passe sont généralement root et quel que soit le mot de passe que vous avez défini lors de la configuration.
-
Si vous copiez les certificats d’un ordinateur Linux vers le dispositif d’équilibrage de la charge de travail, utilisez SCP ou un autre utilitaire de copie pour copier les fichiers dans le répertoire de votre choix sur le dispositif d’équilibrage de la charge de travail. Par exemple :
scp root_ca.pem root @wlb -ip : / path_on_your_WLB
-
Sur l’appliance virtuelle d’équilibrage de la charge de travail, fusionnez le contenu de tous les certificats (certificat racine, certificat intermédiaire (s’il existe) et certificat signé) en un seul fichier. Par exemple :
cat signed_cert.pem intermediate_ca.pem root_ca.pem > server.pem -
Renommez le certificat et la clé existants à l’aide de la commande move :
mv /etc/ssl/certs/server.pem /etc/ssl/certs/server.pem_orig mv /etc/ssl/certs/server.key /etc/ssl/certs/server.key_orig -
Copier le certificat fusionné :
mv server.pem /etc/ssl/certs/server.pem -
Copiez la clé privée créée précédemment :
mv privatekey.nop.pem /etc/ssl/certs/server.key -
Rendre la clé privée lisible uniquement par root. Utilisez
chmodla commande pour corriger les autorisations.chmod 600 /etc/ssl/certs/server.key -
Redémarrer
stunnel:Killall Stunnel Stunnel
Tâche 3 : Importation de la chaîne de certificats dans le pool
Après avoir obtenu les certificats, vous devez importer (installer) les certificats sur le maître de pool et synchroniser les hôtes du pool pour utiliser ces certificats. Ensuite, vous pouvez configurer pour vérifier l’identité et la validité du certificat chaque fois que l’équilibrage de la charge de travail se connecte à un hôte.
-
Copiez le certificat signé, le certificat racine et, si l’autorité de certification en possède un, le certificat intermédiaire de l’autorité de certification sur le maître de pool.
-
Installez le certificat racine sur le maître de pool :
xe pool-certificate-install nom de fichier = root_ca.pem -
Le cas échéant, installez le certificat intermédiaire sur le maître de pool :
xe pool-certificate-install nom de fichier = intermediate_ca.pem -
Vérifiez les deux certificats installés correctement en exécutant cette commande sur le maître de pool :
xe pool-certificat-listL’exécution de cette commande répertorie tous les certificats SSL installés. Si les certificats ont été installés avec succès, ils apparaissent dans cette liste.
-
Synchronisez le certificat sur le maître de pool avec tous les hôtes du pool :
xe pool-certificate-syncL’exécution de la
pool-certificate-synccommande sur le maître synchronise les listes de certificats et de révocation de certificats sur tous les serveurs de pool avec le maître de pool. Cela garantit que tous les hôtes du pool utilisent les mêmes certificats. -
Demandez à vérifier un certificat avant de vous connecter au dispositif virtuel d’équilibrage de la charge de travail. Exécutez la commande suivante sur le maître de pool :
xe pool-param-set wlb-verify-cert = true uuid = uuid_of_poolConseil :
Appuyez sur la touche Tab pour remplir automatiquement l’UUID du pool.
-
Si, avant d’activer la vérification des certificats, vous avez spécifié une adresse IP dans la boîte de dialogue Connexion au WLB, vous pouvez être invité à reconnecter le pool à l’équilibrage de la charge de travail.
Dans ce cas, spécifiez le nom de domaine complet du dispositif d’équilibrage de la charge de travail dans la zone Adresse de la boîte de dialogue Connexion au WLB exactement tel qu’il apparaît dans le nom commun (CN) du certificat . (Vous devez entrer le nom de domaine complet car le nom commun et le nom utilisé pour se connecter doivent correspondre.)
Conseils de dépannage
-
Si, après avoir configuré la vérification des certificats, le pool ne peut pas se connecter à l’équilibrage de la charge de travail, vérifiez si le pool peut se connecter si vous désactivez la vérification des certificats (en exécutant
xe pool-param-set wlb-verify-cert=false uuid=uuid_of_pool). S’il peut se connecter avec vérification désactivée, le problème est dans la configuration de votre certificat. S’il ne peut pas se connecter, le problème concerne vos informations d’identification d’équilibrage de charge de travail ou votre connexion réseau. -
Certaines autorités de certification commerciales fournissent des outils pour vérifier le certificat correctement installé. Envisagez d’exécuter ces outils si ces procédures ne permettent pas d’isoler le problème. Si ces outils nécessitent la spécification d’un port SSL, spécifiez le port 8012 ou le port que vous avez défini lors de la configuration de l’équilibrage de la charge de travail.
-
Si, après avoir suivi ces procédures, un message d’erreur apparaît dans l’onglet WLB indiquant « Il y a eu une erreur de connexion au serveur WLB », il peut y avoir un conflit entre le nom commun dans le certificat et le nom de l’appliance virtuelle d’équilibrage de charge de travail. Le nom du dispositif virtuel d’équilibrage de la charge de travail et le nom commun du certificat doivent correspondre exactement.