Назад | Перейти на главную страницу

Два веб-сайта на одном общедоступном IP-адресе (за ASA 5510)

Мне нужно получать запросы на intranet.domain.com и webmail.domain.com на том же веб-сервере IIS.

Этот веб-сервер имеет два внутренних IP-адреса, на которых размещается каждый из этих двух поддоменов.

Может ли кто-нибудь предложить, как я могу использовать реализованный мной Cisco ASA 5505 для перенаправления запросов для каждого URL-адреса на соответствующий частный внутренний IP-адрес, размещенный на веб-сервере?

Оба веб-сайта размещены на порту 443 с использованием одного и того же цифрового (подстановочного) сертификата.

Я могу сделать это, используя заголовки узлов и обновив атрибут SecureBindings в метабазе, но это лишило ActiveSync возможности отправлять электронные письма.

У вас не может быть двух разных защищенных (https) веб-сайтов, размещенных на одном IP-адресе.

Я вижу, вы решили эту проблему на веб-сервере, имея два внутренних IP-адреса. Однако трафик, проходящий через брандмауэр, будет зашифрован, поэтому ASA не может прочитать заголовок хоста, поэтому не может перенаправить на правильный внутренний IP-адрес.

Самое простое решение - иметь два внешних IP-адреса, каждый из которых подключен через NAT к внутреннему IP-адресу на веб-сервере.

Прежде всего - это не то, что Cisco ASA или NAT могут решить за вас.

Я вижу 3 возможных решения:

  1. Установите балансировщик нагрузки / интерфейс / прокси в вашей внутренней сети на другом сервере и перенаправьте запросы на правильный внутренний IP-адрес в IIS на основе запрошенного имени хоста.
  2. Получите еще один внешний IP-адрес и используйте переадресацию портов или однозначный NAT для вторичного внутреннего IP-адреса.
  3. Перенастройте IIS для использования одного IP-адреса (вы уже используете тот же подстановочный сертификат)

EDIT: я не знал об ограничениях SNI. Я не вижу другого решения, кроме получения второго внешнего IP

ASA - это не ответ наверняка.

Хорошо, поэтому ответ таков: это можно сделать, но на веб-сайте по умолчанию нет заголовков хоста. Поскольку это веб-сайт по умолчанию, трафик все еще идет туда, но заголовки на других сайтах позволяют размещать их на том же IP-адресе. Заголовки хоста на веб-сайте по умолчанию нарушают Exchange Active Sync.