Monitorowanie certyfikatów SNI SSL
Ten temat wyjaśnia, jak monitorować wiele certyfikatów SSL na jednym adresie IP (SNI) poprzez traktowanie każdej domeny jako osobnego Węzła w NetCrunch oraz jak dokładnie agregować ich status za pomocą Węzła Statusu Złożonego.
Główny problem: Jeden IP, wiele certyfikatów
Nowoczesne serwery webowe (takie jak IIS, NGINX czy Apache) często hostują dziesiątki stron na jednym adresie IP używając Server Name Indication (SNI).
Jeśli dodasz serwer webowy do NetCrunch jako pojedynczy "Węzeł Urządzenia" (np. przez jego IP 192.168.1.50), zazwyczaj możesz monitorować tylko domyślny certyfikat SSL. Nie możesz łatwo monitorować konkretnych certyfikatów dla example.com, shop.example.com i blog.example.com, jeśli są one hostowane na tym samym IP.
Rozwiązanie NetCrunch: Węzły oparte na domenach
Aby poprawnie monitorować certyfikaty SNI, musisz postępować zgodnie z zasadą Węzeł = Punkt Końcowy Usługi.
Zamiast dodawać serwer raz, dodajesz oddzielny Węzeł dla każdej domeny, którą chcesz monitorować.
Jak to działa
- Węzeł A:
www.example.com(Rozwiązuje do1.2.3.4) - Węzeł B:
shop.example.com(Rozwiązuje do1.2.3.4) - Węzeł C:
blog.example.com(Rozwiązuje do1.2.3.4)
Chociaż wszystkie trzy rozwiązują się do tego samego adresu IP, NetCrunch traktuje je jako odrębne jednostki. Gdy Sensor SSL na "Węźle A" się łączy, specjalnie żąda certyfikatu dla www.example.com podczas uzgadniania TLS (SNI), zapewniając, że poprawny certyfikat jest weryfikowany.
Wytyczne dotyczące konfiguracji
1. Jedna domena = Jeden Węzeł
Utwórz oddzielny węzeł dla każdej nazwy domeny, którą chcesz zweryfikować.
- Nie próbuj łączyć wielu kontroli SNI dla różnych domen na jednym węźle.
- Nazewnictwo: Nazwij węzeł dokładnie tak, jak domena (np.
client-portal.com). Ułatwia to identyfikację, który certyfikat wygasa w alertach.
2. Sensor Certyfikatu SSL
Sensor automatycznie używa nazwy Węzła jako parametru SNI.
- Połączenie: Łączy się z rozwiązanym IP, ale wysyła nazwę Węzła w Client Hello.
- Walidacja: Sprawdza konkretny certyfikat zwrócony dla tej nazwy hosta (Wydawca, Wygaśnięcie, Odwołanie).
- Porty: Możesz dodać wiele sensorów do jednego węzła, jeśli ta sama domena używa wielu portów (np.
443i8443).
3. Ignorowanie "Urządzenia"
Ponieważ te węzły reprezentują usługi wirtualne, zazwyczaj nie musisz monitorować sprzętu bazowego na tych konkretnych węzłach.
- Wskazówka: Możesz wyłączyć "Usługi Infrastrukturalne" (jak Ping czy SNMP) na tych węzłach SNI, aby uniknąć zbędnych alertów, jeśli serwer bazowy przestanie działać. Zachowaj monitorowanie sprzętu na głównym "Węźle Urządzenia".
Podsumowanie architektury
| Cel monitorowania | Strategia Węzła |
|---|---|
| Zdrowie serwera fizycznego | Utwórz jeden Węzeł według IP lub nazwy hosta. Monitoruj CPU, RAM, Dysk. |
| SNI / Hosty wirtualne | Utwórz wiele Węzłów (jeden na URL). Monitoruj SSL, HTTP i zdrowie aplikacji. |
Agregacja zdrowia: Węzeł Statusu Złożonego
Ponieważ standardowy status folderu może nie odzwierciedlać dokładnie błędów sensora (w zależności od konfiguracji wersji), niezawodną metodą grupowania tych kontroli jest użycie Węzła Statusu Złożonego.
Jak skonfigurować
- Utwórz Węzeł: Dodaj nowy węzeł typu Status Złożony. Nazwij go "Globalny Status SSL".
- Monitorowanie: W ustawieniach węzła przejdź do zakładki Monitorowanie.
- Dodaj do grupy "Krytyczne": Kliknij +Dodaj obok sekcji Krytyczne. Wybierz sensory Certyfikatu SSL z indywidualnych węzłów SNI (Węzeł A, Węzeł B, Węzeł C).
Wybór odpowiedniej grupy logicznej
Dla monitorowania SSL powinieneś użyć grupy Krytyczne.
-
Krytyczne: Jeśli jakikolwiek dodany obiekt jest Nieaktywny/Ostrzeżenie, Węzeł Złożony staje się Nieaktywny/Ostrzeżenie.
- Przypadek użycia: Niezbędne dla certyfikatów. Jeśli jeden wygaśnie, potrzebujesz natychmiastowego alertu.
-
Redundantne: Węzeł Złożony przechodzi w stan Nieaktywny tylko jeśli wszystkie dodane obiekty są Nieaktywne.
- Przypadek użycia: Usługi klastrowe, gdzie jedna awaria jest akceptowalna. (Nie zalecane dla unikalnych certyfikatów).
-
Wpływowe: Jeśli obiekt jest Nieaktywny, Węzeł Złożony pokazuje tylko Ostrzeżenie.
- Przypadek użycia: Elementy niskiego priorytetu, gdzie awaria nie powinna wyzwalać pełnego alertu o awarii.
Korzyści z tego modelu
- Dokładny Status: Status jest wyprowadzany ściśle z sensorów SSL, które dodałeś do listy Krytyczne.
- Jeden Alert: Możesz skonfigurować alerty na Węźle Złożonym, aby powiadamiały cię, jeśli status węzła się zmienia, obejmując wszystkie zawarte certyfikaty jednocześnie.