haproxy_check.py does not validate SSL config correctly
- Ngôn ngữ chính
- Java
- Star
- 3.1k
- Fork
- 1.4k
- Merge trung bình
- 6 ngày 19 giờ
- Pull request đã merge (30 ngày)
- 32
Mô tả
### problem
When using LB in SSL mode, CloudStack adds the following to the HAProxy config:
`bind x.x.x.x:443 ssl crt /etc/cloudstack/ssl/x_x_x_x-443.pem alpn h2,http/1.1 ssl-min-ver TLSv1.2 no-tls-tickets ciphers ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-GCM-SHA256 ciphersuites TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256:TLS_CHACHA20_POLY1305_SHA256`
Which is a valid HAProxy configuration, but the health check for the VR is failing at haproxy_check.py advanced check, because of this:
https://github.com/apache/cloudstack/blob/a5b6bc3be620f2b2f14321fd69643cf1bdd7d16c/systemvm/debian/root/health_checks/haproxy_check.py#L53
Maybe it is better to ignore all options after IP:PORT and rely on the haproxy config validation output?
`/usr/sbin/haproxy -c -f /etc/haproxy/haproxy.cfg`
### versions
4.22
### The steps to reproduce the bug
1.
2.
3.
...
### What to do about it?
_No response_
Hướng dẫn đóng góp
Hướng nghiên cứu
Đọc systemvm/debian/root/health_checks/haproxy_check.py quanh dòng 53 và so sánh cách phân tích của nó với dòng bind SSL được hiển thị. Chạy /usr/sbin/haproxy -c -f /etc/haproxy/haproxy.cfg đối với cấu hình; hoàn tất khi các tùy chọn SSL hợp lệ vượt qua kiểm tra nâng cao và quá trình xác thực HAProxy tiếp tục thành công.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Đánh giá
- Công nghệ
- python
- Lĩnh vực
- networking
- Loại issue
- Lỗi
- Độ khó
- 3/5
- Thời gian dự kiến
- 1-2 ngày
- Mức độ hoạt động
- Đình trệ
- Độ rõ ràng
- Khá rõ ràng
- Mức phù hợp với người mới
- 25/100