Tenemos una granja de servidores web que actualmente alberga 2 aplicaciones: ambas aplicaciones se ejecutan en todos los servidores. Queremos dividir esto para tener una granja de servidores dedicada para cada aplicación (tenemos buenas razones para esto).
Esperábamos tener un solo equilibrador de carga en frente de todos los servidores, que enrutaría el tráfico a la granja de servidores correcta en función del nombre de host, pero queremos mantener SSL para los servidores web.
Parece que los enrutadores que se nos ofrecen no hacen esto. Aprecio que sin SNI esto sea imposible, pero esperamos indicadores de SNI en prácticamente todo nuestro tráfico.
Ahora soy un programador, no un chico de la red, pero cuando llega una nueva solicitud de conexión SSL, el enrutador no puede examinar el encabezado SNI y enrutar a la granja de servidores correcta. Supongo que la conexión SSL entrante está identificada por {IP de origen: puerto de origen}, así que ¿no podría recordar esto para los siguientes paquetes entrantes (si SNI solo está presente en el primer paquete)?
Por lo que puedo decir, Haproxy hace esto, pero parece que los equilibradores de carga de hardware no lo hacen. ¿Hay alguna razón para esto o es algo por lo que debemos presionar?
(Para el último guardia que usa IE en XP que no incluye SNI, nos gustaría enviar tráfico a la granja de servidores anterior, y administraríamos el proxy a la granja de servidores nueva cuando sea necesario).