AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / user-710388

Mark's questions

Martin Hope
Mark
Asked: 2025-03-04 00:14:21 +0800 CST

É possível "mover" uma conexão SSL estabelecida para outro servidor?

  • 5

Vamos supor que você tenha um servidor 24/7 rodando em uma máquina Linux, que lida com conexões de entrada, bem como TCP "simples" como TLS (via OpenSSL). Para garantir que o serviço funcione, os clientes são obrigados a sempre manter uma conexão com este serviço. Infelizmente, alguns desses clientes não se reconectam imediatamente quando o servidor fecha a conexão, então o servidor tenta o seu melhor para manter a conexão ativa para sempre.

Entretanto, se o servidor precisar ser reinicializado, por exemplo, devido a manutenção, as conexões serão perdidas.

Para evitar a desconexão, quero "mover" sessões TCP estabelecidas para outra máquina usando o mecanismo TCP_REPAIR ( https://lwn.net/Articles/495304/ ). Basicamente, isso significa salvar as informações do soquete TCP da máquina A (como os números Syn/Ack), recuperar as informações do soquete TCP na máquina B e garantir que novos pacotes IP sejam enviados para a nova máquina.

Isso funciona muito bem com TCP simples sem que os clientes percebam que a conexão TCP está sendo redirecionada para outra máquina. Mas ao usar TLS, isso obviamente requer mais trabalho.

Para simplificar, vamos supor que não haja mensagens TLS na rede, nenhuma leitura SSL e nenhuma gravação SSL estejam pendentes e todas as mensagens TLS anteriores tenham sido enviadas e recebidas completamente.

O que tentei até agora:

Abordagem 1: recrie silenciosamente um novo objeto SSL usando o mesmo SSL_SESSION

Tente criar um novo objeto SSL, torná-lo "estabelecido" e anexá-lo ao fd:

  • Na nova máquina, crie um cliente (temporário) SSL_CTX, adicione o objeto SSL_SESSION da máquina antiga. Como esse objeto SSL_SESSION foi tirado do servidor SSL_CTX na máquina antiga, essa abordagem provavelmente é completamente inútil, mas eu tentei mesmo assim.
  • Crie dois novos objetos SSL (um do client-ctx (apenas temporário), um do server-ctx), conecte-os via memória BIO, defina o SSL_SESSION para o objeto cliente SSL.
  • Iniciar aperto de mão
  • Após a conclusão do handshake, altere o bio do objeto SSL do servidor para um BIO_fd usando a conexão TCP reencarnada
  • Destrua os BIOs de memória (não mais necessários) e o objeto Client-SSL.

Isso não funcionou de jeito nenhum. Eu sempre vejo um handshake completo, SSL_session_reused retorna 0 para ambos os objetos SSL. E mesmo se SSL_SESSION fosse reutilizado, eu ainda duvido que isso seria suficiente.

Abordagem 2: A abordagem memcpy

Esta é basicamente uma tentativa de criar algo como os métodos "i2d_SSL" e "d2i_SSL".

  • Crie um objeto SSL simples a partir do SSL_CTX do novo servidor.
  • Anexe o SSL_SESSION do objeto SSL do servidor antigo
  • Usando os cabeçalhos internos do OpenSSL, converta o objeto SSL para uma estrutura SSL_CONNECTION
  • copie alguns campos da estrutura SSL_CONNECTION:
    • os segredos
    • os campos aleatórios na subestrutura .s3
    • os campos *_md na subestrutura .s3.tmp
    • os estados na subestrutura .statem
    • ... e mais alguns (mais ou menos tentativa e erro).

Suponho que a Abordagem 2 poderia funcionar, mas é muito difícil descobrir os campos realmente relevantes — se é que isso pode funcionar.

Alguém pode me esclarecer isso?

sockets
  • 1 respostas
  • 48 Views

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Reformatar números, inserindo separadores em posições fixas

    • 6 respostas
  • Marko Smith

    Por que os conceitos do C++20 causam erros de restrição cíclica, enquanto o SFINAE antigo não?

    • 2 respostas
  • Marko Smith

    Problema com extensão desinstalada automaticamente do VScode (tema Material)

    • 2 respostas
  • Marko Smith

    Vue 3: Erro na criação "Identificador esperado, mas encontrado 'import'" [duplicado]

    • 1 respostas
  • Marko Smith

    Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores?

    • 1 respostas
  • Marko Smith

    Como faço para corrigir um erro MODULE_NOT_FOUND para um módulo que não importei manualmente?

    • 6 respostas
  • Marko Smith

    `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso?

    • 3 respostas
  • Marko Smith

    Um programa vazio que não faz nada em C++ precisa de um heap de 204 KB, mas não em C

    • 1 respostas
  • Marko Smith

    PowerBI atualmente quebrado com BigQuery: problema de driver Simba com atualização do Windows

    • 2 respostas
  • Marko Smith

    AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos

    • 1 respostas
  • Martin Hope
    Fantastic Mr Fox Somente o tipo copiável não é aceito na implementação std::vector do MSVC 2025-04-23 06:40:49 +0800 CST
  • Martin Hope
    Howard Hinnant Encontre o próximo dia da semana usando o cronógrafo 2025-04-21 08:30:25 +0800 CST
  • Martin Hope
    Fedor O inicializador de membro do construtor pode incluir a inicialização de outro membro? 2025-04-15 01:01:44 +0800 CST
  • Martin Hope
    Petr Filipský Por que os conceitos do C++20 causam erros de restrição cíclica, enquanto o SFINAE antigo não? 2025-03-23 21:39:40 +0800 CST
  • Martin Hope
    Catskul O C++20 mudou para permitir a conversão de `type(&)[N]` de matriz de limites conhecidos para `type(&)[]` de matriz de limites desconhecidos? 2025-03-04 06:57:53 +0800 CST
  • Martin Hope
    Stefan Pochmann Como/por que {2,3,10} e {x,3,10} com x=2 são ordenados de forma diferente? 2025-01-13 23:24:07 +0800 CST
  • Martin Hope
    Chad Feller O ponto e vírgula agora é opcional em condicionais bash com [[ .. ]] na versão 5.2? 2024-10-21 05:50:33 +0800 CST
  • Martin Hope
    Wrench Por que um traço duplo (--) faz com que esta cláusula MariaDB seja avaliada como verdadeira? 2024-05-05 13:37:20 +0800 CST
  • Martin Hope
    Waket Zheng Por que `dict(id=1, **{'id': 2})` às vezes gera `KeyError: 'id'` em vez de um TypeError? 2024-05-04 14:19:19 +0800 CST
  • Martin Hope
    user924 AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos 2024-03-20 03:12:31 +0800 CST

Hot tag

python javascript c++ c# java typescript sql reactjs html

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve