nginx配置ldaps(老版2012R2)代理
nginx.conf 增加 stream 模块
stream {
server {
# node.js 以后改连本机这个端口
listen 636 ssl;
# 必须指定一个nginx证书,这个证书和LDAPS的证书没关系,如果没有可以用工具自建一个
# 这步很重要,不配证书node就连不上,即便node连接代码里加了rejectUnauthorized: false也没用
ssl_certificate cert/my-server.com.pem;
ssl_certificate_key cert/my-server.com.key;
ssl_protocols TLSv1.2;
# 真实的 Windows 2012 R2 服务器IP或域名;
proxy_pass **.**.**.**:636;
proxy_ssl on;
proxy_ssl_protocols TLSv1.2;
# 非常重要:把 AD 的主机名作为 SNI 发给 2012 R2
proxy_ssl_server_name on;
proxy_ssl_name my-server.com;
# 暂时不验证 2012 R2 的证书
proxy_ssl_verify off;
# 排除 TLS session reuse 造成的老服务器兼容问题
proxy_ssl_session_reuse off;
proxy_connect_timeout 10s;
proxy_timeout 10m;
}
}
以上配置经验证行之有效。
浙公网安备 33010602011771号