移动服务器和IP将会改变。是否需要重新颁发和安装SSL证书?


29

我们正在将服务器移至具有不同IP地址块的另一设施。迁移完成后,我们是否需要发布并安装新的SSL证书?

如果是这样,在移动服务器之前,是否有任何方法可以为此做准备,而不是等待服务器启动才能完成从IIS请求,到证书供应商等的过程?

Answers:


35

大多数(我认为所有)SSL证书都是基于域名的,因此只要移动后服务器的主机名相同,就无需获取新证书。

但是,这将需要进行DNS更改,并随移动时间而定。


21

不,SSL与域名绑定,而不与公共IP地址绑定。不过,在进行准备时,应将DNS TTL设置为较低,以便快速传播。

唯一的SSL和IP冲突是当您在单个IIS框中使用多个SSL证书时。

6年后,我想对此进行快速编辑。我知道问题不在于将SSL证书分配给IP,但这是可能的。

SSL证书通常颁发给完全合格的域名(FQDN),例如“ https://www.domain.com ”。但是,某些组织需要颁发给公共IP地址的SSL证书。此选项使您可以在证书签名请求(CSR)中将公用IP地址指定为公用名。然后可以将颁发的证书用于直接使用公共IP地址(例如https://123.456.78.99)保护连接的安全。”“”


2
我没有选择您的答案作为THE答案,但我感谢TTL上的其他建议。
dmr83457,2009年

因此,如果IP更改并且我有绑定到IP的证书,我仍然可以使用该证书?
user3123159

4

SSL证书绑定到一个IP地址,以至于您只能将一个证书绑定到给定的IP地址。证书本身应与公用名(CN)匹配,该公用名通常是输入DNS并为服务(IMAP,HTTPS,SMTP等)配置的主机名。

也就是说,只要您采取必要的步骤来更新各个主机名条目的DNS以指向新的IP地址,移动服务器和更改IP地址就不是问题。如前所述,您可以通过降低TTL来限制潜在的时间,以便使更改快速传播,还可以在实际移动服务器之前更改DNS IP地址,这样更新将在更改之前生效,从而降低了无法访问的可能性。


您能否说明“在实际移动服务器之前也可以更改DNS IP地址”是什么意思?如果我的网站https://www.hello.com托管在服务器12.34.56.78上,并希望将其移动到90.12.34.56的新服务器上,为什么www.hello.com在完成将应用程序和数据迁移到之前将我的DNS记录更新为指向90.12.34.56新服务器?
mpavey

原始答案将近10年了……我想他的意思是,您可以在新ip上设置一个临时重定向,直到完成迁移为止。
aanders77

1
@mpavey我认为他以为服务器将进行物理重定位,而不是将内容从旧服务器复制到新服务器。当您移出旧服务器机房时,通过将DNS设置为新IP,到新服务器机房中的服务器加电时,它将有时间传播,从而最大程度地减少了停机时间。
Kidquick
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.