Apache OpenSSL: I/O error

Onderwerp: Apache OpenSSL: I/O error

  1. Apache OpenSSL: I/O error

    Boyke said:

    Apache OpenSSL: I/O error

    Via Google kom ik niet echt verder, althans geen oplossingen die voor mij werken.

    Het gaat om een Apache (2.2.21) LoadBalancer welke op dit moment alle request doorzet naar 1 en dezelfde server.

    Poort 443 wordt door de LoadBalancer doorgezet naar poort 81 van zijn member, het SSL certificaat is een zelf gegenereerd certificaat.

    Iemand dit ooit aan de hand gehad?

    [Wed Jan 25 12:20:30 2012] [debug] ssl_engine_io.c(1908): OpenSSL: I/O error, 5 bytes expected to read on BIO#7fa06c022830 [mem: 7fa06c0312e3]
    [Wed Jan 25 12:20:30 2012] [info] [client x.x.x.x] (70007)The timeout specified has expired: SSL input filter read failed.
    [Wed Jan 25 12:20:30 2012] [debug] ssl_engine_kernel.c(1884): OpenSSL: Write: SSL negotiation finished successfully

    Na bovenstaande errors zie ik in de error_log van de member ook een 503 error voorbij komen.

    balancer config:

    Code: [Bekijk]
    BalancerMember http://apache01.domeinnaam.nl:81 loadfactor=100 keepalive=On
    
    ProxySet lbmethod=byrequests
    vhosts config:

    Code: [Bekijk]
    SSLEngine on
    SSLProxyEngine on
    
    ProxyTimeout 1500
    
    KeepAlive On
    KeepAliveTimeout 45
    
    SSLCertificateFile crt
    SSLCertificateKeyFile key
    
    ProxyPass / balancer://loadbalancer-ssl/ stickysession=PHPSESSID timeout=45
    
    SetEnv proxy-nokeepalive 1
  2. Apache OpenSSL: I/O error

    crossplatform said:
    Boyke,

    Is het voor je een optie om apache over boord te gooien en deze te vervangen voor een Nginx installatie?
    Persoonlijk heb ik ook "gestoeid" met een apache proxy maar was een PITA.

    Nginx is echt zo straight forward en werkt perfekt!
    Ik gebruik het hoofdzakelijk voor een HAproxy loadbalancer omdat deze geen SSL doet.
    Dus mijn setup voor SSL loadbalancing is: Nginx --> HAproxy (allemaal op dezelfde server)

    Uiteraard kan je de HAproxy koppeling ook achterwege laten en het allemaal door Nginx laten afhandelen.
  3. joriz's Avatar

    joriz said:
    Eens met crossplatform. Wij gebruiken ook gewoon Nginx voor de Apacheservers of om statische content te serveren. Werkt als een tierelier en configuratie gaat redelijk simpel door aanpassen tekstbestand.

    Voorbeeldje van een deel van de config die ik gebruik indien je nginx voor bestaande server zet:

    Code: [Bekijk]
    # HTTPS server example.org
        server {
            listen [2001:etc..]:443 ipv6only=on; # listen for IPv6 only traffic on IPv6 sockets
            listen x.x.x.x:443;  #vaste IP waar op dient te worden geluisterd.
            server_name  example.org www.example.org; #hostnames waar op wordt gereageerd
    
            ssl                  on;
            ssl_certificate      example.org.cert;
            ssl_certificate_key  example.org.key;
    
            ssl_session_timeout  5m;
    
            ssl_protocols  SSLv3 TLSv1;
            ssl_ciphers  ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:-LOW:-SSLv2:-EXP;
            ssl_prefer_server_ciphers   on;
    		
            location / {
            proxy_pass   https://x.x.x.x:443;
            proxy_set_header  X-Forwarded-Proto  https;
            proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
           }
    }  #EINDE example.org HTTPS Server
    Haal proxy_set_header X-Forwarded-Proto https; weg en vervang poortnummer en https:// als je de achtergrond gewoon alles onbeveiligd wil laten lopen. Scheelt rekenkracht en is in intern netwerk toch niet vereist voor meeste toepassingen.
    Tevens zou je ook nog bijvoorbeeld caching kunnen toepassen op de statische content en de dynamische content door laten naar de Apache server op de achtergrond.
  4. Apache OpenSSL: I/O error

    Boyke said:
    Weet niet hoeveel werk dat is...

    De StickySession wordt i.i.g. niet meegenomen lijkt het op
  5. Apache OpenSSL: I/O error

    crossplatform said:
    Boyke,

    Google heeft wel goede artikelen. Verder ben ik niet bekent met je kennis niveau maar in een uurtje moet je erg ver komen.
    Als je assistentie nodig heb weet je me wel te vinden!
  6. Apache OpenSSL: I/O error

    Boyke said:
    StickySession lijkt opgelost!

    SSL nog niet...

    Zal morgen eens kijken naar een Nginx setup
  7. joriz's Avatar

    joriz said:
    Citaat Oorspronkelijk geplaatst door Boyke Bekijk Berichten
    StickySession lijkt opgelost!

    SSL nog niet...
    Waarom werkt SSL niet?

    SSL wordt trouwens standaard niet meegecompiled met Nginx.
    Zie hier welke modules standaard worden meegecompiled en welke je extra dient aan te geven: http://wiki.nginx.org/Modules
  8. Apache OpenSSL: I/O error

    Boyke said:
    De SSL werkt wel, maar hij geeft af en toe een I/O error (vermoedelijk door het zelf gegenereerde certificaat).

    Binnenkort eens naar Nginx kijken.
  9. The-BosS's Avatar

    The-BosS said:
    Citaat Oorspronkelijk geplaatst door Boyke Bekijk Berichten
    Binnenkort eens naar Nginx kijken.
    Als je dan toch nog niet zeker weet wat je wil gebruiken kan je ook even kijken naar http://trafficserver.apache.org/, dat is de eigenlijke loadbalancer namelijk .
    Dennis de Houx - All In One ~ Official ISPsystem partner

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!