Skip to main content

11. August 2026

SSL-Passthrough oder erneute Verschlüsselung im Cert-Proxy-Dienst

Für Android-Zertifikatsauthentifizierung läuft der Cert-Proxy-Dienst auf dem Omnissa Access-Knoten als unabhängiger Dienst, um die Verbindungen auf Port 5262 zu empfangen und die Verbindungen mit dem Omnissa Access-Dienst auf Port 443 für die Authentifizierung über einen Proxyserver zu leiten.

Der HTTPS-443-Datenverkehr für Omnissa Access kann entweder auf Layer 7 SSL-Abladung auf dem Lastausgleichsdienst/Reverse-Proxy festgelegt oder für SSL-Passthrough als Layer 4 TCP an den Back-End-Server zugelassen werden. Wenn 443-Datenverkehr mit SSL-Passthrough konfiguriert ist, wird das öffentlich vertrauenswürdige Zertifikat vom Omnissa Access-Dienst auf Port 443 und vom Cert-Proxy-Dienst auf Port 5262 gemeinsam genutzt. Es sind keine zusätzlichen Konfigurationsschritte erforderlich.

Wenn der HTTPS-Datenverkehr mit SSL auf dem Lastausgleichsdienst/Reverse-Proxy abgeladen wird, verwendet der Omnissa Access-Dienst ein selbstsigniertes Zertifikat zur Vertrauensstellung, das während des Installationsvorgangs der Anwendung generiert wird. Da 5262 als SSL Layer 4 TCP mit SSL-Passthrough, das ein öffentlich vertrauenswürdiges SSL-Zertifikat erfordert, festgelegt werden muss, führt dies zu einem Zertifikatskonflikt zwischen den beiden auf dem Host ausgeführten Diensten. Um dieses Problem zu umgehen, benötigt der Cert-Proxy-Dienst einen sekundären Port 5263, der auf dem Server konfiguriert wird. Port 5263 verwendet dasselbe selbstsignierte Zertifikat, das auf dem Omnissa Access-Dienst ausgeführt wird. Die Konfiguration des zusätzlichen Ports 5263 ermöglicht, dass die Kommunikation während des gesamten Mobile SSO-Prozesses für Android gesichert und vertrauenswürdig ist, während sie die Entschlüsselung des HTTPS-Datenverkehrs auf dem Lastausgleichsdienst ermöglicht.

Entscheidung zwischen erneuter SSL-Verschlüsselung und SSL-Abladung für HTTP-443-Datenverkehr

Im Folgenden finden Sie eine Entscheidungsmatrix, die Sie für die Einrichtung des Cert-Proxy-Dienstes mit dem Omnissa Access-Dienst hinzuziehen können.

In dieser Matrix werden SAN-Zertifikate definiert als Zertifikat, das den Omnissa Access VIP-FQDN und jeden Knotenmaschinen-FQDN enthält. Der FQDN hat das Format einer nicht-routbare Domäne/Sub-Domäne. Basierend auf Ihrem Workspace ONE-Design können Sie die Matrix verwenden, um festzustellen, ob Port 5263 konfiguriert ist.

Entscheidungsmatrix für CERT-Proxy-Konfiguration

Öffentlicher NamespaceDMZ-NamespaceZertifikatstypAnforderung LastausgleichsdienstCert-Proxy-Port 5263 erforderlich
Freigegebener Namespace (.com / .com)
example.comexample.comPlatzhalter, SANErneute SSL-Verschlüsselung erforderlichNein
example.comexample.comEinzelhost CNErneute SSL-Verschlüsselung erforderlichJa
example.comexample.comPlatzhalter, SANSSL-Passthrough erforderlichNein
Getrennter Namespace (.com / .dmz)
example.comexample.dmzPlatzhalter, Einzelhost CNErneute SSL-Verschlüsselung erforderlichJa
example.comexample.dmzSANErneute SSL-Verschlüsselung erforderlichNein
example.comexample.dmzSANSSL-Passthrough erforderlichNein

Omnissa Access Proxy-Port-Konfiguration in der DMZ nur mit Port 5262 konfiguriert

Diagramm des Omnissa Access Proxy-Ports, der für Port 5262 konfiguriert ist

Omnissa Access Proxy-Port-Konfiguration in der DMZ mit konfiguriertem Port 5262 und Port 5263

Diagramm des Omnissa Access Proxy-Ports, der für Port 5262 und Port 5263 konfiguriert ist

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…