- Если у вас есть полное доменное имя для внутренних веб-сайтов, у вас не будет проблем с получением сертификатов. Они сейчас очень дешевы.
- если ваши серверы за прокси имеют такие имена, как webserver1.local, то забудьте о SSL, подписанных доверенным CA. В этом случае вы меняете адреса на FQDN или настраиваете свой собственный CA.
Если ваш CA будет взломан, вам придется отозвать все ваши сертификаты!
Есть ли у вас эти сайты за PROXY с внутренними IP-адресами или они доступны (но защищены брандмауэрами) через обычные, "внешние" IP-адреса?
Предоставление SSL прокси-серверу означает только то, что между прокси-сервером и серверами не может быть шифрования. Это будет похоже на "Человек в середине атаки" - вы будете доверять Прокси, НО НЕ ВЕБ-САЙТЫ.
Теперь SSL о доверии. Чтобы создать надлежащий внутренний ЦС, затем добавьте 2-й ЦС, подпишите 2-й ЦС, распределите и установите сертификаты корневого ЦС, поддерживайте их, поддерживайте свои собственные подписанные SSL-сертификаты, это просто не стоит хлопот. AlphaSSL составляет около $ 10/ год со скидками на несколько лет. Вам не нужно беспокоиться о том, чтобы встать на ноги и защитить собственный ЦС, распространять сертификаты и т.д. AlphaSSL подписан GeoTrust и пользуется большим доверием у всех. Вы можете использовать и другие CA - это всего лишь пример.