Полный текст

Порт один, а сервисов — много. Учимся дружить Mikrotik с NginxКлассическая задача: на одном IP-адресе и порту 443 нужно разместить несколько TLS-сервисов, например, веб-сервер и VPN. Обычный реверс-прокси с TLS-терминацией не всегда подходит, так как для некоторых протоколов (вроде AnyConnect) шифрование — неотъемлемая часть.Решение — «подглядывать» в самое начало TLS-рукопожатия, пока трафик ещё не зашифрован. В этот момент клиент сообщает имя сервера (SNI), к которому хочет подключиться. Nginx с модулем stream_ssl_preread_module может прочитать это имя и, не расшифровывая трафик, направить весь TCP-поток на нужный бэкенд.А чтобы не создавать лишнюю точку отказа в виде отдельного сервера, всю эту конструкцию можно запустить в контейнере прямо на Mikrotik. Разберёмся в конфигурации Nginx для проксирования по SNI и посмотрим, как подружить его с RouterOS.