Tous les produits
Search
Centre de documentation

Anti-DDoS:Modify the TLS security policy for your website

Dernière mise à jour :Aug 11, 2026

Anti-DDoS Proxy prend en charge les politiques de sécurité TLS personnalisées. Spécifiez les versions du protocole TLS et les suites de chiffrement pour les sites web protégés par Anti-DDoS Proxy afin de répondre à vos exigences métier. Après modification de la politique de sécurité TLS d'un site web, l'instance Anti-DDoS Proxy utilise les versions de protocole TLS, les suites de chiffrement et les paramètres Guomi configurés pour traiter les requêtes destinées au domaine. L'instance rejette les requêtes non conformes. Cette rubrique explique comment personnaliser une politique de sécurité TLS.

Versions de protocole TLS prises en charge

Anti-DDoS Proxy prend en charge les certificats HTTPS standard internationaux ainsi que les certificats HTTPS Guomi. Toutefois, la prise en charge des configurations TLS diffère selon le type de certificat.

Le tableau suivant décrit les versions TLS par défaut et celles configurables après le téléchargement d'un certificat HTTPS.

Type

Versions TLS par défaut

Versions TLS configurables

Certificat HTTPS standard international

Anti-DDoS Proxy : prend en charge par défaut les versions TLS 1.0, TLS 1.1 et TLS 1.2.

Anti-DDoS Proxy : prend en charge par défaut les versions TLS 1.1 et TLS 1.2.

Vous pouvez modifier les versions de protocole TLS et les suites de chiffrement. Les versions de protocole prises en charge sont les suivantes :

  • TLS 1.0 et ultérieur (inclut TLS 1.0, TLS 1.1 et TLS 1.2)

  • TLS 1.1 et ultérieur (inclut TLS 1.1 et TLS 1.2)

  • TLS 1.2 et ultérieur (inclut TLS 1.2)

Remarque

Pour utiliser TLS 1.3, vous devez activer séparément l'option Enable TLS 1.3 Support.

Par exemple, si vous disposez d'une instance Anti-DDoS Proxy et que votre activité doit être conforme à la norme PCI DSS 3.2, vous pouvez désactiver TLS 1.0 en définissant le paramètre TLS Versions for SSL Certificate sur TLS 1.1 and later. This setting provides good compatibility and medium security. dans la politique de sécurité TLS. Si un autre service exige que les points de terminaison clients prennent en charge TLS 1.3, activez l'option Enable TLS 1.3 Support.

Certificat HTTPS Guomi

Prend en charge NTLS 1.1 par défaut.

Vous ne pouvez pas modifier la version du protocole TLS ni la suite de chiffrement.

Prérequis

Ajoutez une configuration de site web et définissez son Protocol Type de manière à inclure HTTPS. Pour plus d'informations, consultez la rubrique Ajouter une configuration de site web.

Modifier la politique de sécurité TLS

  1. Connectez-vous à la console Anti-DDoS Proxy et accédez à la page Website Config.

  2. Dans la barre de navigation supérieure, sélectionnez la région de votre instance.

    • Anti-DDoS Proxy (Chinese Mainland) : choisissez la région Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland) : choisissez la région Outside Chinese Mainland.

  3. Sur la page Website Config, localisez le nom de domaine cible et cliquez sur Edit dans la colonne Actions.

  4. Sous l'onglet Modify Website Configurations, modifiez les paramètres TLS Security Settings pour le certificat HTTPS standard international.

    Paramètre

    Description

    TLS Versions for SSL Certificate

    Sélectionnez les versions de protocole TLS prises en charge par le certificat HTTPS standard international. Les options suivantes sont disponibles :

    • TLS 1.0 and later. This setting provides the best compatibility but low security. : prend en charge TLS 1.0, TLS 1.1 et TLS 1.2.

    • TLS 1.1 and later. This setting provides good compatibility and medium security. : prend en charge TLS 1.1 et TLS 1.2.

    • TLS 1.2 and later. This setting provides good compatibility and high security level. : prend en charge TLS 1.2.

    Remarque

    Vous pouvez également activer la prise en charge de TLS 1.3 et sélectionner les suites TLS 1.3 correspondantes parmi les options de suite de chiffrement personnalisée.

    Cipher Suites for SSL Certificate

    Sélectionnez les suites de chiffrement pour le certificat HTTPS standard international.

    Remarque

    Survolez l'icône 问号 située à côté d'une option pour afficher les suites de chiffrement incluses.

    • All cipher suites. This setting provides low security but high compatibility.

      Cette option inclut les suites de chiffrement suivantes :

      • ECDHE-ECDSA-AES128-GCM-SHA256

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-ECDSA-AES256-SHA384

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

      • ECDHE-RSA-AES128-SHA256

      • ECDHE-RSA-AES256-SHA384

      • AES128-GCM-SHA256

      • AES256-GCM-SHA384

      • AES128-SHA256

      • AES256-SHA256

      • ECDHE-ECDSA-AES128-SHA

      • ECDHE-ECDSA-AES256-SHA

      • ECDHE-RSA-AES128-SHA

      • ECDHE-RSA-AES256-SHA

      • AES128-SHA

      • AES256-SHA

      • DES-CBC3-SHA

    • Enhanced cipher suites. This setting provides a very high security level but a very low compatibility.

      Cette option est disponible uniquement lorsque le paramètre TLS Version est défini sur TLS 1.2 and later. This setting provides good compatibility and high security level..

      Cette option inclut les suites de chiffrement suivantes :

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

    • Strong cipher suites. This setting provides a high security level but a low compatibility.

      Cette option est disponible uniquement lorsque le paramètre TLS versions for HTTPS certificate est défini sur TLS 1.2 and later. This setting provides good compatibility and high security level..

      Cette option inclut les suites de chiffrement suivantes :

      • ECDHE-ECDSA-AES128-GCM-SHA256

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-ECDSA-AES256-SHA384

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

      • ECDHE-RSA-AES128-SHA256

      • ECDHE-RSA-AES256-SHA384

      • ECDHE-ECDSA-AES128-SHA

      • ECDHE-ECDSA-AES256-SHA

    • Custom Cipher Suite

      Après avoir sélectionné cette option, choisissez une ou plusieurs suites de chiffrement dans la liste complète. Si vous avez activé la prise en charge de TLS 1.3, sélectionnez les suites suivantes :

      • TLS_AES_256_GCM_SHA384 (TLS 1.3)

      • TLS_CHACHA20_POLY1305_SHA256 (TLS 1.3)

      • TLS_AES_128_GCM_SHA256 (TLS 1.3)

      • TLS_AES_128_CCM_8_SHA256 (TLS 1.3)

      • TLS_AES_128_CCM_SHA256 (TLS 1.3)

  5. Cliquez sur Next et suivez les instructions affichées à l'écran pour finaliser la mise à jour.

FAQ

  • Anti-DDoS Proxy valide-t-il l'état du certificat HTTPS des serveurs backend ?

    Non.

    Les instances Anti-DDoS Proxy ne valident pas la validité des certificats HTTPS sur les serveurs backend (tels que ALB, WAF ou les instances ECS d'origine). Cela inclut les vérifications relatives à l'expiration, à la correspondance du nom de domaine ou à la fiabilité de l'émetteur. Le mécanisme fonctionne comme suit :

    • Terminaison SSL/TLS frontale : lorsqu'un client établit une connexion HTTPS avec l'instance Anti-DDoS Proxy, celle-ci effectue la négociation SSL/TLS et déchiffre le trafic au niveau frontal.

    • Transfert vers le backend (en texte clair ou rechiffré) : le trafic déchiffré est transféré vers le serveur backend via HTTP, ou rechiffré via HTTPS selon votre configuration.

    • Indépendance des certificats : étant donné que la terminaison TLS s'effectue au niveau d'Anti-DDoS Proxy, la sécurité du lien backend ne dépend pas de l'état du certificat du serveur backend. Par conséquent, même si le certificat du serveur backend est expiré, auto-signé ou invalide, la communication HTTPS entre le client et l'instance Anti-DDoS Proxy s'établira normalement tant que le certificat frontal sur l'instance Anti-DDoS Proxy est valide. L'accès métier reste inchangé.

    Remarque

    Bien qu'Anti-DDoS Proxy ne valide pas les certificats backend, nous recommandons d'utiliser des certificats valides et fiables sur les serveurs backend afin de garantir une sécurité de bout en bout, en particulier lorsque la récupération d'origine HTTPS est activée entre l'instance de protection et le backend.

  • Que faire si un analyseur de sécurité SSL signale une vulnérabilité liée à 3DES ?

    Si un analyseur de sécurité SSL signale une vulnérabilité liée à 3DES (par exemple, en détectant DES-CBC3-SHA), cela indique que votre configuration actuelle de suite de chiffrement inclut cet algorithme faible. DES-CBC3-SHA repose sur l'algorithme 3DES, considéré comme non sécurisé par l'industrie et vulnérable aux attaques telles que Sweet32.

    Solutions :

    1. Basculer vers des suites de chiffrement prédéfinies (recommandé) : dans la console Anti-DDoS Proxy, basculez la configuration de suite de chiffrement du certificat HTTPS vers « Strong Cipher Suites » ou « Enhanced Cipher Suites ». Ces configurations prédéfinies excluent DES-CBC3-SHA et permettent de résoudre rapidement la vulnérabilité.

    2. Personnaliser les suites de chiffrement : si vous devez conserver certains chiffrements spécifiques, sélectionnez « Custom Cipher Suites » et décochez manuellement DES-CBC3-SHA de la liste. Assurez-vous que les suites restantes utilisent des algorithmes modernes et sécurisés (tels que AES-GCM ou CHACHA20).

    Si la vulnérabilité persiste après les modifications de configuration, procédez au dépannage suivant :

    • Vérifiez l'application de la configuration : connectez-vous à la console Anti-DDoS Proxy et confirmez que la configuration de suite de chiffrement actuellement appliquée à l'instance a bien été mise à jour avec les paramètres cibles.

    • Effacez le cache de l'analyseur : certains outils conservent les résultats historiques en cache. Effacez le cache et relancez l'analyse.

    • Écartez les faux positifs : assurez-vous que la cible de l'analyse est l'adresse IP d'Anti-DDoS Proxy (et non directement le serveur d'origine backend) et vérifiez si l'outil d'analyse ne génère pas de faux positifs logiques.