Si votre serveur d'origine utilise une seule adresse IP pour héberger plusieurs noms de domaine et que le protocole d'origine est HTTPS, vous devez configurer le SNI d'origine. Cette configuration permet au serveur d'origine d'identifier le domaine demandé, de renvoyer le certificat SSL approprié et de garantir la réussite des requêtes vers l'origine.
Contexte
Le Server Name Indication (SNI) est une extension du protocole SSL/TLS. Il permet à un serveur d'héberger plusieurs certificats SSL sur une seule adresse IP. Cette fonctionnalité résout le problème rencontré par les serveurs HTTPS qui hébergent plusieurs domaines sans savoir lequel le client souhaite atteindre. Une fois le SNI activé, lorsqu'un point de présence (POP) CDNDCDN initie une négociation TLS avec le serveur d'origine, ce dernier utilise les informations SNI transmises lors de la négociation pour identifier le nom de domaine demandé et renvoie le certificat SSL correct au POP.
Votre serveur d'origine doit être capable d'analyser les informations SNI contenues dans les demandes de négociation TLS.
Si vous avez configuré plusieurs serveurs d'origine pour un nom de domaine accéléré, le paramètre SNI d'origine s'applique à tous. Si vous souhaitez configurer des valeurs SNI différentes pour différents serveurs d'origine, soumettez un ticket.
L'illustration suivante présente le fonctionnement du SNI d'origine.
Le processus de fonctionnement du SNI d'origine est le suivant :
Lorsqu'un point de présence (POP) CDNDCDN accède au serveur d'origine via HTTPS, il doit spécifier le domaine cible, par exemple example.com, dans le champ SNI.
Le serveur d'origine reçoit la demande et renvoie le certificat SSL correspondant au domaine indiqué dans le SNI. Dans ce cas, il s'agit du certificat pour example.com.
Le point de présence (POP) CDNDCDN reçoit le certificat et établit une connexion sécurisée avec le serveur.
Nous vous recommandons de définir l'en-tête Host d'origine et le SNI d'origine avec le même nom de domaine (généralement le nom de domaine du serveur d'origine ou le nom de domaine accéléré). Si l'en-tête Host d'origine (l'en-tête HTTP Host) et le SNI d'origine (le nom de domaine spécifié lors de la négociation TLS) ne correspondent pas (par exemple, si l'en-tête Host d'origine est défini sur le nom de domaine du serveur d'origine tandis que le SNI est défini sur le nom de domaine accéléré), la négociation SSL peut échouer ou le serveur d'origine peut renvoyer une erreur. Configurez-les séparément dans la console et assurez-vous qu'ils correspondent au certificat du serveur d'origine ainsi qu'à la configuration de l'hôte virtuel.
Procédure
Connectez-vous à la console CDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, recherchez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.
Dans le volet de navigation du domaine, cliquez sur Origin Fetch.
Sous l'onglet Configurations, recherchez Default Origin SNI et cliquez sur Modify.
-
Dans la boîte de dialogue Default Origin SNI, activez Origin SNI et saisissez le nom de domaine à utiliser pour le SNI d'origine, par exemple example.com.
RemarqueLa valeur du SNI d'origine doit être un nom de domaine spécifique. Les noms de domaine génériques (avec caractères joker) ne sont pas pris en charge.
Cliquez sur OK.