La politique de protocole d'origine définit le protocole utilisé par un point de présence (POP) pour récupérer les ressources depuis un serveur d'origine. Une fois cette fonctionnalité configurée, les POP récupèrent les ressources du serveur d'origine via le protocole spécifié. Vous pouvez également définir des ports personnalisés pour HTTP et HTTPS.
Présentation de la fonctionnalité
Par défaut, la politique de protocole d'origine est désactivée. Lorsqu'elle est désactivée, le protocole des requêtes vers l'origine dépend du port d'origine défini lors de la configuration d'un serveur d'origine :
Si le port d'origine est 443, les POP récupèrent les ressources via HTTPS.
Si le port d'origine est 80 ou tout autre port, les POP récupèrent les ressources via HTTP.
Une fois la politique de protocole d'origine configurée, les POP récupèrent les ressources selon le protocole spécifié :
HTTP : les POP utilisent toujours HTTP pour récupérer les ressources depuis le serveur d'origine.
HTTPS : les POP utilisent toujours HTTPS pour récupérer les ressources depuis le serveur d'origine.
-
Suivre :
Si un utilisateur accède au CDN via HTTP, le POP utilise HTTP pour récupérer les ressources depuis le serveur d'origine.
Si un utilisateur accède au CDN via HTTPS, le POP utilise HTTPS pour récupérer les ressources depuis le serveur d'origine.
Le protocole HTTPS empêche la modification ou l'enregistrement des données pendant leur transmission. Le chiffrement HTTPS consomme des ressources de traitement supplémentaires sur votre serveur d'origine. Si vous devez transmettre uniquement des données sensibles (telles que les informations d'authentification des utilisateurs) via HTTPS et utiliser HTTP pour les données non sensibles (comme les images), nous vous recommandons de définir la politique de protocole d'origine sur Follow.
Relation entre l'hôte d'origine et le SNI d'origine
Lorsque vous définissez la politique de protocole d'origine sur HTTPS, nous vous recommandons de vérifier également les configurations par défaut de l'hôte d'origine et du SNI d'origine. Dans les scénarios où un serveur d'origine héberge plusieurs domaines (par exemple, plusieurs sites HTTPS déployés sur un seul serveur), un POP nécessite l'en-tête Host correct et la valeur SNI appropriée pour acheminer une requête HTTPS vers l'origine vers le site prévu :
Hôte d'origine : détermine la valeur de l'en-tête Host dans la requête HTTP envoyée au serveur d'origine. Configurez ce paramètre dans la section Default Origin Host en sélectionnant accelerated domain name, origin domain name ou un custom domain.
SNI d'origine : détermine la valeur SNI envoyée lors de la négociation TLS pour une requête vers l'origine. Configurez ce paramètre dans la section SNI d'origine en activant la fonctionnalité et en fournissant une valeur SNI.
Le certificat HTTPS configuré sur le CDN chiffre l'accès entre les clients et les nœuds CDN. Il est indépendant du protocole utilisé par les nœuds CDN pour la récupération depuis l'origine. Le protocole d'origine détermine uniquement le protocole des requêtes des nœuds CDN vers le serveur d'origine. Configurez-le en fonction du protocole et du port réellement pris en charge par le serveur d'origine.
Recommandation : lors de la configuration de HTTPS pour les requêtes vers l'origine, en particulier sur le port 443, définissez à la fois l'hôte d'origine et le SNI d'origine sur le nom de domaine accéléré ou sur le nom de domaine d'origine. Si l'un ou l'autre de ces paramètres est incorrect, des échecs de requête vers l'origine peuvent se produire, tels que des erreurs Bad Request ou 502.
Procédure
Connectez-vous à la console CDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, recherchez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.
Dans le volet de navigation du domaine, cliquez sur Origin Fetch.
Dans la section Origin Protocol Policy, activez l'interrupteur Origin Protocol Policy.
-
Dans la boîte de dialogue Static Origin Protocol Policy, sélectionnez un type de politique : Follow, HTTP ou HTTPS.
RemarquePour les requêtes HTTP vers l'origine, le port 80 est utilisé par défaut. Spécifiez un port personnalisé en configurant le HTTP Port.
Pour les requêtes HTTPS vers l'origine, le port 443 est utilisé par défaut. Spécifiez un port personnalisé en configurant le HTTPS Port.
Ports d'origine personnalisés
Plage de ports : la plage valide pour le HTTP Port et le HTTPS Port est de 1 à 65535.
Limites des ports d'accès client : les requêtes client vers le CDN ne peuvent utiliser que les ports standard (HTTP 80 et HTTPS 443). Vous ne pouvez pas accéder directement à un nom de domaine accéléré en utilisant un port non standard tel que 8080 ou 60080. Les ports d'origine personnalisés sont utilisés uniquement pour les connexions entre les POP et votre serveur d'origine.
-
Cas d'utilisation : si votre serveur d'origine écoute les services HTTP ou HTTPS sur un port non standard, tel que 8150 ou 60080, procédez comme suit :
Dans la section Origin Protocol Policy, activez l'interrupteur.
Définissez le type de politique sur HTTP ou HTTPS pour correspondre au protocole écouté par votre serveur d'origine.
Dans le champ de port correspondant, saisissez le numéro de port personnalisé sur lequel votre serveur d'origine écoute.
-
Important : la politique de protocole d'origine doit correspondre au protocole utilisé par votre serveur d'origine :
Politique de protocole d'origine
Certificat requis pour le serveur d'origine
Description
HTTPS (port 443 ou un port HTTPS personnalisé)
Obligatoire
Le CDN effectue une négociation TLS avec le serveur d'origine et valide le certificat. Si le certificat est invalide ou expiré, la récupération depuis l'origine échoue.
HTTP (port 80 ou un port HTTP personnalisé)
Non
Le CDN communique avec le serveur d'origine via HTTP et ne valide pas les certificats. Même lorsque HTTPS est activé sur le CDN, seul le certificat pour la connexion client-vers-CDN nécessite une maintenance.
Cliquez sur OK.