Lorsqu'un client envoie une requête à un nœud, celui-ci initie une négociation TLS avec la version configurée pour sécuriser la connexion. Si le client ne prend pas en charge cette version, la connexion échoue. Ajustez les versions TLS pour équilibrer sécurité et compatibilité avec les anciens navigateurs. Les versions inférieures offrent une meilleure compatibilité mais une sécurité réduite. Les versions supérieures renforcent la sécurité, mais peuvent bloquer l'accès aux navigateurs obsolètes.
Contexte
Le protocole Transport Layer Security (TLS) garantit la confidentialité et l'intégrité des données entre deux applications communicantes. Son utilisation la plus courante est le HTTPS. Le HTTPS, ou HTTP sur TLS, est une version plus sécurisée du HTTP qui s'exécute entre les couches HTTP et TCP.
|
Protocole |
Description |
Principaux navigateurs pris en charge |
|
TLSv1.0 |
Publié en 1999 (RFC 2246) et basé sur SSLv3.0. Cette version est vulnérable à des attaques telles que BEAST et POODLE. Elle prend également en charge un chiffrement faible, n'est plus considérée comme sécurisée pour les connexions web modernes et ne respecte pas les normes de conformité PCI DSS. |
|
|
TLSv1.1 |
Publié en 2006 (RFC 4346). Il corrige plusieurs vulnérabilités identifiées dans TLSv1.0. |
|
|
TLSv1.2 |
Publié en 2008 (RFC 5246). Il s'agit de la version la plus largement utilisée aujourd'hui. |
|
|
TLSv1.3 |
Publié en 2018 (RFC 8446). Il s'agit de la dernière version TLS. Elle prend en charge le mode 0-RTT pour des connexions plus rapides et utilise uniquement des algorithmes d'échange de clés offrant une confidentialité persistante parfaite. |
|
Procédure
Avant de commencer, assurez-vous d'avoir configuré un certificat SSL. Pour plus d'informations, consultez la rubrique Configurer un certificat SSL.
Par défaut, les versions TLSv1.0, TLSv1.1, TLSv1.2 et TLSv1.3 sont activées.
Connectez-vous à la console CDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, localisez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.
Dans le volet de navigation du domaine, cliquez sur HTTPS.
-
Dans la section Configure TLS Cipher Suite and Version, sélectionnez une suite de chiffrement et activez les versions TLS souhaitées.
Les versions TLS suivantes sont configurables : TLSv1.0, TLSv1.1, TLSv1.2 et TLSv1.3. Activez ou désactivez les versions selon vos besoins.
Les suites de chiffrement suivantes sont prises en charge. Sélectionnez-en une en fonction de vos exigences :
All Cipher Suite Groups (par défaut) : offre une sécurité inférieure mais une compatibilité supérieure. Pour obtenir la liste des algorithmes de chiffrement pris en charge, consultez les rubriques Algorithmes de chiffrement TLS par défaut pour CDN et .
-
Enhanced Cipher Suite : offre une sécurité supérieure mais une compatibilité inférieure. Les algorithmes de chiffrement pris en charge sont les suivants :
TLS_AES_256_GCM_SHA384
TLS_AES_128_GCM_SHA256
TLS_CHACHA20_POLY1305_SHA256
ECDHE-ECDSA-CHACHA20-POLY1305
ECDHE-RSA-CHACHA20-POLY1305
ECDHE-ECDSA-AES128-GCM-SHA256
ECDHE-RSA-AES128-GCM-SHA256
ECDHE-ECDSA-AES128-CCM8
ECDHE-ECDSA-AES128-CCM
ECDHE-ECDSA-AES256-GCM-SHA384
ECDHE-RSA-AES256-GCM-SHA384
ECDHE-ECDSA-AES256-CCM8
ECDHE-ECDSA-AES256-CCM
ECDHE-ECDSA-ARIA256-GCM-SHA384
ECDHE-ARIA256-GCM-SHA384
ECDHE-ECDSA-ARIA128-GCM-SHA256
ECDHE-ARIA128-GCM-SHA256
Custom Cipher Suite : sélectionnez les suites de chiffrement spécifiques dont vous avez besoin.
Pour consulter les descriptions des versions du protocole TLS, reportez-vous à la section Contexte.