Alibaba Cloud Dynamic Route for CDN (DCDN) prend en charge le contrôle de version Transport Layer Security (TLS). Vous pouvez activer des versions TLS pour vos noms de domaine selon vos besoins métier. Les anciennes versions de TLS sont compatibles avec les navigateurs obsolètes, mais offrent un niveau de sécurité relativement faible. Les versions récentes renforcent la sécurité, mais peuvent ne pas être compatibles avec les anciens navigateurs. Cette rubrique présente les concepts, les cas d'usage et la méthode de configuration du contrôle de version TLS.
Informations générales
Le protocole TLS garantit la sécurité et l'intégrité des données transmises entre deux applications. HTTPS constitue un cas d'usage typique de TLS. Également appelé HTTP over TLS, HTTPS est une version sécurisée de HTTP. Ce protocole opère sous la couche applicative supérieure (HTTP) et au-dessus de la couche de transport (TCP), afin de fournir des services de chiffrement et de déchiffrement des données.
|
Version |
Description |
Navigateurs grand public pris en charge |
|
TLS 1.0 |
Définie dans la RFC 2246 en 1999, TLS 1.0 met à jour SSL 3.0. Cette version reste vulnérable à diverses attaques, telles que BEAST et POODLE. En raison de ses faibles performances de chiffrement, TLS 1.0 n'est plus recommandée pour la protection réseau et ne respecte pas la norme PCI DSS (Payment Card Industry Data Security Standard). |
|
|
TLS 1.1 |
Spécifiée dans la RFC 4346 en 2006, TLS 1.1 corrige certaines failles de sécurité présentes dans TLS 1.0. |
|
|
TLS 1.2 |
Introduite par la RFC 5246 en 2008, TLS 1.2 demeure une version largement déployée. |
|
|
TLS 1.3 |
Normalisée dans la RFC 8446 en 2018, TLS 1.3 représente la dernière évolution du protocole. Elle prend en charge le mode de reprise sans aller-retour (0-RTT), ce qui accélère l'établissement des connexions. Pour renforcer la sécurité, TLS 1.3 impose exclusivement des algorithmes d'échange de clés offrant une confidentialité persistante (perfect forward secrecy). |
|
Procédure
Un certificat SSL doit être configuré pour le nom de domaine. Pour plus d'informations, consultez Configurer un certificat HTTPS.
Par défaut, les versions TLS 1.0, TLS 1.1 et TLS 1.2 sont activées.
Connectez-vous à la console DCDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, localisez le nom de domaine cible et cliquez sur Configure.
Dans l'arborescence de navigation du nom de domaine, cliquez sur HTTPS Settings.
-
Dans la section Configure TLS Cipher Suite and Version, activez ou désactivez les versions TLS souhaitées selon vos besoins métier.

Versions recommandées
|
Scénario |
Version recommandée |
|
Nécessité de compatibilité avec d'anciens navigateurs, sans exigence stricte de sécurité |
TLS 1.0, TLS 1.1 et TLS 1.2 |
|
Priorité accordée à la sécurité, avec tolérance d'une incompatibilité partielle avec certains navigateurs |
TLS 1.2 |
|
Adoption précoce des nouvelles technologies |
TLS 1.0, TLS 1.1, TLS 1.2 et TLS 1.3 |