Edge Security Acceleration (ESA) prend en charge les certificats edge, client et d'origine pour sécuriser le trafic. Configurez chaque type selon vos exigences de sécurité.
Certificats edge
Sur la plateforme ESA, les certificats edge chiffrent les requêtes entre les clients et les nœuds edge. Par défaut, ESA active la fonctionnalité SSL/TLS. Configurez votre certificat edge en suivant la procédure de configuration d'un certificat edge ou de configuration d'un certificat edge.
ESA propose également des fonctionnalités pour améliorer la vitesse d'accès et la sécurité :
Always Use HTTPS : redirige les requêtes HTTP vers HTTPS avec une réponse 301 au niveau du POP ESA.
TLS settings : lors de la négociation TLS, le client et le POP ESA s'accordent sur une suite cryptographique et une version de protocole pour sécuriser la transmission.
OCSP stapling : met en cache les résultats de validation des certificats sur ESA et les transmet aux clients. Cela élimine les requêtes directes vers l'autorité de certification et réduit la latence de la poignée de main TLS.
Opportunistic Encryption : lorsqu'un navigateur compatible visite votre site, un POP ESA ajoute l'en-tête
Alt-Svcaux réponses HTTP pour signaler la disponibilité de HTTP/2 sur TLS (port 443).HSTS : HTTP Strict Transport Security (HSTS) impose aux navigateurs d'accéder à votre site web uniquement via HTTPS.
Procédure
Pour configurer Edge Certificates, Always Use HTTPS ou le chiffrement opportuniste :
Dans la console ESA, sélectionnez Websites. Dans la colonne Website, cliquez sur le site web cible.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Edge Certificates, configurez le certificat, les paramètres TLS et Always Use HTTPS selon vos besoins.
Certificats client
Les certificats client authentifient les clients se connectant aux serveurs. Créez un certificat client à l'aide de l'autorité de certification fournie par ESA, ou configurez un certificat client personnalisé via OpenAPI.
Associez un certificat client à un domaine et activez mTLS edge pour l'authentification mutuelle. ESA valide les certificats client pour chaque requête. Pour bloquer les requêtes ayant échoué, créez une règle mTLS dans ESA.
Procédure
Pour configurer les certificats client :
Dans la console ESA, sélectionnez Websites. Dans la colonne Website, cliquez sur le site web cible.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Client Certificates, configurez le certificat et les informations du domaine.
Certificats d'origine
La fonctionnalité Origin certificates de ESA permet de configurer les protocoles et ports d'origine, de vérifier les certificats du serveur d'origine et d'activer les extractions d'origine authentifiées (mTLS). Ainsi, ESA et votre origine s'authentifient mutuellement.
Procédure
Pour configurer Origin Protocol and Port, Enforce Validation of Origin Certificate ou Authenticated Origin Pulls :
Dans la console ESA, sélectionnez Websites. Dans la colonne Website, cliquez sur le site web cible.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Origin Certificates, configurez Origin Protocol and Port, Enforce Validation of Origin Certificate et Authenticated Origin Pulls selon vos besoins.