ESA propose une configuration SSL/TLS pour chiffrer votre trafic réseau et empêcher le vol ou l'altération des données.
Concepts clés
Protocole et certificats SSL/TLS
SSL est un protocole de sécurité situé entre les couches TCP/IP et applicatives. Il authentifie les serveurs et chiffre les données. Sa version normalisée par l'IETF est TLS. Ces deux protocoles sont couramment désignés sous le terme SSL/TLS.
Un certificat SSL/TLS est un certificat numérique délivré par une autorité de certification (CA). Il vérifie l'identité d'un site web et chiffre les données en transit.
HTTPS utilise un certificat SSL/TLS pour établir une connexion HTTP chiffrée. Il authentifie ainsi le site web et sécurise les données lors de leur transfert.
Pourquoi utiliser le chiffrement HTTPS ?
Renforcer la sécurité : HTTPS protège contre l'écoute clandestine, l'altération et le détournement de données sensibles telles que les ID de session et les cookies.
Améliorer l'expérience utilisateur : Les navigateurs affichent des avertissements « non sécurisé » pour les sites HTTP, ce qui nuit à la confiance des utilisateurs.
Optimiser le référencement (SEO) : Les principaux moteurs de recherche privilégient les sites HTTPS, améliorant ainsi votre positionnement dans les résultats.
Chiffrement HTTPS de bout en bout
La configuration SSL/TLS couvre deux segments : la liaison d'accès et la liaison de récupération à l'origine.
Liaison d'accès
La liaison d'accès chiffre le trafic entre un client et un POP ESA. Configurez-la via les paramètres du certificat de périphérie et du certificat client.
-
Certificat de périphérie : Active l'authentification unidirectionnelle où le client vérifie l'identité du POP ESA. Une fois configuré sur le POP ESA avec SSL/TLS activé, la communication client-POP s'effectue via HTTPS.
Edge Certificates Flux de chiffrement :

-
Certificat client : Active l'authentification mutuelle (mTLS). Installez un certificat émis par ESA sur le client et activez la vérification. ESA valide alors les certificats clients pour authentifier mutuellement les identités.
Client Certificates Flux de chiffrement :

Liaison de récupération à l'origine
La liaison de récupération à l'origine chiffre le trafic entre votre serveur d'origine et le nœud ESA. Configurez le protocole et port de récupération à l'origine, la vérification du certificat d'origine ainsi que l'authentification mutuelle pour la récupération à l'origine.
Protocole et port d'origine : Définissez le protocole (HTTP ou HTTPS) et le port pour les connexions entre ESA et l'origine.
Vérification du certificat d'origine : Lorsque cette option est activée, ESA valide le certificat d'origine (expiration, confiance de la CA) et interrompt les connexions invalides.
Authentification mutuelle pour la récupération à l'origine : Si cette option est activée, ESA transmet son certificat au serveur d'origine, qui vérifie alors l'identité d'ESA.
Flux de chiffrement de la récupération à l'origine :
Fonctionnalités
|
Fonctionnalité |
Description |
|
|
Certificat de périphérie |
Ajoutez un enregistrement CNAME au DNS faisant autorité de votre site pour déléguer la vérification DCV des demandes de certificats gratuits à ESA. ESA émet et renouvelle automatiquement les certificats gratuits. |
|
|
Force la redirection vers HTTPS des requêtes HTTP envoyées aux POP Edge Security Acceleration (ESA). |
||
|
Lorsqu'un client envoie une requête HTTPS à un POP Edge Security Acceleration (ESA), le client et le POP négocient une suite cryptographique TLS et une version de protocole via une poignée de main TLS. Configurez ces paramètres pour équilibrer sécurité et compatibilité. |
||
|
L'agrafage OCSP permet à Edge Security Acceleration (ESA) de mettre en cache les résultats de validation des certificats et de les transmettre aux clients. Cela élimine les requêtes directes vers la CA et réduit le temps de validation des certificats. |
||
|
Le chiffrement opportuniste permet aux navigateurs d'accéder aux liens HTTP via une connexion TLS chiffrée, renforçant ainsi la sécurité des sites qui n'ont pas encore totalement migré vers HTTPS. |
||
|
Activez HTTP Strict Transport Security (HSTS) pour forcer les clients, tels que les navigateurs, à se connecter aux POP Edge Security Acceleration (ESA) via HTTPS. |
||
|
Certificat client |
Utilisez la CA fournie par ESA pour créer des certificats clients et les déployer sur vos applications mobiles. ESA génère une CA unique par compte, et tous les certificats issus de cette CA sont automatiquement approuvés par les POP ESA. |
|
|
Associez un certificat client à des noms d'hôte pour activer mTLS. Seuls les clients disposant d'un certificat valide peuvent accéder aux noms d'hôte associés. |
||
|
Configurez une règle Web Application Firewall (WAF) pour bloquer les requêtes qui échouent lors de l'authentification par certificat client. |
||
|
Certificat d'origine |
Configurez le protocole et le port utilisés par les POP ESA lors de la récupération des ressources depuis votre serveur d'origine. |
|
|
Par défaut, ESA ne valide pas les certificats d'origine lors de la récupération HTTPS à l'origine. Pour les scénarios exigeant une haute sécurité, activez Enforce Validation of Origin Certificate afin d'empêcher le détournement du trafic d'origine. Lorsque cette option est activée, ESA valide la date d'expiration du certificat d'origine, la correspondance du nom de domaine et la CA racine. En cas d'échec de la vérification, la poignée de main TLS échoue et un code d'état 502 est renvoyé. |
||
|
Le protocole TLS mutuel (mTLS) exige que le client et le serveur s'authentifient mutuellement. |
Disponibilité par édition
Catégorie de fonctionnalité | Fonctionnalité | Entrance (0 USD/mois) | Pro (15 USD/mois) | Premium (249 USD/mois) | Enterprise (Tarification personnalisée) |
10 certificats | 50 certificats | 70 certificats | 100 certificats | ||
10 certificats | 20 certificats | 50 certificats | |||
Certificat de périphérie - Importation de certificat personnalisé | 5 certificats | 10 certificats | 20 certificats | 50 certificats | |
Vérification de disponibilité des certificats | |||||
