Tous les produits
Search
Centre de documentation

Edge Security Acceleration:SSL/TLS

Dernière mise à jour :Aug 12, 2026

ESA propose une configuration SSL/TLS pour chiffrer votre trafic réseau et empêcher le vol ou l'altération des données.

Concepts clés

Protocole et certificats SSL/TLS

SSL est un protocole de sécurité situé entre les couches TCP/IP et applicatives. Il authentifie les serveurs et chiffre les données. Sa version normalisée par l'IETF est TLS. Ces deux protocoles sont couramment désignés sous le terme SSL/TLS.

Un certificat SSL/TLS est un certificat numérique délivré par une autorité de certification (CA). Il vérifie l'identité d'un site web et chiffre les données en transit.

HTTPS utilise un certificat SSL/TLS pour établir une connexion HTTP chiffrée. Il authentifie ainsi le site web et sécurise les données lors de leur transfert.

Pourquoi utiliser le chiffrement HTTPS ?

  • Renforcer la sécurité : HTTPS protège contre l'écoute clandestine, l'altération et le détournement de données sensibles telles que les ID de session et les cookies.

  • Améliorer l'expérience utilisateur : Les navigateurs affichent des avertissements « non sécurisé » pour les sites HTTP, ce qui nuit à la confiance des utilisateurs.

  • Optimiser le référencement (SEO) : Les principaux moteurs de recherche privilégient les sites HTTPS, améliorant ainsi votre positionnement dans les résultats.

Chiffrement HTTPS de bout en bout

La configuration SSL/TLS couvre deux segments : la liaison d'accès et la liaison de récupération à l'origine.

Liaison d'accès

La liaison d'accès chiffre le trafic entre un client et un POP ESA. Configurez-la via les paramètres du certificat de périphérie et du certificat client.

  • Certificat de périphérie : Active l'authentification unidirectionnelle où le client vérifie l'identité du POP ESA. Une fois configuré sur le POP ESA avec SSL/TLS activé, la communication client-POP s'effectue via HTTPS.

    Edge Certificates Flux de chiffrement : image
  • Certificat client : Active l'authentification mutuelle (mTLS). Installez un certificat émis par ESA sur le client et activez la vérification. ESA valide alors les certificats clients pour authentifier mutuellement les identités.

    Client Certificates Flux de chiffrement : image

Liaison de récupération à l'origine

La liaison de récupération à l'origine chiffre le trafic entre votre serveur d'origine et le nœud ESA. Configurez le protocole et port de récupération à l'origine, la vérification du certificat d'origine ainsi que l'authentification mutuelle pour la récupération à l'origine.

Flux de chiffrement de la récupération à l'origine : image

Fonctionnalités

Fonctionnalité

Description

Certificat de périphérie

Validation déléguée du contrôle de domaine

Ajoutez un enregistrement CNAME au DNS faisant autorité de votre site pour déléguer la vérification DCV des demandes de certificats gratuits à ESA. ESA émet et renouvelle automatiquement les certificats gratuits.

Redirection HTTPS forcée

Force la redirection vers HTTPS des requêtes HTTP envoyées aux POP Edge Security Acceleration (ESA).

Suite cryptographique TLS et version du protocole

Lorsqu'un client envoie une requête HTTPS à un POP Edge Security Acceleration (ESA), le client et le POP négocient une suite cryptographique TLS et une version de protocole via une poignée de main TLS. Configurez ces paramètres pour équilibrer sécurité et compatibilité.

Agrafage OCSP pour les certificats de périphérie

L'agrafage OCSP permet à Edge Security Acceleration (ESA) de mettre en cache les résultats de validation des certificats et de les transmettre aux clients. Cela élimine les requêtes directes vers la CA et réduit le temps de validation des certificats.

Chiffrement opportuniste

Le chiffrement opportuniste permet aux navigateurs d'accéder aux liens HTTP via une connexion TLS chiffrée, renforçant ainsi la sécurité des sites qui n'ont pas encore totalement migré vers HTTPS.

HSTS

Activez HTTP Strict Transport Security (HSTS) pour forcer les clients, tels que les navigateurs, à se connecter aux POP Edge Security Acceleration (ESA) via HTTPS.

Certificat client

Émission de certificats clients

Utilisez la CA fournie par ESA pour créer des certificats clients et les déployer sur vos applications mobiles. ESA génère une CA unique par compte, et tous les certificats issus de cette CA sont automatiquement approuvés par les POP ESA.

Associer un nom de domaine

Associez un certificat client à des noms d'hôte pour activer mTLS. Seuls les clients disposant d'un certificat valide peuvent accéder aux noms d'hôte associés.

Bloquer les requêtes ayant échoué à l'authentification

Configurez une règle Web Application Firewall (WAF) pour bloquer les requêtes qui échouent lors de l'authentification par certificat client.

Certificat d'origine

Protocole et port d'origine

Configurez le protocole et le port utilisés par les POP ESA lors de la récupération des ressources depuis votre serveur d'origine.

Vérification du certificat d'origine

Par défaut, ESA ne valide pas les certificats d'origine lors de la récupération HTTPS à l'origine. Pour les scénarios exigeant une haute sécurité, activez Enforce Validation of Origin Certificate afin d'empêcher le détournement du trafic d'origine. Lorsque cette option est activée, ESA valide la date d'expiration du certificat d'origine, la correspondance du nom de domaine et la CA racine. En cas d'échec de la vérification, la poignée de main TLS échoue et un code d'état 502 est renvoyé.

Authentification mutuelle pour la récupération à l'origine

Le protocole TLS mutuel (mTLS) exige que le client et le serveur s'authentifient mutuellement.

Disponibilité par édition

Catégorie de fonctionnalité

Fonctionnalité

Entrance (0 USD/mois)

Pro (15 USD/mois)

Premium (249 USD/mois)

Enterprise (Tarification personnalisée)

SSL/TLS

Certificat de périphérie - certificat gratuit Let's Encrypt

10 certificats

50 certificats

70 certificats

100 certificats

Certificat de périphérie - certificat gratuit Digicert

Non pris en charge

10 certificats

20 certificats

50 certificats

Certificat de périphérie - Importation de certificat personnalisé

5 certificats

10 certificats

20 certificats

50 certificats

Vérification de disponibilité des certificats

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Certificat de périphérie - Application stricte de HTTPS

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Certificat de périphérie - Configuration de la suite cryptographique TLS et de la version du protocole

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Certificat de périphérie - Agrafage OCSP

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Certificat de périphérie - Chiffrement opportuniste

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Certificat de périphérie - HSTS

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Certificat d'origine - Protocole et port d'origine

Non pris en charge

Pris en charge

Pris en charge

Pris en charge

Certificat d'origine - Validation du certificat d'origine

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Certificat d'origine - Authentification mutuelle d'origine

Pris en charge

Pris en charge

Pris en charge

Pris en charge