Pour activer le chiffrement des transmissions via un écouteur TCP/SSL, configurez des certificats sur NLB. Tous les certificats NLB sont stockés et gérés par le service de gestion des certificats Alibaba Cloud. Achetez un certificat ou téléchargez-en un existant dans ce service avant de l'utiliser sur NLB.
Fonctionnement
Types de certificats
Certificat d'autorité de certification (CA) : Une autorité de certification (CA) est une tierce partie de confiance qui vérifie et émet des certificats. Les certificats CA valident la légitimité d'autres certificats, par exemple en vérifiant si un certificat a été émis par une CA de confiance.
Certificat serveur : Également appelé certificat SSL, il est émis par une CA et contient la clé publique du serveur ainsi que ses informations d'identité (telles que son nom de domaine). Il prouve l'identité du serveur aux clients.
Certificat client : Émis par une CA, il contient la clé publique du client et ses informations d'identité. Il prouve l'identité du client au serveur.
Modes d'authentification
NLB prend en charge l'authentification unidirectionnelle et l'authentification mutuelle.
Authentification unidirectionnelle : NLB nécessite uniquement un certificat serveur. Le client vérifie l'identité du serveur. Ce mode est le plus courant et convient à la plupart des applications web et des services API.
Authentification mutuelle : NLB nécessite à la fois un certificat serveur et un certificat CA. Le serveur et le client s'authentifient mutuellement. Ce mode est utilisé dans des scénarios à haute sécurité, tels que la finance, l'Internet des objets (IoT) et les systèmes d'entreprise internes.
|
Processus de handshake pour l'authentification unidirectionnelle |
Processus de handshake pour l'authentification mutuelle |
|
|
|
Prérequis
Préparez les certificats requis en fonction de votre mode d'authentification (unidirectionnel ou mutuel). Pour acheter des certificats auprès d'Alibaba Cloud, consultez les rubriques suivantes :
Certificat CA : Acheter et activer une CA privée
Certificat serveur : Acheter un certificat commercial
Certificat client : Télécharger un certificat privé
Configurer des certificats pour l'authentification unidirectionnelle
Console
Lors de la configuration d'un écouteur TCP/SSL, sur la page Configure SSL Certificate, sélectionnez un certificat serveur et configurez la politique de sécurité TLS.
Pour un tutoriel détaillé, consultez la rubrique Décharger TCP/SSL avec NLB (authentification unidirectionnelle).
API
Appelez l'opération CreateListener :
Définissez le champ
ListenerProtocolsurTCPSSLpour créer un écouteur TCP/SSL.Configurez le certificat serveur dans le champ
CertificateIds.Configurez la politique de sécurité TLS dans le champ
SecurityPolicyId.
Configurer des certificats pour l'authentification mutuelle
Console
Lors de la configuration d'un écouteur TCP/SSL, sur la page Configure SSL Certificate, sélectionnez un certificat serveur, activez l'authentification mutuelle et configurez un certificat CA. Configurez également la politique de sécurité TLS.
Pour un tutoriel détaillé, consultez la rubrique Décharger TCP/SSL avec NLB (authentification mutuelle).
API
Appelez l'opération CreateListener :
Définissez le champ
ListenerProtocolsurTCPSSLpour créer un écouteur TCP/SSL.Configurez le certificat serveur dans le champ
CertificateIds.Définissez le champ
CaEnabledsurtruepour activer l'authentification mutuelle.Configurez le certificat CA dans le champ
CaCertificateIds.Configurez la politique de sécurité TLS dans le champ
SecurityPolicyId.
Basculer entre l'authentification unidirectionnelle et mutuelle
Pour un écouteur TCP/SSL existant, activez ou désactivez l'authentification mutuelle afin de basculer entre l'authentification unidirectionnelle et mutuelle.
Console
Dans la console NLB, recherchez votre instance NLB et cliquez sur son ID d'instance.
Sur l'onglet Listener, recherchez votre écouteur TCP/SSL et cliquez sur Actions → Manage Certificates.
Sur l'onglet CA Certificate, activez ou désactivez l'authentification mutuelle à l'aide du commutateur Mutual Authentication situé dans le coin supérieur gauche. Sélectionnez un certificat CA et cliquez sur OK.
API
Appelez l'opération UpdateListenerAttribute. Utilisez le champ ListenerId pour sélectionner votre écouteur TCP/SSL. Définissez le champ CaEnabled pour activer ou désactiver l'authentification mutuelle. Mettez à jour le champ CaCertificateIds pour sélectionner un certificat CA.
Gérer les certificats serveur
Remplacer le certificat serveur par défaut
Le certificat serveur sélectionné lors de la configuration d'un écouteur TCP/SSL devient le certificat serveur par défaut de l'écouteur. Remplacez-le de manière transparente lorsque le certificat est sur le point d'expirer ou lorsque les exigences métier changent.
De nouvelles connexions peuvent être interrompues pendant la mise à jour du certificat serveur par défaut. Les connexions existantes restent inchangées. Effectuez cette modification pendant les heures creuses.
Console
Dans la console NLB, recherchez votre instance NLB et cliquez sur son ID d'instance.
Sur l'onglet Listener, recherchez votre écouteur TCP/SSL et cliquez sur Actions → Manage Certificates.
Sur l'onglet Server Certificate, cliquez sur Default Server Certificate → Change, puis sélectionnez un nouveau certificat.
Cliquez sur OK.
API
Appelez l'opération UpdateListenerAttribute. Utilisez le champ ListenerId pour sélectionner votre écouteur TCP/SSL. Mettez à jour le champ CertificateIds pour remplacer le certificat serveur par défaut.
Configurer des certificats étendus pour plusieurs domaines
Si un seul port d'écoute doit gérer le trafic HTTPS pour plusieurs domaines, chacun avec son propre certificat, utilisez la fonctionnalité de certificats étendus de NLB.
Après configuration, NLB sélectionne automatiquement le certificat approprié en fonction du domaine présent dans la requête du client.
Si le domaine demandé correspond à un certificat étendu, NLB utilise ce certificat.
Si aucune correspondance n'est trouvée, NLB utilise le certificat serveur par défaut.
1. Chaque instance NLB prend en charge jusqu'à 25 certificats étendus.
2. Vous pouvez ajouter ou supprimer jusqu'à 15 certificats étendus en une seule opération.
Console
Dans la console NLB, recherchez votre instance NLB et cliquez sur son ID d'instance.
Sur l'onglet Listener, recherchez votre écouteur TCP/SSL et cliquez sur Actions → Manage Certificates.
Sur l'onglet Server Certificate, cliquez sur Add Additional Certificate et sélectionnez des certificats pour les domaines supplémentaires.
Cliquez sur OK.
Pour supprimer un certificat étendu, cliquez sur Actions → Delete à côté du certificat.
API
Appelez l'opération AssociateAdditionalCertificatesWithListener. Utilisez le champ
ListenerIdpour sélectionner votre écouteur TCP/SSL. Ajoutez des certificats étendus à l'aide du champAdditionalCertificateIds.Appelez l'opération DisassociateAdditionalCertificatesWithListener. Utilisez le champ
ListenerIdpour sélectionner votre écouteur TCP/SSL. Supprimez des certificats étendus à l'aide du champAdditionalCertificateIds.
Gérer les certificats CA
Remplacer un certificat CA
Console
Dans la console NLB, recherchez votre instance NLB et cliquez sur son ID d'instance.
Sur l'onglet Listener, recherchez votre écouteur TCP/SSL et cliquez sur Actions → Manage Certificates.
Sur l'onglet CA Certificate, si l'authentification mutuelle est activée, cliquez sur Actions → Change à côté du certificat CA. Sélectionnez un nouveau certificat CA et cliquez sur OK.
API
Appelez l'opération UpdateListenerAttribute. Utilisez le champ ListenerId pour sélectionner votre écouteur TCP/SSL. Mettez à jour le champ CaCertificateIds pour remplacer le certificat CA.
Détails de facturation
L'utilisation de la fonctionnalité de certificat avec des écouteurs TCP/SSL n'entraîne aucun frais supplémentaire. Toutefois, vous devez payer pour les certificats eux-mêmes. Pour plus de détails, consultez les rubriques Détails de facturation des certificats SSL et Détails de facturation des certificats PCA.
Mise en production
-
Bonnes pratiques
Gestion des certificats : Utilisez le service de gestion des certificats Alibaba Cloud pour gérer tous vos certificats de manière centralisée. Cela simplifie leur consultation, leur renouvellement et leur déploiement.
Politique TLS : Pour les applications accessibles au public sans exigences de compatibilité particulières, utilisez
tls_cipher_policy_1_2ou une version supérieure.Automatisation : Combinez les API ou Terraform avec le service de gestion des certificats pour automatiser le renouvellement et le déploiement des certificats. Cela permet d'éviter les interruptions de service causées par l'expiration des certificats.
-
Atténuation des risques et tolérance aux pannes
Sécurité du trafic interne : Le trafic entre les clients et NLB est chiffré via TCP/SSL, mais le trafic entre NLB et les serveurs backend est en texte clair par défaut. Pour garantir une sécurité de bout en bout, déployez NLB et les serveurs backend dans le même VPC et restreignez strictement l'accès à l'aide des groupes de sécurité.
Surveillance de l'expiration des certificats : Configurez des règles d'alerte d'expiration pour les certificats dans CloudMonitor. Définissez des alertes à 30 jours, 7 jours et 1 jour avant l'expiration afin de disposer de suffisamment de temps pour le remplacement.
Restauration : Si des problèmes surviennent après le remplacement d'un certificat ou la modification de la politique TLS, effectuez immédiatement une restauration en mettant à jour la configuration de l'écouteur. Réalisez ces modifications pendant les heures creuses.