Si votre serveur d'origine utilise une seule adresse IP pour héberger plusieurs noms de domaine et que le protocole d'origine est HTTPS, vous devez configurer le SNI d'origine. Cela permet au serveur d'origine d'identifier le domaine demandé, de renvoyer le certificat SSL approprié et de garantir la réussite des requêtes vers l'origine.
Informations contextuelles
Le Server Name Indication (SNI) est une extension du protocole SSL/TLS qui permet à un serveur d'héberger plusieurs certificats SSL sur une seule adresse IP. Le SNI résout le problème selon lequel un serveur HTTPS ne peut pas déterminer quel domaine un client demande lorsque plusieurs noms de domaine sont hébergés sur le même serveur. Une fois le SNI activé, lorsqu'un point de présence (POP) CDN initie une négociation TLS avec le serveur d'origine, ce dernier lit le champ SNI pour identifier le nom de domaine demandé et renvoie le certificat SSL correspondant.
Votre serveur d'origine doit être capable d'analyser les informations SNI contenues dans les requêtes de négociation TLS.
Si vous configurez plusieurs serveurs d'origine pour un nom de domaine accéléré dans la console, tous les serveurs d'origine partagent la même valeur de SNI d'origine, et toutes les requêtes vers l'origine résolvent le nom de domaine correspondant à cette valeur. Pour définir des valeurs SNI différentes pour différents serveurs d'origine, ouvrez un ticket. Pour plus d'informations, consultez la rubrique Nous contacter.
L'illustration suivante montre le fonctionnement du SNI d'origine.
Le flux de travail du SNI d'origine est le suivant :
Lorsqu'un point de présence (POP) CDNDCDN accède au serveur d'origine via HTTPS, il doit spécifier le domaine cible, par exemple example.com, dans le champ SNI.
Le serveur d'origine reçoit la requête et renvoie le certificat SSL pour le domaine spécifié dans le SNI. Dans ce cas, il s'agit du certificat pour example.com.
Le point de présence (POP) CDNDCDN reçoit le certificat et établit une connexion sécurisée avec le serveur.
Nous vous recommandons de définir l'en-tête Host d'origine et le SNI d'origine avec le même nom de domaine (généralement le nom de domaine du serveur d'origine ou le nom de domaine accéléré). Si l'en-tête Host d'origine (l'en-tête HTTP Host) et le SNI d'origine (le nom de domaine spécifié lors de la négociation TLS) ne correspondent pas (par exemple, si l'en-tête Host d'origine est défini sur le nom de domaine du serveur d'origine mais que le SNI est défini sur le nom de domaine accéléré), la négociation SSL peut échouer ou le serveur d'origine peut renvoyer une erreur. Configurez-les séparément dans la console et assurez-vous qu'ils correspondent au certificat du serveur d'origine et à la configuration de l'hôte virtuel.
Procédure
Connectez-vous à la console ApsaraVideo VOD.
Dans le volet de navigation de gauche, choisissez Configuration Management > CDN Configuration > Domain Names.
Cliquez sur Configure dans la ligne du nom de domaine cible.
Dans le volet de navigation de gauche pour le nom de domaine, cliquez sur Back-to-Origin.
Sur l'onglet Configuration, dans la section Origin SNI, cliquez sur Modify.
-
Dans la boîte de dialogue Origin SNI, activez l'interrupteur Origin SNI et saisissez le nom de domaine qui fournit les ressources, par exemple vod.console.alibabacloud.com.
RemarqueLa valeur du SNI d'origine doit être un nom de domaine spécifique. Les noms de domaine génériques (wildcard) ne sont pas pris en charge.
Cliquez sur OK.