Ancaman yang tersembunyi dalam lalu lintas HTTPS lolos dari deteksi karena muatannya dienkripsi. TLS inspection di Cloud Firewall mendekripsi lalu lintas arah keluar dengan mengganti sertifikat TLS asli menggunakan CA root privat, sehingga mesin IPS dapat memeriksa teks biasa lalu mengenkripsi ulang untuk pengiriman yang aman.
TLS inspection saat ini dalam status pratinjau publik dan mungkin berubah sebelum dirilis secara umum. Untuk pertanyaan atau masukan, hubungi account manager Anda.
Mengapa diperlukan TLS inspection
HTTPS mengenkripsi muatan permintaan menjadi ciphertext, menciptakan titik buta di mana mesin IPS tidak dapat mengurai konten. TLS inspection menggantikan sertifikat TLS asli dengan sertifikat privat antara klien dan firewall, mendekripsi lalu lintas untuk analisis deep packet guna mendeteksi serangan canggih dan kebocoran data.
Risiko keamanan pada lalu lintas terenkripsi
Risiko 1: Serangan canggih dan pelanggaran data tidak terdeteksi oleh IPS
Penyerang menggunakan saluran data HTTPS untuk mengirimkan muatan berbahaya, mengekstraksi data, atau berkomunikasi dengan server C2. Lalu lintas terenkripsi mencegah mesin IPS mengidentifikasi tanda serangan atau kebocoran data. TLS inspection mengekspos lalu lintas teks biasa, memungkinkan IPS mendeteksi dan memblokir ancaman tersebut.
Risiko 2: Web filtering tidak dapat menerapkan kontrol tingkat path pada lalu lintas HTTPS
Web filtering mencocokkan hostname dan path dalam permintaan HTTP (misalnya example.com/upload/*). Tanpa dekripsi, firewall hanya dapat membaca domain dari SNI dan tidak dapat mengekstrak path URL, sehingga kebijakan detail halus seperti “izinkan browsing tetapi tolak upload” gagal berjalan. TLS inspection memungkinkan pencocokan path penuh pada lalu lintas HTTPS.
Risiko 3: Akurasi identifikasi aplikasi menurun di bawah enkripsi, membatasi granularitas kontrol
Application control menggunakan deep packet inspection (DPI) untuk mengidentifikasi aplikasi dari data muatan. Tanpa dekripsi, DPI hanya mengandalkan informasi handshake seperti SNI dan sertifikat, sehingga tidak mampu membedakan perilaku dalam domain yang sama (misalnya, “menjelajahi GitHub” versus “mengupload ke GitHub”). TLS inspection memberikan visibilitas penuh atas lalu lintas untuk identifikasi perilaku yang akurat.
Catatan penggunaan
Batasan metode penagihan: Fitur ini tidak mendukung instance Cloud Firewall yang menggunakan metode penagihan legacy pay-as-you-go 1.0.
Batasan wilayah: Fitur ini hanya tersedia di wilayah berikut: Tiongkok (Beijing), Tiongkok (Shanghai), Tiongkok (Hangzhou), Tiongkok (Zhangjiakou), Tiongkok (Ulanqab), Tiongkok (Shenzhen), Tiongkok (Hong Kong), Indonesia (Jakarta), Inggris (London), dan Jerman (Frankfurt).
Batasan versi protokol TLS:
TLS 1.3 tanpa ECH: Sistem mendukung pemeriksaan TLS untuk koneksi TLS 1.3 yang tidak menggunakan ekstensi Encrypted Client Hello (ECH).
TLS 1.3 dengan ECH: Sistem tidak mendukung pemeriksaan TLS untuk koneksi TLS 1.3 yang menggunakan ekstensi ECH. Namun, lalu lintas tetap dapat diteruskan secara normal.
Protokol SSL lawas: Sistem tidak mendukung versi protokol sebelumnya, seperti SSL 1.0, SSL 2.0, atau SSL 3.0. Jika klien menggunakan protokol ini, lalu lintas mungkin terganggu.
Batasan jenis protokol: Permintaan non-TCP, seperti lalu lintas QUIC yang menggunakan UDP, diteruskan tetapi tidak diperiksa.
Dampak pada diagnostik jaringan: Setelah Anda mengaktifkan TLS inspection, TCP MTR (My Traceroute) tidak dapat melacak jalur ke server origin.
Batasan mode autentikasi: Fitur ini tidak mendukung mutual TLS (mTLS). Fitur ini hanya mendukung TLS standar, di mana klien memvalidasi sertifikat server.
Persyaratan SNI: Indikasi Nama Server (SNI) TLS harus sesuai dengan nama domain dalam sertifikat yang dikonfigurasi agar TLS inspection berlaku.
Prosedur
Masuk ke Konsol Cloud Firewall. Di panel navigasi kiri, pilih untuk menuju halaman TLS Inspection.
Langkah 1: Konfigurasikan kebijakan inspeksi TLS
Pada halaman TLS Inspection, klik Create TLS Inspection Policy di atas daftar kebijakan. Panel Create TLS Inspection Policy muncul di sebelah kanan.
Associate Certificate.
Parameter
Deskripsi
Policy Name
Masukkan nama deskriptif untuk kebijakan.
Associate TLS Certificate
Pilih sertifikat yang sudah ada.
CatatanSaat membuat kebijakan pertama kali, dropdown sertifikat menyertakan opsi Apply for a Trial Certificate. Klik opsi ini untuk menghasilkan sertifikat uji guna mengevaluasi TLS inspection. Sertifikat uji hanya dapat digunakan sekali. Untuk lingkungan produksi, beli dan gunakan sertifikat Anda sendiri.
Saat ini, hanya sertifikat PCA yang didukung. Sertifikat harus memenuhi persyaratan berikut:
Tujuan sertifikat harus diatur sebagai "Internal enterprise use".
Sertifikat algoritma kriptografi Tiongkok tidak didukung.
Jika Anda menggunakan algoritma kunci privat RSA, panjang kunci minimal 2048 bit.
Jika Anda menggunakan algoritma kunci privat ECC, pilih P-256.
Jika tidak tersedia sertifikat, klik Buy Certificate untuk menuju konsol Layanan Manajemen Sertifikat. Saat membeli sertifikat, pastikan tujuan sertifikat PCA diatur sebagai "Internal enterprise use". Apa itu sertifikat PCA?.
Certificate Validity
Menampilkan periode validitas sertifikat setelah dipilih. Peringatan muncul ketika masa berlaku tersisa kurang dari satu tahun. Pastikan sertifikat memiliki masa berlaku minimal satu tahun.
Description
Masukkan deskripsi untuk kebijakan.
Setelah mengonfigurasi parameter, klik Next untuk melanjutkan ke langkah Configure Inspection Range. Kebijakan dibuat dan disimpan saat Anda melanjutkan ke langkah berikutnya.
Configure Inspection Range.
PentingKuota total untuk semua rentang inspeksi adalah 20.000.
Kuota yang dikonsumsi oleh satu kebijakan inspeksi TLS adalah jumlah kuota dari semua rentang inspeksinya.
Satu rentang inspeksi mengonsumsi kuota yang dihitung sebagai: jumlah alamat IP sumber × jumlah rentang port sumber × jumlah alamat IP tujuan × jumlah rentang port tujuan.
Parameter
Deskripsi
Protocol Type
Saat ini, hanya protokol
TCPyang didukung.Source IP Address
Pilih alamat IP host untuk inspeksi lalu lintas arah keluar. Maksimal: 1.000 alamat.
CatatanJenis aset yang didukung:
ECS EIP,ECS public IP,NAT EIP,EIP, danENI EIP.Source Port
Tentukan port dalam format
port awal/port akhir. Rentang valid:0-65535. Pisahkan beberapa rentang dengan koma. Maksimal: 100 rentang.CatatanSemua port menggunakan format rentang, bahkan untuk satu port saja. Misalnya,
8080/8080hanya memeriksa port 8080.Untuk memeriksa semua port, gunakan
0/65535.
Destination IP Address
Alamat IP tujuan yang diakses oleh host sumber.
CatatanAnda harus menggunakan alamat IPv4 atau rentang alamat dalam Notasi CIDR. Contoh:
192.0.2.0/24,8.8.8.8/32.Anda dapat memasukkan hingga 100 objek alamat IP. Pisahkan beberapa objek dengan koma (,).
Untuk merepresentasikan semua alamat, gunakan
0.0.0.0/0.
Destination Port
Port layanan tujuan. Format:
port awal/port akhir. Rentang valid:0-65535. Pisahkan beberapa rentang dengan koma. Maksimal: 100 rentang.Description
Masukkan deskripsi untuk rentang inspeksi.
Operasi lainnya
Save: Klik Save di bawah bagian Inspection Scope untuk menyimpan rentang inspeksi tanpa mengklik Next. Setelah ruang lingkup disimpan, Saved muncul di pojok kanan atas bagian tersebut.
Add: Klik Add an inspection range untuk menambahkan rentang inspeksi lain. Satu kebijakan mendukung hingga 10 rentang inspeksi.
Delete: Klik ikon
di pojok kanan atas bagian Inspection Scope untuk menghapus rentang inspeksi saat ini. Setelah konfirmasi penghapusan, rentang langsung dihapus tanpa perlu mengklik Next. Gunakan opsi ini dengan hati-hati.
Setelah mengonfigurasi parameter, klik Next untuk menyelesaikan konfigurasi kebijakan.
Tinjau informasi kebijakan.
Setelah kebijakan dikonfigurasi, detail kebijakan dan rentang inspeksinya ditampilkan. Policy ID disertakan dalam log.
Langkah 2: Instal sertifikat TLS
Instal sertifikat yang diasosiasikan pada semua host dalam ruang lingkup inspeksi.
Jika aset yang diperiksa adalah NAT EIP, Anda harus menginstal sertifikat pada semua instance ECS yang mengakses internet melalui gerbang NAT internet tersebut. Jika tidak, lalu lintas mungkin terganggu.
Unduh sertifikat.

Pada daftar Configure TLS Inspection Policy, temukan kebijakan yang telah Anda buat dan klik Download Certificate di kolom Actions sebelah kanan. Sertifikat diunduh ke mesin lokal Anda. Ekstrak paket untuk mendapatkan file sertifikat (
.crt).Masuk ke host IP sumber.
Masuk ke host yang Anda tentukan sebagai Source IP Address saat membuat Inspection Scope. Unggah sertifikat ke direktori apa pun di host tersebut. Metode transfer file.
Instal sertifikat.
Salin file sertifikat ke trust store sistem operasi dan jalankan perintah pembaruan. Langkah-langkahnya berbeda tergantung sistem operasi.
CatatanJika kebijakan TLS Anda menggunakan sertifikat CA subordinat, Anda harus menginstal CA root dan CA subordinat.
Contoh berikut berlaku untuk skenario di mana trust store adalah trust store sistem. Jika aplikasi Anda menggunakan trust store berbeda, instal sertifikat di trust store yang benar.
CentOS/Alibaba Cloud Linux/Anolis/Red Hat
Salin file sertifikat:
cp <certificate_file_name> /etc/pki/ca-trust/source/anchors/Perbarui sertifikat:
sudo update-ca-trustLihat sertifikat yang diperbarui:
cat /etc/ssl/certs/ca-bundle.crtJika output menampilkan konten sertifikat, instalasi berhasil.

Ubuntu
Salin file sertifikat:
cp <certificate_file_name> /usr/local/share/ca-certificates/Perbarui sertifikat:
sudo update-ca-certificatesLihat sertifikat yang diperbarui:
cat /etc/ssl/certs/ca-certificates.crtJika output menampilkan konten sertifikat, instalasi berhasil.

Windows
PentingJika Anda menggunakan sertifikat yang merujuk CA subordinat (CA perantara), Certificate Manager bawaan Windows tidak menginstal semua CA dalam satu file rantai sertifikat sekaligus. Hanya CA pertama dalam file yang diinstal. Dalam skenario ini, Anda harus memisahkan setiap blok konten CA ke file terpisah lalu menginstal masing-masing file.
Pisahkan sertifikat dengan membuka file sertifikat yang telah diunduh dan diekstrak di editor teks, potong blok konten dari
-----BEGIN CERTIFICATE-----hingga-----END CERTIFICATE-----, lalu simpan sebagai file baru dengan ekstensi.crt.
Setelah dipisah:

Instal sertifikat: Klik kanan file sertifikat dan klik Install Certificate. Lalu, ikuti langkah-langkah berikut:
1
2
3



Klik Next untuk menyelesaikan impor sertifikat.
Lihat sertifikat yang diimpor: Masukkan
certmgr.mscdi Command Prompt untuk membuka Certificate Manager.
SUSE
Salin file sertifikat:
cp <certificate_file_name> /etc/pki/trust/anchorsPerbarui sertifikat:
sudo c_rehash .Lihat sertifikat yang diperbarui:
sudo trust list --filter=ca-anchors |grep -C 2 <Certificate CN>Jika informasi sertifikat ditampilkan, sertifikat berhasil diinstal.

Fedora dan Fedora CoreOS
Salin file sertifikat:
sudo cp <certificate-file-name> /etc/pki/ca-trust/source/anchors/Perbarui sertifikat:
sudo update-ca-trust extractLihat sertifikat yang diperbarui:
sudo trust list --filter=ca-anchors |grep -C 2 <certificate_CN>Jika informasi sertifikat ditampilkan, sertifikat berhasil diinstal.

Layanan Kontainer (ACK)
Saat lalu lintas arah keluar berasal dari pod dalam kluster ACK, instal sertifikat PCA di dalam setiap pod karena lingkungan kontainer terisolasi dari host. Jika node juga melakukan permintaan HTTPS (misalnya menarik image dari repositori publik), instal sertifikat pada node tersebut juga.
CatatanLangkah-langkah berikut berlaku untuk Alibaba Cloud Linux 3.2104 LTS 64-bit (container-optimized) dan hanya sebagai referensi. Sesuaikan perintah berdasarkan sistem operasi dan kebutuhan bisnis Anda.
Beberapa perintah berikut akan merestart sumber daya. Untuk menghindari gangguan bisnis, kami sarankan melakukan operasi ini selama jam sepi.
Instal sertifikat pada node
Masuk ke setiap node dan jalankan perintah berikut.
Salin file sertifikat:
cp <certificate_file_name> /etc/pki/ca-trust/source/anchors/Perbarui sertifikat:
sudo update-ca-trustLihat sertifikat yang diperbarui:
cat /etc/ssl/certs/ca-bundle.crtJika konten sertifikat ditampilkan, sertifikat berhasil diinstal.
Restart layanan kontainer agar perubahan berlaku:
sudo systemctl restart containerd.
Instal sertifikat di dalam pod
Buat Secret di konsol kluster target. Berikut contoh konfigurasinya. Nilai key adalah konten file sertifikat. Untuk detail cara membuat Secret, lihat Manage Secrets.
Atau, Anda dapat menjalankan perintah kubectl berikut untuk membuat Secret, yang memiliki efek yang sama. Ganti ca_chain.crtdalam perintah dengan nama file sertifikat aktual.kubectl create secret generic cfw-pca-cert \ --from-file=ca_chain.crt=./ca_chain.crt \ -n defaultUntuk contoh Deployment, tambahkan konten berikut ke file YAML-nya:
Arahkan ke bidang
spec.template.spec.containersdan tambahkan konten berikut untuk memasang sertifikat dan memperbarui truststore. Dalam konten tersebut,secretNameadalah nama Secret yang Anda buat pada langkah sebelumnya, misalnyacfw-pca-cert.volumes: - name: custom-ca-volume secret: secretName: cfw-pca-cert volumeMounts: - name: custom-ca-volume mountPath: /etc/ssl/custom readOnly: trueLanjutkan dengan menambahkan perintah startup di bawah bidang
spec.template.spec.containers.CatatanContoh berikut berbasis sistem kontainer CentOS dan hanya sebagai referensi. Sesuaikan perintah berdasarkan sistem operasi dan kebutuhan bisnis Anda.
command: - "/bin/sh" - "-c" - | # 1. Install curl. echo "Installing curl......" yum install -y curl # 2. Verifikasi bahwa sertifikat telah dimount. Ganti ca_chain.crt dengan nama file sertifikat aktual. if [ ! -f /etc/ssl/custom/ca_chain.crt ]; then echo "ERROR: Certificate file not found!" exit 1 fi # 3. Inject sertifikat berdasarkan langkah untuk CentOS. echo "Copying certificate to anchors directory..." cp /etc/ssl/custom/ca_chain.crt /etc/pki/ca-trust/source/anchors/ echo "Updating CA trust store..." update-ca-trust # 4. Pertahankan pod tetap berjalan. echo "Pod ready for manual testing. Use 'kubectl exec' to test further." sleep infinity
Trust store browser
Browser seperti Firefox memiliki database trust sertifikat sendiri alih-alih menggunakan trust store CA sistem. Browser mungkin tetap menampilkan sertifikat sebagai tidak tepercaya meskipun Anda telah menjalankan update-ca-certificates. Impor sertifikat langsung ke database trust browser.
Langkah mengimpor sertifikat ke browser ini sama di Linux dan Windows.
1 | 2 |
|
|
Langkah 3: Aktifkan inspeksi dan kueri log lalu lintas
Setelah menginstal sertifikat pada semua host, aktifkan kebijakan.
PentingSaat Anda mengaktifkan TLS inspection, perlindungan untuk koneksi baru berlaku dalam waktu sekitar satu menit. Koneksi persisten yang sudah ada tidak terpengaruh dan tidak akan dilindungi.
Untuk EIP yang sudah dilindungi dan memiliki TLS inspection diaktifkan, menonaktifkan TLS inspection akan mengganggu koneksi persisten. Durasi gangguan tergantung pada waktu rekoneksi aplikasi Anda.

Halaman TLS Inspection menampilkan semua kebijakan. Alihkan sakelar status untuk mengaktifkan kebijakan. Setelah diaktifkan, Cloud Firewall memeriksa lalu lintas arah keluar terenkripsi sesuai konfigurasi Anda.
CatatanAnda hanya dapat menghapus kebijakan saat statusnya dinonaktifkan.
Kueri log lalu lintas.
Setelah host yang diperiksa menghasilkan lalu lintas, di panel navigasi kiri Konsol Cloud Firewall, pilih .
Di , kueri lalu lintas yang dihasilkan oleh host, termasuk kebijakan inspeksi TLS dan rentang inspeksi yang cocok.
Log menampilkan ID kebijakan dan rentang inspeksi.


