Topik ini menjelaskan cara mengonfigurasi HTTP Strict Transport Security (HSTS). Setelah dikonfigurasi, HSTS memastikan bahwa klien seperti browser hanya dapat membuat koneksi HTTPS ke points of presence (POPs), sehingga meningkatkan keamanan.
Prasyarat
Sertifikat SSL telah dikonfigurasi. Untuk informasi selengkapnya, lihat Konfigurasi sertifikat SSL.
Informasi latar belakang
HSTS adalah mekanisme kebijakan yang memungkinkan situs web menerima hanya koneksi HTTPS.
Setelah Anda mengonfigurasi HSTS, saat klien pertama kali terhubung ke POP melalui HTTPS, POP menggunakan header respons untuk memberi tahu klien bahwa hanya permintaan HTTPS yang diizinkan dalam rentang waktu tertentu dan akan memblokir permintaan HTTP. Header respons HSTS memiliki format Strict-Transport-Security:max-age=expireTime [;includeSubDomains] [;preload]. Tabel berikut menjelaskan parameter-parameter tersebut.
Parameter | Deskripsi |
max-age | Waktu hidup (TTL) header HSTS. Satuan: detik. Client hanya dapat mengirim permintaan HTTPS selama periode ini. |
includeSubDomains | Opsional. Jika Anda mengonfigurasi parameter ini, HSTS diaktifkan untuk nama domain dan subdomain-nya. |
preload | Opsional. Parameter ini memungkinkan Anda menambahkan nama domain ke daftar HSTS preloaded browser. |
Klien menggunakan HSTS untuk nama domain hingga TTL yang ditentukan oleh parameter max-age berakhir. Selama periode tersebut, permintaan HTTP diblokir dan dikonversi menjadi permintaan HTTPS.
Setelah Anda mengaktifkan HSTS, POP melakukan pengalihan permintaan HTTP pertama yang dikirim oleh klien ke HTTPS dengan kode status HTTP 301 untuk mencegah risiko keamanan akibat pengaturan HSTS yang belum disinkronkan ke klien.
Batasan
Setelah Anda mengonfigurasi HSTS, klien hanya dapat mengakses POP melalui HTTPS. Jangan mengonfigurasi pengalihan URL ke HTTP secara bersamaan.
Header respons HSTS berlaku untuk tanggapan atas permintaan HTTPS, tetapi tidak berlaku untuk tanggapan atas permintaan HTTP. Sebelum HSTS berlaku, Anda dapat mengonfigurasi pengalihan paksa untuk mengarahkan permintaan HTTP pertama dari klien ke HTTPS menggunakan pengalihan 301. Untuk informasi selengkapnya, lihat Konfigurasi pengalihan paksa.
HSTS hanya berlaku untuk nama domain dan tidak berlaku untuk alamat IP.
HSTS berlaku di sisi klien. Menonaktifkan HSTS tidak langsung berlaku. Anda perlu merefresh status HSTS dan mengirim status tersebut ke klien saat klien mengirim permintaan HTTPS berikutnya.
Prosedur
-
Masuk ke DCDN console.
-
Di panel navigasi sebelah kiri, klik Domain Names.
-
Pada halaman Domain Names, temukan nama domain target lalu klik Configure.
-
Di pohon navigasi sebelah kiri halaman detail domain, klik HTTPS Settings.
Pada bagian HSTS, aktifkan HSTS dan tentukan parameter Expire In dan Include Subdomains.
Expire In: Tentukan TTL untuk cache header respons HSTS di browser. Kami menyarankan nilai 60. Satuan: hari.
Include Subdomains: Lakukan dengan hati-hati. Pastikan HTTPS telah diaktifkan untuk semua subdomain dari nama domain yang dipercepat. Jika tidak, subdomain tersebut akan menjadi tidak dapat diakses setelah permintaan dialihkan ke HTTPS.
Klik OK.