Topik ini menjawab pertanyaan umum mengenai konsep, fitur, dan kasus penggunaan SSL/TLS.
Bagaimana cara mengatasi peringatan risiko sertifikat?
Masalah
Browser menampilkan peringatan risiko sertifikat saat Anda mengakses domain, meskipun Anda telah mengonfigurasi sertifikat HTTPS untuk domain tersebut di Konsol Edge Security Accelerator (ESA).
Penyebab dan solusi
-
Sertifikat kedaluwarsa: Perbarui sertifikat Anda, lalu unggah pembaruannya di Konsol ESA. Jika Anda membeli sertifikat dari Alibaba Cloud SSL Certificates Service, lihat Perpanjangan dan Kedaluwarsa Sertifikat SSL untuk memperbarui sertifikat, lalu perbarui sertifikat tersebut.
-
Waktu sistem tidak sesuai: Jam sistem yang salah dapat menyebabkan browser salah mengartikan sertifikat yang valid sebagai kedaluwarsa atau tidak sah. Pastikan waktu sistem komputer Anda benar, lalu coba akses kembali situs web tersebut.
-
Sertifikat tanda tangan sendiri: Sertifikat tanda tangan sendiri tidak dikeluarkan oleh Certificate Authority (CA) tepercaya. Browser tidak memercayai sertifikat tanda tangan sendiri karena rentan terhadap serangan spoofing dan man-in-the-middle, sehingga memicu peringatan keamanan. Kami menyarankan menggantinya dengan sertifikat yang dikeluarkan oleh CA tepercaya. Anda dapat membeli sertifikat dari Alibaba Cloud SSL Certificates Service.
-
Konten campuran (mixed content): Masalah ini terjadi ketika halaman HTTPS yang aman memuat resource tidak aman melalui HTTP. Perbarui semua tautan resource agar menggunakan HTTPS.
-
Versi TLS kedaluwarsa: SSL/TLS mencakup beberapa protokol: SSLv2, SSLv3, TLSv1.0, TLSv1.1, TLSv1.2, dan TLSv1.3. Hanya TLSv1.2 dan TLSv1.3 yang saat ini dianggap aman. Di Konsol ESA, nonaktifkan protokol lama yang tidak aman dan aktifkan hanya TLSv1.2 atau TLSv1.3. Untuk informasi selengkapnya, lihat Mengonfigurasi Versi TLS dan Paket Sandi.
-
Paket sandi lemah: Paket sandi yang dipilih kemungkinan lemah atau sudah kedaluwarsa. Gunakan paket sandi modern yang menyediakan enkripsi kuat, seperti yang berbasis AES-GCM 128-bit.
Kedaluwarsa sertifikat gratis ESA
ESA secara otomatis memperbarui sertifikat gratis tanpa memengaruhi sertifikat yang sedang digunakan untuk domain Anda:
-
Waktu Perpanjangan Otomatis: ESA mencoba memperbarui sertifikat gratis Anda secara otomatis 30 hari sebelum masa berlakunya habis. Anda tidak perlu mengajukan permohonan ulang, dan perpanjangan ini tidak mengurangi kuota sertifikat Anda.
-
Risiko kegagalan perpanjangan: Karena Let's Encrypt menerbitkan sertifikat gratis, proses perpanjangan dapat gagal akibat kesalahan resolusi DNS atau kegagalan validasi.
Jika perpanjangan otomatis gagal, ESA akan memberi tahu Anda melalui SMS dan email. Anda harus mengunggah sertifikat baru secara manual untuk menghindari gangguan layanan.
Passthrough sertifikat klien dalam mode proxy Lapisan 4
ESA menyediakan dua mode penanganan sertifikat klien, tergantung pada kebutuhan bisnis Anda:
-
Node ESA menghentikan TLS (mTLS standar): Dalam mode ini, node ESA bertindak sebagai titik terminasi TLS, dan sertifikat klien divalidasi di node ESA. Hal ini mengamankan koneksi antara klien dan ESA. Untuk mengonfigurasi mode ini, lihat Mengonfigurasi sertifikat klien.
-
Proxy Lapisan 4 (TCP passthrough): Untuk menerapkan autentikasi mTLS end-to-end, di mana sertifikat klien diteruskan langsung ke server origin untuk divalidasi, gunakan fitur proxy Lapisan 4 ESA. Dalam mode ini, ESA tidak menghentikan koneksi TLS atau mengganti sertifikat. Sebaliknya, proses jabat tangan TLS dari klien diteruskan langsung ke server origin untuk menyelesaikan mTLS. Fitur ini memerlukan peningkatan ke Edisi Perusahaan. Untuk informasi lebih lanjut mengenai proxy Lapisan 4, lihat Proxy Lapisan 4.
Apa itu HTTPS?
Hypertext Transfer Protocol Secure (HTTPS) adalah versi aman dari HTTP. HTTPS mengenkripsi data yang dikirim antara klien dan server, sehingga melindunginya dari intersepsi atau modifikasi. Berbeda dengan HTTP standar yang mentransmisikan data dalam teks biasa, HTTPS menggunakan protokol SSL/TLS untuk membuat koneksi terenkripsi yang aman. HTTPS menyediakan autentikasi dan enkripsi, sehingga sangat penting untuk komunikasi sensitif seperti pembayaran online. Untuk mengonfigurasi HTTPS di ESA, ikuti panduan Panduan Cepat SSL/TLS. Proses ini menyebarkan sertifikat ke seluruh node ESA untuk memastikan enkripsi data di seluruh jaringan.