Todos os produtos
Search
Central de documentação

Anti-DDoS:Modify the TLS security policy for your website

Última atualização: Jun 27, 2026

O Anti-DDoS Proxy oferece suporte a políticas de segurança TLS personalizadas. Especifique as versões do protocolo TLS e os conjuntos de cifras para sites protegidos pelo Anti-DDoS Proxy conforme os requisitos do seu negócio. Após a modificação da política de segurança TLS de um site, a instância do Anti-DDoS Proxy usa as versões do protocolo TLS, os conjuntos de cifras e as configurações relacionadas ao Guomi definidas para processar solicitações do domínio. A instância descarta solicitações que não atendem aos requisitos. Este tópico descreve como personalizar uma política de segurança TLS.

Versões do protocolo TLS com suporte

O Anti-DDoS Proxy oferece suporte a certificados HTTPS padrão internacional e a certificados HTTPS Guomi. O Anti-DDoS Proxy aceita apenas certificados HTTPS padrão internacional.

A tabela a seguir descreve as versões TLS padrão e configuráveis após o upload de um certificado HTTPS.

Tipo

Versões TLS padrão

Versões TLS configuráveis

Certificado HTTPS padrão internacional

Anti-DDoS Proxy: oferece suporte a TLS 1.0, TLS 1.1 e TLS 1.2 por padrão.

Anti-DDoS Proxy: oferece suporte a TLS 1.1 e TLS 1.2 por padrão.

Modifique as versões do protocolo TLS e os conjuntos de cifras. As versões de protocolo com suporte são:

  • TLS 1.0 e posterior (inclui TLS 1.0, TLS 1.1 e TLS 1.2)

  • TLS 1.1 e posterior (inclui TLS 1.1 e TLS 1.2)

  • TLS 1.2 e posterior (inclui TLS 1.2)

Nota

Para usar o TLS 1.3, ative separadamente a chave Enable TLS 1.3 Support.

Por exemplo, se você tem uma instância do Anti-DDoS Proxy e seu negócio precisa estar em conformidade com o PCI DSS 3.2, desative o TLS 1.0 definindo TLS Versions for SSL Certificate como TLS 1.1 and later. This setting provides good compatibility and medium security. na política de segurança TLS. Se outro serviço exigir que os endpoints do cliente tenham suporte a TLS 1.3, ative a chave Enable TLS 1.3 Support.

Certificado HTTPS Guomi

Oferece suporte a NTLS 1.1 por padrão.

Não é possível modificar a versão do protocolo TLS ou o conjunto de cifras.

Pré-requisitos

Adicione uma configuração de site e defina o Protocol Type para incluir HTTPS. Para mais informações, consulte Adicionar uma configuração de site.

Modificar a política de segurança TLS

  1. Faça login na página Website Config no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da sua instância.

    • Anti-DDoS Proxy (Chinese Mainland): escolha a região Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): escolha a região Outside Chinese Mainland.

  3. Na página Website Config, localize o nome de domínio desejado e clique em Edit na coluna Actions.

  4. Na aba Modify Website Configurations, modifique as TLS Security Settings do certificado HTTPS padrão internacional.

    Parâmetro

    Descrição

    TLS Versions for SSL Certificate

    Selecione as versões do protocolo TLS com suporte no certificado HTTPS padrão internacional. Estão disponíveis as seguintes opções:

    • TLS 1.0 and later. This setting provides the best compatibility but low security.: oferece suporte a TLS 1.0, TLS 1.1 e TLS 1.2.

    • TLS 1.1 and later. This setting provides good compatibility and medium security.: oferece suporte a TLS 1.1 e TLS 1.2.

    • TLS 1.2 and later. This setting provides good compatibility and high security level.: oferece suporte a TLS 1.2.

    Nota

    Também é possível habilitar o suporte a TLS 1.3 e selecionar os conjuntos TLS 1.3 correspondentes nas opções de Conjunto de Cifras Personalizado.

    Cipher Suites for SSL Certificate

    Selecione os conjuntos de cifras para o certificado HTTPS padrão internacional.

    Nota

    Passe o mouse sobre o ícone 问号 ao lado de uma opção para visualizar os conjuntos de cifras incluídos.

    • All cipher suites. This setting provides low security but high compatibility.

      Esta opção inclui os seguintes conjuntos de cifras:

      • ECDHE-ECDSA-AES128-GCM-SHA256

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-ECDSA-AES256-SHA384

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

      • ECDHE-RSA-AES128-SHA256

      • ECDHE-RSA-AES256-SHA384

      • AES128-GCM-SHA256

      • AES256-GCM-SHA384

      • AES128-SHA256

      • AES256-SHA256

      • ECDHE-ECDSA-AES128-SHA

      • ECDHE-ECDSA-AES256-SHA

      • ECDHE-RSA-AES128-SHA

      • ECDHE-RSA-AES256-SHA

      • AES128-SHA

      • AES256-SHA

      • DES-CBC3-SHA

    • Enhanced cipher suites. This setting provides a very high security level but a very low compatibility.

      Esta opção está disponível apenas quando TLS Version está definido como TLS 1.2 and later. This setting provides good compatibility and high security level..

      Esta opção inclui os seguintes conjuntos de cifras:

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

    • Strong cipher suites. This setting provides a high security level but a low compatibility.

      Esta opção está disponível apenas quando TLS versions for HTTPS certificate está definido como TLS 1.2 and later. This setting provides good compatibility and high security level..

      Esta opção inclui os seguintes conjuntos de cifras:

      • ECDHE-ECDSA-AES128-GCM-SHA256

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-ECDSA-AES256-SHA384

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

      • ECDHE-RSA-AES128-SHA256

      • ECDHE-RSA-AES256-SHA384

      • ECDHE-ECDSA-AES128-SHA

      • ECDHE-ECDSA-AES256-SHA

    • Custom Cipher Suite

      Após selecionar esta opção, escolha um ou mais conjuntos de cifras da lista completa. Caso tenha habilitado o suporte a TLS 1.3, selecione os seguintes conjuntos:

      • TLS_AES_256_GCM_SHA384 (TLS 1.3)

      • TLS_CHACHA20_POLY1305_SHA256 (TLS 1.3)

      • TLS_AES_128_GCM_SHA256 (TLS 1.3)

      • TLS_AES_128_CCM_8_SHA256 (TLS 1.3)

      • TLS_AES_128_CCM_SHA256 (TLS 1.3)

  5. Clique em Next e siga as instruções na tela para concluir a atualização.

Perguntas frequentes

  • O Anti-DDoS Proxy valida o status do certificado HTTPS dos servidores de backend?

    Não.

    As instâncias do Anti-DDoS Proxy não validam a validade dos certificados HTTPS nos servidores de backend (como ALB, WAF ou instâncias ECS de origem). Isso inclui verificações de expiração, correspondência de nome de domínio ou confiabilidade do emissor. O mecanismo funciona da seguinte forma:

    • Terminação SSL/TLS no frontend: quando um cliente estabelece uma conexão HTTPS com a instância do Anti-DDoS Proxy, a instância conclui o handshake SSL/TLS e descriptografa o tráfego no frontend.

    • Encaminhamento para o backend (texto simples ou nova criptografia): o tráfego descriptografado é encaminhado ao servidor de backend via HTTP ou recriptografado via HTTPS, dependendo da configuração.

    • Independência de certificado: como a terminação TLS ocorre na camada do Anti-DDoS Proxy, a segurança do link de backend não depende do status do certificado do servidor de backend. Portanto, mesmo que o certificado do servidor de backend esteja expirado, seja autoassinado ou inválido, a comunicação HTTPS entre o cliente e a instância do Anti-DDoS Proxy será estabelecida normalmente, desde que o certificado de frontend na instância do Anti-DDoS Proxy seja válido. O acesso ao negócio permanece inalterado.

    Nota

    Embora o Anti-DDoS Proxy não valide certificados de backend, recomendamos o uso de certificados válidos e confiáveis nos servidores de backend para garantir segurança de ponta a ponta, especialmente quando a busca de origem HTTPS está habilitada entre a instância de proteção e o backend.

  • O que devo fazer se um scanner de segurança SSL relatar uma vulnerabilidade relacionada a 3DES?

    Se um scanner de segurança SSL relatar uma vulnerabilidade relacionada a 3DES (por exemplo, detectando DES-CBC3-SHA), isso indica que a configuração atual de conjunto de cifras inclui esse algoritmo fraco. O DES-CBC3-SHA baseia-se no algoritmo 3DES, considerado inseguro pela indústria e vulnerável a ataques como o Sweet32.

    Soluções:

    1. Mudar para conjuntos de cifras predefinidos (recomendado): no console do Anti-DDoS Proxy, altere a configuração do conjunto de cifras do certificado HTTPS para "Strong Cipher Suites" ou "Enhanced Cipher Suites". Essas configurações predefinidas excluem o DES-CBC3-SHA e resolvem rapidamente a vulnerabilidade.

    2. Personalizar conjuntos de cifras: se precisar manter cifras específicas, selecione "Custom Cipher Suites" e desmarque manualmente o DES-CBC3-SHA da lista. Certifique-se de que os conjuntos restantes utilizem algoritmos seguros modernos (como AES-GCM ou CHACHA20).

    Caso a vulnerabilidade persista após as alterações de configuração, verifique os seguintes pontos:

    • Verificar aplicação da configuração: faça login no console do Anti-DDoS Proxy e confirme se a configuração do conjunto de cifras aplicada atualmente à instância foi atualizada para as configurações desejadas.

    • Limpar cache do scanner: algumas ferramentas de varredura armazenam resultados históricos em cache. Limpe o cache e execute a varredura novamente.

    • Excluir falsos positivos: garanta que o alvo da varredura seja o endereço IP do Anti-DDoS Proxy (não o servidor de origem de backend diretamente) e verifique se a ferramenta de varredura apresenta algum falso positivo lógico.