O Anti-DDoS Proxy oferece suporte a políticas de segurança TLS personalizadas. Especifique as versões do protocolo TLS e os conjuntos de cifras para os sites protegidos pelo Anti-DDoS Proxy de acordo com os requisitos do seu negócio. Após modifique a política de segurança TLS de um site, a instância do Anti-DDoS Proxy passa a processar as requisições do domínio com as versões do protocolo TLS, os conjuntos de cifras e as configurações relacionadas ao Guomi definidas. Requisições que não atendam aos requisitos são descartadas. Este tópico descreve como personalizar uma política de segurança TLS.
Versões do protocolo TLS compatíveis
O Anti-DDoS Proxy é compatível com certificados HTTPS padrão internacional e certificados HTTPS Guomi. O Anti-DDoS Proxy oferece suporte apenas a certificados HTTPS padrão internacional.
A tabela a seguir descreve as versões TLS padrão e configuráveis após o upload de um certificado HTTPS.
Tipo | Versões TLS padrão | Versões TLS configuráveis |
Certificado HTTPS padrão internacional | Anti-DDoS Proxy: Suporta TLS 1.0, TLS 1.1 e TLS 1.2 por padrão. Anti-DDoS Proxy: Suporta TLS 1.1 e TLS 1.2 por padrão. | É possível modifique as versões do protocolo TLS e os conjuntos de cifras. As versões de protocolo compatíveis são:
Nota Para usar TLS 1.3, ative separadamente o switch Enable TLS 1.3 Support. Por exemplo, se você tem uma instância do Anti-DDoS Proxy e seu negócio precisa estar em conformidade com o PCI DSS 3.2, desative o TLS 1.0 definindo TLS Versions for SSL Certificate como TLS 1.1 and later. This setting provides good compatibility and medium security. na política de segurança TLS. Caso outro service exija que os endpoints do cliente suportem TLS 1.3, ative o switch Enable TLS 1.3 Support. |
Certificado HTTPS Guomi | Suporta NTLS 1.1 por padrão. | Não é possível modifique a versão do protocolo TLS nem o conjunto de cifras. |
Pré-requisitos
Adicione uma configuração de site e defina Protocol Type para incluir HTTPS. Para mais informações, consulte Add a Website Configuration.
Modificar a política de segurança TLS
Acesse a página Website Config no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): escolha a região Outside Chinese Mainland.
Na página Website Config, localize o nome de domínio desejado e clique em Edit na coluna Actions.
-
Na aba Modify Website Configurations, modifique as TLS Security Settings para o certificado HTTPS padrão internacional.
Parâmetro
Descrição
TLS Versions for SSL Certificate
Selecione as versões do protocolo TLS compatíveis com o certificado HTTPS padrão internacional. As opções disponíveis são:
TLS 1.0 and later. This setting provides the best compatibility but low security.: Suporta TLS 1.0, TLS 1.1 e TLS 1.2.
TLS 1.1 and later. This setting provides good compatibility and medium security.: Suporta TLS 1.1 e TLS 1.2.
TLS 1.2 and later. This setting provides good compatibility and high security level.: Suporta TLS 1.2.
NotaVocê também pode ativar o suporte a TLS 1.3 e selecione os conjuntos TLS 1.3 correspondentes nas opções de Custom Cipher Suite.
Cipher Suites for SSL Certificate
Selecione os conjuntos de cifras para o certificado HTTPS padrão internacional.
NotaPasse o cursor sobre o ícone
ao lado de uma opção para visualize os conjuntos de cifras incluídos. Clique em Next e siga as instruções na tela para concluir a atualize.
FAQ
-
O Anti-DDoS Proxy valida o status do certificado HTTPS dos servidores de backend?
Não.
As instâncias do Anti-DDoS Proxy não validam a validade dos certificados HTTPS nos servidores de backend (como ALB, WAF ou instâncias ecs de origem). Isso inclui verificações de expiração, correspondência de nome de domínio ou confiabilidade do emissor. O mecanismo funciona da seguinte forma:
Terminação SSL/TLS no frontend: quando um cliente estabelece uma conexão HTTPS com a instância do Anti-DDoS Proxy, a instância conclui o handshake SSL/TLS e descriptografa o tráfego no frontend.
Encaminhamento para o backend (texto simples ou re-criptografia): o tráfego descriptografado é encaminhado ao servidor de backend via HTTP ou re-criptografado via HTTPS, dependendo da sua configuração.
Independência de certificado: como a terminação TLS ocorre na camada do Anti-DDoS Proxy, a segurança do link de backend não depende do status do certificado do servidor de backend. Portanto, mesmo que o certificado do servidor de backend esteja expirado, seja autoassinado ou inválido, a comunicação HTTPS entre o cliente e a instância do Anti-DDoS Proxy será estabelecida normalmente, desde que o certificado frontend na instância do Anti-DDoS Proxy seja válido. O acesso ao negócio permanece sem interferências.
NotaEmbora o Anti-DDoS Proxy não valide certificados de backend, recomenda-se utilizar certificados válidos e confiáveis nos servidores de backend para garantir a segurança de ponta a ponta, especialmente quando o HTTPS origin fetching está ativado entre a instância de proteção e o backend.
-
O que fazer se um scanner de segurança SSL reportar uma vulnerabilidade relacionada ao 3DES?
Se um scanner de segurança SSL reportar uma vulnerabilidade relacionada ao 3DES (por exemplo, ao detectar
DES-CBC3-SHA), isso indica que a configuração atual do conjunto de cifras inclui esse algoritmo fraco.DES-CBC3-SHAé baseado no algoritmo 3DES, considerado inseguro pela indústria e vulnerável a ataques como o Sweet32.Soluções:
Mude para conjuntos de cifras predefinidos (recomendado): no console do Anti-DDoS Proxy, altere a configuração do conjunto de cifras do certificado HTTPS para "Strong Cipher Suites" ou "Enhanced Cipher Suites". Essas configurações predefinidas excluem o
DES-CBC3-SHAe resolvem a vulnerabilidade rapidamente.Personalize os conjuntos de cifras: se for necessário manter cifras específicas, selecione "Custom Cipher Suites" e desmarque manualmente o
DES-CBC3-SHAda lista. Certifique-se de que os conjuntos restantes utilizem algoritmos modernos e seguros (como AES-GCM ou CHACHA20).
Se a vulnerabilidade persistir após as alterações de configuração, verifique os seguintes pontos:
Verifique a aplicação da configuração: acesse o console do Anti-DDoS Proxy e confirme que a configuração do conjunto de cifras aplicada à instância foi atualize para as definições desejadas.
Limpe o cache do scanner: algumas ferramentas de varredura armazenam resultados históricos em cache. Limpe o cache e execute a varredura novamente.
Descarte falsos positivos: certifique-se de que o alvo da varredura seja o endereço IP do Anti-DDoS Proxy (e não o servidor de origem de backend diretamente) e verifique se a ferramenta de varredura apresenta algum falso positivo lógico.