Se o servidor de origem usar um único endereço IP para hospedar vários nomes de domínio e o protocolo de origem for HTTPS, configure o SNI de origem. Essa configuração permite que o servidor de origem identifique o domínio solicitado, retorne o certificado SSL correto e garanta o sucesso das requisições à origem.
Contexto
O Server Name Indication (SNI) é uma extensão do protocolo SSL/TLS que permite a um servidor hospedar vários certificados SSL em um único endereço IP. Esse recurso resolve o desafio de um servidor HTTPS hospedar vários domínios sem saber previamente qual deles o cliente solicita. Após ativar o SNI, quando um ponto de presença (POP) da CDNDCDN inicia um handshake TLS com o servidor de origem, o servidor usa as informações de SNI transmitidas no handshake TLS para identificar o nome de domínio solicitado e retornar o certificado SSL adequado ao POP.
O servidor de origem deve ser capaz de interpretar as informações de SNI contidas nas solicitações de handshake TLS.
Se você configurou vários servidores de origem para um nome de domínio acelerado, a definição de SNI de origem aplica-se a todos eles. Para definir valores de SNI diferentes para servidores de origem distintos, envie um ticket.
A figura a seguir ilustra o funcionamento do SNI de origem.
O fluxo de trabalho do SNI de origem ocorre da seguinte maneira:
Ao acessar o servidor de origem via HTTPS, um ponto de presença (POP) da CDNDCDN precisa especificar o domínio de destino, como example.com, no campo SNI.
O servidor de origem recebe a solicitação e retorna o certificado SSL correspondente ao domínio indicado no SNI. Nesse caso, trata-se do certificado de example.com.
O ponto de presença (POP) da CDNDCDN recebe o certificado e estabelece uma conexão segura com o servidor.
Recomendamos definir o cabeçalho Host de origem e o SNI de origem com o mesmo nome de domínio (geralmente o domínio do servidor de origem ou o domínio acelerado). Se houver divergência entre o cabeçalho Host de origem (cabeçalho HTTP Host) e o SNI de origem (nome de domínio especificado durante o handshake TLS), o handshake SSL poderá falhar ou o servidor de origem poderá retornar um erro. Por exemplo, isso ocorre se o cabeçalho Host de origem estiver definido como o domínio do servidor de origem, mas o SNI estiver configurado como o domínio acelerado. Configure esses parâmetros separadamente no console e certifique-se de que estejam alinhados com o certificado do servidor de origem e a configuração do host virtual.
Procedimento
Faça login no console do CDN.
No painel de navegação à esquerda, clique em Domain Names.
Na página Domain Names, localize o nome de domínio desejado e clique em Manage na coluna Actions.
No painel de navegação do domínio, clique em Origin Fetch.
Na aba Configurations, localize Default Origin SNI e clique em Modify.
-
Na caixa de diálogo Default Origin SNI, ative a opção Origin SNI e insira o nome de domínio a ser usado para o SNI de origem, por exemplo, example.com.
NotaO valor do SNI de origem deve ser um nome de domínio específico. Não há suporte para domínios curinga.
Clique em OK.