Quando um cliente envia uma solicitação a um nó, o nó inicia um handshake TLS com a versão configurada para proteger a conexão. Se o cliente não oferecer suporte a essa versão, a conexão falhará. Ajuste as versões do TLS para equilibrar segurança e compatibilidade com navegadores mais antigos. Versões anteriores oferecem maior compatibilidade, mas segurança reduzida. Versões mais recentes aumentam a segurança, mas podem impedir o acesso de navegadores legados.
Contexto
O Transport Layer Security (TLS) garante confidencialidade e integridade dos dados entre duas aplicações em comunicação. Seu uso mais comum é no https. O https, ou HTTP sobre TLS, é uma versão mais segura do HTTP que opera entre as camadas HTTP e tcp.
|
Protocolo |
Descrição |
Principais navegadores compatíveis |
|
TLSv1.0 |
Lançado em 1999 (RFC 2246) e baseado no SSLv3.0. Esta versão é vulnerável a ataques como BEAST e POODLE. Além disso, suporta criptografia fraca, não é mais considerada segura para conexões web modernas e não atende aos padrões de conformidade PCI DSS. |
|
|
TLSv1.1 |
Lançado em 2006 (RFC 4346). Corrige diversas vulnerabilidades identificadas no TLSv1.0. |
|
|
TLSv1.2 |
Lançado em 2008 (RFC 5246). É a versão mais utilizada atualmente. |
|
|
TLSv1.3 |
Lançado em 2018 (RFC 8446). Trata-se da versão mais recente do TLS. Suporta o modo 0-RTT para conexões mais rápidas e utiliza apenas algoritmos de troca de chaves que fornecem perfect forward secrecy. |
|
Procedimento
Antes de começar, verifique se você já configure um certificado SSL. Para obter mais informações, consulte Configurar um certificado SSL.
Por padrão, TLSv1.0, TLSv1.1, TLSv1.2 e TLSv1.3 estão ativados.
Faça login no CDN console.
No painel de navegação à esquerda, clique em Domain Names.
Na página Domain Names, localize o nome de domínio desejado e clique em gerencie na coluna Actions.
No painel de navegação do domínio, clique em HTTPS.
-
Na seção Configure TLS Cipher Suite and Version, selecione um conjunto de cifras e ative as versões do TLS desejadas.
Você pode configurar as seguintes versões do TLS: TLSv1.0, TLSv1.1, TLSv1.2 e TLSv1.3. Ative ou desative as versões conforme necessário.
Os conjuntos de cifras a seguir são suportados. Selecione um de acordo com seus requisitos:
All Cipher Suite Groups (Padrão): Oferece menor segurança, porém maior compatibilidade. Para obter uma lista dos algoritmos de criptografia suportados, consulte Algoritmos de criptografia TLS padrão para CDN e .
-
Enhanced Cipher Suite: Proporciona maior segurança, mas com compatibilidade reduzida. Os algoritmos de criptografia suportados são:
TLS_AES_256_GCM_SHA384
TLS_AES_128_GCM_SHA256
TLS_CHACHA20_POLY1305_SHA256
ECDHE-ECDSA-CHACHA20-POLY1305
ECDHE-RSA-CHACHA20-POLY1305
ECDHE-ECDSA-AES128-GCM-SHA256
ECDHE-RSA-AES128-GCM-SHA256
ECDHE-ECDSA-AES128-CCM8
ECDHE-ECDSA-AES128-CCM
ECDHE-ECDSA-AES256-GCM-SHA384
ECDHE-RSA-AES256-GCM-SHA384
ECDHE-ECDSA-AES256-CCM8
ECDHE-ECDSA-AES256-CCM
ECDHE-ECDSA-ARIA256-GCM-SHA384
ECDHE-ARIA256-GCM-SHA384
ECDHE-ECDSA-ARIA128-GCM-SHA256
ECDHE-ARIA128-GCM-SHA256
Custom Cipher Suite: Selecione os conjuntos de cifras específicos necessários.
Para descrições das versões do protocolo TLS, consulte a seção Contexto.
Configurações recomendadas
|
Caso de uso |
Configuração |
|
Compatibilidade com clientes legados e requisitos de segurança menos rigorosos. |
Ative TLSv1.0, TLSv1.1 e TLSv1.2. |
|
Requisitos elevados de segurança, sacrificando a compatibilidade com alguns clientes legados. |
Ative apenas TLSv1.2. |
|
Adoção da tecnologia mais recente. |
Ative TLSv1.0, TLSv1.1, TLSv1.2 e TLSv1.3. |