O tráfego HTTP não criptografado entre seus usuários e a CDN expõe IDs de sessão, cookies e outros dados sensíveis a interceptações, adulterações e ataques man-in-the-middle (MITM). A aceleração segura HTTPS adiciona criptografia TLS/SSL em todo o caminho de entrega: configure um certificado SSL no seu nome de domínio acelerado para que o Alibaba Cloud CDN criptografe o tráfego entre os clientes e os pontos de presença (POPs) antes de encaminhar as solicitações à sua origem.
Benefícios
|
Benefício |
Descrição |
|
Segurança |
Protege contra interceptação, adulteração, falsificação de identidade e ataques MITM. Criptografa dados sensíveis, como IDs de sessão e cookies, durante a transmissão, reduzindo o risco de roubo de credenciais. |
|
Confiança do usuário |
Os navegadores sinalizam sites HTTP como "Não seguro". O HTTPS remove esse aviso. |
|
Classificação em mecanismos de busca |
Os principais mecanismos de busca atribuem maior peso a sites compatíveis com HTTPS. Após ativar o HTTPS, o site pode alcançar uma classificação mais alta nos resultados de busca. |
Como funciona
A aceleração HTTPS criptografa dois segmentos de conexão independentemente:
Do cliente ao POP: O cliente (navegador) estabelece uma conexão TLS com o POP da CDN mais próximo. O POP apresenta o certificado SSL configurado para o seu nome de domínio acelerado.
Do POP à origem: O POP encaminha a solicitação para a sua origem. Se você configurar a busca na origem via HTTPS, esse segmento também terá criptografia de ponta a ponta.
O diagrama a seguir ilustra todo o fluxo de ponta a ponta.
A aceleração segura HTTPS é um serviço de valor agregado. Após ativá-la, há cobrança pelos serviços básicos de CDN e pelas solicitações HTTPS. Para detalhes sobre preços, consulte Faturamento de solicitações HTTPS para conteúdo estático.
Certificados SSL/TLS
O SSL (Secure Sockets Layer) situa-se entre a pilha de protocolos TCP/IP e os protocolos da camada de aplicação. Ele permite que os clientes verifiquem a identidade e a integridade do servidor ao qual se conectam e troquem dados por um canal criptografado. A Internet Engineering Task Force (IETF) padronizou o SSL com o nome Transport Layer Security (TLS); portanto, o protocolo agora é chamado de SSL/TLS.
Os certificados SSL são credenciais emitidas por autoridades certificadoras (CAs). Um certificado emitido por uma CA autentica a identidade do seu domínio e possibilita o handshake de criptografia.
Ative a aceleração segura HTTPS
Pré-requisitos
Antes de começar, verifique se você tem:
Um nome de domínio acelerado configurado no console do Alibaba Cloud CDN
Um certificado SSL no formato PEM para o nome de domínio acelerado
(Para criptografia de ponta a ponta) Um certificado SSL instalado no seu servidor de origem
Somente certificados no formato PEM são suportados. Para converter um certificado de outro formato, consulte Converter formatos de certificado.
Etapa 1: Obter um certificado
Escolha a opção adequada aos seus requisitos:
|
Opção |
Quando usar |
|
Certificado de teste individual gratuito |
Desenvolvimento e testes |
|
Certificado do Certificate Management Service |
Compra de um certificado para o seu domínio |
|
Certificado de uma CA terceirizada |
Relacionamentos existentes com CAs ou requisitos específicos de conformidade |
Para obter um certificado, abra o console do Certificate Management Service. Para requisitos de formato de certificado, consulte Formatos de certificado.
Etapa 2: Configure o certificado SSL no seu domínio
Configure o certificado SSL para o seu nome de domínio acelerado a fim de ativar o HTTPS entre clientes e POPs. Para instruções passo a passo, consulte Configurar um certificado SSL.
Etapa 3: (Opcional) Ative a criptografia de ponta a ponta
Por padrão, apenas o segmento do cliente ao POP é criptografado. Para criptografar também o segmento do POP à origem, configure um certificado SSL no seu servidor de origem e defina o protocolo de origem como HTTPS. Para obter instruções, consulte Configurar a política de protocolo de origem.
Certifique-se de que seu servidor de origem suporte HTTPS antes de ativar a busca na origem via HTTPS.
Etapa 4: (Opcional) Configure recursos adicionais de HTTPS
Após ativar o HTTPS, fortaleça sua postura de segurança ou melhore o desempenho do protocolo com os seguintes recursos:
| Categoria | Recurso | Descrição |
|---|---|---|
| Forçar HTTPS | Configurar redirecionamento de URL | Redireciona solicitações HTTP dos clientes para os POPs via HTTPS usando um redirecionamento 301 ou faz o downgrade de HTTPS para HTTP, se necessário |
| Configurar HSTS | Instrui os navegadores a se conectarem apenas via HTTPS (HTTP Strict Transport Security), reduzindo o risco de sequestro de cookies | |
| Versão do protocolo | Configurar HTTP/2 | Ativa o HTTP/2, que suporta enquadramento binário, multiplexação e compactação de cabeçalho para reduzir a latência |
| Configurar versões de TLS e conjuntos de cifras | Restringe as versões de TLS e os conjuntos de cifras aceitos pelos POPs, atendendo aos requisitos de segurança no nível de enlace | |
| Verificação de certificado | Configurar OCSP stapling | Os POPs armazenam em cache e servem respostas de status do certificado para que os navegadores ignorem a consulta à CA, reduzindo o tempo de handshake TLS |