O HTTPS criptografa dados em trânsito via HTTP usando o protocolo TLS/SSL, o que impede eficazmente que terceiros interceptem, espionem ou adulterem as informações. Configure um certificado HTTPS no CDN DCDN para criptografar as requisições entre clientes e nós do CDN DCDN por HTTPS, garantindo a segurança na transmissão de dados.
Por que a criptografia HTTPS é necessária
A transmissão segura via HTTPS previne riscos como espionagem, adulteração, falsificação e sequestro de dados comuns em transmissões HTTP em texto simples. Suas informações críticas são criptografadas durante a transmissão, evitando vazamentos de dados sensíveis causados pela captura de Session IDs ou cookies por atacantes.
O HTTPS é o padrão atual do mercado. Manter o protocolo HTTP expõe seu site a riscos de segurança e exibe avisos de "site não seguro" aos usuários finais, prejudicando a experiência de navegação.
Os principais mecanismos de busca priorizam sites HTTPS nos resultados de pesquisa. Sites acessados via HTTPS obtêm melhor posicionamento nos rankings.
Certificados SSL/TLS
O SSL (Secure Sockets Layer) é um protocolo de segurança que opera entre o TCP/IP e diversos protocolos da camada de aplicação. Clientes (como navegadores) utilizam esse protocolo para verifique a autenticidade e integridade dos servidores aos quais se conectam, trocando informações de forma criptografada.
Após a padronização pelo IETF, o SSL foi renomeado para TLS (Transport Layer Security). Por isso, ambos são frequentemente referidos em conjunto como SSL/TLS.
Os certificados SSL utilizam o protocolo SSL para comunicação. São credenciais confiáveis emitidas para sites por organizações autorizadas e cumprem a dupla função de verifique a identidade do site e garantir a transmissão criptografada.
Criptografia HTTPS de ponta a ponta
Quando um cliente envia uma requisição a um servidor, o processo de criptografia HTTPS ocorre conforme ilustrado na figura a seguir:
-
Configure um certificado HTTPS no CDN DCDN para criptografar as requisições entre clientes e nós do CDN DCDN via HTTPS.
NotaA aceleração segura HTTPS é um service de valor agregado. Além das taxas básicas do service, há cobrança baseada no número de requisições HTTPS. Para mais detalhes sobre faturamento, consulte Billing of HTTPS requests for static content.
-
Configure um certificado HTTPS no servidor de origem e ajuste os nós do CDN DCDN para fetch content from the origin server over HTTPS, alcançando assim a criptografia HTTPS completa.
NotaPara implementar a criptografia HTTPS de ponta a ponta, certifique-se de que o servidor de origem suporte HTTPS e configure HTTPS back-to-origin.
SNI (Server Name Indication)
Devido à escassez de endereços IPv4, servidores HTTP adotaram o conceito de hosts virtuais, permitindo que vários nomes de domínio compartilhem um único endereço IP. O servidor direciona as requisições aos hosts virtuais corretos com base nos nomes de host enviados pelos clientes. No entanto, em servidores HTTPS com múltiplos hosts virtuais, o servidor não consegue identificar qual host o cliente está solicitando antes do estabelecimento do handshake SSL, impossibilitando o roteamento adequado da requisição. Além disso, concluir o handshake SSL exige a leitura das informações do certificado configurado no host virtual.
O SNI (Server Name Indication) foi criado para resolver essa contradição. Com o SNI, o cliente deve incluir o nome de host do domínio acessado durante o handshake com o servidor. Assim, o servidor identifica qual certificado do host virtual usar para estabelecer a conexão TLS. Proposto inicialmente em 2004, o SNI hoje conta com suporte dos principais navegadores, servidores e ferramentas de teste.
O suporte ao SNI existe desde a versão TLSv1.2. Na prática, o SNI adiciona o nome de host do destino às informações do handshake SSL. Por exemplo, as informações de handshake para acessar www.example.com incluem o nome de host www.example.com.
Alguns clientes mais antigos ou com configurações específicas (como versões legadas do Android ou iOS, Java 6 e anteriores, e certos dispositivos IoT) podem não suportar SNI, causando falhas no acesso a nomes de domínio com aceleração HTTPS. Para etapas de solução de problemas, consulte HTTPS troubleshooting.
Configure a aceleração segura HTTPS entre clientes e nós do CDN DCDN****
Etapa 1: Prepare um certificado compatível com o nome de domínio acelerado
Somente certificados no formato PEM são suportados. Para converter certificados de outros formatos, consulte Convert certificate formats.
Caso precise solicitar um certificado, obtenha um certificado de teste pessoal (edição gratuita) ou adquira um certificado oficial no SSL Certificate console.
Também é possível solicitar um certificado de um provedor terceirizado. O certificado emitido deve atender aos requisitos de formato. Para mais informações, consulte Certificate format.
Etapa 2: Ative a aceleração segura HTTPS
Obrigatório: Após preparar o certificado, você deve Configure an HTTPS certificate para o nome de domínio acelerado antes de ative a aceleração segura HTTPS.
-
Opcional: Configure recursos adicionais conforme suas necessidades.
Categoria
Recurso
Descrição
Configurar protocolo de acesso do cliente
Ao configurar o Protocol Redirect, redirecione requisições HTTP de clientes para nós CDN como requisições HTTPS, ou converta requisições HTTPS em HTTP conforme necessário.
Força os clientes a usarem HTTPS nas conexões com nós CDN , reduzindo o risco de sequestro na primeira visita.
Configurar versão do protocolo
O HTTP/2 (HTTP2.0) é a evolução do protocolo HTTP1.1. Ele oferece recursos modernos como enquadramento binário, multiplexação e compressão de cabeçalhos, melhorando significativamente o desempenho web e reduzindo a latência na interação de dados.
Ao especificar a versão TLS, os clientes usam exclusivamente essa versão para enviar e receber requisições com nós CDN , atendendo aos requisitos de segurança do link de comunicação.
Acelerar verificação de certificado SSL
Os nós CDN armazenam previamente em cache os resultados da verificação online de certificados e os entregam aos clientes. Dessa forma, os navegadores não precisam consultar diretamente o site da CA para verifique o status do certificado, reduzindo o tempo de validação para o usuário.