Este tópico descreve como configurar o HTTP Strict Transport Security (HSTS). Após a configuração do HSTS, clientes como navegadores estabelecem apenas conexões HTTPS com os pontos de presença (POPs), o que aumenta a segurança.
Pré-requisitos
Você já configurou um certificado SSL. Para mais informações, consulte Configure an SSL certificate.
Informações básicas
O HSTS é um mecanismo de política que permite aos sites aceitar apenas conexões HTTPS.
Após a configuração do HSTS, na primeira conexão de um cliente a um POP via HTTPS, o POP usa um cabeçalho de resposta para informar ao cliente que apenas requisições HTTPS são permitidas durante um determinado período e bloqueia requisições HTTP. O cabeçalho de resposta HSTS segue o formato Strict-Transport-Security:max-age=expireTime [;includeSubDomains] [;preload]. A tabela a seguir descreve os parâmetros.
|
Parâmetro |
Descrição |
|
max-age |
Tempo de vida (TTL) do cabeçalho HSTS. Unidade: segundos. Os clientes só podem iniciar requisições HTTPS durante esse período. |
|
includeSubDomains |
Opcional. Se você configurar este parâmetro, o HSTS será ativado para o nome de domínio e seus subdomínios. |
|
preload |
Opcional. Permite adicionar o nome de domínio à lista de pré-carregamento HSTS do navegador. |
O cliente aplica o HSTS ao nome de domínio até que o TTL especificado pelo parâmetro max-age expire. Durante o TTL, as requisições HTTP são bloqueadas e convertidas em requisições HTTPS.
Após ativar o HSTS, os POPs redirecionam a primeira requisição HTTP iniciada por um cliente para HTTPS com o código de status HTTP 301. Isso evita riscos de segurança, pois a configuração do HSTS ainda não foi sincronizada com os clientes.
Limites
Depois de configurar o HSTS, os clientes acessam os POPs apenas via HTTPS. Não configure redirecionamento de URL para HTTP simultaneamente.
O cabeçalho de resposta HSTS aplica-se a respostas de requisições HTTPS, mas não a respostas de requisições HTTP. Antes que o HSTS entre em vigor, configure o redirecionamento forçado para encaminhar a primeira requisição HTTP de um cliente para HTTPS usando redirecionamento 301. Para mais informações, consulte Configurar redirecionamento forçado.
O HSTS aplica-se apenas a nomes de domínio, não a endereços IP.
O HSTS tem efeito nos clientes. Desativar o HSTS não surte efeito imediato. É necessário atualizar o status do HSTS e enviá-lo ao cliente quando ele iniciar a próxima requisição HTTPS.
Procedimento
Faça login no console do DCDN.
No painel de navegação à esquerda, clique em Domain Names.
Na página Domain Names, localize o nome de domínio desejado e clique em Configure.
Na árvore de navegação à esquerda do nome de domínio, clique em HTTPS Settings.
-
Na seção HSTS, ative o HSTS e especifique os parâmetros Expire In e Include Subdomains.
Expire In: Especifique o TTL para armazenamento em cache do cabeçalho de resposta HSTS no navegador. Recomendamos definir o valor como 60. Unidade: dias.
Include Subdomains: Prossiga com cautela. Certifique-se de que o HTTPS esteja ativado para todos os subdomínios do nome de domínio acelerado. Caso contrário, os subdomínios ficarão inacessíveis após o redirecionamento das requisições para HTTPS.
Clique em OK.