O Edge Security Acceleration (ESA) oferece suporte a certificados de borda, de cliente e de origem para proteger o tráfego. Configure cada tipo conforme seus requisitos de segurança.
Certificados de borda
Os certificados de borda na plataforma ESA criptografam as requisições entre clientes e nós de borda. Por padrão, o ESA tem o recurso SSL/TLS ativado. Para configurar seu certificado de borda, configure um certificado de borda ou configure um certificado de borda.
O ESA fornece recursos adicionais para melhorar a velocidade de acesso e a segurança:
Always Use HTTPS: redireciona requisições HTTP para HTTPS com uma resposta 301 no POP do ESA.
TLS settings: durante o handshake TLS, o cliente e o POP do ESA negociam um conjunto de cifras e uma versão de protocolo para garantir transmissão segura.
OCSP stapling: armazena em cache os resultados de validação de certificados no ESA e os entrega aos clientes. Isso elimina consultas diretas à CA e reduz a latência do handshake TLS.
Opportunistic Encryption: quando um navegador compatível visita seu site, um POP do ESA adiciona o cabeçalho
Alt-Svcàs respostas HTTP para sinalizar a disponibilidade de HTTP/2 sobre TLS (porta 443).HSTS: o HTTP Strict Transport Security (HSTS) instrui os navegadores a acessarem seu site exclusivamente via HTTPS.
Procedimento
Para configurar Edge Certificates, Always Use HTTPS ou opportunistic encryption:
No console do ESA, selecione Websites. Na coluna Website, clique em no site desejado.
No painel de navegação à esquerda, selecione .
Na página Edge Certificates, configure o certificado, as definições de TLS e o Always Use HTTPS conforme necessário.
Certificados de cliente
Certificados de cliente autenticam clientes conectados a servidores. Crie um certificado de cliente com a CA fornecida pelo ESA ou configure um certificado de cliente personalizado via OpenAPI.
Vincule um certificado de cliente a um domínio e ative o mTLS de borda para autenticação mútua. O ESA valida certificados de cliente por requisição. Para bloquear requisições com falha, crie uma regra de mTLS no ESA.
Procedimento
Para configurar certificados de cliente:
No console do ESA, selecione Websites. Na coluna Website, clique em no site desejado.
No painel de navegação à esquerda, selecione .
Na página Client Certificates, configure o certificado e as informações do domínio.
Certificados de origem
O recurso Origin certificates no ESA permite configurar protocolos e portas de origem, verifique certificados do servidor de origem e ative pull de origem autenticado (mTLS). Assim, o ESA e sua origem realizam autenticação mútua.
Procedimento
Para configurar Origin Protocol and Port, Enforce Validation of Origin Certificate ou Authenticated Origin Pulls:
No console do ESA, selecione Websites. Na coluna Website, clique em no site desejado.
No painel de navegação à esquerda, selecione .
Na página Origin Certificates, configure Origin Protocol and Port, Enforce Validation of Origin Certificate e Authenticated Origin Pulls conforme necessário.