ESA oferece configuração de SSL/TLS para criptografar seu tráfego de rede e evitar roubo e adulteração de dados.
Conceitos principais
Protocolo e certificados SSL/TLS
O SSL é um protocolo de segurança entre as camadas TCP/IP e de aplicação que autentica servidores e criptografa dados. Sua versão padronizada pelo IETF é o TLS. Ambos são comumente chamados de SSL/TLS.
Um certificado SSL/TLS é um certificado digital emitido por uma AC que verifica a identidade do site e criptografa os dados em trânsito.
O HTTPS utiliza um certificado SSL/TLS para estabelecer uma conexão HTTP criptografada, autenticando o site e protegendo os dados durante a transmissão.
Por que usar criptografia HTTPS?
Melhorar a segurança: O HTTPS impede espionagem, adulteração e sequestro de dados sensíveis, como IDs de sessão e cookies.
Aprimorar a experiência do usuário: Navegadores exibem avisos de "não seguro" para sites HTTP, o que reduz a confiança dos usuários.
Impulsionar o SEO: Os principais mecanismos de busca priorizam sites HTTPS, melhorando sua classificação nas pesquisas.
Criptografia HTTPS de ponta a ponta
A configuração de SSL/TLS abrange dois segmentos: o link de acesso e o link de busca na origem.
Link de acesso
O link de acesso criptografa o tráfego entre um cliente e um POP do ESA. Configure-o com as definições de certificado de borda e certificado de cliente.
-
Certificado de borda: Ative a autenticação unidirecional, na qual o cliente verifica a identidade do POP do ESA. Após configurar o certificado no POP do ESA com SSL/TLS ativado, a comunicação entre cliente e POP passa a usar HTTPS.
Edge Certificates Fluxo de criptografia:

-
Certificado de cliente: Ative a autenticação mútua (mTLS). Instale um certificado emitido pelo ESA no cliente e ative a verificação. O ESA valida então os certificados do cliente para autenticar mutuamente a identidade.
Client Certificates Fluxo de criptografia:

Link de busca na origem
O link de busca na origem criptografa o tráfego entre o servidor de origem e o nó do ESA. Configure o protocolo e porta de busca na origem, a verificação de certificado de origem e a autenticação mútua para busca na origem.
Protocolo e porta de origem: Defina o protocolo (HTTP ou HTTPS) e a porta para conexões do ESA à origem.
Verificação de certificado de origem: Quando ativada, o ESA valida o certificado da origem (expiração, confiança da AC) e encerra conexões inválidas.
Autenticação mútua para busca na origem: Quando ativada, o ESA envia seu certificado ao servidor de origem, que verifica a identidade do ESA.
Fluxo de criptografia da busca na origem:
Recursos
|
Recurso |
Descrição |
|
|
Certificado de borda |
Adicione um registro CNAME ao DNS autoritativo do seu site para delegar a verificação DCV de solicitações de certificados gratuitos ao ESA. O ESA emite e renova automaticamente os certificados gratuitos. |
|
|
Force o redirecionamento de solicitações HTTP enviadas aos POPs do Edge Security Acceleration (ESA) para HTTPS. |
||
|
Quando um cliente envia uma solicitação HTTPS para um POP do Edge Security Acceleration (ESA), o cliente e o POP negociam uma suíte de cifras TLS e a versão do protocolo por meio de um handshake TLS. Configure essas definições para equilibrar segurança e compatibilidade. |
||
|
O OCSP stapling permite que o Edge Security Acceleration (ESA) pré-armazene resultados de validação de certificados e os entregue aos clientes, eliminando consultas diretas à AC e reduzindo o tempo de validação. |
||
|
A criptografia oportunista permite que navegadores acessem links HTTP por meio de uma conexão TLS criptografada, aumentando a segurança de sites que ainda não migraram totalmente para HTTPS. |
||
|
Ative o HTTP Strict Transport Security (HSTS) para forçar clientes, como navegadores, a se conectarem aos POPs do Edge Security Acceleration (ESA) via HTTPS. |
||
|
Certificado de cliente |
Use a AC fornecida pelo ESA para crie certificados de cliente e implantá-los em seus aplicativos móveis. O ESA gera uma AC exclusiva por conta, e todos os certificados dessa AC são automaticamente confiáveis pelos POPs do ESA. |
|
|
Vincule um certificado de cliente a nomes de host para ative mTLS. Apenas clientes com um certificado válido podem acessar os nomes de host vinculados. |
||
|
Configure uma regra do Web Application Firewall (WAF) para bloquear solicitações que falharem na autenticação por certificado de cliente. |
||
|
Certificado de origem |
Configure qual protocolo e porta os POPs do ESA usam ao buscar recursos no servidor de origem. |
|
|
Por padrão, o ESA não valida certificados de origem durante a busca na origem via HTTPS. Para cenários de alta segurança, ative Enforce Validation of Origin Certificate para evitar sequestro de tráfego de origem. Quando ativado, o ESA valida a data de expiração do certificado de origem, a correspondência do nome de domínio e a AC raiz. Se a verificação falhar, o handshake TLS falha e um código de status 502 é retornado. |
||
|
O TLS mútuo (mTLS) exige que tanto o cliente quanto o servidor autentiquem um ao outro. |
Disponibilidade por edição
Categoria do recurso | Recurso | Entrance (0 USD/mês) | Pro (15 USD/mês) | Premium (249 USD/mês) | Enterprise (Preços personalizados) |
10 certificados | 50 certificados | 70 certificados | 100 certificados | ||
10 certificados | 20 certificados | 50 certificados | |||
5 certificados | 10 certificados | 20 certificados | 50 certificados | ||
Verificação de disponibilidade de certificado | |||||
Certificado de borda - Configuração de suíte de cifras TLS e versão do protocolo | |||||
