Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Lista de permissões de SNI

Última atualização: Jul 02, 2026

A Lista de permissões de SNI (Server Name Indication) é um recurso de segurança do Edge Security Accelerator (ESA). Quando ativado, esse recurso faz com que o ESA verifique a consistência entre o SNI no handshake SSL/TLS e o cabeçalho HOST na solicitação HTTP. Solicitações com valores divergentes são rejeitadas. Configure uma lista de permissões de domínios para ignorar essa verificação, evitando o uso indevido de domínios e mitigando ataques de Domain Fronting.

Visão geral

O recurso Lista de permissões de SNI permite que os administradores de segurança do ESA imponham a consistência entre SNI e HOST para solicitações HTTPS. Com o recurso ativo, o ESA compara o valor de SNI fornecido durante o handshake TLS com o cabeçalho HOST da solicitação HTTP. Caso os dois valores não coincidam e o domínio não esteja na lista de permissões, a solicitação será rejeitada.

Informações básicas

O Domain Fronting explora a inconsistência entre o campo SNI e o cabeçalho HOST em uma conexão HTTPS para ocultar o domínio de destino real. Atacantes utilizam essa técnica para contornar restrições de rede ou executar atividades maliciosas.

Ao ativar a Lista de permissões de SNI, o ESA impõe a verificação de consistência entre SNI e HOST para todas as solicitações. Apenas os domínios adicionados explicitamente à lista de permissões ignoram essa verificação, bloqueando efetivamente os vetores de ataque de Domain Fronting.

Configurar a Lista de permissões de SNI

  1. No console do ESA, acesse Websites. Na coluna Website, clique em o site desejado.

  2. No painel de navegação à esquerda, escolha Edge Certificates.

  3. Clique em Configure no canto superior direito da seção SNI Whitelist para entrar no modo de edição.

  4. Defina a chave Status como On.

  5. No campo de entrada Whitelist, insira os domínios que devem ignorar a verificação de consistência entre SNI e HOST.

    • É possível inserir um prefixo de site (por exemplo, www), e o sistema completará automaticamente o nome de domínio completo (por exemplo, www.example.com).

  6. Clique em OK para salve a configuração. A configuração entra em vigor em alguns minutos.

Parâmetros de configuração

Parâmetro

Descrição

Status

Controla se o recurso Lista de permissões de SNI está ativo. Quando ativo (On), o ESA realiza a verificação de consistência entre SNI e HOST para domínios fora da lista de permissões; solicitações que falham na verificação são rejeitadas. Quando inativo (Off), nenhuma verificação de consistência é realizada.

Whitelist

Lista de domínios que ignoram a verificação de consistência entre SNI e HOST. Os domínios nesta lista não passam pela verificação durante as solicitações. Os domínios devem corresponder ao site atual. Há suporte para até 50 domínios. Domínios contendo * não são suportados.