Para ativar a transmissão criptografada com um listener TCP/SSL, configure certificados no NLB. Todos os certificados do NLB são armazenados e gerenciados pelo Alibaba Cloud Certificate Management Service. Adquira um certificado ou faça upload de um existente no Certificate Management Service antes de utilizá-lo no NLB.
Como funciona
Tipos de certificado
-
Certificado CA: uma autoridade certificadora (CA) é um terceiro confiável que verifica e emite certificados. Os certificados CA validam a legitimidade de outros certificados — por exemplo, verificando se um certificado foi emitido por uma CA confiável.
-
Certificado de servidor: também conhecido como certificado SSL, é emitido por uma CA e contém a chave pública e as informações de identidade do servidor (como o nome de domínio). Comprova a identidade do servidor para os clientes.
-
Certificado de cliente: emitido por uma CA, contém a chave pública e as informações de identidade do cliente. Comprova a identidade do cliente para o servidor.
Modos de autenticação
O NLB oferece suporte à autenticação unidirecional e à autenticação mútua.
-
Autenticação unidirecional: o NLB requer apenas um certificado de servidor. O cliente verifica a identidade do servidor. Este é o modo mais comum, adequado para a maioria das aplicações web e serviços de API.
-
Autenticação mútua: o NLB requer um certificado de servidor e um certificado CA. O servidor e o cliente se autenticam mutuamente. Este modo é utilizado em cenários de alta segurança, como finanças, Internet das Coisas (IoT) e sistemas corporativos internos.
|
Processo de handshake da autenticação unidirecional |
Processo de handshake da autenticação mútua |
|
|
|
Pré-requisitos
Prepare os certificados necessários de acordo com o modo de autenticação (unidirecional ou mútua). Para adquirir certificados do Alibaba Cloud, consulte:
-
Certificado CA: Adquirir e ativar uma CA privada
-
Certificado de servidor: Adquirir um certificado comercial
-
Certificado de cliente: Baixar um certificado privado
Configurar certificados para autenticação unidirecional
Console
Ao configurar um listener TCP/SSL, na página Configure SSL Certificate, selecione um certificado de servidor e configure a política de segurança TLS.
Para um tutorial passo a passo, consulte: Offload TCP/SSL com o NLB (autenticação unidirecional).
API
Chame a operação CreateListener:
-
Defina o campo
ListenerProtocolcomoTCPSSLpara criar um listener TCP/SSL. -
Configure o certificado de servidor no campo
CertificateIds. -
Configure a política de segurança TLS no campo
SecurityPolicyId.
Configurar certificados para autenticação mútua
Console
Ao configurar um listener TCP/SSL, na página Configure SSL Certificate, selecione um certificado de servidor, ative a autenticação mútua e configure um certificado CA. Configure também a política de segurança TLS.
Para um tutorial passo a passo, consulte: Offload TCP/SSL com o NLB (autenticação mútua).
API
Chame a operação CreateListener:
-
Defina o campo
ListenerProtocolcomoTCPSSLpara criar um listener TCP/SSL. -
Configure o certificado de servidor no campo
CertificateIds. -
Defina o campo
CaEnabledcomotruepara ativar a autenticação mútua. -
Configure o certificado CA no campo
CaCertificateIds. -
Configure a política de segurança TLS no campo
SecurityPolicyId.
Alternar entre autenticação unidirecional e mútua
Em um listener TCP/SSL existente, você pode ativar ou desativar a autenticação mútua para alternar entre autenticação unidirecional e mútua.
Console
-
No console do NLB, localize a instância do NLB e clique no ID da instância.
-
Na aba Listener, localize o listener TCP/SSL e clique em Actions → Manage Certificates.
-
Na aba CA Certificate, alterne a chave Mutual Authentication no canto superior esquerdo para ativar ou desativar a autenticação mútua. Selecione um certificado CA e clique em OK.
API
Chame a operação UpdateListenerAttribute. Use o campo ListenerId para selecionar o listener TCP/SSL. Defina o campo CaEnabled para ativar ou desativar a autenticação mútua. Atualize o campo CaCertificateIds para selecionar um certificado CA.
Gerenciar certificados de servidor
Substituir o certificado de servidor padrão
O certificado de servidor selecionado ao configurar um listener TCP/SSL se torna o certificado de servidor padrão do listener. Substitua-o quando o certificado estiver prestes a expirar ou quando os requisitos do negócio mudarem.
Novas conexões podem ser interrompidas durante a atualização do certificado de servidor padrão. As conexões existentes não são afetadas. Realize essa alteração em horários de menor tráfego.
Console
-
No console do NLB, localize a instância do NLB e clique no ID da instância.
-
Na aba Listener, localize o listener TCP/SSL e clique em Actions → Manage Certificates.
-
Na aba Server Certificate, clique em Default Server Certificate → Change e selecione um novo certificado.
-
Clique em OK.
API
Chame a operação UpdateListenerAttribute. Use o campo ListenerId para selecionar o listener TCP/SSL. Atualize o campo CertificateIds para substituir o certificado de servidor padrão.
Configurar certificados adicionais para múltiplos domínios
Se uma única porta de escuta precisar atender tráfego HTTPS de múltiplos domínios, cada um com seu próprio certificado, utilize o recurso de certificado adicional do NLB.
Após a configuração, o NLB seleciona automaticamente o certificado correto com base no domínio da solicitação do cliente.
-
Se o domínio solicitado corresponder a um certificado adicional, o NLB utiliza esse certificado.
-
Se nenhuma correspondência for encontrada, o NLB utiliza o certificado de servidor padrão.
1. Cada instância do NLB oferece suporte a até 25 certificados adicionais.
2. É possível adicionar ou remover até 15 certificados adicionais em uma única operação.
Console
-
No console do NLB, localize a instância do NLB e clique no ID da instância.
-
Na aba Listener, localize o listener TCP/SSL e clique em Actions → Manage Certificates.
-
Na aba Server Certificate, clique em Add Additional Certificate e selecione certificados para os domínios adicionais.
-
Clique em OK.
Para excluir um certificado adicional, clique em Actions → Delete ao lado do certificado.
API
-
Chame a operação AssociateAdditionalCertificatesWithListener. Use o campo
ListenerIdpara selecionar o listener TCP/SSL. Adicione certificados adicionais no campoAdditionalCertificateIds. -
Chame a operação DisassociateAdditionalCertificatesWithListener. Use o campo
ListenerIdpara selecionar o listener TCP/SSL. Remova certificados adicionais no campoAdditionalCertificateIds.
Gerenciar certificados CA
Substituir um certificado CA
Console
-
No console do NLB, localize a instância do NLB e clique no ID da instância.
-
Na aba Listener, localize o listener TCP/SSL e clique em Actions → Manage Certificates.
-
Na aba CA Certificate, se a autenticação mútua estiver ativada, clique em Actions → Change ao lado do certificado CA. Selecione um novo certificado CA e clique em OK.
API
Chame a operação UpdateListenerAttribute. Use o campo ListenerId para selecionar o listener TCP/SSL. Atualize o campo CaCertificateIds para substituir o certificado CA.
Detalhes de faturamento
O uso do recurso de certificados com listeners TCP/SSL não gera cobranças extras. No entanto, é necessário pagar pelos próprios certificados. Para mais detalhes, consulte: Detalhes de faturamento do SSL Certificate, Detalhes de faturamento do certificado PCA.
Entrada em produção
-
Práticas recomendadas
-
Gerenciamento de certificados: utilize o Alibaba Cloud Certificate Management Service para gerenciar todos os certificados de forma centralizada. Isso simplifica a visualização, a renovação e a implantação.
-
Política TLS: para aplicações voltadas ao público sem requisitos especiais de compatibilidade, utilize
tls_cipher_policy_1_2ou superior. -
Automação: combine APIs ou Terraform com o Certificate Management Service para automatizar a renovação e a implantação de certificados. Isso evita interrupções de serviço causadas por certificados expirados.
-
-
Mitigação de riscos e tolerância a falhas
-
Segurança do tráfego interno: o tráfego entre clientes e o NLB é criptografado com TCP/SSL, mas o tráfego entre o NLB e os servidores backend é texto simples por padrão. Para garantir a segurança de ponta a ponta, implante o NLB e os servidores backend na mesma VPC e restrinja o acesso rigorosamente com grupos de segurança.
-
Monitoramento de expiração de certificados: configure regras de alerta de expiração para certificados no Cloud Monitor. Defina alertas para 30 dias, 7 dias e 1 dia antes da expiração, garantindo tempo suficiente para a substituição.
-
Rollback: se ocorrerem problemas após a substituição de um certificado ou a alteração da política TLS, reverta imediatamente atualizando a configuração do listener. Realize alterações em horários de menor tráfego.
-