全部產品
Search
文件中心

Anti-DDoS:修改網站業務支援的TLS安全性原則

更新時間:Jun 24, 2026

DDoS高防支援TLS安全性原則自訂功能,您可以根據實際業務需要,為已接入DDoS高防防護的網站業務設定合適的TLS協議版本、密碼編譯演算法套件。為網站業務修改TLS安全性原則後,DDoS高防執行個體在處理網站網域名稱的請求流量時,會採用已配置的TLS協議版本、加密套件及國密相關配置,當請求不滿足條件時將被丟棄。本文介紹如何自訂TLS安全性原則。

支援的TLS協議版本

DDoS高防(中國內地)支援上傳國際標準HTTPS認證和國密標準HTTPS認證,DDoS高防(非中國內地)僅支援上傳國際標準HTTPS認證。

上傳HTTPS認證後預設支援的TLS版本以及支援調整的TLS協議版本如下表所示。

認證類型

預設支援的TLS版本

支援調整的TLS協議版本

國際標準HTTPS認證

DDoS高防(中國內地):預設支援TLS 1.0、TLS 1.1和TLS 1.2版本。

DDoS高防(非中國內地):預設支援TLS 1.1和TLS 1.2版本。

支援修改TLS協議版本及對應的加密套件,支援的協議版本如下。

  • 支援TLS 1.0及以上版本(包含TLS 1.0、TLS 1.1和TLS 1.2)

  • 支援TLS 1.1及以上版本(包含TLS 1.1和TLS 1.2)

  • 支援TLS 1.2及以上版本(包含TLS 1.2)

說明

如果您需要使用TLS 1.3版本,需要單獨設定開啟支援TLS1.3開關。

例如,您購買了DDoS高防(中國內地)執行個體,如果您的業務需要通過PCI DSS 3.2認證,希望禁用TLS 1.0協議,您可以在TLS安全性原則配置中修改TLS版本:支援TLS1.1及以上版本,相容性較好,安全性較好。而您的另一個業務的訪問終端需要支援TLS 1.3協議,您可以在TLS安全性原則配置中開啟開啟支援TLS1.3開關。

國密標準HTTPS認證

預設支援NTLS 1.1版本。

不支援修改TLS協議版本及加密套件。

前提條件

已添加網站配置,且網站配置的協議類型包含HTTPS。具體操作,請參見添加網站配置

修改國際標準HTTPS認證的TLS安全性原則

  1. 登入DDoS高防控制台的網域名稱接入頁面。

  2. 在頂部功能表列左上方處,根據DDoS高防產品選擇地區。

    • DDoS高防(中國內地):選擇中國內地地區。

    • DDoS高防(非中國內地):選擇非中國內地地區。

  3. 網域名稱接入頁面定位到目標網域名稱,在操作列下單擊編輯

  4. 編輯網站頁簽,修改國際標準HTTPS認證的TLS安全性原則

    配置項

    說明

    TLS版本:

    選擇國際標準HTTPS認證支援的TLS協議版本。可選項:

    • 支援TLS1.0及以上版本,相容性最好,安全性較低:支援TLS 1.0、TLS 1.1和TLS 1.2。

    • 支援TLS1.1及以上版本,相容性較好,安全性較好:支援TLS 1.1和TLS 1.2。

    • 支援TLS1.2及以上版本,相容性較好,安全性很高:支援TLS 1.2。

    說明

    也可以根據需要選擇開啟支援TLS1.3,並在自訂加密套件中選擇應用對應的TLS1.3套件。

    加密套件:

    選擇國際標準HTTPS認證支援的加密套件。

    說明

    您可以將游標放置在某個加密套件選項上的問號表徵圖,查看該選項包含的加密套件。

    • 全部加密套件,安全性較低,相容性較高(預設)

      該選項包含以下加密套件:

      • ECDHE-ECDSA-AES128-GCM-SHA256

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-ECDSA-AES256-SHA384

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

      • ECDHE-RSA-AES128-SHA256

      • ECDHE-RSA-AES256-SHA384

      • AES128-GCM-SHA256

      • AES256-GCM-SHA384

      • AES128-SHA256

      • AES256-SHA256

      • ECDHE-ECDSA-AES128-SHA

      • ECDHE-ECDSA-AES256-SHA

      • ECDHE-RSA-AES128-SHA

      • ECDHE-RSA-AES256-SHA

      • AES128-SHA

      • AES256-SHA

      • DES-CBC3-SHA

    • 增強加密套件,安全性很高,相容性很低

      只有在TLS協議版本支援TLS1.2及以上版本,相容性較好,安全性很高時,支援該選項。

      該選項包含以下加密套件:

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

    • 強加密套件,安全性較高,相容性較低

      只有在TLS版本支援TLS1.2及以上版本,相容性較好,安全性很高時,支援該選項。

      該選項包含以下加密套件:

      • ECDHE-ECDSA-AES128-GCM-SHA256

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-ECDSA-AES256-SHA384

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

      • ECDHE-RSA-AES128-SHA256

      • ECDHE-RSA-AES256-SHA384

      • ECDHE-ECDSA-AES128-SHA

      • ECDHE-ECDSA-AES256-SHA

    • 自訂加密套件

      選擇該選項後,您需要從全部加密套件中選擇一個或多個加密套件。若開啟了TLS1.3開關,請選擇如下套件

      • TLS_AES_256_GCM_SHA384(TLS1.3)

      • TLS_CHACHA20_POLY1305_SHA256(TLS1.3)

      • TLS_AES_128_GCM_SHA256(TLS1.3)

      • TLS_AES_128_CCM_8_SHA256(TLS1.3)

      • TLS_AES_128_CCM_SHA256(TLS1.3)

  5. 單擊下一步,根據指引完成修改。

常見問題

  • DDoS 高防是否校正後端伺服器的 HTTPS 認證狀態?

    不校正。

    DDoS 高防執行個體不會校正後端伺服器(如 ALB、WAF 或來源站點 ECS)的 HTTPS 認證有效性(包括是否到期、網域名稱匹配或頒發機構可信度)。其工作原理如下:

    • 前端終止 SSL/TLS:用戶端與 DDoS 高防之間建立 HTTPS 串連時,由 DDoS 高防在前端完成 SSL/TLS 握手並解密流量。

    • 後端明文或重新加密轉寄:解密後的流量以 HTTP 形式(或根據配置重新發起 HTTPS 串連)轉寄至後端伺服器。

    • 認證獨立性:由於 TLS 終止發生在 DDoS 高防側,後端鏈路的通訊安全不依賴後端伺服器自身的認證狀態。因此,即使後端伺服器的認證已到期、自簽名或無效,只要 DDoS 高防前端認證有效,用戶端到 DDoS 高防之間的 HTTPS 通訊即可正常建立,業務訪問不受影響。

    說明

    雖然 DDoS 高防不校正後端認證,但為保障端到端安全,建議後端伺服器仍使用有效且受信任的認證,尤其是在高防與後端之間啟用 HTTPS 回源時。

  • SSL 安全掃描工具報告 3DES 相關漏洞怎麼辦?

    若 SSL 安全掃描工具報告存在 3DES 相關漏洞(如檢測到 DES-CBC3-SHA),這是因為當前配置的加密套件列表中包含了該弱密碼編譯演算法。DES-CBC3-SHA 基於 3DES 演算法,已被行業認定為不安全,易受 Sweet32 等攻擊。

    解決方案:

    1. 切換預設加密套件(推薦)
      在 DDoS 高防控制台中,將 HTTPS 認證的加密套件配置切換為 “強加密套件” 或 “增強加密套件”。這兩種預設方案均不包含 DES-CBC3-SHA,可快速修複漏洞。

    2. 自訂加密套件
      若需保留部分特定套件,可選擇“自訂加密套件”,並在列表中手動取消勾選 DES-CBC3-SHA,確保其餘套件均為現代安全演算法(如 AES-GCM、CHACHA20 等)。

    若配置後掃描仍報漏洞,請排查以下原因:

    • 確認配置生效:登入 DDoS 高防控制台,檢查當前執行個體實際綁定的加密套件是否已更新為目標配置。

    • 清除掃描緩衝:部分掃描工具會緩衝歷史結果,請清除緩衝後重新執行掃描。

    • 排除誤判可能:確認掃描目標是否為 DDoS 高防 IP(而非直接掃描後端伺服器),並檢查掃描工具是否存在邏輯誤判。