DDoS高防支援TLS安全性原則自訂功能,您可以根據實際業務需要,為已接入DDoS高防防護的網站業務設定合適的TLS協議版本、密碼編譯演算法套件。為網站業務修改TLS安全性原則後,DDoS高防執行個體在處理網站網域名稱的請求流量時,會採用已配置的TLS協議版本、加密套件及國密相關配置,當請求不滿足條件時將被丟棄。本文介紹如何自訂TLS安全性原則。
支援的TLS協議版本
DDoS高防(中國內地)支援上傳國際標準HTTPS認證和國密標準HTTPS認證,DDoS高防(非中國內地)僅支援上傳國際標準HTTPS認證。
上傳HTTPS認證後預設支援的TLS版本以及支援調整的TLS協議版本如下表所示。
認證類型 | 預設支援的TLS版本 | 支援調整的TLS協議版本 |
國際標準HTTPS認證 | DDoS高防(中國內地):預設支援TLS 1.0、TLS 1.1和TLS 1.2版本。 DDoS高防(非中國內地):預設支援TLS 1.1和TLS 1.2版本。 | 支援修改TLS協議版本及對應的加密套件,支援的協議版本如下。
說明 如果您需要使用TLS 1.3版本,需要單獨設定開啟支援TLS1.3開關。 例如,您購買了DDoS高防(中國內地)執行個體,如果您的業務需要通過PCI DSS 3.2認證,希望禁用TLS 1.0協議,您可以在TLS安全性原則配置中修改TLS版本:為支援TLS1.1及以上版本,相容性較好,安全性較好。而您的另一個業務的訪問終端需要支援TLS 1.3協議,您可以在TLS安全性原則配置中開啟開啟支援TLS1.3開關。 |
國密標準HTTPS認證 | 預設支援NTLS 1.1版本。 | 不支援修改TLS協議版本及加密套件。 |
前提條件
已添加網站配置,且網站配置的協議類型包含HTTPS。具體操作,請參見添加網站配置。
修改國際標準HTTPS認證的TLS安全性原則
登入DDoS高防控制台的網域名稱接入頁面。
在頂部功能表列左上方處,根據DDoS高防產品選擇地區。
DDoS高防(中國內地):選擇中國內地地區。
DDoS高防(非中國內地):選擇非中國內地地區。
在網域名稱接入頁面定位到目標網域名稱,在操作列下單擊編輯。
在編輯網站頁簽,修改國際標準HTTPS認證的TLS安全性原則。
配置項
說明
TLS版本:
選擇國際標準HTTPS認證支援的TLS協議版本。可選項:
支援TLS1.0及以上版本,相容性最好,安全性較低:支援TLS 1.0、TLS 1.1和TLS 1.2。
支援TLS1.1及以上版本,相容性較好,安全性較好:支援TLS 1.1和TLS 1.2。
支援TLS1.2及以上版本,相容性較好,安全性很高:支援TLS 1.2。
說明也可以根據需要選擇開啟支援TLS1.3,並在自訂加密套件中選擇應用對應的TLS1.3套件。
加密套件:
選擇國際標準HTTPS認證支援的加密套件。
說明您可以將游標放置在某個加密套件選項上的
表徵圖,查看該選項包含的加密套件。單擊下一步,根據指引完成修改。
常見問題
DDoS 高防是否校正後端伺服器的 HTTPS 認證狀態?
不校正。
DDoS 高防執行個體不會校正後端伺服器(如 ALB、WAF 或來源站點 ECS)的 HTTPS 認證有效性(包括是否到期、網域名稱匹配或頒發機構可信度)。其工作原理如下:
前端終止 SSL/TLS:用戶端與 DDoS 高防之間建立 HTTPS 串連時,由 DDoS 高防在前端完成 SSL/TLS 握手並解密流量。
後端明文或重新加密轉寄:解密後的流量以 HTTP 形式(或根據配置重新發起 HTTPS 串連)轉寄至後端伺服器。
認證獨立性:由於 TLS 終止發生在 DDoS 高防側,後端鏈路的通訊安全不依賴後端伺服器自身的認證狀態。因此,即使後端伺服器的認證已到期、自簽名或無效,只要 DDoS 高防前端認證有效,用戶端到 DDoS 高防之間的 HTTPS 通訊即可正常建立,業務訪問不受影響。
說明雖然 DDoS 高防不校正後端認證,但為保障端到端安全,建議後端伺服器仍使用有效且受信任的認證,尤其是在高防與後端之間啟用 HTTPS 回源時。
SSL 安全掃描工具報告 3DES 相關漏洞怎麼辦?
若 SSL 安全掃描工具報告存在 3DES 相關漏洞(如檢測到
DES-CBC3-SHA),這是因為當前配置的加密套件列表中包含了該弱密碼編譯演算法。DES-CBC3-SHA基於 3DES 演算法,已被行業認定為不安全,易受 Sweet32 等攻擊。解決方案:
切換預設加密套件(推薦)
在 DDoS 高防控制台中,將 HTTPS 認證的加密套件配置切換為 “強加密套件” 或 “增強加密套件”。這兩種預設方案均不包含DES-CBC3-SHA,可快速修複漏洞。自訂加密套件
若需保留部分特定套件,可選擇“自訂加密套件”,並在列表中手動取消勾選DES-CBC3-SHA,確保其餘套件均為現代安全演算法(如 AES-GCM、CHACHA20 等)。
若配置後掃描仍報漏洞,請排查以下原因:
確認配置生效:登入 DDoS 高防控制台,檢查當前執行個體實際綁定的加密套件是否已更新為目標配置。
清除掃描緩衝:部分掃描工具會緩衝歷史結果,請清除緩衝後重新執行掃描。
排除誤判可能:確認掃描目標是否為 DDoS 高防 IP(而非直接掃描後端伺服器),並檢查掃描工具是否存在邏輯誤判。