全部產品
Search
文件中心

Edge Security Acceleration:SNI 白名單

更新時間:Jul 03, 2026

邊緣安全加速 ESA的 SNI(Server Name Indication)白名單是一種安全防護功能,開啟後將對 SSL/TLS 握手時使用的 SNI 資訊與 HTTP 要求頭中的 Host 網域名稱進行一致性校正。兩者不匹配時,請求將被拒絕。通過配置白名單,指定允許跳過校正的網域名稱,可有效防止網域名稱被惡意利用,避免域前置(Domain Fronting)漏洞。

背景資訊

域前置是一種利用 HTTPS 串連中 SNI 與 Host 頭不一致來隱藏真實目標網域名稱的技術,常被用於繞過網路審查或進行惡意攻擊。開啟 SNI 白名單後,ESA會強制校正 SNI 與 Host 的一致性,僅允許存取白名單內的網域名稱,從根本上阻斷此類攻擊路徑。

注意事項

  • 開啟 SNI 白名單前,請確認業務中不存在合法的 SNI 與 Host 不一致的請求情境,否則可能導致正常請求被攔截。

  • 如果業務中使用了自訂網域名回源、代理轉寄等特殊架構,建議將相關網域名稱加入白名單後再開啟功能。

  • 當網站處於版本管理的唯讀狀態時,SNI 白名單配置不可編輯。

操作步驟

開啟 SNI 白名單

  1. 在ESA控制台選擇網站管理,在網站列單擊目標網站。

  2. 在左側導覽列,選擇SSL/TLS > 邊緣認證

  3. 單擊SNI 白名單面板右上方的配置按鈕進入編輯態。

  4. 開啟狀態開關。

  5. 白名單輸入框中,輸入需要跳過 SNI 與 Host 一致性校正的網域名稱。

    • 支援輸入欄位名首碼(如 www),系統會自動補全為完整網域名稱(如 www.example.com)。

  6. 單擊確定,儲存配置。

配置項說明

配置項

說明

狀態

控制 SNI 白名單功能的開啟與關閉。開啟後,ESA將對非白名單網域名稱的 SNI 與 Host 進行一致性校正,不匹配的請求將被拒絕;關閉後,不再進行一致性校正。

白名單

允許跳過 SNI 與 Host 一致性校正的網域名稱列表。白名單中的網域名稱在請求時將跳過校正。