邊緣安全加速 ESA的 SNI(Server Name Indication)白名單是一種安全防護功能,開啟後將對 SSL/TLS 握手時使用的 SNI 資訊與 HTTP 要求頭中的 Host 網域名稱進行一致性校正。兩者不匹配時,請求將被拒絕。通過配置白名單,指定允許跳過校正的網域名稱,可有效防止網域名稱被惡意利用,避免域前置(Domain Fronting)漏洞。
背景資訊
域前置是一種利用 HTTPS 串連中 SNI 與 Host 頭不一致來隱藏真實目標網域名稱的技術,常被用於繞過網路審查或進行惡意攻擊。開啟 SNI 白名單後,ESA會強制校正 SNI 與 Host 的一致性,僅允許存取白名單內的網域名稱,從根本上阻斷此類攻擊路徑。
注意事項
開啟 SNI 白名單前,請確認業務中不存在合法的 SNI 與 Host 不一致的請求情境,否則可能導致正常請求被攔截。
如果業務中使用了自訂網域名回源、代理轉寄等特殊架構,建議將相關網域名稱加入白名單後再開啟功能。
當網站處於版本管理的唯讀狀態時,SNI 白名單配置不可編輯。
操作步驟
開啟 SNI 白名單
在ESA控制台選擇網站管理,在網站列單擊目標網站。
在左側導覽列,選擇。
單擊SNI 白名單面板右上方的配置按鈕進入編輯態。
開啟狀態開關。
在白名單輸入框中,輸入需要跳過 SNI 與 Host 一致性校正的網域名稱。
支援輸入欄位名首碼(如
www),系統會自動補全為完整網域名稱(如www.example.com)。
單擊確定,儲存配置。
配置項說明
配置項 | 說明 |
狀態 | 控制 SNI 白名單功能的開啟與關閉。開啟後,ESA將對非白名單網域名稱的 SNI 與 Host 進行一致性校正,不匹配的請求將被拒絕;關閉後,不再進行一致性校正。 |
白名單 | 允許跳過 SNI 與 Host 一致性校正的網域名稱列表。白名單中的網域名稱在請求時將跳過校正。 |