ApsaraVideo for Live支援HTTPS安全加速、強制跳轉,本文介紹安全加速的原理、優勢、使用方法和注意事項。
背景
HTTP協議以明文方式發送內容,不提供資料加密,因此在傳輸過程中很容易被截獲和理解。
功能簡介
ApsaraVideo for Live支援配置HTTPS安全加速以及強制跳轉,使用強制跳轉需要在已經完成HTTPS認證配置的前提下。
HTTPS:
安全超文字傳輸通訊協定 (HTTPS)(Hyper Text Transfer Protocol over Secure Socket Layer,簡稱 HTTPS),是以安全為目標的HTTP通道。簡單來說,HTTP協議以明文方式發送內容,而HTTPS是HTTP的安全版,將HTTP用SSL/TLS協議進行封裝,HTTPS的安全基礎是SSL/TLS。
HTTPS提供了身分識別驗證與加密通訊方法,被廣泛用於全球資訊網上安全敏感的通訊,根據2017年EFF(Electronic Frontier Foundation)發布的報告,目前全球已有超過一半的網頁端流量採用了加密的HTTPS進行傳輸。
強制跳轉:
將用戶端至邊緣節點的原請求方式強制重新導向為HTTP或者HTTPS。
如果您的加速網域名稱開啟了HTTPS安全加速,您可以自訂設定,將終端使用者的原請求方式進行強制跳轉。例如,您開啟HTTPS安全加速後,終端使用者發起了一個HTTP請求,服務端返回301重新導向響應,原來的HTTP請求強制重新導向為HTTPS請求,如下圖所示。

功能原理
在阿里雲ApsaraVideo for Live控制台開啟的HTTPS協議,將實現用戶端和阿里雲ApsaraVideo for Live節點之間請求的HTTPS加密。ApsaraVideo for Live節點返回從來源站點擷取的資源給用戶端時,按照來源站點的配置方式進行。建議來源站點配置並開啟HTTPS,實現全鏈路的HTTPS加密。
HTTPS加密流程如下圖所示。
用戶端發起HTTPS請求。
服務端產生公開金鑰和私密金鑰(可以自己製作,也可以向專業組織申請)。
服務端把相應的密鑰憑證傳送給用戶端。
用戶端解析認證的正確性。
如果認證正確,則會產生一個隨機數(密鑰),並用公開金鑰對隨機數進行加密,傳輸給服務端。
如果認證不正確,則SSL握手失敗。
說明正確性包括:
認證未到期;
發行伺服器憑證的CA可靠;
發行者認證的公開金鑰能夠正確解開伺服器憑證的發行者的數位簽章;
伺服器憑證上的網域名稱和伺服器的實際網域名稱相匹配。
服務端用之前的私密金鑰進行解密,得到隨機數(密鑰)。
服務端用金鑰組傳輸的資料進行加密。
用戶端用金鑰組服務端的加密資料進行解密,拿到相應的資料。
功能優勢
傳輸安全:HTTPS安全傳輸,有效防止HTTP明文傳輸中的竊聽、篡改、冒充和劫持風險。
資訊加密:資料轉送過程中對關鍵資訊進行加密,防止Session ID或Cookie內容被捕獲造成的敏感資訊泄露。
資料完整:資料轉送過程中進行完整性校正,防止DNS或內容遭第三方劫持、篡改等中間人攻擊(MITM)。
主流趨勢:主流瀏覽器將HTTP標識為不安全,影響使用者體驗和訪問安全。HTTPS是主流趨勢,支援HTTP/2,提升搜尋權重和使用者體驗。
強烈建議您將訪問協議升級到HTTPS,以提高安全性和使用者體驗。
使用方法
HTTPS安全加速
您需要配置HTTPS認證,才能通過HTTPS方式訪問資源,實現HTTPS安全加速。關於認證,請參見認證格式說明。
您可以通過控制台和API的方式配置HTTPS安全加速。
通過控制台操作,請參見配置HTTPS安全加速。
通過調用APISetLiveDomainCertificate設定網域名稱認證。
相關API:
介面 | 描述 | 參考文檔 |
SetLiveDomainCertificate | 設定某網域名稱下認證功能是否啟用及修改認證資訊。 | |
DescribeLiveCertificateList | 擷取認證列表資訊。 | |
DescribeLiveCertificateDetail | 擷取認證詳細資料。 | |
BatchDeleteLiveDomainConfigs | 大量刪除網域名稱配置。 |
強制跳轉
配置強制跳轉之前,請確保已成功配置HTTPS認證。
您可以通過控制台和API的方式配置強制跳轉。
通過控制台操作,請參見配置強制跳轉。
通過調用APIBatchSetLiveDomainConfigs進行強制跳轉設定。
相關API:
介面 | 描述 | 參考文檔 |
BatchSetLiveDomainConfigs | 大量設定網域名稱。 可以通過Functions參數的https_force記錄進行HTTPS強制跳轉配置。 |
注意事項
配置 | 說明 |
停用和啟用HTTPS |
|
上傳認證/私密金鑰 |
|
查看認證 | 允許使用者查看認證,但是只支援查看認證,由於私密金鑰資訊敏感不支援私密金鑰查看,請您妥善保管認證相關資訊。 |
修改編輯認證 | 支援修改編輯認證,但注意生效時間是1小時,請謹慎操作。 |