Loading...

Ayuda de CDN.com.tr

Active HSTS para sus hostnames

El preset de seguridad Hsts hace que el edge envíe Strict-Transport-Security: max-age=31536000 en las respuestas HTTPS, de modo que un navegador que ya vio su sitio se niega a abrirlo por HTTP simple durante un año.

Active HSTS para sus hostnames

El preset de seguridad Hsts hace que el edge envíe Strict-Transport-Security: max-age=31536000 en las respuestas HTTPS, de modo que un navegador que ya vio su sitio se niega a abrirlo por HTTP simple durante un año.

Antes y después de activarlo

HSTS solo tiene sentido sobre certificados que ya funcionan, y se entiende mejor junto con el contexto de lo que realmente promete el encabezado.

Certificados primero

Auto SSL

Cada hostname necesita un certificado válido antes de que HSTS elimine el respaldo HTTP.

Abrir el tema
Mismo panel

Página de seguridad

Los otros valores predeterminados de la cuenta junto al campo de preset: listas de IP, protección de hotlink, límites de tasa.

Abrir el tema
Contexto

¿Qué es HSTS?

Qué promete el encabezado al navegador, por qué importa max-age y qué añadiría preload.

Leer la guía

Ruta en el panel

  1. Management Panel
  2. CDN Accounts
  3. Delivery Rules
  4. Security defaults
  5. Security Setting (preset multiselect)

Requisitos previos

  • Todos los hostnames servidos por esta cuenta ya deben funcionar por HTTPS con un certificado válido — incluidos los hosts de recursos y cualquier subdominio al que enlace desde el sitio.
  • El contenido mixto debe limpiarse primero. Una vez que HSTS está en vigor, un recurso http:// no se reintenta por HTTP, simplemente falla.
  • Necesita un rol que pueda guardar delivery rules: owner o editor. Un viewer puede leer la página pero no enviarla.

Modelo de decisión

¿Está listo para HSTS?

Esta es la única decisión real. HSTS es seguro en un sitio completamente en HTTPS y doloroso en uno que no lo está.

  • Listo: todos los hostnames de la cuenta, y todos los recursos que carga, responden por HTTPS con un certificado válido.
  • No listo: un host de imágenes, un subdominio antiguo o una herramienta interna todavía responde solo por HTTP. Corrija eso primero.
  • No está seguro: abra su propio sitio con la consola del navegador visible y busque advertencias de contenido mixto antes de activar el preset.

Qué cubre y qué no cubre este preset

Conocer el alcance exacto evita tanto el exceso de confianza como un ticket de soporte preguntando por qué un subdominio no se ve afectado.

  • Cubre: el hostname que sirvió la respuesta, durante un año, por HTTPS.
  • No cubre: subdominios — el encabezado no lleva la directiva includeSubDomains.
  • No cubre: listas de preload — el sitio no está enviado a los fabricantes de navegadores.

Guía paso a paso

1

Verifique que HTTPS esté completo

Este paso es todo el riesgo de la funcionalidad. Todo lo que sigue son dos clics.

  • Abra su sitio con la consola de desarrollador visible y busque advertencias de contenido mixto.
  • Liste los hostnames de la cuenta en Content Delivery Points y abra cada uno por https://.
  • Confirme que cada certificado es válido y no está cerca de expirar en SSL Management.

Resultado esperado: Todos los hostnames de la cuenta cargan por HTTPS sin advertencias de certificado ni de contenido mixto.

cdnctl equivalent
curl -sI https://www.example.com/ | head -1
curl -sI https://assets.example.com/ | head -1
2

Agregue el preset Hsts

El campo Security Setting es una selección múltiple de presets de seguridad. Agregar Hsts deja los demás en su lugar.

  • Seleccione la cuenta y abra Delivery Rules.
  • Desplácese hasta Security defaults y haga clic en el campo Security Setting (su placeholder invita a seleccionar o buscar un preset).
  • Elija Hsts de la lista, mantenga cualquier preset que ya estuviera seleccionado y envíe.

Resultado esperado: El conjunto de presets se guarda y se encola un deploy, así que la configuración del edge se regenera con la inclusión de HSTS.

cdnctl equivalent
POST /api/accounts/update_account_presets/<account_uuid>
{"type":"security","presets":["Waf","Hsts"]}
The call replaces the whole preset set for that type — send every preset you want to keep.
3

Verifique el encabezado en una solicitud real

Un preset guardado es una intención; el encabezado de respuesta es el hecho.

  • Ejecute la verificación HTTPS de abajo y confirme el encabezado y su valor de max-age.
  • Ejecute la misma verificación por http:// y confirme que el encabezado está ausente ahí — ese es el comportamiento correcto.
  • Abra el sitio en un perfil de navegador nuevo y confirme que nada se rompió.

Resultado esperado: La respuesta HTTPS lleva Strict-Transport-Security: max-age=31536000 y el sitio carga normalmente.

cdnctl equivalent
curl -sI https://www.example.com/ | grep -i strict-transport
curl -sI http://www.example.com/ | grep -i strict-transport

Verificación

  • La respuesta HTTPS lleva Strict-Transport-Security: max-age=31536000.
  • La respuesta HTTP simple no lo lleva.
  • Ningún hostname de la cuenta es ya solo HTTP, y ninguna página reporta contenido mixto.
  • Ha aceptado que desmarcar el preset no elimina el encabezado de los navegadores que ya lo almacenaron.

Casos de uso

Su sitio está completamente en HTTPS y quiere cerrar el hueco de la primera solicitud: el primer clic del día todavía sale como http:// y solo después se redirige. HSTS elimina esa solicitud por completo — el navegador la actualiza antes de que salga de la máquina.

Flujo de trabajo rápido

  1. Confirme que todos los hostnames de la cuenta ya responden por HTTPS con un certificado válido. HSTS elimina el respaldo HTTP, así que cualquier hostname que siga siendo solo HTTP se vuelve inaccesible para los visitantes que ya recibieron el encabezado.
  2. Abra Delivery Rules para la cuenta y busque el panel Security defaults.
  3. Abra el campo Security Setting preset, elija Hsts y envíe. Los presets ya seleccionados, como Waf, permanecen seleccionados — el campo es de selección múltiple y el guardado reemplaza todo el conjunto.
  4. Espere a que la configuración llegue al edge y luego verifique el encabezado en una solicitud real.

Verificaciones

  • El encabezado se envía solo en respuestas HTTPS. No ver Strict-Transport-Security en una respuesta http:// es correcto, no un fallo.
  • El valor es max-age=31536000 — un año — sin includeSubDomains y sin preload. Este preset no cubre subdominios; cada hostname queda fijado por su propia respuesta.
  • El sitio no está enviado a ninguna lista de preload de navegadores, así que quitar HSTS nunca requiere una solicitud a un fabricante de navegadores.
  • Desmarque el preset y el edge deja de enviar el encabezado — pero los navegadores que ya lo recibieron siguen forzando HTTPS hasta que expire su max-age almacenado. Trate HSTS como una puerta de un solo sentido durante hasta un año, no como un interruptor que se puede probar.