Loading...

Aide CDN.com.tr

Politique TLS en périphérie

L'edge de CDN.com.tr n'accepte que TLS 1.2 et TLS 1.3, avec une liste préférée par le serveur d'échange de clés ECDHE et de chiffrements AEAD. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 et les chiffrements d'export sont refusés.

Politique TLS en périphérie

L'edge de CDN.com.tr n'accepte que TLS 1.2 et TLS 1.3, avec une liste préférée par le serveur d'échange de clés ECDHE et de chiffrements AEAD. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 et les chiffrements d'export sont refusés.

Les parties de TLS que vous contrôlez

La politique de protocole nous appartient ; le certificat, et si les navigateurs peuvent se rabattre sur HTTP, vous appartiennent.

Votre certificat

Auto SSL

Émettez et renouvelez automatiquement les certificats de vos noms d'hôte.

Ouvrir le sujet
Pas de repli HTTP

Activer HSTS

Dites aux navigateurs de ne plus jamais essayer le HTTP simple pour votre nom d'hôte.

Ouvrir le sujet
Quand ça casse

Statut SSL et dépannage

Lire le statut du certificat quand un nom d'hôte ne sert pas le HTTPS comme prévu.

Ouvrir le sujet

Chemin dans le panneau

  1. Ce n'est pas un paramètre du panneau
  2. Configuration de l'edge, appliquée à tous les comptes

Prerequis

  • Un de vos noms d'hôte déjà servi par le CDN.
  • openssl sur votre machine si vous voulez reproduire la preuve.

Verification

  • openssl s_client -connect www.example.com:443 -servername www.example.com -tls1_1 — le handshake est refusé, signalant qu'aucun protocole n'est disponible.
  • openssl s_client -connect www.example.com:443 -servername www.example.com -tls1_3 — le handshake réussit et rapporte TLS_AES_256_GCM_SHA384.
  • Un client qui propose d'abord un chiffrement CBC se retrouve quand même sur un chiffrement AEAD, car la sélection est préférée par le serveur.

Cas d'usage

Un questionnaire de sécurité, un appel d'offres ou votre propre scanner demande quelles versions TLS et quels chiffrements votre site accepte. La réponse est la même pour chaque compte : c'est défini au niveau de l'edge et ce n'est pas un paramètre par compte.

Workflow

  1. Répondez à la question à partir de la politique ci-dessous — elle s'applique à chaque nom d'hôte servi par le CDN.
  2. Si vous avez besoin d'une preuve plutôt que d'une déclaration, exécutez les vérifications openssl de la liste de vérification contre votre propre nom d'hôte.
  3. Si un de vos clients ne parvient pas à se connecter, identifiez sa version TLS avant de supposer un problème de certificat.

Verifications

  • Accepté : TLS 1.2 et TLS 1.3.
  • Refusé : TLS 1.0 et TLS 1.1. Une tentative de handshake sur ces versions est fermée, pas rétrogradée.
  • La sélection du chiffrement est préférée par le serveur : l'edge choisit dans sa propre liste ordonnée plutôt que de respecter l'ordre du client.
  • La liste est un échange de clés ECDHE avec des chiffrements AEAD. RC4, 3DES, MD5, NULL et les chiffrements de qualité export ne sont pas proposés.
  • Il n'y a pas de bascule par compte pour cela. Ce n'est ni dans Règles de diffusion ni dans Gestion SSL, car une option plus faible pour un client affaiblirait l'edge partagé.
  • Un très ancien client qui ne parle que TLS 1.0 ne peut pas se connecter. C'est le résultat voulu de la politique.

Questions frequentes

Pouvez-vous activer TLS 1.0 pour un de nos clients historiques ?

Non. La liste de protocoles est partagée par tous les sites de l'edge, donc une exception pour un compte affaiblirait tous les autres. TLS 1.0 et 1.1 sont dépréciés et échouent à toutes les références de conformité actuelles — généralement la même référence qui vous a fait poser la question.

Notre scanner signale un chiffrement CBC. Est-ce un problème ?

La liste proposée conserve une queue CBC après les chiffrements AEAD pour les anciens clients. Comme la sélection est préférée par le serveur, tout client moderne négocie un chiffrement AEAD — un scanner liste ce qui est proposé, pas ce qui est utilisé. Vérifiez le chiffrement négocié d'une connexion réelle avant de le considérer comme un problème.

Cela dépend-il de mon certificat ?

Non. Les versions de protocole et les chiffrements relèvent de la politique de l'edge ; votre certificat détermine l'identité, pas les paramètres du handshake. Un certificat Auto SSL et un certificat commercial importé reçoivent exactement la même politique TLS.

Comment le prouver à un auditeur ?

Exécutez les deux commandes openssl de la liste de vérification contre votre propre nom d'hôte et joignez le résultat. La tentative TLS 1.1 échoue et la tentative TLS 1.3 rapporte un chiffrement AEAD négocié ; ensemble, elles montrent les deux volets de la politique.