L'edge de CDN.com.tr n'accepte que TLS 1.2 et TLS 1.3, avec une liste préférée par le serveur d'échange de clés ECDHE et de chiffrements AEAD. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 et les chiffrements d'export sont refusés.
Certificats SSL
Politique TLS en périphérie
L'edge de CDN.com.tr n'accepte que TLS 1.2 et TLS 1.3, avec une liste préférée par le serveur d'échange de clés ECDHE et de chiffrements AEAD. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 et les chiffrements d'export sont refusés.
Les parties de TLS que vous contrôlez
La politique de protocole nous appartient ; le certificat, et si les navigateurs peuvent se rabattre sur HTTP, vous appartiennent.
Votre certificat
Auto SSL
Émettez et renouvelez automatiquement les certificats de vos noms d'hôte.
Configuration de l'edge, appliquée à tous les comptes
Prerequis
Un de vos noms d'hôte déjà servi par le CDN.
openssl sur votre machine si vous voulez reproduire la preuve.
Verification
openssl s_client -connect www.example.com:443 -servername www.example.com -tls1_1 — le handshake est refusé, signalant qu'aucun protocole n'est disponible.
openssl s_client -connect www.example.com:443 -servername www.example.com -tls1_3 — le handshake réussit et rapporte TLS_AES_256_GCM_SHA384.
Un client qui propose d'abord un chiffrement CBC se retrouve quand même sur un chiffrement AEAD, car la sélection est préférée par le serveur.
Cas d'usage
Un questionnaire de sécurité, un appel d'offres ou votre propre scanner demande quelles versions TLS et quels chiffrements votre site accepte. La réponse est la même pour chaque compte : c'est défini au niveau de l'edge et ce n'est pas un paramètre par compte.
Workflow
Répondez à la question à partir de la politique ci-dessous — elle s'applique à chaque nom d'hôte servi par le CDN.
Si vous avez besoin d'une preuve plutôt que d'une déclaration, exécutez les vérifications openssl de la liste de vérification contre votre propre nom d'hôte.
Si un de vos clients ne parvient pas à se connecter, identifiez sa version TLS avant de supposer un problème de certificat.
Verifications
Accepté : TLS 1.2 et TLS 1.3.
Refusé : TLS 1.0 et TLS 1.1. Une tentative de handshake sur ces versions est fermée, pas rétrogradée.
La sélection du chiffrement est préférée par le serveur : l'edge choisit dans sa propre liste ordonnée plutôt que de respecter l'ordre du client.
La liste est un échange de clés ECDHE avec des chiffrements AEAD. RC4, 3DES, MD5, NULL et les chiffrements de qualité export ne sont pas proposés.
Il n'y a pas de bascule par compte pour cela. Ce n'est ni dans Règles de diffusion ni dans Gestion SSL, car une option plus faible pour un client affaiblirait l'edge partagé.
Un très ancien client qui ne parle que TLS 1.0 ne peut pas se connecter. C'est le résultat voulu de la politique.
Questions frequentes
Pouvez-vous activer TLS 1.0 pour un de nos clients historiques ?
Non. La liste de protocoles est partagée par tous les sites de l'edge, donc une exception pour un compte affaiblirait tous les autres. TLS 1.0 et 1.1 sont dépréciés et échouent à toutes les références de conformité actuelles — généralement la même référence qui vous a fait poser la question.
Notre scanner signale un chiffrement CBC. Est-ce un problème ?
La liste proposée conserve une queue CBC après les chiffrements AEAD pour les anciens clients. Comme la sélection est préférée par le serveur, tout client moderne négocie un chiffrement AEAD — un scanner liste ce qui est proposé, pas ce qui est utilisé. Vérifiez le chiffrement négocié d'une connexion réelle avant de le considérer comme un problème.
Cela dépend-il de mon certificat ?
Non. Les versions de protocole et les chiffrements relèvent de la politique de l'edge ; votre certificat détermine l'identité, pas les paramètres du handshake. Un certificat Auto SSL et un certificat commercial importé reçoivent exactement la même politique TLS.
Comment le prouver à un auditeur ?
Exécutez les deux commandes openssl de la liste de vérification contre votre propre nom d'hôte et joignez le résultat. La tentative TLS 1.1 échoue et la tentative TLS 1.3 rapporte un chiffrement AEAD négocié ; ensemble, elles montrent les deux volets de la politique.