Edge CDN.com.tr принимает только TLS 1.2 и TLS 1.3, с упорядоченным сервером списком обмена ключами ECDHE и AEAD-шифров. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 и экспортные шифры отклоняются.
SSL-сертификаты
Политика TLS на edge
Edge CDN.com.tr принимает только TLS 1.2 и TLS 1.3, с упорядоченным сервером списком обмена ключами ECDHE и AEAD-шифров. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 и экспортные шифры отклоняются.
Части TLS, которые контролируете вы
Политика протокола — наша; сертификат и то, разрешён ли браузерам откат на HTTP, — ваши.
Ваш сертификат
Auto SSL
Автоматический выпуск и продление сертификатов для ваших хостов.
openssl s_client -connect www.example.com:443 -servername www.example.com -tls1_3 — рукопожатие проходит успешно и сообщает о TLS_AES_256_GCM_SHA384.
Клиент, предлагающий CBC-шифр первым, всё равно получает AEAD-шифр, потому что выбор определяется сервером.
Сценарии использования
Анкета безопасности, тендер или ваш собственный сканер спрашивают, какие версии TLS и шифры принимает ваш сайт. Ответ одинаков для каждого аккаунта: это настроено на edge и не является настройкой уровня аккаунта.
Порядок действий
Отвечайте на вопрос, опираясь на политику ниже — она применяется ко всем хостам, обслуживаемым CDN.
Если нужны не слова, а доказательства, выполните проверки openssl из списка verification для вашего собственного хоста.
Если клиент не может подключиться, сначала определите его версию TLS, прежде чем предполагать проблему с сертификатом.
Проверки
Принимаются: TLS 1.2 и TLS 1.3.
Отклоняются: TLS 1.0 и TLS 1.1. Попытка рукопожатия на этих версиях закрывается, а не понижается.
Выбор шифра определяется сервером: edge выбирает из собственного упорядоченного списка, а не следует порядку клиента.
Список состоит из обмена ключами ECDHE с AEAD-шифрами. RC4, 3DES, MD5, NULL и экспортные шифры не предлагаются.
Настройки на уровне аккаунта для этого нет. Её нет ни в Delivery Rules, ни в SSL Management, потому что более слабый вариант для одного клиента ослабил бы общий edge.
Очень старый клиент, поддерживающий только TLS 1.0, не сможет подключиться. Это ожидаемый результат политики.
Часто задаваемые вопросы
Можно ли включить TLS 1.0 для одного из наших устаревших клиентов?
Нет. Список протоколов общий для всех сайтов на edge, поэтому исключение для одного аккаунта ослабило бы все остальные. TLS 1.0 и 1.1 признаны устаревшими и не проходят ни один актуальный базовый уровень соответствия — как правило, тот же самый, из-за которого возник этот вопрос.
Наш сканер сообщает о шифре CBC. Это находка?
Предлагаемый список сохраняет хвост из CBC-шифров после AEAD-шифров для старых клиентов. Поскольку выбор определяется сервером, любой современный клиент согласует AEAD-шифр — сканер перечисляет то, что предлагается, а не то, что используется. Прежде чем считать это находкой, проверьте согласованный шифр реального соединения.
Зависит ли это от моего сертификата?
Нет. Версии протокола и шифры — это политика edge; ваш сертификат определяет идентичность, а не параметры рукопожатия. Сертификат Auto SSL и загруженный коммерческий сертификат получают абсолютно одинаковую политику TLS.
Как доказать это аудитору?
Выполните две команды openssl из списка verification для собственного хоста и приложите вывод. Попытка TLS 1.1 завершается неудачей, а попытка TLS 1.3 сообщает о согласованном AEAD-шифре; вместе они показывают обе стороны политики.