Loading...

Справка CDN.com.tr

Политика TLS на edge

Edge CDN.com.tr принимает только TLS 1.2 и TLS 1.3, с упорядоченным сервером списком обмена ключами ECDHE и AEAD-шифров. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 и экспортные шифры отклоняются.

Политика TLS на edge

Edge CDN.com.tr принимает только TLS 1.2 и TLS 1.3, с упорядоченным сервером списком обмена ключами ECDHE и AEAD-шифров. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 и экспортные шифры отклоняются.

Части TLS, которые контролируете вы

Политика протокола — наша; сертификат и то, разрешён ли браузерам откат на HTTP, — ваши.

Ваш сертификат

Auto SSL

Автоматический выпуск и продление сертификатов для ваших хостов.

Открыть раздел
Без отката на HTTP

Turn on HSTS

Скажите браузерам никогда больше не пробовать обычный HTTP для вашего хоста.

Открыть раздел
Когда что-то ломается

SSL status and troubleshooting

Как читать статус сертификата, когда хост не обслуживается по HTTPS, как ожидалось.

Открыть раздел

Путь в панели

  1. Not a panel setting
  2. Edge configuration, applied to every account

Предварительные требования

  • Ваш собственный хост, уже обслуживаемый CDN.
  • openssl на вашей машине, если вы хотите воспроизвести доказательства.

Проверка

  • openssl s_client -connect www.example.com:443 -servername www.example.com -tls1_1 — рукопожатие отклоняется, сообщая об отсутствии доступных протоколов.
  • openssl s_client -connect www.example.com:443 -servername www.example.com -tls1_3 — рукопожатие проходит успешно и сообщает о TLS_AES_256_GCM_SHA384.
  • Клиент, предлагающий CBC-шифр первым, всё равно получает AEAD-шифр, потому что выбор определяется сервером.

Сценарии использования

Анкета безопасности, тендер или ваш собственный сканер спрашивают, какие версии TLS и шифры принимает ваш сайт. Ответ одинаков для каждого аккаунта: это настроено на edge и не является настройкой уровня аккаунта.

Порядок действий

  1. Отвечайте на вопрос, опираясь на политику ниже — она применяется ко всем хостам, обслуживаемым CDN.
  2. Если нужны не слова, а доказательства, выполните проверки openssl из списка verification для вашего собственного хоста.
  3. Если клиент не может подключиться, сначала определите его версию TLS, прежде чем предполагать проблему с сертификатом.

Проверки

  • Принимаются: TLS 1.2 и TLS 1.3.
  • Отклоняются: TLS 1.0 и TLS 1.1. Попытка рукопожатия на этих версиях закрывается, а не понижается.
  • Выбор шифра определяется сервером: edge выбирает из собственного упорядоченного списка, а не следует порядку клиента.
  • Список состоит из обмена ключами ECDHE с AEAD-шифрами. RC4, 3DES, MD5, NULL и экспортные шифры не предлагаются.
  • Настройки на уровне аккаунта для этого нет. Её нет ни в Delivery Rules, ни в SSL Management, потому что более слабый вариант для одного клиента ослабил бы общий edge.
  • Очень старый клиент, поддерживающий только TLS 1.0, не сможет подключиться. Это ожидаемый результат политики.

Часто задаваемые вопросы

Можно ли включить TLS 1.0 для одного из наших устаревших клиентов?

Нет. Список протоколов общий для всех сайтов на edge, поэтому исключение для одного аккаунта ослабило бы все остальные. TLS 1.0 и 1.1 признаны устаревшими и не проходят ни один актуальный базовый уровень соответствия — как правило, тот же самый, из-за которого возник этот вопрос.

Наш сканер сообщает о шифре CBC. Это находка?

Предлагаемый список сохраняет хвост из CBC-шифров после AEAD-шифров для старых клиентов. Поскольку выбор определяется сервером, любой современный клиент согласует AEAD-шифр — сканер перечисляет то, что предлагается, а не то, что используется. Прежде чем считать это находкой, проверьте согласованный шифр реального соединения.

Зависит ли это от моего сертификата?

Нет. Версии протокола и шифры — это политика edge; ваш сертификат определяет идентичность, а не параметры рукопожатия. Сертификат Auto SSL и загруженный коммерческий сертификат получают абсолютно одинаковую политику TLS.

Как доказать это аудитору?

Выполните две команды openssl из списка verification для собственного хоста и приложите вывод. Попытка TLS 1.1 завершается неудачей, а попытка TLS 1.3 сообщает о согласованном AEAD-шифре; вместе они показывают обе стороны политики.