Loading...

CDN.com.tr Yardım

Edge TLS politikası

CDN.com.tr edge sunucuları yalnızca TLS 1.2 ve TLS 1.3 kabul eder; şifre seçimi sunucu tercihlidir ve ECDHE anahtar değişimi ile AEAD şifrelerinden oluşur. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 ve export şifreleri reddedilir.

Edge TLS politikası

CDN.com.tr edge sunucuları yalnızca TLS 1.2 ve TLS 1.3 kabul eder; şifre seçimi sunucu tercihlidir ve ECDHE anahtar değişimi ile AEAD şifrelerinden oluşur. TLS 1.0, TLS 1.1, RC4, 3DES, MD5 ve export şifreleri reddedilir.

TLS'in sizde olan kısımları

Protokol politikası bizde; sertifika ve tarayıcıların düz HTTP'ye düşebilip düşemeyeceği sizde.

Sertifikanız

Otomatik SSL

Alan adlarınız için sertifikaları otomatik üretme ve yenileme.

Konuyu aç
HTTP geri dönüşü olmasın

HSTS açma

Tarayıcılara alan adınız için bir daha düz HTTP denememelerini söyleyin.

Konuyu aç
Bozulduğunda

SSL durumu ve sorun giderme

Bir alan adı beklendiği gibi HTTPS sunmuyorsa sertifika durumunu okuma.

Konuyu aç

Panel yolu

  1. Panel ayarı değildir
  2. Edge yapılandırması, bütün hesaplara uygulanır

Ön koşullar

  • CDN üzerinden yayınlanan kendi alan adınız.
  • Kanıtı kendiniz üretmek isterseniz makinenizde openssl.

Doğrulama

  • openssl s_client -connect www.example.com:443 -servername www.example.com -tls1_1 — el sıkışma reddedilir ve kullanılabilir protokol olmadığı bildirilir.
  • openssl s_client -connect www.example.com:443 -servername www.example.com -tls1_3 — el sıkışma başarılı olur ve TLS_AES_256_GCM_SHA384 bildirilir.
  • Önce CBC şifresi sunan bir istemci de sonunda AEAD bir şifreye düşer, çünkü seçim sunucu tercihlidir.

Kullanım senaryoları

Bir güvenlik anketi, bir şartname veya kendi tarayıcınız sitenizin hangi TLS sürümlerini ve şifrelerini kabul ettiğini soruyor. Cevap her hesap için aynıdır: bu politika edge üzerinde tanımlıdır ve hesap bazlı bir ayar değildir.

Akış

  1. Soruyu aşağıdaki politikadan yanıtlayın — CDN'in sunduğu her alan adı için geçerlidir.
  2. Beyan değil kanıt gerekiyorsa, doğrulama listesindeki openssl kontrollerini kendi alan adınıza karşı çalıştırın.
  3. Bir istemciniz bağlanamıyorsa, sertifika sorunu varsaymadan önce istemcinin TLS sürümünü tespit edin.

Kontroller

  • Kabul edilen: TLS 1.2 ve TLS 1.3.
  • Reddedilen: TLS 1.0 ve TLS 1.1. Bu sürümlerdeki el sıkışma denemesi düşürülmez, kapatılır.
  • Şifre seçimi sunucu tercihlidir: edge, istemcinin sırasını değil kendi sıralı listesini uygular.
  • Liste, AEAD şifreleriyle birlikte ECDHE anahtar değişimidir. RC4, 3DES, MD5, NULL ve export seviyesi şifreler sunulmaz.
  • Bunun hesap bazlı bir anahtarı yoktur. Ne Yayınlama Kuralları'nda ne SSL Yönetimi'nde bulunur; tek bir müşteri için zayıf bir seçenek, paylaşılan edge'in tamamını zayıflatırdı.
  • Yalnızca TLS 1.0 konuşan çok eski bir istemci bağlanamaz. Politikanın amaçladığı sonuç budur.

Sık sorulan sorular

Eski bir istemcimiz için TLS 1.0'ı açabilir misiniz?

Hayır. Protokol listesi edge üzerindeki bütün siteler tarafından paylaşılır; tek bir hesap için istisna hepsini zayıflatırdı. TLS 1.0 ve 1.1 kullanımdan kaldırılmıştır ve bugünkü her uyum tabanında başarısız olur — genelde bu soruyu sormanıza yol açan taban da odur.

Tarayıcımız bir CBC şifresi raporluyor. Bu bir bulgu mu?

Sunulan listede, eski istemciler için AEAD şifrelerinin arkasında bir CBC kuyruğu duruyor. Seçim sunucu tercihli olduğu için modern her istemci AEAD bir şifre üzerinde anlaşır — tarayıcı, kullanılanı değil sunulanı listeler. Bulgu saymadan önce gerçek bir bağlantıda anlaşılan şifreye bakın.

Bu benim sertifikama bağlı mı?

Hayır. Protokol sürümleri ve şifreler edge politikasıdır; sertifikanız el sıkışma parametrelerini değil kimliği belirler. Otomatik SSL sertifikası da yüklediğiniz ticari sertifika da tam olarak aynı TLS politikasına tabidir.

Bunu bir denetçiye nasıl kanıtlarım?

Doğrulama listesindeki iki openssl komutunu kendi alan adınıza karşı çalıştırıp çıktıyı ekleyin. TLS 1.1 denemesi başarısız olur, TLS 1.3 denemesi anlaşılan bir AEAD şifresi bildirir; ikisi birlikte politikanın iki yarısını da gösterir.