本文由簡體中文內容自動轉碼而成。阿里雲不保證此自動轉碼的準確性、完整性及時效性。本文内容請以簡體中文版本為準。
本文為您介紹SSL/TLS認證的基本概念、HTTPS加密以及邊緣安全加速 ESA支援的相關認證的基本概念。
基本概念
SSL/TLS認證
SSL(Secure Sockets Layer)即安全套接層協議,SSL協議位於TCP/IP協議與各種應用程式層協議之間,用戶端(例如瀏覽器)可以驗證與其已連線的服務器的真實性和完整性,並使用加密來交換資訊。IETF將SSL標準化後的名稱改為TLS(Transport Layer Security),即傳輸層安全性通訊協定,因此通常將兩者並稱為SSL/TLS。
SSL/TLS認證是由權威的憑證授權單位(CA)簽發的數位憑證,用於網站的身分識別驗證和資料加密。它們使得網站能夠通過SSL/TLS協議進行安全通訊,以確保資料轉送的機密性和完整性。
HTTPS是HTTP協議的安全擴充,它通過利用SSL/TLS認證在HTTP的基礎上為資料轉送提供加密保護,從而實現了網站身份的驗證和資訊的安全傳輸。
使用HTTPS加密的必要性
HTTPS安全傳輸可有效防止HTTP明文傳輸中的竊聽、篡改、冒充和劫持風險。資料轉送過程中對您的關鍵資訊進行加密,防止類似Session ID或者Cookie內容被攻擊者捕獲造成的敏感資訊泄露等安全隱患。
HTTPS是主流趨勢,若堅持使用HTTP協議,除了安全隱患外,終端使用者在訪問網站時出現的不安全標識,也將影響使用者體驗。
主流搜尋引擎都已經對HTTPS網站進行搜尋加權,使用HTTPS協議訪問的網站將會得到更高的搜尋排名。
全鏈路HTTPS加密
SSL/TLS配置可以分為接入鏈路配置和回源鏈路配置兩部分如下:
邊緣認證加密流程如下圖所示:

配置部署在邊緣安全加速 ESA節點上的認證,以及需要在邊緣安全加速 ESA節點上啟用的SSL/TLS功能。在邊緣配置認證並開啟SSL/TLS開關後,用戶端的訪問將支援HTTPS協議。
用戶端認證加密流程如下圖所示:

當接入鏈路需要雙向認證(mTLS)時,您可以在用戶端認證中產生一本由邊緣安全加速 ESA簽發的認證,並將該認證配置在用戶端。開啟雙向認證(mTLS)後,邊緣安全加速 ESA將要求用戶端發送認證,並對該認證進行校正。
來源站點認證加密流程如下圖所示:

配置回源鏈路的相關SSL/TLS功能,例如回源協議和連接埠、源認證強制校正、回源雙向認證。
回源協議和連接埠:配置邊緣安全加速 ESA回源訪問來源站點時的協議(HTTP或HTTPS),以及不同協議對應的連接埠。
源認證強制認證:當回源鏈路使用HTTPS協議時,ESA將收到來源站點返回的認證,該認證預設不進行校正。當開啟源認證強制認證時,我們將校正來源站點返回認證的有效性,包括是否到期、CA驗證是否通過等,並斷開校正不通過的串連。
回源雙向認證:啟用回源雙向認證後,來源站點可以請求邊緣安全加速 ESA的認證用於驗證ESA的身份。
不同套餐的支援情況
| Entrance | Pro | Premium | Enterprise |
| Entrance | Pro | Premium | Enterprise |
支援單網域名稱的免費認證數量 | 10張 | 30張 | 50張 | 100張 |
支援的自訂認證的數量 | 5張 | 10張 | 20張 | 50張 |
- 本頁導讀 (M)
- 基本概念
- SSL/TLS認證
- 使用HTTPS加密的必要性