Configurazione delle opzioni di Transport Layer Security ( TLS )

Le opzioni relative al protocollo Transport Layer Security ( TLS ) consentono di decidere se i visitatori possano navigare sul tuo sito web tramite una connessione sicura e, in tal caso, in che modo IBM Cloud® Internet Services si connette al tuo server di origine.

Utilizza l'ultima versione del protocollo TLS ( TLS 1.3 ) per migliorare la sicurezza e le prestazioni, passando da Off a On.

Modalità di codifica TLS

Impostare la modalità " TLS " selezionando una delle seguenti opzioni dall'elenco "Mode".

Le opzioni sono elencate nell'ordine dalla più sicura alla meno sicura (Off):

  1. Origine autenticata: (solo per le aziende)
  2. HTTPS solo recupero dall'origine (solo Enterprise)
  3. Firmato con certificato CA end-to-end (impostazione predefinita e consigliata)
  4. Flessibilità end-to-end (i certificati dall’edge all’origine possono essere autofirmati)
  5. Da client a edge (da edge a origine non crittografato; i certificati autofirmati non sono supportati)
  6. Off (non consigliato)

Origine autenticata

Solo per aziende. In questa modalità, viene stabilita una connessione sicura tra il visitatore e CIS e una connessione sicura tra CIS e il vostro server web. Quando CIS si connette al server di origine, presenta un certificato client per l'autenticazione. Questo processo aiuta a garantire che solo le richieste autorizzate da CIS possano accedere al vostro server di origine. Utilizzare questa modalità se si desidera che solo le connessioni affidabili raggiungano il server. Per ulteriori informazioni, vedere Tirata di origine autenticata.

Pull origine solo HTTPS

Solo per aziende. In questa modalità, viene stabilita una connessione sicura tra il visitatore e CIS e una connessione sicura e autenticata tra CIS e il vostro server. Questa modalità ha gli stessi requisiti di certificato della CA firmata end-to-end. Tuttavia, aggiorna tutte le connessioni tra CIS e il webserver di origine da HTTP a HTTPS, anche se il visitatore richiede il contenuto originale su HTTP.

CA end-to-end firmato

Questa modalità è l'impostazione predefinita e consigliata. Viene stabilita una connessione sicura tra il visitatore e CIS e una connessione sicura e autenticata tra CIS e il vostro server web. Il server deve essere configurato per gestire connessioni HTTPS, con un certificato TLS valido. Questo certificato deve essere firmato da un'autorità di certificazione (CA), avere una data di scadenza futura e corrispondere al nome di dominio (nome host) oggetto della richiesta. Utilizza questa modalità " TLS " per garantire le migliori pratiche di sicurezza, a meno che tu non sia consapevole delle potenziali minacce alla sicurezza derivanti dal passaggio a una delle modalità meno restrittive.

Schema di un certificato firmato da CA end-to-end TLS
Schema di un certificato firmato da CA end-to-end TLS

Flessibile end-to-end

In questa modalità, viene stabilita una connessione sicura tra il visitatore e CIS, mentre una connessione sicura ma non autenticata tra CIS e il server web. Il server deve essere impostato per gestire le connessioni HTTPS, almeno con un certificato autofirmato. Tuttavia, l'autenticità di questo certificato non viene verificata. CIS si connette al server Web di origine quando l'indirizzo del server Web di origine è configurato correttamente nelle impostazioni DNS. Utilizzare questa modalità se non è possibile ottenere un certificato firmato da una CA. Tenete presente che è meno sicura rispetto alla modalità end-to-end con firma CA.

Schema di un cavo flessibile end-to-end TLS
Schema di un cavo flessibile end-to-end TLS

Client-to-edge

In questa modalità, viene stabilita una connessione sicura e criptata tra il visitatore e CIS, e una connessione non sicura e non criptata tra CIS e il server web. Non devi disporre di un certificato TLS sul tuo server web, ma i tuoi visitatori vedono ancora il tuo sito come abilitato HTTPS. Questa opzione non è consigliata se hai informazioni sensibili sul tuo sito web. Questa modalità funziona solo per reindirizzare il traffico dalla porta 443 ( HTTPS ) alla porta 80 ( HTTP ) e deve essere utilizzata solo come ultima risorsa qualora non fosse possibile configurare TLS sul proprio server web. È meno sicura di qualsiasi altra opzione (persino di "Off") e potrebbe causare problemi quando deciderai di disattivarla.

Schema della connessione client-edge TLS
Uno schema della connessione client-edge TLS

Non attivo

In questa modalità, non esiste una connessione sicura tra i visitatori e CIS e tra CIS e il vostro server web. I visitatori possono visualizzare il tuo sito web solo all'indirizzo HTTP; qualsiasi visitatore che tenti di collegarsi a HTTPS riceverà un reindirizzamento ( HTTP 301 Redirect ) alla versione standard del tuo sito web, ovvero HTTP. Questa modalità non è consigliata perché espone tutti i dati ed è meno sicura rispetto alle modalità precedenti.

Schema di TLS Off
Uno schema di TLS Off

Crittografia traffico - Versione TLS minima

Imposta la versione minima di TLS per il traffico che tenta di connettersi al tuo sito selezionando una delle versioni dall'elenco.

Per impostazione predefinita, questa versione è impostata su 1.2. Le versioni più recenti di TLS offrono una maggiore sicurezza, ma potrebbero non essere supportate da tutti i browser, il che potrebbe impedire ad alcuni clienti di connettersi al tuo sito.

Per aggiornare la versione minima di TLS tramite l'API, consultare la sezione " Aggiornamento dell'impostazione della versione minima di TLS ".