TLS(Transport Layer Security) 옵션 설정

TLS(Transport Layer Security) 옵션을 사용하면 방문자가 보안 연결을 통해 웹 사이트를 찾아볼 수 있는지 여부와 해당 시점, IBM Cloud® Internet Services가 오리진 서버에 연결하는 방법을 제어할 수 있습니다.

Off에서 On(으)로 전환하여 보안과 성능을 개선하려면 최신 버전의 TLS 프로토콜(TLS 1.3)을 사용하십시오.

TLS 암호화 모드

모드 목록에서 다음 옵션 중 하나를 선택하여 TLS 모드를 설정하십시오.

이러한 옵션은 가장 안전한 옵션부터 가장 안전하지 않은 옵션(꺼짐)까지 순서대로 나열되어 있습니다:

  1. 인증된 출처 가져오기: (기업 전용)
  2. HTTPS 전용 오리진 가져오기(엔터프라이즈만 해당)
  3. 엔드-투-엔드 CA 서명(기본값 및 권장사항)
  4. 엔드-투-엔드 유연성(에지 대 오리진 인증서의 자체 서명이 가능함)
  5. 클라이언트 대 에지(에지 대 오리진이 암호화되지 않으며 자체 서명된 인증서는 지원되지 않음)
  6. 끄기(권장하지 않음)

인증된 오리진 풀

엔터프라이즈 전용. 이 모드에서는 방문자와 CIS 간에 보안 연결이 설정되고 CIS 와 웹 서버 간에 보안 연결이 설정됩니다. CIS 이 오리진 서버에 연결하면 인증을 위한 클라이언트 인증서를 제시합니다. 이 프로세스는 CIS 에서 승인된 요청만 원본 서버에 액세스할 수 있도록 하는 데 도움이 됩니다. 신뢰할 수 있는 연결만 서버에 연결되도록 하려면 이 모드를 사용하세요. 자세한 내용은 인증된 출처 가져오기를 참조하세요.

HTTPS 전용 오리진 풀(pull)

엔터프라이즈 전용. 이 모드에서는 방문자와 CIS 사이에는 보안 연결이 설정되고 CIS 과 서버 사이에는 안전하고 인증된 연결이 설정됩니다. 이 모드에는 엔드투엔드 CA 서명과 동일한 인증서 요구 사항이 있습니다. 그러나 방문자가 HTTP 을 통해 원본 콘텐츠를 요청하더라도 CIS 과 원본 웹서버 간의 모든 연결을 HTTP 에서 HTTPS 로 업그레이드합니다.

엔드-투-엔드 CA 서명됨

이 모드는 기본 설정이며 권장되는 설정입니다. 방문자와 CIS 사이에는 보안 연결이 설정되고 CIS 과 웹 서버 사이에는 안전하고 인증된 연결이 설정됩니다. 서버는 HTTPS 연결을 처리할 수 있도록 설정되어 있어야 하며, 유효한 TLS 인증서가 있어야 합니다. 이 인증서는 인증 기관(CA)의 서명이 있어야 하며, 만료일이 미래의 날짜여야 하고, 요청된 도메인 이름(호스트명)에 해당해야 합니다. 덜 엄격한 모드로 변경할 경우 발생할 수 있는 잠재적 보안 위협을 충분히 이해하고 있지 않다면, 최상의 보안 관행을 위해 이 ‘ TLS ’ 모드를 사용하십시오.

종단 간 CA 서명 방식 다이어그램 TLS
종단 간 CA 서명 방식 다이어그램 TLS

엔드-투-엔드 유연함

이 모드에서는 방문자와 CIS 사이에 보안 연결이 설정되고 CIS 과 웹 서버 사이에는 안전하지만 인증되지 않은 연결이 설정됩니다. 서버는 최소한 자체 서명 인증서를 사용하여 HTTPS 연결을 처리하도록 설정해야 합니다. 그러나 이 인증서의 진위 여부는 확인되지 않습니다. CIS 는 원본 웹 서버의 주소가 DNS 설정에 올바르게 구성된 경우 원본 웹 서버에 연결합니다. CA에서 서명한 인증서를 받을 수 없는 경우 이 모드를 사용합니다. 엔드투엔드 CA 서명 모드에 비해 보안성이 떨어진다는 점에 유의하세요.

종단 간 유연한 구조의 도식도 TLS
종단 간 유연한 구조의 도식도 TLS

클라이언트에서 에지로

이 모드에서는 방문자와 CIS 사이에 보안 암호화된 연결이 설정되고 CIS 와 웹 서버 사이에는 비보안 비암호화 연결이 설정됩니다. 사용자가 웹 서버의 TLS 인증서를 보유할 필요가 없지만 방문자는 여전히 사이트를 HTTPS 사용으로 간주합니다. 이 옵션은 웹 사이트에 민감한 정보가 있는 경우에는 권장되지 않습니다. 이 모드는 포트 443 ( HTTPS )에서 포트 80 ( HTTP )로 트래픽을 리디렉션하는 용도로만 작동하며, 사용자 자신의 웹 서버에서 TLS 을 설정할 수 없는 경우에만 최후의 수단으로 사용해야 합니다. 이 설정은 다른 어떤 옵션(심지어 “끄기” 설정조차도)보다 보안성이 떨어지며, 나중에 이 설정을 해제하려고 할 때 문제가 발생할 수 있습니다.

클라이언트-엣지 연결 다이어그램 TLS
클라이언트-엣지 연결 다이어그램 TLS

해제

이 모드에서는 방문자와 CIS, CIS 와 웹 서버 사이에 보안 연결이 존재하지 않습니다. 방문자는 HTTP 을 통해서만 귀하의 웹사이트를 볼 수 있으며, HTTPS 으로 접속을 시도하는 방문자에게는 귀하의 웹사이트의 일반 버전인 HTTP 으로 연결되는 HTTP 301 Redirect 이 표시됩니다. 이 모드는 모든 데이터가 노출되고 이전 모드에 비해 보안이 가장 취약하므로 권장하지 않습니다.

TLS 의 도식도(출처:)의 도식도(출처:)의 도식도
TLS

트래픽 암호화 - 최소 TLS 버전

목록에서 버전을 하나 선택하여, 사이트에 연결을 시도하는 트래픽에 적용할 최소 TLS 버전을 설정하십시오.

기본적으로 이 버전은 1.2 로 설정되어 있습니다. TLS 의 최신 버전은 추가적인 보안 기능을 제공하지만, 모든 브라우저에서 지원되지 않을 수 있어 일부 고객이 귀하의 사이트에 접속하지 못할 수도 있습니다.

API를 통해 ‘ TLS ’의 최소 버전을 업데이트하려면 ‘ TLS ’ 최소 버전 설정 업데이트를 참조하십시오.