写点什么

Cloudflare 引入自动化 SSL/TLS 以保护和简化源服务器连接

作者:Renato Losio

  • 2024-10-07
    北京
  • 本文字数:1289 字

    阅读完需:约 4 分钟

Cloudflare 引入自动化 SSL/TLS 以保护和简化源服务器连接

Cloudflare 最近引入了新的自动化 SSL/TLS 设置,以简化供应商与源服务器通信的加密模式。这个特性提供了自动化配置,确保安全性,同时不会有站点停机的风险。


自动化的 SSL/TLS 通过利用 Cloudflare SSL/TLS 推荐系统来强化 Cloudflare 和源服务器之间的加密模式。这个推荐系统会自动执行一系列从 Cloudflare 到自定义源的请求,请求中会带有不同的 SSL/TLS 设置,以确定后端通信是否可以升级到当前配置以外的模式。Cloudflare 的产品经理 Alex Krivit、Cloudflare 软件研究工程师 Suleman Ahmad、Cloudflare 软件工程师 J Evans 和 Cloudflare 系统工程师 Yawar Jamal 解释了该特性的重要性:


确保在源服务器上正确配置证书,并告知 Cloudflare 应该如何与源进行通信,这种方式可能会让人心怀忐忑,因为如果没有正确部署或配置,错误配置可能会导致停机现象的出现。


虽然 Cloudflare 已经提供了各种技术,比如,认证源拉取(Authenticated Origin Pulls)、Cloudflare 通道(Cloudflare Tunnels) 和证书授权,以帮助客户配置与源服务器之间的通信,但这些方案仍然需要在源服务器和 Cloudflare 设置中进行手动配置的更改。



图片来源:Cloudflare 博客


Cloudflare 为与源服务器的 SSL/TLS 连接提供了五个选项,分别是 Off、Flexible、Full、Full(Strict)和 Strict。在 Strict 模式下,从浏览器到 Cloudflare 的所有请求,无论是 HTTP 还是 HTTPS,都将始终通过 HTTPS 连接到源服务器,并验证源服务器的证书。


十年前,Cloudflare 推出了通用 SSL(Universal SSL),并在 2022 年承诺为客户提供“从 Cloudflare 到源服务器最安全的自动化连接”,同时阐明了大规模配置源 SSL 所面临的挑战。该提供商现在承认,推出这一功能所花费的时间比预期的要长。Krivit、Ahmad、Evans 和 Jamal 补充说:


我们花了更多的时间来平衡增强的安全性和无缝的网站功能,尤其是源服务器的安全配置和功能超出了 Cloudflare 直接控制的范围。


由于 Cloudflare 是客户端和客户源服务器之间的中介,因此需要建立两个独立的 TLS 连接:一个是用户浏览器和 Cloudflare 网络之间的连接,另一个是 Cloudflare 网络和源服务器之间的连接。与保护客户端和 Cloudflare 之间的连接不同,管理源服务器的安全功能更具挑战性。在 Hacker News 的一个热门主题中,用户 amluto 发表了这样的评论:


Cloudflare 正在谈论 Cloudflare 通道的安全优势。它们很可能非常安全,但我希望 Cloudflare 能清理一下他们的配置系统,使配置真正与行为相匹配。从 DNS 名称到路由的映射设置不应该称为 DNS,也绝对不应假装成 CNAME。


其他用户讨论了“零信任(Zero Trust)”门户的可用性,并对越来越多的可用选项表示担忧。用户 LinuxBender 补充说:


这会将人工操作从证书源的循环中排除,我可以看到在 Encrypted Client Hello(ECH)在所有设备上得到普遍支持之前,增加一个隐私保护步骤的机会。


该云提供商已经开始向启用 SSL/TLS 推荐系统的客户推出该功能。剩余的免费和专业版客户预计将从 9 月 16 日开始启用,商业和企业级客户也将陆续启用。


查看英文原文:

https://www.infoq.com/news/2024/08/cloudflare-automatic-ssl-origin/

2024-10-07 08:0014166

评论

发布
暂无评论
发现更多内容

MyEMS能源管理系统后台配置-车间管理

开源能源管理系统

开源 能源管理系统

优哩哩模式合法吗?为何众多平台都如此钟爱全托管模式

新消费日报

TinyEngine 2.7版本正式发布:开启低代码新范式!注册表功能重大更新!

OpenTiny社区

开源 前端 低代码 OpenTiny TinyEngine

火山引擎 MCP 安全架构与实践

火山引擎开发者社区

园区数字化管理系统(源码+文档+讲解+演示)

深圳亥时科技

腾讯内部同款!iOA基础版免费领,中小企业强韧防线即刻拥有!

六月的雨在InfoQ

腾讯iOA 腾讯iOA场景体验官

银行 / 证券 / 保险 RPA 怎么选?实操指南看这篇

Techinsight

RPA评测

挑战设计:为2022年信息安全挑战赛打造CalDAV协议漏洞利用关卡

qife122

CTF挑战设计 反序列化漏洞

TRAE SOLO Early Access 活动圆满落幕:四城联动,产品进化再加速!

火山引擎开发者社区

flinkcdc中checkpoint不成功问题排查

天翼云开发者社区

大数据

最常见的五种舆情危机类型及应对策略

沃观Wovision

出海企业 海外舆情监控 海外舆情 沃观Wovision 舆情监测系统

MyEMS能源管理系统后台配置-门店管理

开源能源管理系统

开源能源管理系统

AI Agent热潮还能火多久?

Techinsight

非凸底仓增强算法上线广发证券,重塑个人投资者智能交易体验

非凸科技

离线数仓优化简述

天翼云开发者社区

大数据 离线数仓

2025 制造业必看!当 RPA 遇上 AI Agent,这 5 类流程将被彻底重构

Techinsight

智能化

观测云产品更新 | 监控、事件中心、快照、查看器、基础设施等

观测云

产品迭代

Web前端入门:JavaScript cookie 的读写操作

电子尖叫食人鱼

JavaScript 前端 Web

制造业RPA选型全攻略

Techinsight

制造业

面试官:聊聊RAG的执行流程?

王磊

第十六章 Seo最简单的赚钱方式-广告

溪抱鱼

SEO

运维提效指南:如何通过轻帆云 AI 工单系统实现效率+60%跃迁

云智慧AIOps社区

运维 AIOPS ITSM 智能运维

底层的告警,上层业务应该收吗?

巴辉特

监控告警

火山引擎 EIC 解析:构建以 KVCache 为中心的推理新基建

火山引擎开发者社区

火山引擎

转转千万级用户量消息推送系统的架构演进之路

JackJiang

网络编程 即时通讯 IM

TRAE 自定义模型服务商新增 Kimi,国际版现已支持超级模型 Grok-4(Beta)

火山引擎开发者社区

Data Agent:超越BI与AI的边界

字节跳动数据平台

数字样机:改写卫星物联网的研制范式

DevOps和数字孪生

MyEMS能源管理系统后台配置-租户管理

开源能源管理系统

开源 能源管理系统

UI设计变量系统详解!从0到1搭建可复用的多主题组件库

职场工具箱

产品设计 变量 组件库 ui设计 UI组件库

海外舆情监测正在从“危机管控”走向“品牌策略核心”

沃观Wovision

品牌重塑 舆情监控 海外舆情监控 沃观Wovision 舆情监测系统

Cloudflare 引入自动化 SSL/TLS 以保护和简化源服务器连接_框架_InfoQ精选文章