Strategier til cachelagring: Redis + CDN + edge computing · Lektion

TLS, HTTPS og certifikathåndtering på CDN'et

Lær, hvordan CDN'er afslutter TLS ved edge, håndterer certifikater og aktiverer moderne funktioner til sikker transport som HTTP/2 og HSTS.

Lektion 4 af 413 trin

TLS, HTTPS og certifikathåndtering på CDN'et er en gratis Strategier til cachelagring: Redis + CDN + edge computing-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Strategier til cachelagring: Redis + CDN + edge computing, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Strategier til cachelagring: Redis + CDN + edge computing-kurset indeholder 4 lektioner i alt.

Hvorfor TLS ved kanten?

Moderne CDN'er afslutter TLS ved kanten, hvilket betyder, at det krypterede HTTPS-håndtryk afsluttes ved det nærliggende PoP i stedet for ved din fjerntliggende oprindelsesserver.

  • Kortere håndtryksrundture giver hurtigere sikre forbindelser
  • Aflaster oprindelsesserveren for CPU-tung kryptografi
  • Muliggør funktioner på kanten som HTTP/2 og 0-RTT

TLS-håndtrykket kort fortalt

Et TLS-håndtryk forhandler krypteringsnøgler, før data begynder at flyde. Det koster rundture, så det er langt hurtigere at udføre det ved en nærliggende kant end ved en fjern oprindelsesserver. Genoptagelse af en session kan springe trin over ved gentagne besøg.

Udstedelse af certifikater

CDN'er tilbyder typisk administrerede certifikater, som udstedes og fornys automatisk for dig (ofte via en ACME-baseret certifikatudsteder), eller lader dig uploade dit eget certifikat og din private nøgle.

  • Administreret: fornyelse uden manuel indsats og mindre risiko for driftsstop på grund af udløb
  • Brugerdefineret: nødvendigt for EV-certifikater eller bestemte krav til overholdelse

SNI og delte certifikater

Server Name Indication (SNI) lader én kant-IP-adresse betjene mange domæner, hvert med sit eget certifikat. Klienten sender værtsnavnet under håndtrykket, så kanten vælger det rigtige certifikat.

Konfiguration af et brugerdefineret certifikat

Når du uploader et brugerdefineret certifikat, angiver du hele certifikatkæden og den private nøgle. Medtag altid mellemcertifikater, så klienterne kan opbygge tillidsstien.

aws cloudfront update-distribution \
  --id E123ABC \
  --viewer-certificate ACMCertificateArn=arn:aws:acm:us-east-1:...:certificate/abc,SSLSupportMethod=sni-only

Håndhævelse af HTTPS-omdirigeringer

Du bør tvinge alle forespørgsler til HTTPS. Konfigurer CDN'et til at omdirigere http:// til https://, så der aldrig leveres ukrypteret trafik.

  • Indstil politikken for seerens protokol til redirect-to-https
  • Kombiner med HSTS for stærkere garantier

HTTP Strict Transport Security (HSTS)

HSTS fortæller browsere, at de altid skal bruge HTTPS til dit domæne i et angivet tidsrum, hvilket forhindrer nedgraderingsangreb.

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload";

Moderne protokoller: HTTP/2 og HTTP/3

Hvis TLS afsluttes ved kanten, kan CDN'et tale moderne protokoller med browseren, selv hvis din oprindelsesserver kun understøtter HTTP/1.1.

  • HTTP/2: multipleksing over én forbindelse
  • HTTP/3 (QUIC): kører over UDP og er hurtigere på netværk med pakketab

Kryptering af forbindelsen til oprindelsen

Trafik fra kant til oprindelsesserver bør også være krypteret. Konfigurer CDN'et til at oprette forbindelse til din oprindelsesserver via HTTPS, og valider helst oprindelsesserverens certifikat for at forhindre man-in-the-middle-angreb på backend'en.

Overvågning af certifikatudløb

Et udløbet certifikat forårsager et fuldstændigt driftsstop. Selv med administreret fornyelse bør du overvåge udløbsdatoer og fornyelseshændelser. Udsend en alarm i god tid før udløbsvinduet.

echo | openssl s_client -servername example.com -connect example.com:443 2>/dev/null | openssl x509 -noout -enddate

Krypteringspakker og TLS-versioner

Deaktivér forældede protokoller (TLS 1.0/1.1) og svage krypteringsalgoritmer. De fleste CDN'er tilbyder forudindstillede sikkerhedspolitikker, der kun tillader TLS 1.2+ med stærke krypteringsalgoritmer og afvejer sikkerhed mod kompatibilitet.

Hurtigt tjek

Tjek din forståelse af TLS på CDN'et.

Opsummering

Du har lært, hvordan CDN'er håndterer HTTPS: de afslutter TLS ved kanten for at opnå højere hastighed, klargør administrerede eller brugerdefinerede certifikater med SNI, gennemtvinger HTTPS og HSTS, aktiverer HTTP/2 og HTTP/3 og sikrer forbindelsen til oprindelsen, samtidig med at certifikaternes udløb overvåges.

Gratis at komme i gang

Lær Strategier til cachelagring: Redis + CDN + edge computing med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
12
Lektioner
48

Ofte stillede spørgsmål

Er lektionen “TLS, HTTPS og certifikathåndtering på CDN'et” gratis?

Ja — hele teksten til “TLS, HTTPS og certifikathåndtering på CDN'et” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Strategier til cachelagring: Redis + CDN + edge computing-kurset, skal du opgradere til CoddyKit PRO. Strategier til cachelagring: Redis + CDN + edge computing-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “TLS, HTTPS og certifikathåndtering på CDN'et”?

Lær, hvordan CDN'er afslutter TLS ved edge, håndterer certifikater og aktiverer moderne funktioner til sikker transport som HTTP/2 og HSTS. Du øver dig i Strategier til cachelagring: Redis + CDN + edge computing med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Strategier til cachelagring: Redis + CDN + edge computing?

Der kræves ingen tidligere erfaring. Strategier til cachelagring: Redis + CDN + edge computing på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “TLS, HTTPS og certifikathåndtering på CDN'et”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Strategier til cachelagring: Redis + CDN + edge computing-lektion?

Ja. Alle Strategier til cachelagring: Redis + CDN + edge computing-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. CDN-cachekontrolheadere
  2. CDN-sikkerhedsfunktioner
  3. Måling af CDN-ydeevne
  4. TLS, HTTPS og certifikathåndtering på CDN'et
← Tilbage til Strategier til cachelagring: Redis + CDN + edge computing