TLS, HTTPS och certifikathantering i CDN
Lär dig hur CDN:er terminerar TLS vid kanten, hanterar certifikat och aktiverar moderna funktioner för säker transport som HTTP/2 och HSTS.
TLS, HTTPS och certifikathantering i CDN är en gratis lektion i Cache-strategier: Redis + CDN + edge computing på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cache-strategier: Redis + CDN + edge computing, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cache-strategier: Redis + CDN + edge computing innehåller totalt 4 lektioner.
Varför TLS vid edge
Moderna CDN:er terminerar TLS vid edge, vilket innebär att den krypterade HTTPS-handskakningen slutförs vid den närliggande PoP:en i stället för vid den avlägsna ursprungsservern.
- Kortare tur- och returresor under handskakningen ger snabbare säkra anslutningar
- Avlastar den CPU-intensiva kryptografin från ursprungsservern
- Möjliggör funktioner på edge-nivå som HTTP/2 och 0-RTT
TLS-handskakningen i korthet
En TLS-handskakning förhandlar fram krypteringsnycklar innan någon data överförs. Den kräver flera tur- och returresor, så om den genomförs vid en närliggande edge-plats går det mycket snabbare än vid en avlägsen ursprungsserver. Vid återkommande besök kan återupptagning av sessionen hoppa över vissa steg.
Tillhandahålla certifikat
CDN:er erbjuder vanligtvis hanterade certifikat som utfärdas och förnyas automatiskt åt er (ofta via en ACME-baserad certifikatutfärdare), eller låter er ladda upp ett eget certifikat och en privat nyckel.
- Hanterat: automatisk förnyelse utan manuella åtgärder och mindre risk för avbrott på grund av utgångna certifikat
- Anpassat: behövs för EV-certifikat eller särskilda efterlevnadskrav
SNI och delade certifikat
Server Name Indication (SNI) gör det möjligt för en edge-IP-adress att betjäna många domäner, var och en med sitt eget certifikat. Klienten skickar värdnamnet under handskakningen, så att edge-platsen väljer rätt certifikat.
Konfigurera ett anpassat certifikat
När ni laddar upp ett anpassat certifikat anger ni hela certifikatkedjan och den privata nyckeln. Ta alltid med mellanliggande certifikat så att klienterna kan bygga förtroendekedjan.
aws cloudfront update-distribution \
--id E123ABC \
--viewer-certificate ACMCertificateArn=arn:aws:acm:us-east-1:...:certificate/abc,SSLSupportMethod=sni-onlyTvinga HTTPS-omdirigeringar
Ni bör tvinga varje förfrågan att använda HTTPS. Konfigurera CDN:et så att http:// omdirigeras till https://, så att ingen okrypterad trafik någonsin levereras.
- Ställ in visningsprotokollets princip på redirect-to-https
- Kombinera med HSTS för starkare garantier
HTTP Strict Transport Security (HSTS)
HSTS instruerar webbläsare att alltid använda HTTPS för er domän under en angiven tidsperiod och förhindrar nedgraderingsattacker.
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload";Moderna protokoll: HTTP/2 och HTTP/3
Genom att terminera TLS vid edge kan CDN:et kommunicera med webbläsaren via moderna protokoll även om ursprungsservern bara stöder HTTP/1.1.
- HTTP/2: multiplexering över en anslutning
- HTTP/3 (QUIC): körs över UDP och är snabbare i nätverk med paketförluster
Kryptering till ursprungsservern
Trafiken från edge till ursprungsservern bör också vara krypterad. Konfigurera CDN:et så att det ansluter till ursprungsservern via HTTPS och validerar ursprungsserverns certifikat om möjligt, för att förhindra man-in-the-middle-attacker på serversidan.
Övervakning av certifikatens giltighetstid
Ett utgånget certifikat orsakar ett fullständigt driftstopp. Även med automatisk förnyelse bör ni övervaka utgångsdatum och förnyelsehändelser. Skicka aviseringar långt innan giltighetstiden löper ut.
echo | openssl s_client -servername example.com -connect example.com:443 2>/dev/null | openssl x509 -noout -enddateChiffersviter och TLS-versioner
Inaktivera äldre protokoll (TLS 1.0/1.1) och svaga chiffer. De flesta CDN:er erbjuder förinställda säkerhetspolicyer som endast tillåter TLS 1.2+ med starka chiffer och balanserar säkerhet mot kompatibilitet.
Snabb kontroll
Kontrollera hur väl Ni förstår TLS i CDN:et.
Sammanfattning
Ni har lärt Er hur CDN hanterar HTTPS: terminerar TLS vid kanten för högre hastighet, tillhandahåller hanterade eller anpassade certifikat med SNI, tvingar fram HTTPS och HSTS, aktiverar HTTP/2 och HTTP/3 samt skyddar anslutningen till ursprunget och övervakar när certifikat löper ut.
Lär dig Cache-strategier: Redis + CDN + edge computing med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 12
- Lektioner
- 48
Vanliga frågor
Är lektionen ”TLS, HTTPS och certifikathantering i CDN” gratis?
Ja – hela texten till ”TLS, HTTPS och certifikathantering i CDN” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cache-strategier: Redis + CDN + edge computing, kan Ni uppgradera till CoddyKit PRO. Kursen i Cache-strategier: Redis + CDN + edge computing innehåller totalt 4 lektioner.
Vad lär jag mig i ”TLS, HTTPS och certifikathantering i CDN”?
Lär dig hur CDN:er terminerar TLS vid kanten, hanterar certifikat och aktiverar moderna funktioner för säker transport som HTTP/2 och HSTS. Ni övar på Cache-strategier: Redis + CDN + edge computing med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cache-strategier: Redis + CDN + edge computing?
Du behöver inga förkunskaper. Utbildningen i Cache-strategier: Redis + CDN + edge computing på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”TLS, HTTPS och certifikathantering i CDN”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cache-strategier: Redis + CDN + edge computing-lektionen?
Ja. Varje Cache-strategier: Redis + CDN + edge computing-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Cachekontrollrubriker för CDN
- CDN-säkerhetsfunktioner
- Mäta CDN-prestanda
- TLS, HTTPS och certifikathantering i CDN