Configure an Azure Front Door TLS policy

Область применения: ✔️ Front Door Standard ✔️ Front Door Premium

Azure Front Door поддерживает сквозное шифрование TLS. Когда вы добавляете пользовательский домен в Azure Front Door, необходимо использовать HTTPS и определить политику TLS. Политика TLS контролирует версию протокола TLS и наборы шифров, которые Azure Front Door использует во время рукопожатия TLS. Azure Front Door поддерживает TLS 1.2 и TLS 1.3, а также взаимную аутентификацию TLS (mTLS). Для получения дополнительной информации см. раздел Mutual TLS-аутентификация в Azure Front Door.

Azure Front Door Standard и Premium предоставляют заранее определённые и индивидуальные TLS-политики. Если вы используете Azure Front Door (классическую) или Microsoft CDN (классическую), вы продолжите использовать минимальную версию TLS 1.2.

Во время TLS-рукопожатия Azure Front Door согласовывает версию протокола и набор шифров с клиентом. Для минимальной TLS-версии 1.2 сначала пытается установить TLS 1.3, а затем TLS 1.2. Клиент должен поддерживать хотя бы один из поддерживаемых наборов шифров, чтобы установить HTTPS-соединение с Azure Front Door. Azure Front Door выбирает набор шифров в указанном порядке из тех наборов, которые поддерживает клиент.

Когда Azure Front Door инициирует TLS-трафик к источнику, он пытается договориться о лучшей версии TLS, которую источник может надёжно и стабильно принимать. Front Door поддерживает TLS 1.2 и TLS 1.3 для подключения к источнику.

Note

Клиенты с включённой TLS 1.3 должны поддерживать одну из эллиптических (EC) кривых, совместимых с Microsoft Security Development Development Lifecycle (SDL), включая secp384r1, secp256r1 и secp521r1. Используйте одну из этих кривых как предпочитаемую кривую при запросах, чтобы избежать увеличения задержки TLS handshake, вызванной несколькими круговыми ходами для согласования поддерживаемой EC-кривой.

Выберите политику TLS.

Выберите заранее определённую политику для конфигурации безопасности, управляемой Microsoft, или выберите пользовательскую политику, когда вам нужен контроль над минимальной версией протокола TLS, поддерживаемыми наборами шифров и порядком приоритетов шифров.

Предопределённые политики TLS

Команда Microsoft Security настраивает заранее определённые политики на основе лучших практик и рекомендаций по безопасности. Используйте самую новую политику TLS, чтобы получить самую актуальную конфигурацию безопасности TLS.

Названия полисов указывают их минимальную версию TLS и год, в котором они были настроены. По умолчанию Azure Front Door выбирает TLSv1.2_2023. TLSv1.2_2022 соответствует минимальной версии TLS 1.2 в предыдущей конструкции.

В следующей таблице перечислены минимальные версии протокола и наборы шифров для каждой заранее определённой политики. Порядок набора шифров определяет приоритетный порядок во время согласования TLS.

OpenSSL Шифровый набор TLSv1.2_2023 TLSv1.2_2022
Минимальная версия протокола 1.2 1.2
Поддерживаемые протоколы 1.3/1.2 1.3/1.2
TLS_AES_256_GCM_SHA384 TLS_AES_256_GCM_SHA384 Да Да
TLS_AES_128_GCM_SHA256 TLS_AES_128_GCM_SHA256 Да Да
ECDHE-RSA-AES256-GCM-SHA384 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 Да Да
ECDHE-RSA-AES128-GCM-SHA256 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 Да Да
ECDHE-RSA-AES256-SHA384 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 Нет Да
ECDHE-RSA-AES128-SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 Нет Да

Пользовательские политики TLS-

Пользовательская политика TLS даёт вам контроль над минимальной версией протокола TLS, поддерживаемыми наборами шифров и порядком приоритета набора шифров.

Note

TLS 1.3 всегда включен, независимо от выбранной минимальной версии TLS.

Azure Front Door поддерживает следующие наборы шифров для пользовательских политик. Order cipher-suite определяет приоритетный порядок во время согласования TLS.

  • TLS_AES_256_GCM_SHA384 (только TLS 1.3)
  • TLS_AES_128_GCM_SHA256 (только TLS 1.3)
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

Note

Для Windows 10 и более поздних версий включите один или оба набора шифров ECDHE_GCM для повышения безопасности. Windows 8.1, Windows 8 и Windows 7 несовместимы с этими ECDHE_GCM наборами шифров. Наборы шифров ECDHE_CBC доступны для совместимости с этими операционными системами.

Необходимые условия

Настройте политику TLS.

  1. В портале Azure перейдите к профилю Azure Front Door, который вы хотите настроить.

  2. В разделе «Настройки» выберите «Домены», затем выберите + «Добавить».

  3. На странице Add a domain следуйте инструкциям в разделах Настройка личного домена в Azure Front Door и Настройка HTTPS для личного домена в Azure Front Door, чтобы настроить домен.

  4. Для политики TLS выберите заранее определённую политику из выпадающего списка или выберите «Пользовательский », чтобы выбрать наборы шифров.

    Скриншот, показывающий опцию политики TLS на странице «Добавить домен».

    Выберите «Просмотреть детали политики», чтобы просмотреть поддерживаемые шифровые наборы.

    Снимок экрана: сведения о политике TLS.

    Если выбрать «Пользовательский», можно выбрать минимальную TLS-версию и соответствующие наборы шифров, выбрав «Выбор наборов шифров».

    Скриншот, показывающий, как настроить политику TLS.

    Note

    Чтобы повторно использовать пользовательскую конфигурацию политики TLS из другого домена, выберите домен в настройках Reuse из другого домена.

  5. После настройки политики TLS, выберите «Добавить », чтобы добавить домен.

Проверьте политику TLS

Используйте SSL-серверный тест или sslscan инструмент, чтобы просмотреть наборы шифров, поддерживаемые вашим доменом.