Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: ✔️ Front Door Standard ✔️ Front Door Premium
Azure Front Door поддерживает сквозное шифрование TLS. Когда вы добавляете пользовательский домен в Azure Front Door, необходимо использовать HTTPS и определить политику TLS. Политика TLS контролирует версию протокола TLS и наборы шифров, которые Azure Front Door использует во время рукопожатия TLS. Azure Front Door поддерживает TLS 1.2 и TLS 1.3, а также взаимную аутентификацию TLS (mTLS). Для получения дополнительной информации см. раздел Mutual TLS-аутентификация в Azure Front Door.
Azure Front Door Standard и Premium предоставляют заранее определённые и индивидуальные TLS-политики. Если вы используете Azure Front Door (классическую) или Microsoft CDN (классическую), вы продолжите использовать минимальную версию TLS 1.2.
Во время TLS-рукопожатия Azure Front Door согласовывает версию протокола и набор шифров с клиентом. Для минимальной TLS-версии 1.2 сначала пытается установить TLS 1.3, а затем TLS 1.2. Клиент должен поддерживать хотя бы один из поддерживаемых наборов шифров, чтобы установить HTTPS-соединение с Azure Front Door. Azure Front Door выбирает набор шифров в указанном порядке из тех наборов, которые поддерживает клиент.
Когда Azure Front Door инициирует TLS-трафик к источнику, он пытается договориться о лучшей версии TLS, которую источник может надёжно и стабильно принимать. Front Door поддерживает TLS 1.2 и TLS 1.3 для подключения к источнику.
Note
Клиенты с включённой TLS 1.3 должны поддерживать одну из эллиптических (EC) кривых, совместимых с Microsoft Security Development Development Lifecycle (SDL), включая secp384r1, secp256r1 и secp521r1. Используйте одну из этих кривых как предпочитаемую кривую при запросах, чтобы избежать увеличения задержки TLS handshake, вызванной несколькими круговыми ходами для согласования поддерживаемой EC-кривой.
Выберите политику TLS.
Выберите заранее определённую политику для конфигурации безопасности, управляемой Microsoft, или выберите пользовательскую политику, когда вам нужен контроль над минимальной версией протокола TLS, поддерживаемыми наборами шифров и порядком приоритетов шифров.
Предопределённые политики TLS
Команда Microsoft Security настраивает заранее определённые политики на основе лучших практик и рекомендаций по безопасности. Используйте самую новую политику TLS, чтобы получить самую актуальную конфигурацию безопасности TLS.
Названия полисов указывают их минимальную версию TLS и год, в котором они были настроены. По умолчанию Azure Front Door выбирает TLSv1.2_2023. TLSv1.2_2022 соответствует минимальной версии TLS 1.2 в предыдущей конструкции.
В следующей таблице перечислены минимальные версии протокола и наборы шифров для каждой заранее определённой политики. Порядок набора шифров определяет приоритетный порядок во время согласования TLS.
| OpenSSL | Шифровый набор | TLSv1.2_2023 | TLSv1.2_2022 |
|---|---|---|---|
| Минимальная версия протокола | 1.2 | 1.2 | |
| Поддерживаемые протоколы | 1.3/1.2 | 1.3/1.2 | |
| TLS_AES_256_GCM_SHA384 | TLS_AES_256_GCM_SHA384 | Да | Да |
| TLS_AES_128_GCM_SHA256 | TLS_AES_128_GCM_SHA256 | Да | Да |
| ECDHE-RSA-AES256-GCM-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | Да | Да |
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | Да | Да |
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | Нет | Да |
| ECDHE-RSA-AES128-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | Нет | Да |
Пользовательские политики TLS-
Пользовательская политика TLS даёт вам контроль над минимальной версией протокола TLS, поддерживаемыми наборами шифров и порядком приоритета набора шифров.
Note
TLS 1.3 всегда включен, независимо от выбранной минимальной версии TLS.
Azure Front Door поддерживает следующие наборы шифров для пользовательских политик. Order cipher-suite определяет приоритетный порядок во время согласования TLS.
- TLS_AES_256_GCM_SHA384 (только TLS 1.3)
- TLS_AES_128_GCM_SHA256 (только TLS 1.3)
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
Note
Для Windows 10 и более поздних версий включите один или оба набора шифров ECDHE_GCM для повышения безопасности. Windows 8.1, Windows 8 и Windows 7 несовместимы с этими ECDHE_GCM наборами шифров. Наборы шифров ECDHE_CBC доступны для совместимости с этими операционными системами.
Необходимые условия
- Профиль сервиса Azure Front Door. Дополнительные сведения см. в статье "Создание Azure Front Door".
- Личный домен. Если у вас его нет, купите домен у провайдера доменов. Дополнительные сведения см. в статье Приобретение имени личного домена.
- Если вы используете Azure DNS для размещения домена, делегируете систему доменных имён (DNS) провайдера Azure DNS. Дополнительные сведения см. в статье Делегирование домена в Azure DNS. Если ваш провайдер домена размещает ваш DNS-домен, см. раздел «Создать запись CNAME DNS».
Настройте политику TLS.
В портале Azure перейдите к профилю Azure Front Door, который вы хотите настроить.
В разделе «Настройки» выберите «Домены», затем выберите + «Добавить».
На странице Add a domain следуйте инструкциям в разделах Настройка личного домена в Azure Front Door и Настройка HTTPS для личного домена в Azure Front Door, чтобы настроить домен.
Для политики TLS выберите заранее определённую политику из выпадающего списка или выберите «Пользовательский », чтобы выбрать наборы шифров.
Выберите «Просмотреть детали политики», чтобы просмотреть поддерживаемые шифровые наборы.
Если выбрать «Пользовательский», можно выбрать минимальную TLS-версию и соответствующие наборы шифров, выбрав «Выбор наборов шифров».
Note
Чтобы повторно использовать пользовательскую конфигурацию политики TLS из другого домена, выберите домен в настройках Reuse из другого домена.
После настройки политики TLS, выберите «Добавить », чтобы добавить домен.
Проверьте политику TLS
Используйте SSL-серверный тест или sslscan инструмент, чтобы просмотреть наборы шифров, поддерживаемые вашим доменом.