Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunlar için geçerlidir: ✔️ Front Door Standard ✔️ Front Door Premium
Azure Front Door uçtan uca TLS şifrelemesini destekler. Azure Front Door'a özel bir alan adı eklediğinizde, HTTPS kullanmalı ve bir TLS politikası tanımlamanız gerekir. Bir TLS politikası, Azure Front Door'un TLS el sıkışması sırasında kullandığı TLS protokol versiyonunu ve şifreleme paketlerini kontrol eder. Azure Front Door, TLS 1.2 ve TLS 1.3'ü destekler ve ayrıca karşılıklı TLS (mTLS) kimlik doğrulamasını destekler. Daha fazla bilgi için Mutual TLS authentication in Azure Front Door sayfasına bakınız.
Azure Front Door Standard ve Premium önceden tanımlanmış ve özel TLS politikaları sağlar. Azure Front Door (klasik) veya Microsoft CDN (klasik) kullanıyorsanız, en düşük TLS 1.2 sürümünü kullanmaya devam edebilirsiniz.
TLS el sıkışması sırasında, Azure Front Door protokol versiyonu ve şifreleme paketini istemci ile pazarlık eder. 1.2'nin minimum TLS sürümü için önce TLS 1.3, ardından TLS 1.2 kurmaya çalışır. İstemcinin Azure Front Door ile HTTPS bağlantısı kurmak için en az bir desteklenen şifreleme paketini desteklemesi gerekir. Azure Front Door, istemcinin desteklediği şifre paketlerinden listelenen sırayla bir şifre paketi seçer.
Azure Front Door, TLS trafiğini orijina başlattığında, orijinin güvenilir ve tutarlı şekilde kabul edebileceği en iyi TLS sürümünü müzakere etmeye çalışır. Front Door, orijin bağlantıları için TLS 1.2 ve TLS 1.3'ü destekliyor.
Note
TLS 1.3 etkinleştirilmiş istemciler, secp384r1, secp256r1 ve secp521r1 dahil olmak üzere Microsoft Security Development Lifecycle (SDL) uyumlu elliptik (EC) eğrilerinden birini desteklemelidir. İstekler sırasında bu eğrilerden birini tercih edilen eğri olarak kullanın; desteklenen bir EC eğrisini müzakere etmek için birden fazla dönüş nedeniyle artan TLS el sıkışma gecikmesini önleyin.
TLS poliçesi seçin
Microsoft tarafından yönetilen bir güvenlik yapılandırması için önceden tanımlanmış bir politika seçin veya minimum TLS protokol sürümü, desteklenen şifre paketleri ve şifre paketi öncelik sırası üzerinde kontrol ihtiyacınız olduğunda özel bir politika seçin.
Önceden tanımlanmış TLS politikaları
Microsoft Güvenlik ekibi, en iyi güvenlik uygulamaları ve önerilerine dayanarak önceden tanımlanmış politikaları yapılandırır. En güncel TLS güvenlik yapılandırmasını almak için en yeni TLS politikasını kullanın.
Polçe adları, minimum TLS sürümlerini ve yapılandırıldıkları yılı belirtir. Varsayılan olarak, Azure Front Door TLSv1.2_2023 seçer. TLSv1.2_2022, önceki tasarımdaki minimum TLS 1.2 sürümüne eşleniyor.
Aşağıdaki tablo, her önceden tanımlanmış politika için minimum protokol versiyonu ve şifreleme paketlerini listeler. Şifre paketi siparişi, TLS müzakere sırasında öncelik sırasını belirler.
| OpenSSL | Şifre paketi | TLSv1.2_2023 | TLSv1.2_2022 |
|---|---|---|---|
| En düşük protokol sürümü | 1.2 | 1.2 | |
| Desteklenen protokoller | 1.3/1.2 | 1.3/1.2 | |
| TLS_AES_256_GCM_SHA384 | TLS_AES_256_GCM_SHA384 | Yes | Yes |
| TLS_AES_128_GCM_SHA256 | TLS_AES_128_GCM_SHA256 | Yes | Yes |
| ECDHE-RSA-AES256-GCM-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | Yes | Yes |
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | Yes | Yes |
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | Hayır | Yes |
| ECDHE-RSA-AES128-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | Hayır | Yes |
Özel TLS politikaları
Özel bir TLS politikası, minimum TLS protokol sürümü, desteklenen şifre paketleri ve şifre paketi öncelik sırası üzerinde kontrol sağlar.
Note
TLS 1.3, seçtiğiniz minimum TLS sürümü ne olursa olsun her zaman etkin.
Azure Front Door, özel politikalar için aşağıdaki şifreleme paketlerini destekler. Şifre paketi sırası, TLS müzakere sırasında öncelik sırasını belirler.
- TLS_AES_256_GCM_SHA384 (yalnızca TLS 1.3)
- TLS_AES_128_GCM_SHA256 (yalnızca TLS 1.3)
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
Note
Windows 10 ve sonraki sürümlerde, daha iyi güvenlik için ECDHE_GCM şifre paketlerinden birini veya ikisini etkinleştirin. Windows 8.1, Windows 8 ve Windows 7 bu ECDHE_GCM şifre paketleriyle uyumlu değil. ECDHE_CBC şifre paketleri, bu işletim sistemleriyle uyumluluk için mevcuttur.
Prerequisites
- Azure Front Door profili. Daha fazla bilgi için bkz. Azure Front Door oluşturma.
- Özel bir alan adı. Eğer bir alan sağlayıcınız yoksa, bir alan sağlayıcısından bir alan adı satın alın. Daha fazla bilgi için Özel etki alanı adı satın alma bölümüne bakın.
- Alan adınızı barındırmak için Azure DNS kullanıyorsanız, alan sağlayıcısının alan adı sistemini (DNS) Azure DNS'e devredin. Daha fazla bilgi için bkz. Bir etki alanını Azure DNS'ye devretme. Alan sağlayıcınız DNS alan adınızı barındırıyorsa, bkz. Bir CNAME DNS kaydı oluşturun.
Bir TLS politikası yapılandırma
Azure portalında, yapılandırmak istediğiniz Azure Front Door profiline gidin.
Ayarlar bölümünden Alan Alan Atları seçin ve ardından + Ekle seçin.
Etki alanı ekle bölümünde, etki alanını yapılandırmak için Azure Front Door'da özel bir etki alanı yapılandırma ve Azure Front Door'da özel bir etki alanında HTTPS yapılandırma başlıklı yönergeleri izleyin.
TLS politikası için, açılır menüden önceden tanımlanmış bir politika seçin veya şifre paketlerini seçmek için Özelleştir'i seçin.
Desteklenen şifre paketlerini görmek için Politika detaylarını Gör seçeneğini seçin.
Özelleştir seçerseniz, Şifre paketlerini seçerek minimum TLS sürümünü ve ilgili şifre paketlerini seçebilirsiniz.
Note
Başka bir alan adından özel bir TLS politikası yapılandırmasını yeniden kullanmak için, diğer alan adından Yeniden Kullan ayarında alan adını seçin.
TLS politikasını yapılandırdıktan sonra, alan adını eklemek için Ekle seçeneğini seçin.
TLS politikasını doğrulayın
Alan adınızın desteklediği şifreleme paketlerini görüntülemek için SSL Server Test'i veya aracı sslscan kullanın.