适用于: ✔️ Front Door 标准版 ✔️ Front Door 高级版
Azure Front Door 支持 端到端 TLS 加密。 当你将自定义域添加到 Azure Front Door 时,必须使用 HTTPS,并且需要定义 TLS 策略,用于控制 TLS 握手期间的 TLS 协议版本和密码套件。
Azure Front Door 支持两个版本的 TLS 协议:TLS 版本 1.2 和 1.3。 目前,Azure Front Door 不支持客户端/相互身份验证(mTLS)。
Azure Front Door 标准版和高级版提供了两种控制 TLS 策略的机制。 可以根据自己的需求使用预定义策略或自定义策略。
- Azure Front Door 提供了多个预定义的 TLS 策略。 你可以用这些策略配置 Azure Front Door,以获得相应的安全级别。 Microsoft 安全团队根据最佳做法和建议配置这些预定义策略。 使用最新的 TLS 策略来确保最佳 TLS 安全性。
- 如果你需要为自己的业务和安全需求配置TLS策略,可以使用自定义TLS策略。 通过使用自定义 TLS 策略,可以完全控制支持的最低 TLS 协议版本。
对于最低TLS 1.2版本,协商过程首先尝试建立TLS 1.3,然后是TLS 1.2。 客户端必须至少支持其中一个受支持密码才能与 Azure Front Door 建立 HTTPS 连接。 Azure Front Door 从客户端支持的密码中选择一个按列出的顺序的密码。
当 Azure Front Door 发起 TLS 流量到源端时,它会尝试协商出源端能够可靠且一致接受的最佳 TLS 版本。 源连接的受支持 TLS 版本为 TLS 1.2 和 TLS 1.3。
注释
启用TLS 1.3的客户端必须支持Microsoft SDL兼容的EC曲线之一,包括Secp384r1、Secp256r1和Secp521,才能通过TLS 1.3成功通过Azure Front Door发送请求。 在发起请求时,将这些曲线中的一种用作首选曲线,以避免因协商受支持的 EC 曲线而进行多次往返,从而增加 TLS 握手延迟。
预定义 TLS 策略
Azure Front Door 提供了多个预定义的 TLS 策略。 你可以用这些策略配置 Azure Front Door,以获得相应的安全级别。 策略名称包括最小TLS版本及其配置年份(TLSv1.2_2023>)。 每个策略提供不同的 TLS 协议版本和密码套件。 Microsoft 安全团队根据最佳做法和建议配置这些预定义策略。 使用最新的 TLS 策略来确保最佳 TLS 安全性。
下表显示了每个预定义策略的最低协议版本支持列表。
默认情况下,Azure Front Door选择TLSv1.2_2023。 TLSv1.2_2022映射到先前设计中的最低 TLS 1.2 版本。
| OpenSSL | TLSv1.2_2023 | TLSv1.2_2022 |
|---|---|---|
| 最低协议版本 | 1.2 | 1.2 |
| 支持的协议 | 1.3/1.2 | 1.3./1.2 |
| TLS_AES_256_GCM_SHA384 | 是的 | 是的 |
| TLS_AES_128_GCM_SHA256 | 是的 | 是的 |
| ECDHE-RSA-AES256-GCM-SHA384 | 是的 | 是的 |
| ECDHE-RSA-AES128-GCM-SHA256 | 是的 | 是的 |
| ECDHE-RSA-AES256-SHA384 | 是的 | |
| ECDHE-RSA-AES128-SHA256 | 是的 |
自定义 TLS 策略
如果你需要根据需求配置TLS策略,可以使用自定义的TLS策略。 通过使用自定义 TLS 策略,可以完全控制支持的最低 TLS 协议版本。
注释
无论启用哪个最低版本,都会始终启用 TLS 1.3。