Azure 应用程序网关现在支持 mTLS 和 OCSP

Azure Application Gateway 新增 mTLS 和 OCSP 支持

微软宣布其基于云的解决方案 Azure Application Gateway 现在支持双向传输层安全性(mTLS)在线证书状态协议(OCSP)。这些功能增强了安全性,提高了合规性,并减少了网络攻击的风险。

主要功能与优势

  1. mTLS 支持

    • mTLS 确保在建立安全连接之前,服务器和客户端互相验证身份。
    • 这种双向认证比传统的 TLS 更安全,特别适用于采用零信任架构的组织。
    • mTLS 适用于物联网(IoT)设备之间的通信、微服务架构中的 API 通信,以及防止暴力破解或凭据填充等攻击。
  2. OCSP 支持

    • OCSP 实时检查数字证书的状态,确保证书未被吊销或泄露。
    • 这种实时验证可以有效防止中间人攻击。
    • 用户可以通过重写规则将客户端证书作为 HTTPS 头发送到后端应用服务器,用于审计或令牌/ cookie 签发。
  3. 证书支持

    • 支持由公共或私有证书颁发机构签发的证书。
    • 支持在网关上终止 TLS,从而提高性能并减少后端服务器的资源消耗。

配置与使用

  • 启用 mTLS 和 OCSP

    • 客户需在后端服务器上配置由可信机构签发的证书,并将根或中间 CA 证书上传到 Application Gateway。
    • 可以通过 Azure 门户的 SSL 设置选项卡或 PowerShell 配置 mTLS。
  • 验证流程

    • 当客户端连接到配置了 mTLS 的 Application Gateway 时,网关会验证客户端证书的链、颁发者名称以及吊销状态。
    • 如果证书被吊销,网关会返回 HTTP 400 状态码;如果证书有效,请求将继续处理并转发到后端池。

适用场景

  • 物联网(IoT)设备通信:每个设备通过证书互相认证。
  • 微服务架构:增强 API 之间的通信安全性,防止恶意 API 的接入。
  • 防止攻击:如暴力破解或凭据填充。

资源与文档

更多关于 Azure Application Gateway 的详细信息,可参考 官方文档常见问题解答

通过新增的 mTLS 和 OCSP 支持,Azure Application Gateway 提供了更强大的安全性和更灵活的配置选项,适用于多种高安全性需求的场景。

阅读 68
0 条评论