Edge Node'dan Origin'lere mTLS
¶
Karşılıklı TLS (mTLS), Wallarm Edge Node'un istemci sertifikası kullanarak origin sunucularınıza kendisini kimlik doğrulaması yapmasına olanak tanır. Bu, origin'lerinizin yalnızca güvenilen kaynaklardan gelen istekleri kabul etmesini sağlar.
Security Edge'i yapılandırırken, Edge Node'lar için istemci sertifikaları oluşturabilir ve yükleyebilirsiniz.
Sürüm gereksinimleri
mTLS, Edge Node sürümü 5.3.14-200 ile desteklenir.
Nasıl çalışır¶
Bir origin için mTLS etkinleştirildiğinde:
-
Filtrelenmiş trafiği origin'inize iletmeden önce, Edge Node TLS el sıkışması sırasında bir istemci sertifikası sunar.
-
Origin, sertifikayı güvenilen bir CA (Certificate Authority) demetine karşı doğrular.
-
Sertifika geçerli ise ve beklenen parametrelerle (ör. Common Name veya Subject Alternative Name) eşleşiyorsa, bağlantı kurulur ve istek kabul edilir.
mTLS'i etkinleştirme¶
Birden fazla sertifika yükleyebilir ve farklı origin'lere farklı sertifikalar atayabilirsiniz.
-
Güvenilen bir CA tarafından imzalanmış bir istemci sertifikası ve özel anahtar çifti oluşturun. Aşağıdaki gereksinimleri karşılamalıdır:
-
İstemci sertifikası: X.509, PEM formatı.
Extended Key Usage (EKU)
uzantısınıClient Authentication
olarak içermelidir. -
Özel anahtar: PEM formatı, istemci sertifikasıyla eşleşmelidir.
- CA demeti: PEM formatı, istemci sertifikasını veren sertifika otoritesini içermelidir.
-
-
Wallarm Console → Security Edge → Configure içinde, General settings altında sertifikayı, özel anahtarı ve CA demetini yükleyin.
-
Origins bölümünde, ilgili origin için Require mTLS from Edge Node seçeneğini etkinleştirin ve uygun sertifikayı seçin.
Gerekirse her origin farklı bir sertifika kullanabilir.
-
Save ile ayarları kaydedin.
-
Origin'inizi gelen bağlantılar için mTLS gerektirecek şekilde yapılandırın. İstemci sertifikasını veren CA demetine güvenin.