https接続を使用している場合、cloudflareは復号されたコンテンツを認識しますか?


11

CloudFlareはsslサポートを提供します。ただし、訪問者がCloudFlareによって保護されているWebサイトを訪問した場合、CloudFlareはこの訪問中に転送されたプレーンデータを知ることができますか?

いくつかのSSLオプションがあります。

  • 柔軟なSSL
  • 完全なSSL
  • 完全SSL(厳格)

フレキシブルSSLの場合、CloudFlareはプレーンデータをおそらく知っています。CloudFlareによってデータが復号化され、Webサーバーに安全に送信されないためです。

完全SSLおよび完全SSL(厳密)についてはどうですか?CloudFlareは最初に復号化し、次に暗号化してWebサーバーに送信しますか?


ドメインの証明書を提供していますか?あなたが彼らに証明書を与える必要があるなら、彼らが通信されているすべてのものを見たり修正したりできると仮定してください。証明書がないと、何が送信されているかを確認したり変更したりすることはできませんが、何もキャッシュすることはできません。キャッシングなしでは、CDNによって提供される利点の一部のみが得られます。
kasperd

いいえ、私は彼らに証明書を与えませんでした。CloudFlareが何もキャッシュできない場合、プロキシのように機能しますか?私が理解していないのは、Full SSLCloudFlareがプロキシのように動作する場合、サーバー証明書が自己署名されている(私の場合、サイトはCOMODOによって署名されていることが示されている)場合でも、WebクライアントがSSL証明書を信頼する理由です。 。
xuhdev 2015年

それは意味がありません。自己署名は、Comodoが署名したものと同じではありません。
kasperd 2015年

@ AD7six 2つの異なるSSL接続の場合、証明書も必要です。そのSSL証明書を発行するには、ドメイン所有者が最初にそれを承認する必要があります。そして、xuhdevはそれが起こらなかったと言いました。
kasperd 2015年

2
@ AD7six CAとCDNが2つの別個のエンティティである場合、1つのエンティティからの証明書を要求し、それを別のエンティティに渡すことは少し明白です。2つが1つのエンティティである場合、ドメイン所有者が同意している内容がわかりにくくなる可能性があります。私は責任がCloudflareにあり、ドメイン所有者に彼らが同意しているものを伝えると言います。Clouduhが証明書を持っていることに気付いていなかったため、xuhdevがこれを理解するのに十分なほど明確ではなかったようです。これがCloudflareが十分に明確に説明しなかったのか、またはxuhdevが注意を払わなかったのかどうかはわかりません
kasperd

回答:


13

ドキュメントを参照してください

Cloudflareのドキュメントはこれについてかなり明確です。明らかに(当然のことですが)フレキシブルSSLは、cloudflareからオリジンへの接続が暗号化されていないことを意味します。

CloudflareのSSL画像

完全なssl(どちらの順列でも)には、以下が適用されます。

サイト訪問者とCloudFlareの間、およびCloudFlareからサーバーへの接続を暗号化します。

これらは2つの異なる接続であるため、「cloudflareは復号されたコンテンツを知っていますか?」に対する答えです。「はい」です。

EVやOV SSL証明書のことを注意- あなたがそれらを見るために、エンドユーザーのためにCloudFlareするためにそれらをアップロードする必要があり、それはだまだないエンドツーエンドの暗号化- 2つの接続。

SSLを使用する理由

sslを使用することでMITM攻撃を防ぐことができます。それは、使用しているCDNが、提供するコンテンツに気付いていないという意味ではありません。接続を暗号化する理由を自問する必要があります。

SSLがない場合、MITM攻撃が発生する可能性のある場所はたくさんあります。

SSLなし、可能な攻撃ポイントがたくさん

柔軟なSSLを使用すると、ほとんどが削除されますが、すべてが削除されるわけではありません。

柔軟なssl、1つの攻撃ポイントのみ

完全SSLの場合-MITM攻撃の可能性はまだあります。

フルSSL、1つの攻撃ポイントですが、現在はより困難です

フルSSL(厳格)を使用-cloudflare自体が侵害されない限り、MITM攻撃は不可能です。

完全なSSL-攻撃は不可能

cloudflareがデータを読み取れることが心配な場合は、cloudflareを使用しないでください


5
厳密なSSLを使用しても、誰かが不法に漏らさない限り、CloudFlareが危険にさらされているかどうかは決してわかりません。侵害された場合、すべてを読み取ることができます
オリ

3
彼らの「NSA」の使用法と悪名高いNSAスマイリーが本当に大好きです。
Traubenfuchs、2015年
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.