• HTTP/2 和 HTTP/3 是给访客用的,HTTP/2 回源是给源站用的

    2026-09-28 11:49:36 0

    HTTP/2 和 HTTP/3 是给访客用的,HTTP/2 回源是给源站用的,这三个协议优化选项分别作用于客户端到 ESA 和 ESA 到源站两条不同的链路,用途和注意事项各不相同。HTTP/2(客户端 ↔ ESA)这是加速访客浏览器到 ESA 边缘节点方向的协议。开启后,ESA 支持客户端通过 HTTP/2 访问你的站点,利用多路复用和头部压缩减少延迟、提升资源加载速度。关键注意点:默认自动开启

  • Zstd 相比 Gzip 和 Brotli,在性能上的突出表现确实是“速度与压缩率的平衡”

    2026-09-28 11:47:59 0

    你的理解抓住了核心优势。Zstd 相比 Gzip 和 Brotli,在性能上的突出表现确实是**“速度与压缩率的平衡”**。Zstd 的核心优势:速度与效率的平衡根据 OpenResty Edge 引用的官方基准测试,Zstd 在低压缩级别下的表现如下:压缩速度:约 510 MB/s,远高于 Brotli 的 290 MB/s 和 Gzip 的 105 MB/s。解压速度:约 1,550 MB/s

  • 强制校验源站服务器返回的 SSL/TLS 证书是否合法有效

    2026-09-28 11:22:30 0

    “源站证书校验”是指 ESA 节点在回源时,强制校验源站服务器返回的 SSL/TLS 证书是否合法有效。它是保障 ESA 到源站这一段链路安全的关键措施,与客户端到 ESA 的“边缘证书”是两个独立的方向。校验的是什么开启后,ESA 节点会用预置的根证书,去验证源站证书的以下几项内容:颁发机构是否可信:源站证书是否由 ESA 信任的 CA 签发。证书是否在有效期内:有没有过期。域名是否匹配:源站证

  • 强制校验源站服务器返回的 SSL/TLS 证书是否合法有效

    2026-09-28 11:22:30 0

    “源站证书校验”是指 ESA 节点在回源时,强制校验源站服务器返回的 SSL/TLS 证书是否合法有效。它是保障 ESA 到源站这一段链路安全的关键措施,与客户端到 ESA 的“边缘证书”是两个独立的方向。校验的是什么开启后,ESA 节点会用预置的根证书,去验证源站证书的以下几项内容:颁发机构是否可信:源站证书是否由 ESA 信任的 CA 签发。证书是否在有效期内:有没有过期。域名是否匹配:源站证

  • “回源协议和端口”决定了 ESA 边缘节点向你的源站服务器发起请求时,用 HTTP 还是 HTTPS,以及连到哪个端口。

    2026-09-28 11:20:25 0

    “回源协议和端口”决定了 ESA 边缘节点向你的源站服务器发起请求时,用 HTTP 还是 HTTPS,以及连到哪个端口。这是回源链路中最基础、也最容易出问题的一环。默认行为ESA 默认跟随客户端协议回源:客户端用 HTTPS 访问,ESA 就以 HTTPS/443 回源;客户端用 HTTP 访问,ESA 就以 HTTP/80 回源。如果你的源站只支持其中一种协议,或者监听的端口不是默认的 80/4

  • “回源协议和端口”决定了 ESA 边缘节点向你的源站服务器发起请求时,用 HTTP 还是 HTTPS,以及连到哪个端口。

    2026-09-28 11:20:25 0

    “回源协议和端口”决定了 ESA 边缘节点向你的源站服务器发起请求时,用 HTTP 还是 HTTPS,以及连到哪个端口。这是回源链路中最基础、也最容易出问题的一环。默认行为ESA 默认跟随客户端协议回源:客户端用 HTTPS 访问,ESA 就以 HTTPS/443 回源;客户端用 HTTP 访问,ESA 就以 HTTP/80 回源。如果你的源站只支持其中一种协议,或者监听的端口不是默认的 80/4

  • 阿里云 ESA 的 SNI 白名单功能的核心机制

    2026-09-28 11:16:32 1

    你的理解准确,这正是阿里云 ESA 的 SNI 白名单功能的核心机制。功能原理ESA 开启 SNI 白名单后,会强制校验 TLS 握手时的 SNI 与 HTTP 请求头中的 Host 是否一致。若两者不匹配且域名不在白名单内,请求将被直接拒绝。主要用途这个功能主要是为了防御 域前置(Domain Fronting)攻击。攻击者利用 SNI 与 Host 不一致的特性,将 SNI 设置为一个合法的、

  • 开启 HSTS 后,可以减少第一次访问被劫持的风险,ESA 将响应 HSTS 头部:Strict-Transport-Security。

    2026-09-28 11:10:57 0

    你的理解基本正确,但有一点需要补充:HSTS 本身并不能完全消除“第一次访问被劫持的风险”。它主要保护的是第一次成功建立 HTTPS 连接之后的所有后续访问。第一次访问的漏洞依然存在在客户端第一次访问你的站点、且尚未收到 HSTS 头部之前,如果它通过 http:// 发起连接,这次请求仍然是明文的。攻击者可以在这一步拦截请求,实施 SSL 剥离攻击。ESA 文档也确认了这一点:客户端首次访问时

  • OCSP Stapling 功能可实现由 ESA 预先缓存在线证书验证结果并下发给客户端,无需浏览器直接向 CA 站点查询证书状态,从而减少用户验证时间。

    2026-09-28 11:06:18 2

    你的理解完全正确。OCSP Stapling(OCSP 装订)就是把这步“证书状态查询”的工作从浏览器转移到了ESA 边缘节点上。传统 OCSP 的问题浏览器拿到服务器证书后,需要确认这张证书有没有被吊销。传统做法是:浏览器自己向 CA 的 OCSP 服务器发请求;CA 返回“good / revoked / unknown”;浏览器再决定是否继续连接。这带来几个问题:额外延迟:用户要多等一次跨网

  • 加密套件是用于在 SSL/TLS 握手期间协商安全设置的算法的组合。

    2026-09-28 11:05:05 0

    是的,你的理解准确。加密套件(Cipher Suite)就是 SSL/TLS 握手期间,客户端和服务器用来协商“怎么加密这次通信”的一整套算法组合。一个加密套件包含什么在 TLS 1.2 及更早版本中,一个加密套件通常由以下几部分组成(以 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 为例):组成部分示例作用密钥交换算法ECDHE握手时如何安全地协商出会话密钥身份认证