← 返回蜂巢洞察

CloudFront为端到端零信任场景添加了源服务器的TLS认证功能

由于提供的文本包含大量的乱码和无法识别的字符,我无法直接将其翻译成另一种语言。如 … Read More

Socrates

由于提供的文本包含大量的乱码和无法识别的字符,我无法直接将其翻译成另一种语言。如果您能提供一段去除乱码后的正常文本,我将很乐意帮助您进行翻译。(来源:AWS网络与内容传输博客)

这一功能弥补了CDN架构中存在的缺陷。虽然观众在数据流进入网络边界之前会进行MTLS认证,但那些掌握了源IP地址的攻击者可以绕过CloudFront,直接连接到后端服务器。此前,各组织通常会维护包含CloudFront边缘节点IP地址的允许列表,或者采用自定义认证头机制,而这需要边缘节点与源服务器之间进行协调。

自2014年以来,Cloudflare就提供了经过身份验证的源站数据拉取服务,不过其中存在一个区别:Cloudflare使用的共享证书只能证明请求来自Cloudflare的网络,而无法确定具体是哪位客户的服务器发出的请求。因此,Cloudflare的客户需要自行上传自定义证书才能实现真正的隔离;而CloudFront的做法则是默认提供这种隔离功能。

性能方面的影响主要体现在连接建立阶段,而非数据传输过程中。每次进行MTLS握手操作都会增加一些加密处理开销,但CloudFront通过连接池技术将这些开销分摊到多个请求上。由于CloudFront会在边缘节点缓存大部分数据流量,因此绝大多数请求实际上并不会到达源服务器。AWS指出,TLS 1.3协议更快的握手速度使得这种认证机制在医疗、金融服务和政府等行业中尤为适用——在这些领域,明确的身份验证和审计记录是必不可少的要求。

最后需要说明的是,Origin MTLS功能是完全免费的,它已经包含在Business和Premium套餐的定价方案中

相关文章

技术实践

“放松与它在视觉中的作用”:这篇1977年完成的博士论文为现代人工智能研究的发展奠定了基础

当人们提到杰弗里·辛顿时,他们通常会想到反向传播算法、玻尔兹曼机、深度信念网络,以及那些彻底改变了人工智能发展的深度学习技术。 然而,很少有人会追溯到他科研生涯的起点。 1977年,在那篇著名的关于反向传播的论文发表之前的近十年时间里,辛顿在爱丁堡大学完成了他的博士论文,题为《松弛机制在视觉认知中的作用》。乍一看,这篇论文似乎只是探讨计算机视觉与松弛算法之间的关系。当我开始阅读它时,我也正是抱着这样的预期。 然而,在仔细研读之后,我意识到这篇论文涉及的远不止视觉算法。许多后来成为辛顿研究核心的理念,在当时就已经初具雏形。虽然当时的术语有所不同,数学表达也更为简单,神经网络也尚未成为他研究的重点

阅读全文