跳到主要内容
版本:3.10.x

证书

在客户端应用程序和 API7 网关之间配置 TLS 或 mTLS 时,会使用到证书。由 SSL 和 CA 证书组成的系统对于在互联网上建立信任和安全性至关重要,它使用户能够放心地浏览网站并与之交互。

  • SSL 证书(SSL Certificate):用于传输层安全性协议(TLS)。安全套接字层(SSL)协议曾是一种旨在保护双方通信安全的加密协议。
  • 客户端证书(Client Certificate):用于双向 TLS(mTLS),使通信双方在交换数据前相互验证身份。

SSL 证书

TLS 是在现有协议(如 HTTP 或 TCP)之上实现的。它通过建立 TLS 握手连接并对数据传输进行加密,提供了一层额外的安全性。

下图突出了以下协议中的单向 TLS 握手过程:

TLS v1.2 和 TLS v1.3 是目前最常用的两个 TLS 版本。

TLS v1.2 和 TLS v1.3 握手流程

在此过程中,服务器通过向客户端出示证书完成身份认证。 客户端验证证书以确保它是有效的,并且是由受信任的机构签发的。 一旦证书被验证,客户端和服务器就会就一个共享密钥达成一致,该密钥用于加密和解密应用程序数据。

SSL 证书与客户端之间的关系

CA 证书

API7 企业版也支持双向 TLS(mTLS)。在此模式下,客户端也需要出示证书供 API7 网关验证,从而建立双向身份认证的 TLS 连接。 这可以确保通信双方都完成身份认证,并有助于防范中间人攻击(man-in-the-middle attack)等网络攻击。

使用场景

要在 API7 企业版中启用 TLS 或 mTLS,请生成并配置相应证书,并将其与 SNI 关联。

更多资源