0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

ZeroNews 推出端到端 TLS 终止功能,强化数据传输安全

ZeroNews 来源:jf_58490156 作者:jf_58490156 2025-07-28 15:05 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

信息安全是当今数字业务的核心关注的问题。ZeroNews 持续关注并致力于提升用户的数据传输安全。本次更新,我们特别引入了 TLS 终止能力,为企业提供一种更高级别的、自主掌控加密密钥的数据保护选项。

不同数据传输安全模型

HTTP 映射: 这是基础的内网穿透方式。用户创建 HTTP 映射后,数据在公网传输时通常为明文。对于涉及敏感信息(如登录凭证、支付信息)的系统,明文传输存在潜在风险。这也是为什么主流平台普遍采用 HTTPS (基于 TLS 的 HTTP) 进行加密的原因。使用内网穿透服务时,证书和私钥由谁管理、如何管理,是安全性的关键考量点之一。

传统(服务商管理)TLS: 常见做法是服务商为用户生成或托管证书及私钥。这种模式简化了用户操作,但也意味着服务商在技术上拥有访问加密数据的可能性。如果服务商的安全措施存在漏洞或遭遇严重攻击,理论上存在私钥泄露的风险,可能导致企业数据被解密。这促使部分对数据主权要求极高的企业寻求更自主的解决方案。

ZeroNews TLS 终止 + 企业自持私钥: 该模式旨在解决上述关于密钥控制权的顾虑。其核心原理是:

私钥 100% 企业自有: ZeroNews 不触碰、不存储 您的私钥。

加解密在可控边界完成: 数据传输之前已进行加密,传输隧道仅负责“搬运”。

实现条件: 需要使用企业自有域名 并自行配置和管理该域名的 TLS 证书(支持 DigiCert、GlobalSign 等主流 CA 颁发的证书)。[详情可参阅配置指南:ZeroNews V2.1.4 震撼更新!自定义域名服务重磅上线]

wKgZO2iHIRyAGvnQAAA1McheMq8940.png

TLS 终止模式详解与操作

ZeroNews 提供两种 TLS 终止位置选择,适应不同架构需求:

1. 在 ZeroNews Agent 终止:

a. 原理: 由用户自行管理证书,在 Agent 本地配置要终止 TLS 流量的域名证书, 完成对用户访问的TLS流量进行解密,并将解密后的流量转发至用户内网服务,同时将内网服务响应的流量进行加密转发。

b. 配置要求:

i. 您需要在 ZeroNews 平台为该自有域名上传完整的 TLS 证书链(公钥证书)和对应的私钥证书

ii. 注:平台也支持自动签发证书无需手动上传。

wKgZPGiHIR2AZfhzAAB1X6gSfV4250.png

2. 在上游服务终止:

a. 原理: 始终由用户自行管理证书,ZeroNews 对证书不可见,TLS流量在用户上游服务(如Nginx/Apache)进行加解密,ZeroNews边缘网络及Agent仅作为流量透传,全程不接触明文数据,对数据不可见,实现端到端的安全加密转发。

b. 配置要求:

i. 无需在 ZeroNews 平台上传任何证书。证书完全由您在自己的服务器上配置和管理。

wKgZO2iHIR2AcEGkAACAeSho52A719.png

操作步骤简述:

1. 添加并配置自定义域名: 在 ZeroNews 平台添加您的自有域名,并配置其用于 HTTPS (端口 443)。(注意:此步骤仅为域名绑定,TLS 证书配置取决于后续选择的终止模式)。

2. 创建 TLS 映射: 在自定义映射页面,点击“创建映射”。

3. 配置映射参数:

a. 选择目标设备 (Agent)。

b. 协议选择 TLS

c. 公网访问地址:选择第一步配置好的域名。

d. 输入内网目标 IP 及端口。

e. 关键选择:TLS 终止位置 (选择“在 ZeroNews Agent 终止” 或 “在上游服务终止”)。

f. 点击“创建”。

wKgZPGiHIR2AKtZWAAD9H8mglT4298.png

重要注意事项:

证书处理原则:

上游服务终止模式: 无需在 ZeroNews 平台操作证书。

Agent 终止模式: 若选择手动上传证书,必须提供包含完整信任链的公钥证书文件以及对应的私钥文件

端口冲突规避: 同一个自有域名(HTTPS:443)不能同时创建 HTTPS 协议的映射和 TLS 终止映射。

wKgZPGiHIR6AOLLeAADxreKchpo478.png

TLS 终止的价值与挑战

核心价值: TLS 终止模式的核心优势在于将加密数据的最终控制权(私钥)完全交还企业自身。ZeroNews 仅提供加密数据的传输通道。这为处理极度敏感数据的场景(如核心支付系统、高机密通信)提供了更高层级的数据主权保障。

适用场景: 该模式特别适合对数据加密密钥控制有严格合规要求或极高安全需求的大中型企业和团队。这些组织通常拥有更强的资源来应对随之而来的管理复杂度。

伴随的挑战: 选择完全自主管理密钥也意味着企业需承担相应责任:

证书全生命周期管理: 企业需自行负责证书的申请、购买(如适用)、安装、配置、续期、吊销和轮换。这个过程涉及公私钥基础设施(PKI)的理解和维护,具有一定复杂性和运维负担。

应对协议演进: TLS 协议本身会不断更新(如从 TLS 1.2 到 TLS 1.3)。企业需要关注这些变化,并确保自身环境(包括可能使用的负载均衡器、Web 服务器等)及时升级以支持新版本、淘汰不安全的旧版本,维持安全性和兼容性。

wKgZO2iHIR6AYCJ5AAFbCA243VE483.png

总结:

TLS 终止能力,本质上是将数据“保险箱”的钥匙(私钥)完全交由您自己保管,ZeroNews 则专注于安全地“护送”这个已上锁的保险箱(通过加密隧道传输数据)。

请注意: 使用此功能必须配合企业自有域名,不支持独立使用。它并非适用于所有内网穿透场景的通用方案,而是为具有特定高安全需求、且具备相应证书管理能力的企业提供的一种增强型安全选择。

内网穿透解决方案应兼顾安全性与实用性。ZeroNews 提供包括 HTTPS 映射、服务商管理 TLS 以及企业自持私钥 TLS 终止在内的多种安全层级选项,以满足不同场景和用户能力的需求。企业可根据自身业务敏感度、合规要求和运维资源,选择最适合的“专业级”方案。

即刻体验 ZeroNews,为您的关键业务数据流选择恰当的安全保障!

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据传输
    +关注

    关注

    9

    文章

    2077

    浏览量

    67178
  • 内网
    +关注

    关注

    0

    文章

    65

    浏览量

    9268
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    如何训练好自动驾驶模型?

    [首发于智驾最前沿微信公众号]最近有位小伙伴在后台留言提问:算法是怎样训练的?是模仿学习、强化学习和离线强化学习这三类吗?其实
    的头像 发表于 12-08 16:31 961次阅读
    如何训练好自动驾驶<b class='flag-5'>端</b><b class='flag-5'>到</b><b class='flag-5'>端</b>模型?

    ZeroNews 如何关注用户数据安全

    ZeroNews 通过控制平面与边缘节点协同,保障用户数据安全与透明传输
    的头像 发表于 11-13 19:17 365次阅读
    <b class='flag-5'>ZeroNews</b> 如何关注用户<b class='flag-5'>数据</b><b class='flag-5'>安全</b>

    多通道数据传输终端 LoRa/LTE双模通信终端

    数据传输
    稳控自动化
    发布于 :2025年10月24日 13:57:21

    远程校准电能质量在线监测装置时,如何保证数据传输安全性?

    密:阻断数据窃听与篡改 1. 传输层加密 协议选择 :采用 TLS 1.3/SSL 3.0 (禁用低安全性的 TLS 1.0/1.1)对指令
    的头像 发表于 10-11 16:44 480次阅读

    ZeroNewsTLS 终止方案有何不同?

    TLS传输安全协议)终止是指在网络代理节点(如反向代理服务器)上结束加密连接的过程。当公网用户通过 HTTPS 访问服务时,流量首先到达代理节点,在此处完成
    的头像 发表于 08-25 12:09 440次阅读
    <b class='flag-5'>ZeroNews</b> 的 <b class='flag-5'>TLS</b> <b class='flag-5'>终止</b>方案有何不同?

    TLS 终止在真实业务中的防护价值

    本文将解析 TLS 的基本原理,探讨典型业务场景,并重点对比 ZeroNews 支持的 三大 TLS 终止模式 在真实业务环境中的防护结果与价值。
    的头像 发表于 08-14 16:09 609次阅读
    <b class='flag-5'>TLS</b> <b class='flag-5'>终止</b>在真实业务中的防护价值

    行业首创!内网服务 TLS 终止方案

    ZeroNews 近期推出的重磅功能 -TLS终止TLS Termination) 能力,无需
    的头像 发表于 08-12 10:46 611次阅读
    行业首创!内网服务 <b class='flag-5'>TLS</b> <b class='flag-5'>终止</b>方案

    工业智能网关数据传输核心功能全解析

    本文从功能模块化视角,深度解析工业智能网关在数据传输中的10大核心能力,覆盖协议转换、边缘计算、安全加密等关键场景。
    的头像 发表于 07-16 09:33 353次阅读
    工业智能网关<b class='flag-5'>数据传输</b>核心<b class='flag-5'>功能</b>全解析

    工业智能网关在数据传输中有哪些功能

    工业智能网关在数据传输中具备协议转换、数据采集与预处理、边缘计算、安全加密、多通道传输、远程管理与配置、断点续传与数据补传、
    的头像 发表于 07-01 15:16 555次阅读
    工业智能网关在<b class='flag-5'>数据传输</b>中有哪些<b class='flag-5'>功能</b>

    像这样一款体积小巧的DTU数据传输终端你见过吗?

    数据传输
    才茂通信
    发布于 :2025年06月04日 14:33:29

    SPI数据传输缓慢问题求解

    我遇到了 SPI 数据传输速率问题。 尽管将 SPI 时钟频率设置为 20 MHz,但我只获得了 2 Kbps 的数据传输速率。 我正在以 115200 的波特率通过 UART 监控数据。 我正在 cyfxusbspidmamo
    发表于 05-15 08:29

    MPU数据传输协议详解

    在现代电子系统中,微控制器(MPU)扮演着核心角色,负责处理各种任务和数据。为了实现这些功能,MPU需要与其他设备进行数据交换。数据传输协议就是规定这些
    的头像 发表于 01-08 09:37 1427次阅读

    总线数据传输安全性分析

    总线数据传输安全性分析,特别是针对像CAN(Controller Area Network)总线这样的重要通信协议,是一个复杂而关键的课题。以下是对CAN总线数据传输安全性的分析:
    的头像 发表于 12-31 09:51 1206次阅读

    如何使用 HTTP 协议进行数据传输

    在互联网时代,数据传输是信息交换的基础。HTTP协议作为最常用的数据传输协议之一,支撑着全球数十亿用户的数据交互。 HTTP协议的基本概念 请求-响应模型 :HTTP协议基于请求-响应模型,客户
    的头像 发表于 12-30 09:24 2172次阅读

    ptp对实时数据传输的影响

    的影响。 P2P技术概述 P2P技术最初是为了解决中心化网络中的瓶颈问题而设计的。在传统的客户-服务器模型中,数据传输依赖于中心服务器,这在用户数量激增时会导致性能瓶颈。P2P网络通过将数据传输分散
    的头像 发表于 12-29 09:53 1049次阅读