0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

行业首创!内网服务 TLS 终止方案

ZeroNews 来源:jf_58490156 作者:jf_58490156 2025-08-12 10:46 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在数据合规要求日益严格的背景下,企业内网穿透服务的安全模型正经历根本性变革。ZeroNews 近期推出的重磅功能 -TLS终止(TLS Termination) 能力,无需复杂配置开发,仅通过简单页面配置操作即可实现端到端加密,为企业提供从“被动加密”到“主动掌控”的安全升级路径。

一、什么是TLS?

TLS是SSL(Secure Sockets Layer)协议的继任者,由 Netscape 于1994年首次推出(基于SSL),后由 IETF 标准化为TLS协议。其主要目标是为客户端(如浏览器)与服务器之间的通信建立加密通道 ,防止数据在传输过程中被窃听、篡改或伪造。

TLS通过结合 非对称加密 和 对称加密 技术实现安全通信:

非对称加密(握手阶段)

客户端与服务器协商加密算法(如RSA、Diffie-Hellman),验证服务器数字证书(基于X.509标准),并交换密钥材料。

服务器证书由受信任的 证书颁发机构(CA)签发,确保服务器身份真实性。

对称加密(数据传输阶段)

双方生成共享的会话密钥(Session Key) ,用于加密实际传输的应用数据(如HTTP请求),效率更高。

二、ZeroNews TLS终止简介

默认情况下,ZeroNews 根据您创建的映射类型以不同的方式处理 TLS 连接。

对于HTTPS 映射,ZeroNews 会在 ZeroNews 云端边缘上为您终止 TLS 连接,因此您无需自行配置证书处理。我们会通过独立的自研加密隧道将流量转发到您的代理,以便您的数据在传输过程中始终受到保护。

对于TLS 协议建立的 TLS 映射服务,ZeroNews 默认不会终止TLS。您必须选择 TLS 终止的位置:

ZeroNews提供两种不同位置的TLS终止:1、在内网ZeroNews Agent处终止;2、在上游服务处终止

如果您选择在上游服务(即内网服务)终止,ZeroNews 网络和代理都无法看到您的流量。但这也意味着您必须在上游服务处理 TLS 终止,且您的本地服务必须配置有效的 TLS 证书 (如 Let's Encrypt 或企业 CA 签发),且证书需被公网客户端信任。ZeroNews 不参与证书验证过程,仅确保加密数据完整传输 。

wKgZPGiaqyKAXweAAAB4lVVZBgc827.png

如果您选择在 ZeroNews Agent 服务上终止 TLS 连接,我们采用的是最新、最安全的版本TLS 1.3 版本,1.3 版本初始握手只需一次往返,而 TLS 1.2 则需要两次往返,这不仅能节省您请求的宝贵毫秒数,还能让 Agent 无需任何握手即可恢复先前的连接。

wKgZO2iaqyKAe_ABAABzGahoP94728.png

另外,ZeroNews 也会提供处理所有证书的配置和更新,从而简化您的操作,让您有时间思考想要在基础架构中解决的更大项目。

关键安全提醒:在 ZeroNews 云端边缘终止或 ZeroNews 本地 Agent 终止模式下,TLS解密后的明文数据会立即通过ZeroNews自研的高性能加密隧道协议进行二次加密传输。该协议采用动态密钥交换(如ECDHE)和强加密算法(如AES-256-GCM),确保数据在ZeroNews服务器与用户本地服务之间的传输全程加密,防止中间节点窃听或篡改。

这与上游服务终止模式形成最本质的安全区别:在上游服务终止模式下,ZeroNews 仅作为加密数据的传输通道,全程无法接触到明文数据。因此,在选择 TLS 终止模式时,请务必根据数据敏感度仔细权衡便利性与安全性的需求。

使用HTTPS映射-云端边缘终止

如果您无法在上游服务终止您的TLS,且不需要在 ZeroNews Agent 终止 TLS,您可以通过 ZeroNews 在我们的云端边缘上为您终止 TLS,如上所述,后续的数据我们通过自研加密隧道将流量转发到您的代理。

这时候,您只需要创建一条HTTPS映射,那么您的映射将在 ZeroNews 云端边缘上打开 TLS 终止,从而节省大量的网络和证书相关工作。

使用TLS映射-ZeroNews Agent 终止

当您需将本地 HTTP 服务临时暴露至公网(如 Webhook 测试、API 调试),但不想为本地服务配置 TLS 证书。您可以选择 ZeroNews Agent 终止模式, ZeroNews本地Agent负责终止来自公网的TLS连接(提供HTTPS服务),并将解密后的HTTP流量转发给您的本地明文服务。

wKgZPGiaqyOACBgqAAD9H8mglT4566.png

如果您还没有 TLS 证书,我们也提供文档【自动生成TLS证书】指导您创建自签名证书。

wKgZO2iaqyOAOiRvAACZv4betts926.png

使用TLS映射-上游服务终止

当企业需实现端到端加密(E2E)且100% 自主掌控私钥时(如金融、医疗等需端到端加密,且满足 GDPR、HIPAA 等法规要求,确保敏感数据(如支付信息、病历)全程加密,避免中间节点(ZeroNews 服务器)接触明文的应用场景)可以选择上游服务终止模式。

该模式下,ZeroNews 不终止TLS ,仅转发加密流量,TLS握手完全在客户端与您的本地服务之间进行。因此, 证书有效性、协议版本、加密强度完全由您的本地服务决定和控制 。

wKgZPGiaqyOAM_NiAADxreKchpo298.png

三步搭建TLS映射

为简化传统TLS终止的复杂配置流程,ZeroNews推出 可视化云端控制台 ,彻底替代繁琐的API 证书上传操作。只需三步即可完成部署:

● 订阅服务:启用企业或团队订阅服务,或独立开通“自有域名+TLS终止”功能;

● 域名配置:提交自有域名并通过自动审核;

● 映射创建:下载并启用Agent,在控制台创建TLS映射并选择终止位置(边缘/Agent/上游)。

全场景支持:无论是入口网关统一管控、微服务间TLS通信、开发环境临时暴露,还是企业级端到端加密(如金融数据库远程访问),ZeroNews均提供开箱即用的安全解决方案。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 内网
    +关注

    关注

    0

    文章

    65

    浏览量

    9271
  • TLS
    TLS
    +关注

    关注

    0

    文章

    54

    浏览量

    4879
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    内网穿透:从原理到实战部署

    本文介绍了内网穿透技术的原理及其应用解决方案。由于NAT网络和动态IP的限制,外部无法直接访问内网设备。内网穿透通过公网中转服务器建立连接通
    的头像 发表于 11-04 16:57 1279次阅读
    <b class='flag-5'>内网</b>穿透:从原理到实战部署

    重要通知 | Splashtop 即将停止支持 TLS 1.0/1.1

    尊敬的Splashtop用户:为持续增强Splashtop远程连接服务的安全性,我们将于2025年10月底停止支持TLS1.0和1.1协议。TLS1.0与1.1协议采用过时的加密方法,缺乏关键的安全
    的头像 发表于 09-30 10:08 505次阅读
    重要通知 | Splashtop 即将停止支持 <b class='flag-5'>TLS</b> 1.0/1.1

    SSH 远程连接内网 Linux 服务

    利用 ZeroNews,您可对用内网的 Linux 服务器进行统一的 SSH 远程连接管理,当用户外出时,可通过 ZeroNews 分配的公网域名地址,快速访问企业内部、家庭的 Linux
    的头像 发表于 09-17 19:52 299次阅读
    SSH 远程连接<b class='flag-5'>内网</b> Linux <b class='flag-5'>服务</b>器

    TLS终止位置的安全影响深度解析:三种模式技术对比与选择建议

    技术本质而言,TLS终止位置本质是信任边界的划分。ZeroNews 的创新在于将传统VPN式全权托管模式,解耦为可配置的信任模型——当密钥控制权100%归属用户时,即实现了真正意义上的"不可信基础设施"。
    的头像 发表于 09-02 12:07 301次阅读
    <b class='flag-5'>TLS</b><b class='flag-5'>终止</b>位置的安全影响深度解析:三种模式技术对比与选择建议

    ZeroNews 的 TLS 终止方案有何不同?

    TLS(传输层安全协议)终止是指在网络代理节点(如反向代理服务器)上结束加密连接的过程。当公网用户通过 HTTPS 访问服务时,流量首先到达代理节点,在此处完成
    的头像 发表于 08-25 12:09 443次阅读
    ZeroNews 的 <b class='flag-5'>TLS</b> <b class='flag-5'>终止</b><b class='flag-5'>方案</b>有何不同?

    为什么内网穿透必须加密?

    对于企业而言,选择支持 TLS 加密的内网穿透工具(如ZeroNews),并定期更新加密协议与证书,是保障业务安全、避免法律风险的最有效手段。
    的头像 发表于 08-19 15:47 562次阅读
    为什么<b class='flag-5'>内网</b>穿透必须加密?

    TLS 终止在真实业务中的防护价值

    本文将解析 TLS 的基本原理,探讨典型业务场景,并重点对比 ZeroNews 支持的 三大 TLS 终止模式 在真实业务环境中的防护结果与价值。
    的头像 发表于 08-14 16:09 617次阅读
    <b class='flag-5'>TLS</b> <b class='flag-5'>终止</b>在真实业务中的防护价值

    【Banana Pi BPI-RV2开发板试用体验】部署内网穿透

    BPI-RV2 RISC-V开源路由器之部署内网穿透 背景 最近刚弄到一块 BPI-RV2 RISC-V 开源路由器,刚好自己有个云服务器和公网IP,打算在openwrt上面部署frp来做内网穿透
    发表于 06-29 20:05

    SSL/TLS的常见问题解答

    无论你是参加安全认证考试、准备技术面试,还是只想深入了解网络安全,SSL/TLS都是不可回避的核心主题。本文精选了十个最常被考察的SSL/TLS问题,提供详尽解析,帮助你建立全面的理解。这些问题不仅覆盖了基础概念,还包括常见漏洞、最佳实践和最新发展。
    的头像 发表于 05-28 16:55 788次阅读

    为什么90%的企业内网穿透方案其实在“裸奔”?

    在数字化转型浪潮中,企业内网穿透技术已成为远程办公、设备调试、数据共享的刚需。然而,大多数企业仍在用“裸奔”方案——端口暴露、明文传输、权限失控…黑客甚至不需要破解,直接“推门”就能拿走核心
    的头像 发表于 05-22 11:21 552次阅读

    内网穿透目前最好的解决方案?ZeroNews凭什么!

    无论是个人想要远程访问家中的设备,还是企业实现高效的远程办公与资源共享,内网穿透都是关键所在。然而,传统的内网穿透方案却问题重重,企业急需新的选择。 1. 传统方案 ① 公网IP:成本
    的头像 发表于 05-15 14:14 762次阅读
    <b class='flag-5'>内网</b>穿透目前最好的解决<b class='flag-5'>方案</b>?ZeroNews凭什么!

    内网穿透和公网ip什么区别

    在远程访问、企业组网等场景中,内网穿透和公网IP是两种常见的解决方案,但它们的原理、成本和使用方式截然不同。 以下图片是两者的关键对比: 1. 本质区别 2. 工作原理对比 (1)公网IP方案
    的头像 发表于 05-14 14:18 515次阅读
    <b class='flag-5'>内网</b>穿透和公网ip什么区别

    这么多内网穿透工具怎么选?一篇让你不再纠结的终极指南!

    你是否遇到过这样的场景? 在家想访问公司的内网服务器,却发现防火墙拦得死死的? 开发微信小程序,本地调试却因为无公网IP而抓狂? 想搭建个人NAS,但运营商不给公网IP,远程访问成难题? 别慌!内网
    的头像 发表于 05-13 16:06 908次阅读
    这么多<b class='flag-5'>内网</b>穿透工具怎么选?一篇让你不再纠结的终极指南!

    国产内网穿透方案-比frp更简单

    的应用场景。 当前市场上,frp作为一款开源内网穿透方案,凭借其开源特性和广泛的技术支持,在行业内拥有较高的认知度,常被应用于大型局域网的构建与管理。然而,frp使用过程中暴露出一些明显的短板——安装配置较复杂,需要
    的头像 发表于 05-13 11:28 494次阅读
    国产<b class='flag-5'>内网</b>穿透<b class='flag-5'>方案</b>-比frp更简单

    黑芝麻智能发布行业首创的安全智能底座

    近日,在全球瞩目的2025上海国际车展上,黑芝麻智能正式发布行业首创的安全智能底座,基于其武当C1200家族跨域融合芯片打造。安全智能底座的发布标志着智能汽车从“舱驾一体”向“安全+算力扩展”的跨越式升级,为全球汽车行业提供了兼
    的头像 发表于 04-27 11:08 1177次阅读