0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

行业首创!内网服务 TLS 终止方案

ZeroNews 来源:jf_58490156 作者:jf_58490156 2025-08-12 10:46 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在数据合规要求日益严格的背景下,企业内网穿透服务的安全模型正经历根本性变革。ZeroNews 近期推出的重磅功能 -TLS终止(TLS Termination) 能力,无需复杂配置开发,仅通过简单页面配置操作即可实现端到端加密,为企业提供从“被动加密”到“主动掌控”的安全升级路径。

一、什么是TLS?

TLS是SSL(Secure Sockets Layer)协议的继任者,由 Netscape 于1994年首次推出(基于SSL),后由 IETF 标准化为TLS协议。其主要目标是为客户端(如浏览器)与服务器之间的通信建立加密通道 ,防止数据在传输过程中被窃听、篡改或伪造。

TLS通过结合 非对称加密 和 对称加密 技术实现安全通信:

非对称加密(握手阶段)

客户端与服务器协商加密算法(如RSA、Diffie-Hellman),验证服务器数字证书(基于X.509标准),并交换密钥材料。

服务器证书由受信任的 证书颁发机构(CA)签发,确保服务器身份真实性。

对称加密(数据传输阶段)

双方生成共享的会话密钥(Session Key) ,用于加密实际传输的应用数据(如HTTP请求),效率更高。

二、ZeroNews TLS终止简介

默认情况下,ZeroNews 根据您创建的映射类型以不同的方式处理 TLS 连接。

对于HTTPS 映射,ZeroNews 会在 ZeroNews 云端边缘上为您终止 TLS 连接,因此您无需自行配置证书处理。我们会通过独立的自研加密隧道将流量转发到您的代理,以便您的数据在传输过程中始终受到保护。

对于TLS 协议建立的 TLS 映射服务,ZeroNews 默认不会终止TLS。您必须选择 TLS 终止的位置:

ZeroNews提供两种不同位置的TLS终止:1、在内网ZeroNews Agent处终止;2、在上游服务处终止

如果您选择在上游服务(即内网服务)终止,ZeroNews 网络和代理都无法看到您的流量。但这也意味着您必须在上游服务处理 TLS 终止,且您的本地服务必须配置有效的 TLS 证书 (如 Let's Encrypt 或企业 CA 签发),且证书需被公网客户端信任。ZeroNews 不参与证书验证过程,仅确保加密数据完整传输 。

wKgZPGiaqyKAXweAAAB4lVVZBgc827.png

如果您选择在 ZeroNews Agent 服务上终止 TLS 连接,我们采用的是最新、最安全的版本TLS 1.3 版本,1.3 版本初始握手只需一次往返,而 TLS 1.2 则需要两次往返,这不仅能节省您请求的宝贵毫秒数,还能让 Agent 无需任何握手即可恢复先前的连接。

wKgZO2iaqyKAe_ABAABzGahoP94728.png

另外,ZeroNews 也会提供处理所有证书的配置和更新,从而简化您的操作,让您有时间思考想要在基础架构中解决的更大项目。

关键安全提醒:在 ZeroNews 云端边缘终止或 ZeroNews 本地 Agent 终止模式下,TLS解密后的明文数据会立即通过ZeroNews自研的高性能加密隧道协议进行二次加密传输。该协议采用动态密钥交换(如ECDHE)和强加密算法(如AES-256-GCM),确保数据在ZeroNews服务器与用户本地服务之间的传输全程加密,防止中间节点窃听或篡改。

这与上游服务终止模式形成最本质的安全区别:在上游服务终止模式下,ZeroNews 仅作为加密数据的传输通道,全程无法接触到明文数据。因此,在选择 TLS 终止模式时,请务必根据数据敏感度仔细权衡便利性与安全性的需求。

使用HTTPS映射-云端边缘终止

如果您无法在上游服务终止您的TLS,且不需要在 ZeroNews Agent 终止 TLS,您可以通过 ZeroNews 在我们的云端边缘上为您终止 TLS,如上所述,后续的数据我们通过自研加密隧道将流量转发到您的代理。

这时候,您只需要创建一条HTTPS映射,那么您的映射将在 ZeroNews 云端边缘上打开 TLS 终止,从而节省大量的网络和证书相关工作。

使用TLS映射-ZeroNews Agent 终止

当您需将本地 HTTP 服务临时暴露至公网(如 Webhook 测试、API 调试),但不想为本地服务配置 TLS 证书。您可以选择 ZeroNews Agent 终止模式, ZeroNews本地Agent负责终止来自公网的TLS连接(提供HTTPS服务),并将解密后的HTTP流量转发给您的本地明文服务。

wKgZPGiaqyOACBgqAAD9H8mglT4566.png

如果您还没有 TLS 证书,我们也提供文档【自动生成TLS证书】指导您创建自签名证书。

wKgZO2iaqyOAOiRvAACZv4betts926.png

使用TLS映射-上游服务终止

当企业需实现端到端加密(E2E)且100% 自主掌控私钥时(如金融、医疗等需端到端加密,且满足 GDPR、HIPAA 等法规要求,确保敏感数据(如支付信息、病历)全程加密,避免中间节点(ZeroNews 服务器)接触明文的应用场景)可以选择上游服务终止模式。

该模式下,ZeroNews 不终止TLS ,仅转发加密流量,TLS握手完全在客户端与您的本地服务之间进行。因此, 证书有效性、协议版本、加密强度完全由您的本地服务决定和控制 。

wKgZPGiaqyOAM_NiAADxreKchpo298.png

三步搭建TLS映射

为简化传统TLS终止的复杂配置流程,ZeroNews推出 可视化云端控制台 ,彻底替代繁琐的API 证书上传操作。只需三步即可完成部署:

● 订阅服务:启用企业或团队订阅服务,或独立开通“自有域名+TLS终止”功能;

● 域名配置:提交自有域名并通过自动审核;

● 映射创建:下载并启用Agent,在控制台创建TLS映射并选择终止位置(边缘/Agent/上游)。

全场景支持:无论是入口网关统一管控、微服务间TLS通信、开发环境临时暴露,还是企业级端到端加密(如金融数据库远程访问),ZeroNews均提供开箱即用的安全解决方案。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 内网
    +关注

    关注

    0

    文章

    66

    浏览量

    9339
  • TLS
    TLS
    +关注

    关注

    0

    文章

    54

    浏览量

    5015
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    技术专栏:利用 IAM Gateway 构建内网安全边界

    内网服务暴露于公网,通过“无客户端”架构深度集成企业微信等现有 IM 平台 ,让用户无需安装 VPN 即可安全访问内网应用 。
    的头像 发表于 05-15 14:40 725次阅读
    技术专栏:利用 IAM Gateway 构建<b class='flag-5'>内网</b>安全边界

    OPTIREG™线性稳压器TLS820F3ELVxx演示板深度解析

    OPTIREG™线性稳压器TLS820F3ELVxx演示板深度解析 作为电子工程师,在电源设计领域,我们经常需要为不同的负载需求选择合适的电压调节器。今天就给大家详细介绍Infineon
    的头像 发表于 12-20 15:40 1159次阅读

    OPTIREG™线性稳压器TLS820F3ELVxx演示板实用指南

    OPTIREG™线性稳压器TLS820F3ELVxx演示板实用指南 在电子设计领域,稳压器是保障电路稳定运行的关键组件之一。今天,我们就来深入探讨英飞凌科技的OPTIREG™线性稳压器
    的头像 发表于 12-20 15:35 960次阅读

    TLS805x1LD/TLS810x1LD Demoboard应用指南

    TLS805x1LD/TLS810x1LD Demoboard应用指南 一、前言 在电子工程领域,电压调节器是一个关键的组件,它能为电子设备提供稳定的电压。英飞凌科技的TLS
    的头像 发表于 12-19 15:35 677次阅读

    探索TLS805x1xJ/TLS810x1xJ评估板:超低静态电流线性稳压器的理想之选

    探索TLS805x1xJ/TLS810x1xJ评估板:超低静态电流线性稳压器的理想之选 在电子工程师的日常工作中,选择合适的线性稳压器对于设计出高效、稳定的电子系统至关重要。今天,我们就来深入
    的头像 发表于 12-19 15:30 585次阅读

    OPTIREG™线性稳压器TLS830A4EPV50演示板使用指南

    OPTIREG™线性稳压器TLS830A4EPV50演示板使用指南 在电子设计领域,稳压器是保障电路稳定运行的关键组件之一。今天我们要介绍的是英飞凌科技的OPTIREG™线性稳压器
    的头像 发表于 12-18 16:25 530次阅读

    内网穿透:从原理到实战部署

    本文介绍了内网穿透技术的原理及其应用解决方案。由于NAT网络和动态IP的限制,外部无法直接访问内网设备。内网穿透通过公网中转服务器建立连接通
    的头像 发表于 11-04 16:57 1641次阅读
    <b class='flag-5'>内网</b>穿透:从原理到实战部署

    重要通知 | Splashtop 即将停止支持 TLS 1.0/1.1

    尊敬的Splashtop用户:为持续增强Splashtop远程连接服务的安全性,我们将于2025年10月底停止支持TLS1.0和1.1协议。TLS1.0与1.1协议采用过时的加密方法,缺乏关键的安全
    的头像 发表于 09-30 10:08 952次阅读
    重要通知 | Splashtop 即将停止支持 <b class='flag-5'>TLS</b> 1.0/1.1

    SSH 远程连接内网 Linux 服务

    利用 ZeroNews,您可对用内网的 Linux 服务器进行统一的 SSH 远程连接管理,当用户外出时,可通过 ZeroNews 分配的公网域名地址,快速访问企业内部、家庭的 Linux
    的头像 发表于 09-17 19:52 664次阅读
    SSH 远程连接<b class='flag-5'>内网</b> Linux <b class='flag-5'>服务</b>器

    TLS终止位置的安全影响深度解析:三种模式技术对比与选择建议

    技术本质而言,TLS终止位置本质是信任边界的划分。ZeroNews 的创新在于将传统VPN式全权托管模式,解耦为可配置的信任模型——当密钥控制权100%归属用户时,即实现了真正意义上的"不可信基础设施"。
    的头像 发表于 09-02 12:07 610次阅读
    <b class='flag-5'>TLS</b><b class='flag-5'>终止</b>位置的安全影响深度解析:三种模式技术对比与选择建议

    ZeroNews 的 TLS 终止方案有何不同?

    TLS(传输层安全协议)终止是指在网络代理节点(如反向代理服务器)上结束加密连接的过程。当公网用户通过 HTTPS 访问服务时,流量首先到达代理节点,在此处完成
    的头像 发表于 08-25 12:09 708次阅读
    ZeroNews 的 <b class='flag-5'>TLS</b> <b class='flag-5'>终止</b><b class='flag-5'>方案</b>有何不同?

    为什么内网穿透必须加密?

    对于企业而言,选择支持 TLS 加密的内网穿透工具(如ZeroNews),并定期更新加密协议与证书,是保障业务安全、避免法律风险的最有效手段。
    的头像 发表于 08-19 15:47 1049次阅读
    为什么<b class='flag-5'>内网</b>穿透必须加密?

    TLS 终止在真实业务中的防护价值

    本文将解析 TLS 的基本原理,探讨典型业务场景,并重点对比 ZeroNews 支持的 三大 TLS 终止模式 在真实业务环境中的防护结果与价值。
    的头像 发表于 08-14 16:09 941次阅读
    <b class='flag-5'>TLS</b> <b class='flag-5'>终止</b>在真实业务中的防护价值

    【Banana Pi BPI-RV2开发板试用体验】部署内网穿透

    BPI-RV2 RISC-V开源路由器之部署内网穿透 背景 最近刚弄到一块 BPI-RV2 RISC-V 开源路由器,刚好自己有个云服务器和公网IP,打算在openwrt上面部署frp来做内网穿透
    发表于 06-29 20:05

    SSL/TLS的常见问题解答

    无论你是参加安全认证考试、准备技术面试,还是只想深入了解网络安全,SSL/TLS都是不可回避的核心主题。本文精选了十个最常被考察的SSL/TLS问题,提供详尽解析,帮助你建立全面的理解。这些问题不仅覆盖了基础概念,还包括常见漏洞、最佳实践和最新发展。
    的头像 发表于 05-28 16:55 1301次阅读