0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

ZeroNews 的 TLS 终止方案有何不同?

ZeroNews 来源:jf_58490156 作者:jf_58490156 2025-08-25 12:09 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

TLS 终止的概念

TLS(传输层安全协议)终止是指在网络代理节点(如反向代理服务器)上结束加密连接的过程。当公网用户通过 HTTPS 访问服务时,流量首先到达代理节点,在此处完成 TLS 解密,再将明文流量转发至后端服务。

传统方案中,代理节点需持有服务的 TLS 证书和私钥以完成解密,如代理方服务群出现被攻破情况理论上可访问原始数据,形成潜在安全风险。

wKgZO2ir4fmAWgoyAAAnfL93548790.png

传统 TLS 终止方案的痛点

在常规内网穿透工具中,TLS 终止通常由服务提供商集中管理,可能导致以下问题:

密钥控制权缺失 :用户需将私钥托管给服务商,无法完全掌控数据解密权限。

供应链安全风险 :若服务商遭入侵(如证书泄露),所有经其转发的数据可能被解密。

协议灵活性不足 :服务商为兼容性常默认开启老旧 TLS 版本(如 1.0/1.1),用户无法强制禁用存在漏洞的协议(如 POODLE 攻击相关的 TLS 1.0)。

合规障碍 :金融、医疗等行业要求私钥完全自主管控,传统方案难以满足 GDPR、HIPAA 等法规。

典型案例:某医院需通过公网访问内网 PACS 影像系统,但传统穿透工具因托管密钥无法通过医疗数据合规审计。

wKgZPGir4fmAYY7KAAOUHty4FJI759.png

ZeroNews 的 TLS 终止方案:差异化设计

ZeroNews 提供三种 TLS 终止模式,通过灵活的架构解决上述痛点:

1. ZeroNews边缘终止模式(基础方案)

实现方式 :TLS在 ZeroNews 全球边缘节点解密,解密后的流量通过加密隧道(如zeronews tunnel协议)转发至用户内网服务。

无需证书管理: 使用ZeroNews默认证书(如 *.takin.cc 泛域名证书),用户无需操作。

适用场景: 测试环境、临时演示、无需自定义域名的快速接入。

性能优势: 边缘节点就近处理 TLS 握手,降低延迟。

wKgZO2ir4fmAD9JdAABp_fX6hWk529.png

2. ZeroNews Agent 终止模式

实现方式:由用户自行管理证书,在Agent本地配置要终止TLS流量的域名证书, 完成对用户访问的TLS流量进行解密,并将解密后的流量转发至用户内网服务,同时将内网服务响应的流量进行加密转发。

应用透明性 :使用 ZeroNews Agent 处理TLS握手、证书验证及加解密,后端服务无需集成TLS库等逻辑,降低应用复杂度。

安全隔离 :私钥仅存储在 Agent,后端应用无法接触私钥,降低密钥泄露风险。

性能优化 :TLS加解密消耗大量CPU资源,ZeroNews Agent 独立承担此开销,释放后端服务的计算资源。

wKgZPGir4fmARs2eAABJ61Sc2pU905.png

3. 上游服务终止模式

实现方式:始终由用户自行管理证书,ZeroNews对证书不可见,TLS流量在用户上游服务(如Nginx/Apache)进行加解密,ZeroNews边缘网络及Agent仅作为流量透传,全程不接触明文数据,对数据不可见,实现端到端的安全加密转发。

零证书依赖:ZeroNews不参与TLS证书配置,用户自行管理,不用担心证书泄露的风险。

高安全 : ZeroNews 始终透传TLS 加密流量,对数据不可见,TLS端到端安全转发

适用场景: 已部署商业证书(如DigiCert、GlobalSign)

wKgZO2ir4fqAUBfnAABO9jptfZM626.png

与传统方案的对比优势

wKgZPGir4fqAfY77AAA_fecSkkY487.png

典型应用场景

金融支付回调:支付网关(如 Stripe)需回调本地 API,通过 ZeroNews 端到端 TLS 加密确保交易数据不可被中间节点窃取。

远程医疗系统:医生通过公网访问院内 PACS 系统,ZeroNews 上游服务终止模式保证患者影像数据。

律所敏感文档传输:开发或测试律所与客户管理系统(如 CRM、电子签名平台)的 API 接口,用于传输客户法律文件(如合同、诉讼材料、财务凭证)。使用 ZeroNews 端到端 TLS ,确保文档从第三方平台到律所系统的全链路加密,严格密钥控制

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 内网
    +关注

    关注

    0

    文章

    65

    浏览量

    9268
  • TLS
    TLS
    +关注

    关注

    0

    文章

    54

    浏览量

    4872
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    ZeroNews 如何关注用户数据安全

    ZeroNews 通过控制平面与边缘节点协同,保障用户数据安全与透明传输。
    的头像 发表于 11-13 19:17 360次阅读
    <b class='flag-5'>ZeroNews</b> 如何关注用户数据安全

    ZeroNews 场景案例 | 结合小皮面板实现公网web服务发布

    小皮面板结合ZeroNews实现内网穿透,支持远程管理与公网发布。
    的头像 发表于 11-11 21:32 142次阅读
    <b class='flag-5'>ZeroNews</b> 场景案例 | 结合小皮面板实现公网web服务发布

    反向代理新玩法?ZeroNews黑科技解读。

    ,我们要聊点不一样的。一种颠覆传统的“反向代理”新范式—— ZeroNews 。它让你能从世界任何地方,安全地访问你 本地电脑 上运行的任何服务,而无需拥有公网IP。这,就是我们要解读的“黑科技”。 传统反向代理 vs  ZeroNews“新玩法” 首先,我们来做个直观的
    的头像 发表于 11-05 14:51 274次阅读

    ZeroNews basic auth policy: 0代码为你的HTTP站点追加安全可控的基本权限验证能力

    的用户名及密码才能对站点内容进行读取操作,否则将会直接被拒绝访问 ZeroNews在内部规则引擎中已经实现该能力,该博文将阐述ZeroNews basic auth的工作模式以及如何以0代码门槛通过
    的头像 发表于 11-04 18:27 1737次阅读
    <b class='flag-5'>ZeroNews</b> basic auth policy: 0代码为你的HTTP站点追加安全可控的基本权限验证能力

    重要通知 | Splashtop 即将停止支持 TLS 1.0/1.1

    尊敬的Splashtop用户:为持续增强Splashtop远程连接服务的安全性,我们将于2025年10月底停止支持TLS1.0和1.1协议。TLS1.0与1.1协议采用过时的加密方法,缺乏关键的安全
    的头像 发表于 09-30 10:08 465次阅读
    重要通知 | Splashtop 即将停止支持 <b class='flag-5'>TLS</b> 1.0/1.1

    ZeroNews多路由管理与流量策略技术详解

    ZeroNews 作为一款强大的内网穿透工具,不仅能够将本地服务暴露到公网,还提供了多路由管理和精细化流量策略的能力。
    的头像 发表于 09-06 11:48 632次阅读
    <b class='flag-5'>ZeroNews</b>多路由管理与流量策略技术详解

    TLS终止位置的安全影响深度解析:三种模式技术对比与选择建议

    技术本质而言,TLS终止位置本质是信任边界的划分。ZeroNews 的创新在于将传统VPN式全权托管模式,解耦为可配置的信任模型——当密钥控制权100%归属用户时,即实现了真正意义上的"不可信基础设施"。
    的头像 发表于 09-02 12:07 291次阅读
    <b class='flag-5'>TLS</b><b class='flag-5'>终止</b>位置的安全影响深度解析:三种模式技术对比与选择建议

    为什么内网穿透必须加密?

    对于企业而言,选择支持 TLS 加密的内网穿透工具(如ZeroNews),并定期更新加密协议与证书,是保障业务安全、避免法律风险的最有效手段。
    的头像 发表于 08-19 15:47 547次阅读
    为什么内网穿透必须加密?

    TLS 终止在真实业务中的防护价值

    本文将解析 TLS 的基本原理,探讨典型业务场景,并重点对比 ZeroNews 支持的 三大 TLS 终止模式 在真实业务环境中的防护结果与价值。
    的头像 发表于 08-14 16:09 600次阅读
    <b class='flag-5'>TLS</b> <b class='flag-5'>终止</b>在真实业务中的防护价值

    行业首创!内网服务 TLS 终止方案

    ZeroNews 近期推出的重磅功能 -TLS终止TLS Termination) 能力,无需复杂配置开发,仅通过简单页面配置操作即可实现端到端加密,为企业提供从“被动加密”到“主动
    的头像 发表于 08-12 10:46 599次阅读
    行业首创!内网服务 <b class='flag-5'>TLS</b> <b class='flag-5'>终止</b><b class='flag-5'>方案</b>

    ZeroNews内网穿透安全策略深度解析:构建企业级安全连接体系

    通过ZeroNews(零讯)的安全策略,企业可在无公网IP环境下,构建兼顾便捷性与安全性的远程访问体系,为数字化转型提供坚实保障。
    的头像 发表于 08-04 11:45 599次阅读
    <b class='flag-5'>ZeroNews</b>内网穿透安全策略深度解析:构建企业级安全连接体系

    SSL/TLS的常见问题解答

    无论你是参加安全认证考试、准备技术面试,还是只想深入了解网络安全,SSL/TLS都是不可回避的核心主题。本文精选了十个最常被考察的SSL/TLS问题,提供详尽解析,帮助你建立全面的理解。这些问题不仅覆盖了基础概念,还包括常见漏洞、最佳实践和最新发展。
    的头像 发表于 05-28 16:55 767次阅读

    如何用ZeroNews为微信小程序开发搭建调试环境

    首先,简单了解一下ZeroNews。它是个企业级的内网穿透工具(中文名称【零讯】),专为企业打造,主要解决内外网之间安全、快速访问的需求。
    的头像 发表于 05-17 10:36 610次阅读
    如何用<b class='flag-5'>ZeroNews</b>为微信小程序开发搭建调试环境

    内网穿透目前最好的解决方案ZeroNews凭什么!

    无论是个人想要远程访问家中的设备,还是企业实现高效的远程办公与资源共享,内网穿透都是关键所在。然而,传统的内网穿透方案却问题重重,企业急需新的选择。 1. 传统方案 ① 公网IP:成本高、风险
    的头像 发表于 05-15 14:14 749次阅读
    内网穿透目前最好的解决<b class='flag-5'>方案</b>?<b class='flag-5'>ZeroNews</b>凭什么!

    请问DLP2000和DLP2010区别是什么?用途何不同?

    请问DLP2000和DLP2010区别是什么?用途何不同? DLP2000EVM板能否驱动DLP2010的DLP芯片?
    发表于 02-25 08:11