【发布时间】:2020-05-21 02:01:43
【问题描述】:
问题
- API 网关需要 HTTP/S 客户端支持 SNI 是否有特定原因?
- 哪个 AWS 文档明确说明了 SNI 要求?
关于问题2
我相信 SNI 是 TLS 的扩展,就我查看 RFC 而言,TLS version 1.2 不需要支持 SNI。 TLS 1.3 要求它是强制性的,但根据 AWS 文档 Supported SSL/TLS Protocols and Ciphers for Regional, Private, and WebSocket API Endpoints in API Gateway,看起来 AWS API Gateway 尚未采用 1.3。
因此,我想如果 AWS API Gateway 确实执行 SNI,似乎是 AWS 的特定要求或限制需要明确指出,但到目前为止我找不到这样说明的 AWS 文档。
因此,我认为应该有一个 AWS 文档,说明如下,但如果有错误请更正。
- HTTP/S 客户端使用 API 网关必须支持 SNI
- 对于 SNI 不支持的 HTTP/S 客户端,请使用 CloudFront(或其他可用方式)并且不要转发 HOST 标头。
参考文献
API 网关需要与支持服务器名称指示符 (SNI) 的客户端建立 https 连接
您确实可以将 CF dist 放在 APIG 前面,诀窍是强制 HTTPS 仅“查看器协议策略”并且不转发 HOST 标头,因为 APIG 需要 SNI。
【问题讨论】:
标签: aws-api-gateway tls1.2 sni