### TLS
在與上游集群連接時,Envoy支持在監聽器中的終止以及發起TLS。對于Envoy來說,足以支持為現代Web服務執行標準的前端代理職責,并啟動與具有高級TLS要求(TLS1.2,SNI等)的外部服務的連接。Envoy支持以下TLS特性:
- **密碼可配置**:每個TLS監聽者和客戶端可以指定它支持的密碼。
- **客戶端證書**:除服務器證書驗證之外,上游/客戶端連接還可以提供客戶端證書。
- **證書驗證和固定**:證書驗證選項包括基本鏈驗證,驗證標題名稱和哈希固定。
- **ALPN**:TLS監聽器支持ALPN。HTTP連接管理器使用這個信息來確定客戶端是HTTP/1.1還是HTTP/2。
- **SNI**:SNI當前支持客戶端連接。監聽器可能會在未來添加支持。
- **會話恢復**:服務器連接支持通過TLS會話票據恢復以前的會話(請參閱[RFC 5077](https://www.ietf.org/rfc/rfc5077.txt))。可以在熱啟動之間和并行Envoy實例之間執行恢復(通常在前端代理配置中使用)。
#### 基礎實施
目前Envoy被寫入使用[BoringSSL](https://boringssl.googlesource.com/boringssl)作為TLS提供者。
#### 認證過濾器
Envoy提供了一個網絡過濾器,通過從REST VPN服務獲取的主體執行TLS客戶端身份驗證。此過濾器將提供的客戶端證書哈希與主機列表進行匹配,以確定是否允許連接。可選IP白名單也可以配置。該功能可用于為Web基礎架構VPN前端代理。
客戶端TLS認證過濾器[配置參考](../../Configurationreference/Networkfilters/ClientTLSauthentication.md)。
### 返回
- [架構介紹](../Architectureoverview.md)
- [簡介](../../Introduction.md)
- [首頁目錄](../../README.md)
- 首頁
- 簡介
- Envoy是什么
- 架構介紹
- 術語
- 線程模型
- 監聽器
- L3/L4網絡過濾器
- HTTP連接管理
- HTTP過濾器
- HTTP路由
- gRPC
- WebSocket支持
- 集群管理
- 服務發現
- 健康檢查
- 連接池
- 負載均衡
- 異常檢測
- 熔斷
- 全局限速
- TLS
- 統計
- 運行時配置
- 跟蹤
- TCP代理
- 訪問日志
- MongoDB
- DynamoDB
- Redis
- 熱重啟
- 動態配置
- 初始化
- 逐出
- 腳本
- 部署
- 業界對比
- 獲得幫助
- 歷史版本
- 編譯安裝
- 編譯
- 參考配置
- 演示沙箱
- 前端代理
- Zipkin跟蹤
- Jaeger跟蹤
- gRPC橋接
- 構建Envoy Docker鏡像
- 工具
- 配置參考
- V1 API 概述
- V2 API 概述
- 監聽器
- 網絡過濾器
- TLS客戶端身份認證
- Echo
- Mongo代理
- 速率限制
- Redis代理
- TCP代理
- HTTP連接管理器
- 路由匹配
- 流量轉移/分流
- HTTP頭部操作
- HTTP頭部清理
- 統計
- 運行時設置
- 路由發現服務
- HTTP過濾器
- 緩存
- CORS過濾器
- 故障注入
- DynamoDB
- gRPC HTTP/1.1 橋接
- gRPC-JSON 轉碼過濾器
- gRPC-Web 過濾器
- 健康檢查
- 速率限制
- 路由
- Lua
- 集群管理
- 統計
- 運行時設置
- 集群發現服務
- 健康檢查
- 熔斷
- 訪問日志
- 限速服務
- 運行時配置
- 路由表檢查工具
- 運維管理
- 命令行選項
- 熱重啟
- 管理接口
- 統計概述
- 運行時配置
- 文件系統
- 自定義擴展示例
- V1 API參考
- 監聽器
- 網絡過濾器
- TLS客戶端身份認證
- Echo
- HTTP連接管理
- Mongo代理
- 速率限制
- Redis代理
- TCP代理
- HTTP路由配置
- 虛擬主機
- 路由
- 虛擬集群
- 速率限制配置
- 路由發現服務
- HTTP過濾器
- 緩存
- CORS過濾器
- DynamoDB
- 故障注入
- gRPC HTTP/1.1 橋接
- gRPC-JSON 轉碼過濾器
- gRPC-Web 過濾器
- 健康檢查
- Lua
- 速率限制
- 路由
- 集群管理
- 集群
- 健康檢查
- 熔斷
- TLS上下文
- 異常值檢測
- HASH環負載均衡配置
- 異常檢測
- 集群發現服務
- 服務發現服務
- 訪問日志
- 管理接口
- 限速服務
- 運行時配置
- 跟蹤
- V2 API參考
- 啟動引導
- 監聽&監聽發現
- 集群&集群發現
- 服務發現
- 健康檢查
- HTTP路由管理&發現
- TLS配置
- 通用的類型
- 網絡地址
- 協議選項
- 發現API
- 限速組件
- 過濾器
- 網絡過濾器
- TLS客戶端身份認證
- HTTP連接管理
- Mongo代理
- 速率限制
- Redis代理
- TCP代理
- HTTP過濾器
- 緩存
- 故障注入
- 健康檢查
- Lua
- 速率限制
- 路由
- gRPC-JSON轉碼器
- 常見訪問日志類型
- 常見故障注入類型
- FAQ
- Envoy有多快?
- 我在哪里獲得二進制文件?
- 我如何設置SNI?
- 如何設置區域感知路由?
- 我如何設置Zipkin跟蹤?