关于TLS版本协商的技术问询:配置最低TLS 1.2标准的双服务经最低TLS 1.0标准代理通信时是否仅采用TLS 1.2?
关于代理链路中TLS版本的问题解答
嘿,这个问题得拆成两段链路来分析,不能直接一刀切认定都是TLS 1.2,我给你理清楚:
第一段:源服务 ↔ 代理设备
源服务的最低TLS版本是1.2,意味着它只接受TLS 1.2及以上的连接;而代理的最低是1.0,说明代理支持TLS 1.0、1.1、1.2(假设它没限制最高版本)。当两者握手时,会协商出双方都支持的最高TLS版本——也就是TLS 1.2(因为源服务不接受低于1.2的版本)。所以这段链路的通信会用TLS 1.2。第二段:代理设备 ↔ 目标服务
目标服务同样最低要求TLS 1.2,代理这边如果支持TLS 1.2的话,那两者协商后也会用TLS 1.2;但如果代理的最高支持版本低于1.2(比如只到TLS 1.1),那这段握手会直接失败,根本建立不了连接。
所以核心结论是:只有当代理设备本身支持TLS 1.2及以上版本时,整个链路的通信才会全部采用TLS 1.2;如果代理最高只支持到TLS 1.1或更低,那第二段链路连不上,整个通信就没法完成。你不能只看代理的最低版本,得关注它的最高支持版本才行。
内容的提问来源于stack exchange,提问作者Kumar
相关产品推荐
相关产品推荐

