View a markdown version of this page

Modifica dell'intestazione HTTP per l'Application Load Balancer - Elastic Load Balancing

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Modifica dell'intestazione HTTP per l'Application Load Balancer

La modifica dell'intestazione HTTP è supportata da Application Load Balancer, sia per le intestazioni di richiesta che di risposta. Senza dover aggiornare il codice dell'applicazione, la modifica dell'intestazione consente un maggiore controllo sul traffico e sulla sicurezza dell'applicazione.

Per abilitare la modifica dell'intestazione, consulta. Abilita la modifica dell'intestazione

Rinomina mTLS/TLS le intestazioni

La funzionalità di ridenominazione delle intestazioni consente di configurare i nomi delle intestazioni MTL e TLS che Application Load Balancer genera e aggiunge alle richieste.

Questa capacità di modificare le intestazioni HTTP consente all'Application Load Balancer di supportare facilmente le applicazioni che utilizzano intestazioni di richiesta e risposta formattate in modo specifico.

Header Description

X-Amzn-Mtls-Clientcert-Serial-Number

Assicura che il destinatario possa identificare e verificare il certificato specifico presentato dal client durante l'handshake TLS.

X-Amzn-Mtls-Clientcert-Issuer

Aiuta la destinazione a convalidare e autenticare il certificato del client identificando l'autorità di certificazione che ha emesso il certificato.

X-Amzn-Mtls-Clientcert-Subject

Fornisce alla destinazione informazioni dettagliate sull'entità a cui è stato rilasciato il certificato client, facilitando l'identificazione, l'autenticazione, l'autorizzazione e la registrazione durante l'autenticazione MTLS.

X-Amzn-Mtls-Clientcert-Validity

Consente alla destinazione di verificare che il certificato client utilizzato rientri nel periodo di validità definito, assicurando che il certificato non sia scaduto o utilizzato prematuramente.

X-Amzn-Mtls-Clientcert-Leaf

Fornisce il certificato client utilizzato nell'handshake MTLS, consentendo al server di autenticare il client e convalidare la catena di certificati. Ciò garantisce che la connessione sia sicura e autorizzata.

X-Amzn-Mtls-Clientcert

Porta il certificato completo del cliente. Consente al destinatario di verificare l'autenticità del certificato, convalidare la catena di certificati e autenticare il client durante il processo di handshake MTLS.

X-Amzn-TLS-Version

Indica la versione del protocollo TLS utilizzata per una connessione. Facilita la determinazione del livello di sicurezza della comunicazione, la risoluzione dei problemi di connessione e la garanzia della conformità.

X-Amzn-TLS-Cipher-Suite

Indica la combinazione di algoritmi crittografici utilizzati per proteggere una connessione in TLS. Ciò consente al server di valutare la sicurezza della connessione, aiutando nella risoluzione dei problemi di compatibilità e garantendo la conformità alle politiche di sicurezza.

Aggiungi intestazioni di risposta

Utilizzando gli insert header, puoi configurare Application Load Balancer per aggiungere intestazioni relative alla sicurezza alle risposte. Con questi attributi, puoi inserire intestazioni tra cui HSTS, CORS e CSP.

Per impostazione predefinita, queste intestazioni sono vuote. Quando ciò accade, Application Load Balancer non modifica l'intestazione della risposta.

Quando si abilita un'intestazione di risposta, Application Load Balancer aggiunge l'intestazione con il valore configurato a tutte le risposte. Se la risposta di target include l'intestazione della risposta HTTP, il load balancer aggiorna il valore dell'intestazione in modo che diventi il valore configurato. Altrimenti, il load balancer aggiunge l'intestazione della risposta HTTP alla risposta con il valore configurato.

Header Description

Strict-Transport-Security

Applica le HTTPS-only connessioni del browser per una durata specificata, contribuendo a proteggere da attacchi man-in-the-middle, downgrade del protocollo ed errori degli utenti. Assicurando che tutte le comunicazioni tra il client e la destinazione siano crittografate.

Access-Control-Allow-Origin

Controlla se è possibile accedere alle risorse su una destinazione da origini diverse. Ciò consente interazioni sicure tra le origini impedendo al contempo l'accesso non autorizzato.

Access-Control-Allow-Methods

Specifica i metodi HTTP consentiti quando si effettuano richieste tra origini diverse alla destinazione. Fornisce il controllo su quali azioni possono essere eseguite da origini diverse.

Access-Control-Allow-Headers

Specifica quali intestazioni personalizzate o non semplici possono essere incluse in una richiesta tra origini diverse. Questa intestazione consente ai destinatari di controllare quali intestazioni possono essere inviate da client di origini diverse.

Access-Control-Allow-Credentials

Specifica se il client deve includere credenziali come cookie, autenticazione HTTP o certificati client nelle richieste tra origini diverse.

Access-Control-Expose-Headers

Consente al target di specificare a quali intestazioni di risposta aggiuntive può accedere il client nelle richieste tra diverse origini.

Access-Control-Max-Age

Definisce per quanto tempo il browser può memorizzare nella cache il risultato di una richiesta di preflight, riducendo la necessità di ripetuti controlli preliminari. Ciò aiuta a ottimizzare le prestazioni riducendo il numero di richieste OPTIONS richieste per determinate richieste tra origini diverse.

Content-Security-Policy

Funzionalità di sicurezza che previene gli attacchi di iniezione di codice come XSS controllando quali risorse come script, stili, immagini, ecc. possono essere caricate ed eseguite da un sito Web.

X-Content-Type-Options

Con la direttiva no-sniff, migliora la sicurezza web impedendo ai browser di indovinare il tipo MIME di una risorsa. Assicura che i browser interpretino i contenuti solo in base a quanto dichiarato Content-Type

X-Frame-Options

Meccanismo di sicurezza delle intestazioni che aiuta a prevenire gli attacchi di click-jacking controllando se una pagina Web può essere incorporata nei frame. Valori come DENY e SAMEORIGIN possono garantire che i contenuti non siano incorporati in siti Web dannosi o non affidabili.

Disabilita le intestazioni

Utilizzando le intestazioni di disabilitazione, puoi configurare Application Load Balancer per disabilitare l'server:awselb/2.0intestazione dalle risposte. Ciò riduce l'esposizione delle informazioni specifiche del server, aggiungendo al contempo un ulteriore livello di protezione all'applicazione.

Il nome dell'attributo èrouting.http.response.server.enabled. I valori disponibili sono true ofalse. Il valore predefinito è true.

Limitazioni

  • I valori dell'intestazione possono contenere i seguenti caratteri

    • Caratteri alfanumerici:a-z, e A-Z 0-9

    • Caratteri speciali: _ :;.,\/'?!(){}[]@<>=-+*#&`|~^%

  • La dimensione del valore dell'attributo non può superare 1K byte.

  • Elastic Load Balancing esegue le convalide di input di base per verificare che il valore dell'intestazione sia valido. Tuttavia, la convalida non è in grado di confermare se il valore è supportato per un'intestazione specifica.

  • L'impostazione di un valore vuoto per qualsiasi attributo farà sì che Application Load Balancer ritorni al comportamento predefinito.