Alle Begriffe

Glossar · Plattform · Stand

Origin

Der Origin oder Ursprungsserver ist der Dienst, der die eigentliche Antwort einer Anwendung bereitstellt. Ein vorgeschalteter Edge nimmt Anfragen entgegen und leitet sie bei Bedarf an diesen Ursprung weiter.

Browser

obhut Edge

Ursprung

TLS 01

TLS 02

Zwei getrennte Verbindungen, vereinfacht als Hinweg dargestellt. Keine durchgehende Ende-zu-Ende-Verschlüsselung zwischen Browser und Ursprung. Ein HTTP-Ursprung hätte auf dem zweiten Weg kein TLS.

Die Anwendung hinter dem Edge

Ein Ursprung kann ein Webserver, ein API-Dienst oder ein vorgeschalteter Dienstverbund sein. Entscheidend ist seine Rolle: Hier entsteht die maßgebliche Antwort. Der Reverse Proxy tritt gegenüber dem Besucher an seine Stelle.

Ein Cache kann geeignete Antworten wiederverwenden. Was er nicht bedienen kann oder darf, muss weiterhin zum Ursprung gelangen. Ein Edge ersetzt deshalb weder die Anwendung noch deren Verfügbarkeit.

Ein Beispiel für die zwei Verbindungen

Ein Browser ruft shop.example auf. Das öffentliche DNS führt zum Edge. Dieser nimmt die Anfrage an und verbindet sich mit dem getrennt hinterlegten Ursprungsziel, beispielsweise dem Webdienst des Shops.

Der öffentliche Hostname, die Adresse des Ursprungs und der für dessen TLS-Verbindung geprüfte Name erfüllen unterschiedliche Aufgaben. Sie müssen nicht gleich lauten. Eine sichere Konfiguration ordnet sie ausdrücklich zu und prüft das Zertifikat des Ursprungs gegen den dafür vorgesehenen Namen.

Verschlüsselung und Erreichbarkeit getrennt prüfen

HTTPS zwischen Browser und Edge schützt zunächst nur diese Verbindung. Für die Strecke vom Edge zum Ursprung braucht es eine eigene TLS-Verbindung, wenn auch sie verschlüsselt sein soll. Ein Fehler auf dieser zweiten Strecke kann eine Anfrage scheitern lassen, obwohl das öffentliche Zertifikat stimmt.

Ein vorgeschalteter Proxy verhindert außerdem nicht automatisch, dass jemand den Ursprung direkt erreicht. Soll der Edge der einzige Zugang sein, muss der Ursprung diesen Zugang entsprechend begrenzen. Auch frühere DNS-Einträge können seine Adresse bekannt gemacht haben.

Bei obhut

Der TLS-Proxy von obhut leitet Anfragen an den Ursprungsserver ihres Hostnamens. Ziel und Route sind getrennte Bestandteile der Konfiguration. So bleibt die Anwendung hinter dem Edge ausdrücklich zugeordnet.

Häufige Fragen

Ist Origin hier dasselbe wie die Browser-Origin?

Nein. Die Browser-Origin bezeichnet üblicherweise die Kombination aus Schema, Host und Port als Sicherheitsgrenze. Hier geht es um den Ursprungsdienst hinter einem Proxy.

Kann ein Origin selbst ein Load Balancer sein?

Ja. Aus Sicht des vorgeschalteten Edge ist er das Ziel. Wie dieses Ziel die Anfrage intern verarbeitet oder verteilt, ist eine weitere Ebene.

Europas Edge entsteht jetzt.

Autoritatives DNS, Zertifikate und TLS-Proxy gehören zum Angebot. Für den frühen Zugang genügt eine kurze Anfrage, wir antworten persönlich.