obhut / TLS & Reverse Proxy

Früher Zugang

Ihre Anwendung.
Unser Edge.

Zwischen dem öffentlichen Netz und Ihrer Anwendung liegt eine Entscheidung: wem Sie die Verbindung anvertrauen.

obhut terminiert TLS, ordnet Anfragen ihrem Ursprung zu und verbindet sich mit Ihrer Anwendung. Sie legen fest, wohin die Anfrage geht und unter welchem Namen.

Der Anfrageweg

Zwei Verbindungen. Ein klarer Übergang.

Interaktives Modell
HTTPS auf beiden Abschnitten

BrowserDie Anfrage beginnt

obhut EdgeTerminieren · Zuordnen · Weiterleiten

UrsprungIhre Anwendung

TLS 01

TLS 02

Ein vereinfachtes Modell mit HTTPS-Ursprung. Beide TLS-Verbindungen enden am Edge; es gibt keine durchgehende Ende-zu-Ende-Verschlüsselung vom Browser zum Ursprung. Die Sequenz zeigt keine gemessene Laufzeit.

TLS am Edge terminieren

Den Ursprung gezielt verbinden

Den Einstieg vorbereiten

Das Verbindungsprofil

Ein Ziel.
Drei klare Aufgaben.

Die Adresse sagt, wohin der Edge verbindet. Der TLS-Name sagt, welches Zertifikat er erwartet. Der HTTP-Host sagt Ihrer Anwendung, für wen die Anfrage bestimmt ist.

Diese Werte können zusammenpassen, ohne gleich zu sein. Entdecken Sie zwei mögliche HTTPS-Konfigurationen.

Wählen Sie ein Beispiel für die Verbindung zum Ursprung.

Beispieldaten · keine Konfigurationsänderung

Öffentlicher Aufruf

shop.werk.example

obhut Edge

Der öffentliche Name
bleibt derselbe.

Zum HTTPS-Ursprung

Zertifikatsprüfung an
01 Verbinden mit
192.0.2.24:443IP-Adresse und Port des Ursprungs
02 TLS-Name
shop.werk.exampleSNI und Name für die Zertifikatsprüfung
03 HTTP-Host
shop.werk.exampleDer Name, den Ihre Anwendung erhält

Die Verbindung geht an eine IP-Adresse. TLS und HTTP verwenden den öffentlichen Hostnamen. Das Ursprungszertifikat muss zu diesem Namen passen.

Zum HTTPS-Ursprung

Zertifikatsprüfung an
01 Verbinden mit
origin.werk.example:8443Eigener Zielname und Port des Ursprungs
02 TLS-Name
origin.werk.exampleSNI und Name für die Zertifikatsprüfung
03 HTTP-Host
shop.werk.exampleDer öffentliche Name bleibt für Ihre Anwendung erhalten

Der Ursprung besitzt einen eigenen TLS-Namen. Das Zertifikat wird gegen diesen Namen geprüft; Ihre Anwendung erhält weiterhin den öffentlichen HTTP-Host.

Die Vertrauensgrenze

Verschlüsselung endet.
Verantwortung beginnt.

Am Edge wird die Anfrage lesbar. Deshalb gehört der Betreiber dieser Stelle zu Ihrer Architekturentscheidung.

TLS-Terminierung im Detail
Am Edge

Die Verbindung und ihr Ziel

obhut beendet die eingehende TLS-Verbindung, liest den HTTP-Host und wählt den konfigurierten Ursprung. Für einen HTTPS-Ursprung entsteht eine eigene, überprüfbare TLS-Verbindung.

Bei Ihnen

Die Anwendung und ihre Daten

Anwendungslogik, Anmeldung, Berechtigungen und Datenhaltung bleiben bei Ihrer Anwendung. Ein Reverse Proxy ersetzt diese Aufgaben nicht.

Zwei verschlüsselte Abschnitte sind keine durchgehende Ende-zu-Ende-Verschlüsselung zwischen Browser und Ursprung.

Die Vorbereitung

Erst bereit.
Dann im Anfrageweg.

Ein Hostname soll erst Verkehr übernehmen, wenn sein Ziel, sein Zertifikat und die beteiligten Edge-Knoten bereit sind. Die Plattform führt Vorbereitung und Einschalten als getrennte Schritte.

  1. 01 / Zuordnen

    Hostname und Ursprung

    Der öffentliche Name erhält sein Ziel: Adresse, Port und die passenden TLS- und HTTP-Namen.

  2. 02 / Vorbereiten

    Zertifikat und Edge

    Die Konfiguration wird verteilt. Der Status zeigt, welche Voraussetzung für die Übernahme noch fehlt.

  3. 03 / Einschalten

    DNS und Verkehr

    Je nach Setup übernimmt obhut die DNS-Umstellung oder prüft den vom Kunden gesetzten CNAME.

Im frühen Zugang stimmen wir den Einstieg gemeinsam ab: Ziel, Zertifikat und DNS-Umstellung werden vor der Übernahme geprüft.

Der Einstieg

Zeigen Sie uns,
was Sie verbinden wollen.

Eine bestehende Anwendung ist ein guter Anfang.

Bringen Sie den öffentlichen Hostnamen, Ihren bisherigen DNS-Aufbau und die Anforderungen an Ihren Ursprung mit. Wir klären gemeinsam den passenden Weg zu frühem Zugang.

Gespräch beginnen
Muss meine Anwendung zu obhut umziehen?

Ein Reverse Proxy verbindet sich mit dem konfigurierten Ursprung. Ihre Anwendung kann bei ihrem bisherigen Hoster bleiben, sofern der gewählte Verbindungsweg und Ihre Anforderungen dazu passen.

Muss ich mein DNS wechseln?

Beim vollständigen Setup verwaltet obhut die autoritative Zone. Beim partiellen Setup bleibt DNS bei Ihrem Anbieter und ein CNAME verbindet einen Hostnamen mit dem Edge. Die Voraussetzungen des konkreten Setups klären wir vor der Umstellung.

Was wird beim HTTPS-Ursprung geprüft?

Bei aktivierter Prüfung muss das Zertifikat zu einer vertrauten Zertifizierungsstelle führen und zum konfigurierten TLS-Namen passen. Eine verschlüsselte Verbindung allein bestätigt die Identität des Ursprungs noch nicht.

Ist das bereits WAF, Cache oder DDoS-Schutz?

Diese Seite beschreibt TLS-Terminierung und Reverse Proxy. Weitere Schichten sind Teil der Plattformvision; sie werden hier nicht als enthaltene Schutzleistung zugesagt.