TLS/SSL সম্পর্কে

আপনি Apigee Edge-এর ডকুমেন্টেশন দেখছেন।
Apigee X ডকুমেন্টেশন
.info- তে যান।

ট্রান্সপোর্ট লেয়ার সিকিউরিটি (TLS), যার পূর্বসূরি হলো সিকিওর সকেটস লেয়ার (SSL), একটি ওয়েব সার্ভার এবং একটি ওয়েব ক্লায়েন্ট (যেমন ব্রাউজার বা অ্যাপ)-এর মধ্যে একটি এনক্রিপ্টেড লিঙ্ক স্থাপনের জন্য ব্যবহৃত আদর্শ নিরাপত্তা প্রযুক্তি। একটি এনক্রিপ্টেড লিঙ্ক নিশ্চিত করে যে সার্ভার এবং ক্লায়েন্টের মধ্যে আদান-প্রদান হওয়া সমস্ত ডেটা গোপন থাকে। TLS ব্যবহার করার জন্য, একটি ক্লায়েন্ট এনক্রিপ্টবিহীন HTTPS প্রোটোকলের পরিবর্তে এনক্রিপ্টেড HTTP প্রোটোকল ব্যবহার করে সার্ভারে একটি সুরক্ষিত অনুরোধ পাঠায়।

Edge ক্লাউড এবং অন-প্রিমিসেস উভয় ডেপ্লয়মেন্টেই একমুখী TLS এবং দ্বিমুখী TLS সমর্থন করে (TLS-এর সমর্থিত সংস্করণগুলোর জন্য ‘সমর্থিত সফটওয়্যার এবং সমর্থিত সংস্করণসমূহ’ দেখুন)। একমুখী TLS, TLS ক্লায়েন্টকে TLS সার্ভারের পরিচয় যাচাই করতে সক্ষম করে। উদাহরণস্বরূপ, একটি অ্যান্ড্রয়েড ফোনে চলমান কোনো অ্যাপ (ক্লায়েন্ট) Edge API-গুলোর (সার্ভার) পরিচয় যাচাই করতে পারে।

Apigee টু-ওয়ে বা ক্লায়েন্ট TLS ব্যবহার করে আরও শক্তিশালী এক ধরনের অথেনটিকেশনও সমর্থন করে। এন্ড-টু-এন্ড নিরাপত্তা বাড়াতে এবং ক্লায়েন্ট স্পুফিং বা ম্যান-ইন-দ্য-মিডল অ্যাটাকের মতো ক্লায়েন্ট অ্যাটাক থেকে আপনার ডেটাকে সুরক্ষিত রাখতে সাধারণত টু-ওয়ে TLS প্রয়োগ করা হয়। টু-ওয়ে TLS-এ, প্রথমে ক্লায়েন্ট সার্ভারের পরিচয় যাচাই করে এবং এরপর সার্ভার ক্লায়েন্টের পরিচয় যাচাই করে।

টিএলএস পরিভাষা

TLS কনফিগার করার আগে আপনার নিম্নলিখিত গুরুত্বপূর্ণ পরিভাষা ও ধারণাগুলোর সাথে পরিচিত থাকা উচিত:

মেয়াদ

সংজ্ঞা

সিএ

সার্টিফিকেট অথরিটি (CA)। সিম্যানটেক বা ভেরিসাইনের মতো একটি বিশ্বস্ত প্রতিষ্ঠান, যা সার্টিফিকেট ইস্যু করতে এবং তার সত্যতা যাচাই করতে ব্যবহৃত হয়। সেলফ-সাইন্ড সার্টিফিকেট নামক এক ধরনের সার্টিফিকেটের জন্য CA-এর প্রয়োজন হয় না।

সার্টিফিকেট চেইন

প্রায়শই আপনি আপনার CA-এর রুট প্রাইভেট কী দ্বারা স্বাক্ষরিত কোনো সার্টিফিকেট পাবেন না। এর পরিবর্তে, আপনার সার্টিফিকেটের সাথে এক বা একাধিক মধ্যবর্তী সার্টিফিকেট থাকে যা একটি চেইন তৈরি করে। চেইনের শেষ মধ্যবর্তী সার্টিফিকেটটি সাধারণত CA-এর রুট প্রাইভেট কী দ্বারা স্বাক্ষরিত হয়।

সিএসআর

সার্টিফিকেট সাইনিং রিকোয়েস্ট (Certificate Signing Request)। একটি CSR হলো প্রাইভেট কী-এর উপর ভিত্তি করে TLS সার্ভারে তৈরি হওয়া একটি ফাইল। CSR-এ পাবলিক কী এবং অন্যান্য তথ্য যেমন প্রতিষ্ঠানের নাম, অবস্থান এবং ডোমেইন নেম থাকে। একটি TLS সার্টিফিকেট তৈরি করার জন্য CA (সার্টিফিকেট অথরিটি) CSR-টিতে স্বাক্ষর করে। সাধারণত, আপনার সার্টিফিকেটের মেয়াদ শেষ হয়ে গেলে এবং আপনি সেটি নবায়ন করতে চাইলে একটি CSR তৈরি করতে হয়।

ডিইআর

স্বতন্ত্র এনকোডিং নিয়মাবলী। DER ফরম্যাট হলো সার্টিফিকেটের একটি বাইনারি রূপ, যা ASCII PEM ফরম্যাটের পরিবর্তে ব্যবহৃত হয়। এর ফাইল এক্সটেনশন কখনও কখনও .der হলেও প্রায়শই .cer হয়ে থাকে। একটি DER .cer ফাইল এবং একটি PEM .cer ফাইলের মধ্যে পার্থক্য বোঝার একমাত্র উপায় হলো ফাইলটি একটি টেক্সট এডিটরে খুলে BEGIN এবং END স্টেটমেন্টগুলো খুঁজে দেখা। সব ধরনের সার্টিফিকেট এবং প্রাইভেট কী DER ফরম্যাটে এনকোড করা যায়। DER সাধারণত জাভা প্ল্যাটফর্মের সাথে ব্যবহৃত হয়।

মূল উপনাম

একটি কী অ্যালিয়াস কীস্টোরের মধ্যে থাকা কোনো এন্ট্রিকে (টিএলএস সার্টিফিকেট এবং সংশ্লিষ্ট প্রাইভেট কী) অনন্যভাবে শনাক্ত করে।

Apigee Edge-এ, যখন আপনি UI বা API ব্যবহার করে কীস্টোরগুলিতে সার্টিফিকেট/কী আপলোড করেন, তখন KeyAlias alias হিসাবে উল্লেখ করা হয়।

কীস্টোর

কীস্টোর হলো এমন একটি ভান্ডার যেখানে এক বা একাধিক TLS সার্টিফিকেট এবং সংশ্লিষ্ট প্রাইভেট কী থাকে, যা ক্লায়েন্ট ও সার্ভারের মধ্যে TLS হ্যান্ডশেকের সময় সত্তাটিকে শনাক্ত করতে ব্যবহৃত হয়।

নর্থবাউন্ড কানেকশনে, রাউটারটি সার্ভার হিসেবে কাজ করে এবং এর সার্টিফিকেটটি Apigee Edge-এর কীস্টোরে সংরক্ষিত থাকে।

সাউথবাউন্ড কানেকশনে, মেসেজ প্রসেসর ক্লায়েন্ট হিসেবে এবং ব্যাকএন্ড সার্ভার সার্ভার হিসেবে কাজ করে। ক্লায়েন্ট সার্টিফিকেট এবং এর প্রাইভেট কী Apigee Edge-এর কীস্টোরে সংরক্ষিত থাকে।

পি৭বি

PKCS #7 বা P7B ফরম্যাটটি সাধারণত Base64 ASCII ফরম্যাটে সংরক্ষিত থাকে এবং এর ফাইল এক্সটেনশন হলো .p7b বা .p7c। P7B সার্টিফিকেটে -----BEGIN PKCS7----- এবং -----END PKCS7----- স্টেটমেন্ট থাকে। একটি P7B ফাইলে শুধুমাত্র সার্টিফিকেট এবং চেইন সার্টিফিকেট থাকে, প্রাইভেট কী থাকে না।

পিইএম

প্রাইভেসি এনহ্যান্সড মেইল ​​(PEM) ফরম্যাট হলো একটি টেক্সট-ভিত্তিক ASCII ফরম্যাট, যা বাইনারি ডিস্টিংগুইশড এনকোডিং রুলস (DER) ফরম্যাটের একটি Base64 এনকোডিং। PEM সার্টিফিকেট যেকোনো টেক্সট এডিটরে খোলা যায় এবং সার্টিফিকেটের প্রকৃত বিষয়বস্তু -----BEGIN CERTIFICATE----------END CERTIFICATE----- স্টেটমেন্টগুলোর মধ্যে সীমাবদ্ধ থাকে।

এটি সার্টিফিকেট, সার্টিফিকেট চেইন বা প্রাইভেট কী সংরক্ষণের জন্য X.509 ফরম্যাট মেনে চলে। যদি আপনার সার্টিফিকেট বা প্রাইভেট কী কোনো PEM ফাইলে সংজ্ঞায়িত না থাকে, তবে আপনি OpenSSL-এর মতো ইউটিলিটি ব্যবহার করে এটিকে একটি PEM ফাইলে রূপান্তর করতে পারেন।

পিকেসিএস #১২/পিএফএক্স PKCS #12 বা PFX ফরম্যাট হলো একটি বাইনারি ফরম্যাট, যা সার্ভার সার্টিফিকেট, যেকোনো অন্তর্বর্তী সার্টিফিকেট এবং প্রাইভেট কী একটি এনক্রিপ্টযোগ্য ফাইলে সংরক্ষণ করার জন্য ব্যবহৃত হয়। PFX ফাইলগুলোর সাধারণত .pfx এবং .p12-এর মতো এক্সটেনশন থাকে। PFX ফাইলগুলো সাধারণত উইন্ডোজ মেশিনে সার্টিফিকেট এবং প্রাইভেট কী ইম্পোর্ট ও এক্সপোর্ট করার জন্য ব্যবহৃত হয়।

ব্যক্তিগত চাবি

ডেটা ডিক্রিপ্ট করার জন্য TLS সার্ভারে এটি ব্যবহৃত হয়। শুধুমাত্র TLS সার্ভারের কাছেই প্রাইভেট কী থাকে—এটি TLS ক্লায়েন্টদের সাথে শেয়ার করা হয় না।

পাবলিক কী

TLS ক্লায়েন্ট থেকে TLS সার্ভারে পাঠানো ডেটা এনক্রিপ্ট করতে এটি ব্যবহৃত হয়। পাবলিক কী সার্টিফিকেটের মধ্যে অন্তর্ভুক্ত থাকে। সকল TLS ক্লায়েন্টের কাছে সার্ভারের পাবলিক কী-এর একটি অনুলিপি থাকে।

তথ্যসূত্র রেফারেন্সগুলি কীস্টোরের জন্য এক ধরনের পরোক্ষ সুরক্ষা প্রদান করে; তাই, যতক্ষণ একই রেফারেন্স এবং কী অ্যালিয়াস বজায় রাখা হয়, ততক্ষণ কীস্টোর পরিবর্তনের জন্য ভার্চুয়াল হোস্ট আপডেটের প্রয়োজন হয় না। এটি আপনাকে এই পরিবর্তনগুলি নিজে থেকে করতে এবং Apigee সাপোর্ট টিমের উপর নির্ভরতা কমাতে সক্ষম করে।

স্ব-স্বাক্ষরিত শংসাপত্র

একটি সার্টিফিকেট যা কোনো বিশ্বস্ত CA দ্বারা স্বাক্ষরিত নয়। এর ইস্যুকারী এবং বিষয়বস্তু অভিন্ন; এগুলোতে থাকা পাবলিক কী-এর সাথে মিলে যায় এমন প্রাইভেট কী দিয়ে এগুলো স্বাক্ষরিত হয়।

এসএনআই

সার্ভার নেম ইন্ডিকেশন। এর মাধ্যমে একই সার্টিফিকেট ব্যবহার করার প্রয়োজন ছাড়াই একাধিক HTTPS টার্গেটকে একই আইপি অ্যাড্রেস ও পোর্ট থেকে পরিষেবা দেওয়া যায়।

টিএলএস সার্টিফিকেট

একটি ডিজিটাল ফাইল যা একটি TLS লেনদেনে কোনো সত্তাকে শনাক্ত করে। TLS কনফিগারেশনের উপর নির্ভর করে, একটি সার্টিফিকেট বা cert , TLS সার্ভার এবং TLS ক্লায়েন্টকে শনাক্ত করতে ব্যবহার করা যেতে পারে।

ট্রাস্টস্টোর

একটি TLS ক্লায়েন্টে বিশ্বস্ত সার্টিফিকেট থাকে যা ক্লায়েন্টের কাছে উপস্থাপিত TLS সার্ভারের সার্টিফিকেট যাচাই করতে ব্যবহৃত হয়। এই সার্টিফিকেটগুলো সাধারণত সেলফ-সাইন্ড সার্টিফিকেট অথবা এমন সার্টিফিকেট যা কোনো বিশ্বস্ত CA দ্বারা স্বাক্ষরিত নয়।

নর্থবাউন্ড কানেকশনে, ক্লায়েন্ট অ্যাপ্লিকেশনের সার্টিফিকেটগুলো Apigee Edge-এর ট্রাস্টস্টোরে সংরক্ষিত থাকে। এটি শুধুমাত্র তখনই প্রয়োজন হয়, যদি আপনি ক্লায়েন্ট এবং Apigee-এর মধ্যে একটি দ্বি-মুখী TLS কনফিগার করে থাকেন।

সাউথবাউন্ড কানেকশনে, ব্যাকএন্ড সার্ভারের সার্টিফিকেটগুলো Apigee Edge-এর ট্রাস্টস্টোরে সংরক্ষিত থাকে। Apigee Edge এবং ব্যাকএন্ড সার্ভারের মধ্যে একমুখী বা দ্বিমুখী TLS কমিউনিকেশনের ক্ষেত্রে আপনি যদি Apigee Edge-এ ব্যাকএন্ডের সার্টিফিকেট ভেরিফাই করতে চান, তবে এটি প্রয়োজন হয়।

Apigee Edge-এর কোনো আলাদা ট্রাস্টস্টোর অবজেক্ট নেই। তাই, ট্রাস্টস্টোরগুলো একটি কীস্টোর অবজেক্ট হিসেবে তৈরি করা হয়, কিন্তু যেখানেই এটি ব্যবহৃত হয় (যেমন, ভার্চুয়াল হোস্ট, টার্গেট এন্ডপয়েন্ট, টার্গেট সার্ভার ইত্যাদিতে), এটিকে ট্রাস্টস্টোর হিসেবেই উল্লেখ করা হয়।

ভার্চুয়াল হোস্ট

ভার্চুয়াল হোস্ট ক্লায়েন্ট অ্যাপ্লিকেশনগুলির জন্য Apigee API এন্ডপয়েন্টকে প্রতিনিধিত্ব করে। এটি এমন একটি সত্তা যা একটি একক সার্ভারে (বা সার্ভারের পুলে) একাধিক ডোমেইন নাম হোস্ট করতে সহায়তা করে (প্রতিটি নামের জন্য পৃথক হ্যান্ডলিং সহ)। এটি একটি সার্ভারকে তার রিসোর্স, যেমন মেমরি এবং প্রসেসর সাইকেল, শেয়ার করার সুযোগ দেয়, যার জন্য প্রদত্ত সমস্ত পরিষেবাকে একই হোস্ট নাম ব্যবহার করার প্রয়োজন হয় না।

একটি ভার্চুয়াল হোস্ট HTTP অথবা HTTPS (SSL-সক্ষম) ট্র্যাফিক পরিষেবা দিতে পারে।

একটি SSL-সক্ষম ভার্চুয়াল হোস্টকে একমুখী বা দ্বিমুখী TLS মোডে কনফিগার করা যেতে পারে। এটি নিম্নলিখিত বিষয়গুলো দিয়ে কনফিগার করা হয়:

  • এক বা একাধিক হোস্টএলিয়াস (এপিআই এন্ডপয়েন্ট ডিএনএস নাম)।
  • বন্দর
  • কীস্টোর
  • কীস্টোরে থাকা সার্ভার সার্টিফিকেটগুলোর মধ্যে একটিকে অনন্যভাবে শনাক্ত করার জন্য ব্যবহৃত কী অ্যালিয়াস।
  • ঐচ্ছিকভাবে, একটি ট্রাস্টস্টোর (টু-ওয়ে টিএলএস-এ, যেখানে ক্লায়েন্ট অথেন্টিকেশন সক্রিয় থাকে)।

একমুখী TLS/SSL

নিম্নলিখিত চিত্রে একটি TLS ক্লায়েন্ট এবং TLS সার্ভারের মধ্যে একমুখী প্রমাণীকরণের জন্য TLS/SSL হ্যান্ডশেকিং দেখানো হয়েছে:

একমুখী TLS কনফিগারেশনে হ্যান্ডশেকটি নিম্নরূপ:

  • ক্লায়েন্ট সার্ভারের কাছে একটি সেশন অনুরোধ পাঠায়।
  • সার্ভার একটি সার্টিফিকেট দিয়ে সাড়া দেয়, যেটিতে এর পাবলিক কী থাকে। এই সার্টিফিকেটটি সার্ভারের কীস্টোর থেকে আসে, যেখানে সার্ভারের প্রাইভেট কী-ও থাকে। প্রাইভেট কী কখনোই ক্লায়েন্টের কাছে পাঠানো হয় না।
  • একটি স্বাক্ষরিত সার্টিফিকেটের ক্ষেত্রে, ক্লায়েন্ট সার্ভার সার্টিফিকেট এবং পাবলিক কী সম্বলিত একটি ট্রাস্টস্টোর ব্যবহার করে যাচাই করে যে সার্টিফিকেট চেইনটি একটি বিশ্বস্ত সার্টিফিকেট অথরিটি (CA) দ্বারা স্বাক্ষরিত হয়েছে।
  • কীগুলো যাচাই করার জন্য ক্লায়েন্ট ও সার্ভার আরও কয়েকটি বার্তা আদান-প্রদান করে।
  • ক্লায়েন্ট সার্ভারের সাথে TLS ডেটা স্থানান্তর শুরু করে।

নিম্নলিখিত চিত্রে ক্লায়েন্টে একটি ঐচ্ছিক ট্রাস্টস্টোর ব্যবহার করে TLS/SSL হ্যান্ডশেকিং দেখানো হয়েছে:

যদি TLS সার্ভার একটি সেলফ-সাইন্ড সার্টিফিকেট বা কোনো বিশ্বস্ত CA দ্বারা স্বাক্ষরিত নয় এমন সার্টিফিকেট ব্যবহার করে, তাহলে ক্লায়েন্টে একটি ট্রাস্টস্টোর তৈরি করা হয়। ক্লায়েন্ট তার বিশ্বস্ত সার্ভার সার্টিফিকেট এবং পাবলিক কী দিয়ে তার ট্রাস্টস্টোরটি পূর্ণ করে। যখন ক্লায়েন্ট একটি সার্টিফিকেট গ্রহণ করে, তখন আগত সার্টিফিকেটটি তার ট্রাস্টস্টোরে থাকা সার্টিফিকেটগুলোর সাথে মিলিয়ে যাচাই করা হয়।

একমুখী TLS-এ, Edge নিম্নলিখিতভাবে সার্ভার অথবা ক্লায়েন্ট উভয়ই হতে পারে:

  • TLS সার্ভার হিসেবে Edge

    Edge হলো সেই সার্ভার যা TLS এন্ডপয়েন্টটি হোস্ট করে, যেখানে TLS এন্ডপয়েন্টটি একটি ভার্চুয়াল হোস্টে স্থাপন করা API প্রক্সির সাথে সঙ্গতিপূর্ণ। ক্লায়েন্ট হলো একটি অ্যাপ যা API প্রক্সিটি অ্যাক্সেস করার চেষ্টা করছে। এই পরিস্থিতিতে, Edge-এর কাছে সার্টিফিকেট এবং প্রাইভেট কী সম্বলিত কীস্টোরটি থাকে।

  • TLS ক্লায়েন্ট হিসেবে Edge

    Edge একটি ক্লায়েন্ট হিসেবে কাজ করে যা একটি ব্যাকএন্ড পরিষেবা অ্যাক্সেস করে। এক্ষেত্রে, ব্যাকএন্ড পরিষেবাটি হলো সেই সার্ভার যা একটি TLS এন্ডপয়েন্ট হোস্ট করে। তাই ব্যাকএন্ড সার্ভারটির একটি কীস্টোর থাকে, যেখানে এর সার্টিফিকেট এবং প্রাইভেট কী সংরক্ষিত থাকে।

দ্বিমুখী টিএলএস

নিম্নলিখিত চিত্রে একটি ক্লায়েন্ট এবং সার্ভারের মধ্যে দ্বিমুখী TLS প্রমাণীকরণের জন্য TLS/SSL হ্যান্ডশেকিং দেখানো হয়েছে:

দ্বিমুখী TLS-এ হ্যান্ডশেকটি নিম্নরূপ:

  • ক্লায়েন্ট এবং সার্ভার উভয়েরই নিজস্ব কীস্টোর রয়েছে। ক্লায়েন্টের কীস্টোরে তার সার্টিফিকেট ও প্রাইভেট কী থাকে এবং সার্ভারের কীস্টোরেও তার সার্টিফিকেট ও প্রাইভেট কী থাকে।
  • টিএলএস সার্ভার নিজেকে প্রমাণীকৃত করার জন্য টিএলএস ক্লায়েন্টের কাছে তার সার্টিফিকেট উপস্থাপন করে। এরপর ক্লায়েন্ট সার্ভারে নিজের সার্টিফিকেট পাঠানোর আগে সার্ভারের পরিচয় যাচাই করে নেয়।
  • TLS ক্লায়েন্ট সার্ভারের কাছে নিজেকে প্রমাণীকৃত করার জন্য তার সার্টিফিকেটটি উপস্থাপন করে।

নিম্নলিখিত চিত্রে একটি ঐচ্ছিক ট্রাস্টস্টোর ব্যবহার করে TLS হ্যান্ডশেকিং দেখানো হয়েছে:

এই ক্ষেত্রে হ্যান্ডশেকটি নিম্নরূপ:

  • যদি TLS সার্ভার একটি সেলফ-সাইন্ড সার্টিফিকেট বা কোনো বিশ্বস্ত CA দ্বারা স্বাক্ষরিত নয় এমন সার্টিফিকেট ব্যবহার করে, তাহলে ক্লায়েন্টে একটি ট্রাস্টস্টোর তৈরি করতে হয়। ক্লায়েন্টের ট্রাস্টস্টোরে সার্ভারের সার্টিফিকেটের একটি কপি থাকে। TLS হ্যান্ডশেকিংয়ের সময়, সার্ভারের পরিচয় যাচাই করার জন্য ক্লায়েন্ট তার ট্রাস্টস্টোরে থাকা সার্টিফিকেটের সাথে সার্ভার থেকে পাঠানো সার্টিফিকেটটি তুলনা করে।
  • যদি TLS ক্লায়েন্ট একটি সেলফ-সাইন্ড সার্টিফিকেট বা কোনো বিশ্বস্ত CA দ্বারা স্বাক্ষরিত নয় এমন সার্টিফিকেট ব্যবহার করে, তাহলে সার্ভারে একটি ট্রাস্টস্টোর তৈরি করা হয়। সার্ভারের ট্রাস্টস্টোরে ক্লায়েন্টের সার্টিফিকেটের একটি কপি থাকে। TLS হ্যান্ডশেকিংয়ের সময়, সার্ভার ক্লায়েন্টের পরিচয় যাচাই করার জন্য তার ট্রাস্টস্টোরে থাকা সার্টিফিকেটের সাথে ক্লায়েন্ট থেকে পাঠানো সার্টিফিকেটটি তুলনা করে।

ক্লায়েন্ট অথবা সার্ভার অথবা উভয়ই একটি ট্রাস্টস্টোর ব্যবহার করতে পারে।

দ্বিমুখী TLS-এ, Edge নিম্নলিখিতভাবে সার্ভার অথবা ক্লায়েন্ট উভয়ই হতে পারে:

  • সার্ভার হিসেবে এজ

    Edge হলো সেই সার্ভার যা TLS এন্ডপয়েন্টটি হোস্ট করে, যেখানে TLS এন্ডপয়েন্টটি একটি API প্রক্সির সাথে সঙ্গতিপূর্ণ। ক্লায়েন্ট হলো একটি অ্যাপ যা API প্রক্সিটি অ্যাক্সেস করার চেষ্টা করছে। এই পরিস্থিতিতে, Edge-এর একটি কীস্টোর থাকে যেখানে সার্টিফিকেট এবং প্রাইভেট কী থাকে, এবং ক্লায়েন্টের সার্টিফিকেট ও CA চেইন সম্বলিত একটি ট্রাস্টস্টোরের প্রয়োজন হয়।

  • ক্লায়েন্ট হিসেবে এজ

    Edge একটি ক্লায়েন্ট হিসেবে কাজ করে যা একটি ব্যাকএন্ড পরিষেবা অ্যাক্সেস করে। এক্ষেত্রে, ব্যাকএন্ড পরিষেবাটি হলো সেই সার্ভার যা TLS এন্ডপয়েন্টটি হোস্ট করে। তাই, ব্যাকএন্ড সার্ভারটির একটি কীস্টোর থাকে, যেখানে এর সার্টিফিকেট এবং প্রাইভেট কী সংরক্ষিত থাকে।

    Edge-কে অবশ্যই একটি কীস্টোর সংজ্ঞায়িত করতে হবে, যেটিতে ব্যাকএন্ড সার্ভিসের কাছে নিজেকে যাচাই করার জন্য প্রয়োজনীয় সার্টিফিকেট থাকবে। এছাড়াও, যদি ব্যাকএন্ড সার্ভারটি একটি সেলফ-সাইন্ড সার্টিফিকেট বা কোনো বিশ্বস্ত CA দ্বারা স্বাক্ষরিত নয় এমন সার্টিফিকেট ব্যবহার করে, তবে ঐচ্ছিকভাবে একটি ট্রাস্টস্টোরও প্রয়োজন হবে, যেটিতে ব্যাকএন্ড সার্ভারের সার্টিফিকেটটি থাকবে।

মনে রাখার গুরুত্বপূর্ণ বিষয়টি হলো, আপনি যেভাবে কনফিগার করুন না কেন, Edge দ্বি-মুখী TLS সমর্থন করার জন্য যথেষ্ট নমনীয়।

SNI সমর্থন

ক্লাউড এবং প্রাইভেট ক্লাউড উভয় ইনস্টলেশনেই, Edge এপিআই প্রক্সি থেকে Edge-এ (যেখানে Edge TLS সার্ভার হিসেবে কাজ করে) এবং Edge থেকে টার্গেট এন্ডপয়েন্টে (যেখানে Edge TLS ক্লায়েন্ট হিসেবে কাজ করে) সার্ভার নেম ইন্ডিকেশন (SNI) ব্যবহার সমর্থন করে।

SNI, যা TLS/SSL-এর একটি বর্ধিত রূপ, এর মাধ্যমে একই IP অ্যাড্রেস ও পোর্ট থেকে একাধিক HTTPS টার্গেটকে পরিষেবা দেওয়া যায় এবং এর জন্য সেই টার্গেটগুলোকে একই সার্টিফিকেট ব্যবহার করার প্রয়োজন হয় না।

অন-প্রিমিসেস ইনস্টলেশনের জন্য SNI সক্রিয় করার তথ্যের জন্য, Edge-এর সাথে SNI ব্যবহার দেখুন।

উত্তরমুখী এবং দক্ষিণমুখী

Apigee-তে, 'northbound' বলতে সেই API এন্ডপয়েন্টকে বোঝায় যা ক্লায়েন্ট অ্যাপ্লিকেশনগুলো API Proxy-কে কল করার জন্য ব্যবহার করে। সাধারণত, Apigee Edge-এর এন্ট্রি পয়েন্ট হলো Router এবং এটি Apigee Edge-এ আসা অনুরোধগুলো পরিচালনা করে। তাই Apigee-তে, ক্লায়েন্ট অ্যাপ্লিকেশন এবং Apigee Edge (Router)-এর মধ্যে যোগাযোগের জন্য ব্যবহৃত এন্ডপয়েন্টকে 'northbound' বলা হয়।

Apigee-তে, সাউথবাউন্ড বলতে সেই টার্গেট এন্ডপয়েন্টকে বোঝায় যা Apigee ব্যাকএন্ড সার্ভারের সাথে যোগাযোগের জন্য ব্যবহার করে। তাই Apigee-তে, Apigee Edge (মেসেজ প্রসেসর) এবং ব্যাকএন্ড সার্ভারের মধ্যে যোগাযোগের জন্য ব্যবহৃত এন্ডপয়েন্টকে সাউথবাউন্ড বলা হয়। মেসেজ প্রসেসর হলো Apigee Edge-এর একটি অংশ যা API রিকোয়েস্টগুলোকে ব্যাকএন্ড টার্গেট সার্ভারগুলোতে প্রক্সি করে।

নিম্নলিখিত চিত্রে Apigee Edge-এর উত্তরমুখী এবং দক্ষিণমুখী সংযোগগুলি দেখানো হয়েছে:

Northbound and southbound flow. Client application to Router is northbound. Then to Message Processor. Message Processor to Backend Server is southbound.