Help Center/ Web Application Firewall/ User Guide/ Access Management/ Advanced Settings/ Configuring PCI DSS/3DS Compliance Check and TLS
Updated on 2026-09-01 GMT+08:00

Configuring PCI DSS/3DS Compliance Check and TLS

In business scenarios where sensitive data is processed and transmitted, enterprises face data leakage, fraud, and compliance risks. The basic protection cannot meet PCI DSS/3DS requirements or defend against transport-layer attacks. WAF PCI DSS/3DS compliance check and TLS configuration can enable a three-layer protection system: compliance enforcement, encrypted transmission, and fraud interception.

Principles

Key concepts

  • Transport Layer Security (TLS) is a cryptographic protocol that ensures confidentiality and data integrity for communications between applications. It is the foundational security layer for HTTPS. HTTPS is the protocol that combines TLS and HTTP. It provides encrypted transmission and identity authentication to ensure secure network communication.
  • Cipher suite: a set of cryptographic algorithms negotiated by the client and server during the TLS handshake. It determines how to encrypt data, verify identities, and ensure data integrity.
  • PCI DSS/3DS certification check: The Payment Card Industry Data Security Standard (PCI DSS) and the 3-D Secure (PCI 3DS) are security standards designed to protect sensitive payment data, such as credit card information, during transmission and processing in the finance and e-commerce industries. After this check is enabled, WAF forcibly sets the minimum TLS version to TLS v1.2 to meet compliance requirements.

Default WAF configuration

The minimum TLS version and cipher suite need to be configured.

Minimum TLS version

To meet the compatibility requirements of most websites, TLS v1.0 is selected as the minimum TLS version by default. You can select a more secure TLS version by referring to Table 1. You can select TLS v1.0, TLS v1.1, or TLS v1.2. Later versions are more secure than earlier ones.

Table 1 Minimum TLS version description

Scenario

Minimum TLS Version (Recommended)

Protection Effect

Websites that handle critical business data, such as sites used in banking, finance, securities, and e-commerce.

TLS v1.2

WAF automatically blocks website access requests that use TLS v1.0 or TLS v1.1.

Websites with basic security requirements, for example, small and medium-sized enterprise websites.

TLS v1.1

WAF automatically blocks website access requests that use TLS v1.0.

Client applications with no special security requirements

TLS v1.0

Requests using any TLS protocols can access the website.

Cipher suites

To balance security and compatibility, the default cipher suite is Secure cipher suite. If the request does not carry SNI, WAF uses the default Classic cipher suite.

WAF supports RSA certificates (SSL/TLS certificates generated based on the RSA asymmetric cryptographic algorithm) and ECDSA certificates (SSL/TLS certificates based on elliptic curve cryptography [ECC/ECDSA]). RSA certificates only support cipher suites or algorithms that include RSA in their name. Similarly, ECDSA certificates only support algorithms that include ECDSA.

You can select a more secure cipher suite by referring to Table 2.

Table 2 Description of cipher suites

Cipher Suite Name

Cryptographic Algorithm Supported

Standard Cryptographic Algorithm Supported

Cryptographic Algorithm Not Supported

Description

Classic cipher suite

  • ECDHE-RSA-AES256-SHA384
  • AES256-SHA256
  • RC4
  • HIGH
The support for different TLS versions is as follows:
  • TLS v1.0
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_RSA_WITH_RC4_128_SHA
    • TLS_RSA_WITH_RC4_128_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
  • TLS v1.1
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_RSA_WITH_RC4_128_SHA
    • TLS_RSA_WITH_RC4_128_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
  • TLS v1.2
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_RSA_WITH_AES_256_CCM_8
    • TLS_RSA_WITH_AES_256_CCM
    • TLS_RSA_WITH_AES_256_CBC_SHA256
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CCM_8
    • TLS_RSA_WITH_AES_128_CCM
    • TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_RC4_128_SHA
    • TLS_RSA_WITH_RC4_128_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
  • MD5
  • aNULL
  • eNULL
  • NULL
  • DH
  • EDH
  • AESGCM
  • Compatibility: Good.

    A wide range of browsers are supported.

  • Security: Average

Cipher suite 1

  • ECDHE-ECDSA-AES256-GCM-SHA384
  • HIGH
The support for different TLS versions is as follows:
  • TLS v1.0
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
  • TLS v1.1
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
  • TLS v1.2
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM
    • TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM
    • TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256
  • MEDIUM
  • LOW
  • aNULL
  • eNULL
  • DES
  • MD5
  • PSK
  • RC4
  • kRSA
  • 3DES
  • DSS
  • EXP
  • CAMELLIA

Recommended configuration.

  • Compatibility: Good.

    A wide range of browsers are supported.

  • Security: Good

Cipher suite 2

  • EECDH+AESGCM
  • EDH+AESGCM
The support for different TLS versions is as follows:
  • TLS v1.0: N/A
  • TLS v1.1: N/A
  • TLS v1.2
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

-

  • Compatibility: Average.

    Strict compliance with forward secrecy requirements of PCI DSS and excellent protection, but browsers of earlier versions may be unable to access the website.

  • Security: Excellent

Cipher suite 3

  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES256-SHA384
  • RC4
  • HIGH
The support for different TLS versions is as follows:
  • TLS v1.0
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_RSA_WITH_RC4_128_SHA
    • TLS_RSA_WITH_RC4_128_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
  • TLS v1.1
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_RSA_WITH_RC4_128_SHA
    • TLS_RSA_WITH_RC4_128_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
  • TLS v1.2
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_RSA_WITH_AES_256_GCM_SHA384
    • TLS_RSA_WITH_AES_256_CCM_8
    • TLS_RSA_WITH_AES_256_CCM
    • TLS_RSA_WITH_AES_256_CBC_SHA256
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CCM_8
    • TLS_RSA_WITH_AES_128_CCM
    • TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_GCM_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_RC4_128_SHA
    • TLS_RSA_WITH_RC4_128_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
  • MD5
  • aNULL
  • eNULL
  • NULL
  • DH
  • EDH
  • Compatibility: Average.

    Earlier versions of browsers may be unable to access the website.

  • Security: Excellent.

    Multiple algorithms, such as ECDHE, DHE-GCM, and RSA-AES-GCM, are supported.

Cipher suite 4

  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-RSA-AES256-SHA384
  • AES256-SHA256
  • RC4
  • HIGH
The support for different TLS versions is as follows:
  • TLS v1.0
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_RSA_WITH_RC4_128_SHA
    • TLS_RSA_WITH_RC4_128_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
  • TLS v1.1
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_RSA_WITH_RC4_128_SHA
    • TLS_RSA_WITH_RC4_128_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
  • TLS v1.2
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_RSA_WITH_AES_256_GCM_SHA384
    • TLS_RSA_WITH_AES_256_CCM_8
    • TLS_RSA_WITH_AES_256_CCM
    • TLS_RSA_WITH_AES_256_CBC_SHA256
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CCM_8
    • TLS_RSA_WITH_AES_128_CCM
    • TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_GCM_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_RC4_128_SHA
    • TLS_RSA_WITH_RC4_128_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
  • MD5
  • aNULL
  • eNULL
  • NULL
  • EDH
  • Compatibility: Good.

    A wide range of browsers are supported.

  • Security: Average.

    The GCM algorithm is supported.

Cipher suite 5

  • AES128-SHA:AES256-SHA
  • AES128-SHA256:AES256-SHA256
  • HIGH
The support for different TLS versions is as follows:
  • TLS v1.0
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
  • TLS v1.1
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
  • TLS v1.2
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_RSA_WITH_AES_256_GCM_SHA384
    • TLS_RSA_WITH_AES_256_CCM_8
    • TLS_RSA_WITH_AES_256_CCM
    • TLS_RSA_WITH_AES_256_CBC_SHA256
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CCM_8
    • TLS_RSA_WITH_AES_128_CCM
    • TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_GCM_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256
  • MEDIUM
  • LOW
  • aNULL
  • eNULL
  • EXPORT
  • DES
  • MD5
  • PSK
  • RC4
  • DHE

Supported algorithms: RSA-AES-CBC only

Cipher suite 6

  • ECDHE-ECDSA-AES256-GCM-SHA384
  • ECDHE-RSA-AES256-GCM-SHA384
  • ECDHE-ECDSA-AES128-GCM-SHA256
  • ECDHE-RSA-AES128-GCM-SHA256
  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-RSA-AES256-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES128-SHA256
The support for different TLS versions is as follows:
  • TLS v1.0: N/A
  • TLS v1.1: N/A
  • TLS v1.2
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256

-

  • Compatibility: Average
  • Security: Good

Security cipher suite

  • ECDHE-ECDSA-AES256-GCM-SHA384
  • HIGH
The support for different TLS versions is as follows:
  • TLS v1.0: N/A
  • TLS v1.1: N/A
  • TLS v1.2
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM
    • TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM
    • TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256
  • MEDIUM
  • LOW
  • aNULL
  • eNULL
  • DES
  • MD5
  • PSK
  • RC4
  • kRSA
  • SRP
  • 3DES
  • DSS
  • EXP
  • CAMELLIA
  • SHA1
  • SHA256
  • SHA384

This cipher suite supports all algorithms in cipher suite 1, except for the CBC algorithm. Recommended. This cipher suite can meet security requirements in most scenarios.

  • Compatibility: Average. Core suite: ECDHE-ECDSA-AES256-GCM-SHA384. Old protocols and weak algorithms are disabled. Browsers of earlier versions may fail to access the system.
  • Security: Excellent

Cipher suite 8

  • AESGCM
  • HIGH
  • ECDHE
  • RSA
The support for different TLS versions is as follows:
  • TLS v1.0
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
  • TLS v1.1
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
  • TLS v1.2
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_RSA_WITH_AES_256_GCM_SHA384
    • TLS_RSA_WITH_AES_256_CCM_8
    • TLS_RSA_WITH_AES_256_CCM
    • TLS_RSA_WITH_AES_256_CBC_SHA256
    • TLS_RSA_WITH_AES_256_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
    • TLS_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_AES_128_CCM_8
    • TLS_RSA_WITH_AES_128_CCM
    • TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_GCM_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA256
    • TLS_RSA_WITH_AES_128_CBC_SHA
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
    • TLS_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_256_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384
    • TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384
    • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8
    • TLS_ECDHE_ECDSA_WITH_AES_128_CCM
    • TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256
    • TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256
  • DH
  • EXPORT
  • RC4
  • MEDIUM
  • LOW
  • aNULL
  • eNULL

Supports AES-GCM, providing strong encryption and data integrity protection.

  • Compatibility: Good. A wide range of browsers are supported.
  • Security: Good

Browser and client compatibility

The TLS cipher suites in WAF are compatible with all browsers and clients of later versions but are incompatible with some browsers of earlier versions. Table 3 lists the incompatible browsers and clients if the TLS v1.0 protocol is used.

It is recommended that compatibility tests be carried out on the service environment to ensure service stability.

Table 3 Incompatible browsers and clients for cipher suites under TLS v1.0

Browser/Client

Classic Cipher Suite

Cipher Suite 1

Cipher Suite 2

Cipher Suite 3

Cipher Suite 4

Cipher Suite 5

Cipher Suite 6

Security Cipher Suite

Cipher Suite 8

Google Chrome 63 /macOS High Sierra 10.13.2

Not compatible

Compatible

Compatible

Compatible

Not compatible

Compatible

Compatible

Compatible

Google Chrome 49/ Windows XP SP3

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Compatible

Compatible

Not compatible

Internet Explorer 6

/Windows XP

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Internet Explorer 8

/Windows XP

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Safari 6/iOS 6.0.1

Compatible

Compatible

Not compatible

Compatible

Compatible

Compatible

Compatible

Not compatible

Safari 7/iOS 7.1

Compatible

Compatible

Not compatible

Compatible

Compatible

Compatible

Compatible

Compatible

Compatible

Safari 7/OS X 10.9

Compatible

Compatible

Not compatible

Compatible

Compatible

Compatible

Compatible

Compatible

Compatible

Safari 8/iOS 8.4

Compatible

Compatible

Not compatible

Compatible

Compatible

Compatible

Compatible

Compatible

Compatible

Safari 8/OS X 10.10

Compatible

Compatible

Not compatible

Compatible

Compatible

Compatible

Compatible

Compatible

Compatible

Internet Explorer

7/Windows Vista

Compatible

Compatible

Not compatible

Compatible

Compatible

Not compatible

Not compatible

Internet Explorer 8, 9, or 10

/Windows 7

Compatible

Compatible

Not compatible

Compatible

Compatible

Not compatible

Not compatible

Internet Explorer 10

/Windows Phone 8.0

Compatible

Compatible

Not compatible

Compatible

Compatible

Not compatible

Not compatible

Java 7u25

Compatible

Compatible

Not compatible

Compatible

Compatible

Not compatible

Not compatible

OpenSSL 0.9.8y

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Not compatible

Safari 5.1.9/OS X 10.6.8

Compatible

Compatible

Not compatible

Compatible

Compatible

Not compatible

Not compatible

Safari 6.0.4/OS X 10.8.4

Compatible

Compatible

Not compatible

Compatible

Compatible

Not compatible

Not compatible

  • If you enable PCI DSS compliance certification check, the TLS configurations are automatically changed to:
    • Minimum TLS Version: TLS v1.2 or later
    • Cipher Suite: Cipher suite 2 (EECDH+AESGCM:EDH+AESGCM)
  • If you enable PCI 3DS compliance certification check, the minimum TLS version is TLS v1.2 or later.
  • If you enable PCI DSS compliance certification check, the minimum TLS version and cipher suite cannot be changed. If you need to change the minimum TLS version or cipher suite, disable the compliance certification check.
  • If you enable PCI 3DS compliance certification check, the minimum TLS version cannot be changed and the compliance certification check cannot be disabled.
  • Enabling PCI DSS/3DS compliance certification checks may affect the access of the browser of an earlier version. We recommend accessing potential impact on your services before enabling them.

Impact on the System

  • If you enable the PCI DSS certification check:
    • The minimum TLS version and cipher suite are automatically set to TLS v1.2 and EECDH+AESGCM:EDH+AESGCM, respectively, and cannot be changed.
    • To change the minimum TLS version and cipher suite, disable the check.
  • If you enable the PCI 3DS certification check:
    • The minimum TLS version is automatically set to TLS v1.2 and cannot be changed.
    • The check cannot be disabled.

Constraints

Function

Constraint

Access mode restrictions

Client Protocol

  • If you configure Client Protocol to HTTP, you do not need to configure PCI DSS/3DS compliance checks and TLS as TLS is not used for HTTP.
  • If you configure Client Protocol to HTTPS and there are multiple servers for the website, you can configure PCI DSS/3DS compliance checks.

    If PCI DSS/3DS compliance check is enabled, the client protocol cannot be changed, and no servers can be added.

Enterprise Project

If you have enabled enterprise projects, ensure that you have all operation permissions for the project where your WAF instance locates. Then, you can select the enterprise project from the Enterprise Project drop-down list and configure PCI DSS or PCI 3DS and TLS for the domain names in the selected enterprise project.

Prerequisites

You have added the website to WAF and selected HTTPS for Client Protocol.

Configuring PCI DSS/3DS Compliance Check and TLS

  1. Log in to the WAF console.
  2. Click in the upper left corner and select a region or project.
  3. (Optional) If you have enabled the enterprise project function, in the upper part of the navigation pane on the left, select your enterprise project from the Filter by enterprise project drop-down list. Then, WAF will display the related security data in the enterprise project on the page.
  4. In the navigation pane on the left, choose Assets > Protected Objects.
  5. On the Protected Objects page, click the target domain name.
  6. In the Basic Information area, select PCI DSS or PCI 3DS in the Compliance Certification area to enable the corresponding compliance certification check.

    • If you enable PCI DSS compliance certification check, the minimum TLS version and cipher suite cannot be changed. If you need to change the minimum TLS version or cipher suite, disable the compliance certification check.
    • If you enable PCI 3DS compliance certification check, the minimum TLS version cannot be changed and the compliance certification check cannot be disabled.
    • Enabling PCI DSS/3DS compliance certification checks may affect the access of the browser of an earlier version. We recommend accessing potential impact on your services before enabling them.
    • PCI DSS
      • Enabling PCI DSS Compliance Certification check

        If you select PCI DSS, by default, Minimum TLS Version is set to TLS v1.2 and Cipher Suite to Cipher suite 2, and TLS Configuration cannot be modified.

        Figure 1 Enabling PCI DSS Compliance Certification check


      • Disabling PCI DSS Compliance Certification check

        To modify the TLS configuration, deselect PCI DSS.

        After disabling PCI DSS Compliance Certification, you can change the minimum TLS version and cipher suite. For details, see 7.

    • PCI 3DS
      • Enabling PCI 3DS Compliance Certification check

        If you select PCI 3DS, Minimum TLS Version is set to TLS v1.2 by default and cannot be changed. Cipher Suite is set to Cipher suite 2 by default and can be changed.

        Figure 2 Enabling PCI 3DS Compliance Certification check
      • PCI 3DS compliance certification cannot be disabled after being enabled.

  7. Configure TLS. If PCI DSS or PCI 3DS Compliance Certification check is not enabled, TLS can be configured.

    Click Modify next to TLS Configuration. On the TLS Configuration panel, select the minimum TLS version and cipher suite.

    Figure 3 Configuring TLS

    If the configuration works, requests using TLS versions earlier than v1.2 will fail, and requests using TLS v1.2 or later will succeed.