← Cloudflare SSL/TLS / ssl
Základní pojmy
Tato stránka definuje a vysvětluje klíčové pojmy, které se týkají Cloudflare SSL/TLS a používají se v této dokumentaci. Další pojmy a podrobnější popisy najdete v Cloudflare Learning Center ↗.
certifikát SSL/TLS
Certifikát SSL/TLS umožňuje webům a aplikacím navazovat zabezpečená připojení. Díky SSL/TLS může klient, například prohlížeč, ověřit pravost a integritu serveru, ke kterému se připojuje, a k výměně informací použít šifrování.
Protože Globální síť Cloudflare ↗ je jádrem několika produktů a služeb, které Cloudflare nabízí. Z hlediska SSL/TLS to znamená, že do jednoho požadavku mohou být ve skutečnosti zapojeny nikoli jeden, ale dva certifikáty: edge certifikát a origin certifikát.
Edge certifikát
Edge Certificates jsou ty, které Cloudflare předkládá klientům navštěvujícím váš web nebo aplikaci. Edge certifikáty můžete spravovat prostřednictvím Cloudflare Dashboard ↗.
Origin certifikát
Origin certifikáty zaručují zabezpečení a autentizaci na druhé straně sítě, mezi Cloudflare a origin serverem vašeho webu nebo aplikace. Origin certifikáty se spravují na vašem origin serveru.
režimy šifrování SSL/TLS určují, zda a jak Cloudflare použije oba tyto certifikáty, a mezi jednotlivými režimy můžete přepínat na stránka s přehledem SSL/TLS ↗.
Doba platnosti
Jednou ze společných vlastností všech certifikátů SSL/TLS je to, že musí mít pevně stanovené datum vypršení platnosti. Pokud platnost certifikátu vyprší, klienti, například prohlížeč vašeho návštěvníka, vyhodnotí zabezpečené spojení jako nemožné, což vede k varováním nebo chybám.
Odlišné certifikační autority (CA) podporují různé doby platnosti. Cloudflare s nimi spolupracuje, aby zajistila, že oba Universal a Pokročilé edge certifikáty se vždy obnovují.
Certifikační autorita (CA)
certifikační autorita (CA) je důvěryhodná třetí strana, která generuje a vydává certifikáty SSL/TLS. CA digitálně podepisuje certifikáty svým vlastním soukromým klíčem, což klientským zařízením, například prohlížeči vašeho návštěvníka, umožňuje ověřit, že je certifikát důvěryhodný.
Jak je vysvětleno v článku o co je SSL certifikát ↗, to znamená, že certifikát SSL/TLS by kromě platnosti měl být vydán certifikační autoritou (CA), aby nedocházelo k varováním nebo chybám.
Úroveň ověření
Certifikáty SSL/TLS se liší podle úrovně, do jaké je certifikační autorita ověřila. Jak vysvětluje článek o typy certifikátů ↗, certifikáty SSL/TLS mohou být DV (Domain Validated), OV (Organization Validated) nebo EV (Extended Validation).
Certifikáty vydané prostřednictvím Cloudflare - Universal, Pokročilé, a Custom Hostname certifikáty, jsou ověřené na úrovni domény (Domain Validated, DV). Můžete nahrát vlastní certifikát pokud vaše organizace potřebuje certifikáty OV nebo EV.
Origin pull
Když návštěvníci požadují obsah z vašeho webu nebo aplikace, Cloudflare se nejprve pokusí poskytovat obsah z mezipaměti ↗. Pokud se tento pokus nezdaří, Cloudflare odešle požadavek zpět na váš origin webový server, aby získal obsah. Tento požadavek mezi Cloudflare a vaším origin webovým serverem se nazývá origin pull.
Toto souvisí s rozdílem mezi Edge Certificates a origin certifikáty, a také vysvětluje, proč některé specifikace, jako například sady šifer lze nastavit odlišně podle toho, zda se týkají připojení mezi Cloudflare a prohlížečem návštěvníka, nebo připojení mezi Cloudflare a vaším origin serverem.
Šifrovací sady
Kromě aspektů autentizace a integrity, které platné certifikáty zaručují, je dalším důležitým aspektem certifikátů SSL/TLS šifrování. Sady šifer určují sadu algoritmů, které lze použít pro šifrování/dešifrování a které se budou vyjednávat během SSL/TLS handshake ↗.
Pro účely této dokumentace mějte na paměti, že sady šifer podporované sítí Cloudflare nemusí být stejný jako sady šifer, které Cloudflare nabízí vašemu origin serveru.
Úložiště důvěryhodných certifikátů
Seznam certifikační autorita (CA) a mezilehlé certifikáty, kterým důvěřují operační systémy, webové prohlížeče nebo jiný software pracující s certifikáty SSL/TLS, se nazývá trust store. Cloudflare svůj trust store spravuje veřejně na Repozitář GitHub ↗.
Ve většině případů se o tento seznam ani o způsob jeho použití při ověřování SSL/TLS certifikátu klientem nemusíte starat, ale některé funkce, například Custom Origin Trust Store, a procesy jako například metodiky bundle, přímo s tím souvisí.
Řetězec důvěry
V závislosti na požadavcích vaší organizace, nebo pokud řešíte problém s certifikáty, se můžete setkat s pojmy kořenový certifikát, mezilehlý certifikát a koncový certifikát.
Tyto pojmy popisují způsob, jakým musí být certifikát prezentovaný klientovi, tedy koncový certifikát, vysledovatelný až k důvěryhodnému certifikátu certifikační autority (CA), tedy k kořenový certifikát ↗. Tento proces je strukturován kolem řetězec důvěryhodnosti ↗.