← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options
Šifrovací sady
Šifrovací sady jsou kombinací šifer, které se používají k vyjednání bezpečnostních nastavení během SSL/TLS handshake ↗ (a proto oddělené od protokol SSL/TLS).
Tato sekce se věnuje sadám šifer používaným v připojeních mezi návštěvníky a sítí Cloudflare. Sady šifer používané mezi Cloudflare a vaším origin serverem se konfigurují samostatně, více informací najdete v Origin server > Sady šifer.
Standardy shody jako PCI DSS mohou vyžadovat konkrétní sady šifer nebo zakazovat starší sady a nástroje pro testování zabezpečení, jako Qualys SSL Labs, mohou označit Cloudflare výchozí konfigurace.
Šifrovací sady a edge certifikáty
Výchozí cipher suites Cloudflare (Legacy) vyvažují zabezpečení a kompatibilitu, což znamená, že zahrnují i starší algoritmy, které mohou nástroje pro testování zabezpečení označit jako problematické.
Pokud výchozí konfigurace nesplňuje vaše požadavky, můžete zakoupit doplněk Advanced Certificate Manager ↗ na zadat zabezpečenější sady šifer.
Přizpůsobení šifrovací sady je nastavení na úrovni hostname. Jakmile ho zadáte, konfigurace platí pro všechny edge certifikáty obsluhující daný hostname bez ohledu na typ certifikátu (univerzální, pokročilé nebo vlastní).
Související nastavení SSL/TLS
Ačkoli jsou nakonfigurovány nezávisle, sady šifer ovlivňují další nastavení SSL/TLS.
Minimum TLS Version
Můžete zadat minimální verze TLS který klient potřebuje k připojení k vašemu webu nebo aplikaci.
Pokud je například jako minimum vybráno TLS 1.1, návštěvníci připojující se pomocí TLS 1.0 budou odmítnuti, zatímco návštěvníci připojující se pomocí TLS 1.1, 1.2 nebo 1.3 (pokud je povoleno) budou vpuštěni.
Některé sady šifer jsou dostupné pouze v konkrétních verzích TLS. Pokud omezíte sady šifer na vyšší úroveň zabezpečení která vylučuje starší algoritmy, měli byste odpovídajícím způsobem upravit i minimální verzi TLS.
Standardy shody může také vyžadovat, abyste zvýšili minimální verzi TLS akceptovanou u připojení k vašemu webu nebo aplikaci.
TLS 1.3
Konkrétní šifry pro TLS 1.3 nastavit nelze. Místo toho můžete zapnout TLS 1.3 pro celou vaši zónu a Cloudflare použije všechny relevantní sady šifer TLS 1.3. V kombinaci s tímto stále můžete vypněte slabé sady šifer pro TLS 1.0-1.2.
Cloudflare může pro cipher suites TLS 1.3 vracet následující názvy. Takto se mapují na RFC 8446 ↗ názvy:
| Cloudflare | RFC 8446 |
|---|---|
AEAD-AES128-GCM-SHA256 |
TLS_AES_128_GCM_SHA256 |
AEAD-AES256-GCM-SHA384 |
TLS_AES_256_GCM_SHA384 |
AEAD-CHACHA20-POLY1305-SHA256 |
TLS_CHACHA20_POLY1305_SHA256 |
Zdroje
Omezení
Sady šifer nelze nakonfigurovat pro Cloudflare Pages hostitelské názvy.