← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options / cipher-suites / customize-cipher-suites
Přizpůsobení sad šifer přes API
Šifrovací sady jsou kombinací šifer, které se používají k vyjednání bezpečnostních nastavení během SSL/TLS handshake ↗ (a proto oddělené od protokol SSL/TLS).
Předpoklady
Přizpůsobení šifrovací sady vyžaduje Advanced Certificate Manager předplatné.
Pokud jste poskytovatel SaaS a chcete omezit sady šifer pro připojení k vlastní názvy hostitelů, to lze nakonfigurovat pomocí Cloudflare for SaaS předplatném. Viz Správa TLS místo toho.
Než začnete
Vezměte na vědomí:
- Aktualizace sad šifer způsobí, že se certifikáty znovu nasadí.
- Šifrovací sady se používají v kombinaci s dalšími nastavení SSL/TLS.
- Konkrétní šifry pro TLS 1.3 nastavit nelze. Místo toho můžete povolte TLS 1.3 pro celou vaši zónu a Cloudflare použije všechny příslušné Sady šifer TLS 1.3.
- Každá sada šifer podporuje také konkrétní algoritmus (RSA nebo ECDSA), a proto byste při výběru šifer měli zohlednit algoritmy použité ve vašich edge certifikátech. Tuto informaci najdete u každého certifikátu uvedeného na stránce Edge Certificates ↗ stránce.
- Minimální verzi TLS ani sady šifer nelze nakonfigurovat pro Cloudflare Pages hostitelské názvy.
- Pokud používáte Windows, možná budete muset upravit
curlsyntaxe, viz Volání API v systému Windows pro další pokyny.
Kroky a příklady API
-
Rozhodněte se, které sady šifer chcete zadat a které chcete zakázat (to znamená, že nebudou zahrnuty do vašeho výběru).
Níže najdete ukázky pokrývající doporučené šifry podle úrovně zabezpečení a standardy shody, ale můžete se také podívat do úplný seznam podporovaných šifer a přizpůsobit svůj výběr.
-
Přihlaste se do Cloudflare dashboardu a získejte svůj Global API Key v My Profile > API Tokens ↗.
-
ID zóny získáte z Stránka přehledu ↗ domény, pro kterou chcete zadat sady šifer.
-
Proveďte volání API buď na Edit zone setting endpoint nebo Edit TLS setting for hostname endpoint, přičemž zadáte
ciphersv URL. Uveďte pole vámi vybraných sad šifer vvalue.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-CHACHA20-POLY1305",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384"
]
}'Chcete-li nakonfigurovat sady šifer podle hostname, nahraďte první dva řádky následujícím:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-CHACHA20-POLY1305",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-AES128-SHA256",
"ECDHE-RSA-AES128-SHA256",
"ECDHE-ECDSA-AES256-SHA384",
"ECDHE-RSA-AES256-SHA384"
]
}'Chcete-li nakonfigurovat sady šifer podle hostname, nahraďte první dva řádky následujícím:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-CHACHA20-POLY1305"
]
}'Chcete-li nakonfigurovat sady šifer podle hostname, nahraďte první dva řádky následujícím:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"AES128-GCM-SHA256",
"AES128-SHA",
"AES128-SHA256",
"AES256-SHA",
"AES256-SHA256",
"DES-CBC3-SHA",
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-AES128-SHA",
"ECDHE-ECDSA-AES128-SHA256",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-AES256-SHA384",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-AES128-SHA",
"ECDHE-RSA-AES128-SHA256",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-SHA",
"ECDHE-RSA-AES256-SHA384"
]
}'Chcete-li nakonfigurovat sady šifer podle hostname, nahraďte první dva řádky následujícím:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Obnovení výchozích hodnot
Chcete-li obnovit výchozí sady šifer na úrovni zóny, použijte Edit zone setting endpoint, přičemž zadáte ciphers jako název nastavení v URL a odešlete prázdné pole v value .
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": []
}'Pro nastavení konkrétního hostname použijte Odstranění nastavení TLS pro hostname koncový bod.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/ciphers/$HOSTNAME" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Pokyny k vlastním hostname najdete v Nastavení TLS - Cloudflare for SaaS.