INTEGRITY Dokumentace

Řešení potíží

Pokud narazíte na problémy se sadami šifer edge certifikátu, podívejte se na následující scénáře.

Kompatibilita s Minimum TLS Version

Když upravíte nastavení použité pro Minimum TLS Version, vaše doména povoluje připojení HTTPS pouze s danou verzí protokolu TLS. Jak je vysvětleno v O sadách šifer, ačkoli se konfigurují nezávisle na sobě, sady šifer a verze TLS spolu úzce souvisí.

Minimum TLS Version může způsobit problémy, pokud vaše doména nepodporuje šifry TLS 1.2. Pokud narazíte na potíže, zkontrolujte u své domény Minimum TLS Version nastavení a Cloudflare seznam podporovaných šifer.

Testování minimální verze TLS pomocí curl

Chcete-li otestovat podporované verze TLS, zkuste odeslat požadavek na svůj web nebo aplikaci s uvedením konkrétní verze TLS.

Pro otestování TLS 1.1 například použijte curl níže. Nahraďte www.example.com s vaší doménou a názvem hostitele v Cloudflare.

curl https://www.example.com -svo /dev/null --tls-max 1.1

Pokud je testovaná verze TLS blokována Cloudflare, handshake TLS se nedokončí a vrátí chybu:

* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert

Kompatibilita se šifrováním certifikátů

Pokud nahrát vlastní certifikát, ujistěte se, že je certifikát kompatibilní se zvolenými sadami šifer pro vaši zónu nebo hostname.

Pokud například nahrajete certifikát RSA, výběr sad šifer nemůže podporovat pouze certifikáty ECDSA.

Kompatibilita s Cloudflare Pages

Minimální verzi TLS ani sady šifer nelze nakonfigurovat pro Cloudflare Pages hostitelské názvy.

Požadavky API pro certifikát vlastního hostname

Při použití Edit Custom Hostname endpoint, nezapomeňte zahrnout type a method v rámci ssl objekt, stejně jako settings specifikace.

Včetně settings samotné povede k chybové zprávě The SSL attribute is invalid. Please refer to the API documentation, check your input and try again.

Nastavení TLS 1.3

Konkrétní šifry pro TLS 1.3 nastavit nelze. Místo toho můžete zapnout TLS 1.3 pro celou vaši zónu a Cloudflare použije všechny relevantní sady šifer TLS 1.3. V kombinaci s tímto stále můžete vypněte slabé sady šifer pro TLS 1.0-1.2.

zpráva SSL Labs o slabých šifrách

Pokud se pokusíte vypnout všechny WEAK šifrovacích sad podle toho, co je uvedeno v Qualys SSL Labs report, you might notice that the naming conventions are not the same.

Je to proto, že SSL Labs používá konvenci pojmenování šifer podle RFC, zatímco Cloudflare používá konvenci pojmenování šifer podle OpenSSL. Seznam názvů sad šifer v dokumentace OpenSSL vám může pomoci s mapováním názvů.

I když aplikace na Cloudflare nejsou vůči CVE-2019-1559, některé bezpečnostní skenery mohou vaši aplikaci chybně označit jako rizikovou.

Chcete-li tato upozornění odstranit, přečtěte si Přizpůsobení sad šifer a vylučte následující šifry: