← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options / cipher-suites
Řešení potíží
Pokud narazíte na problémy se sadami šifer edge certifikátu, podívejte se na následující scénáře.
Kompatibilita s Minimum TLS Version
Když upravíte nastavení použité pro Minimum TLS Version, vaše doména povoluje připojení HTTPS pouze s danou verzí protokolu TLS. Jak je vysvětleno v O sadách šifer, ačkoli se konfigurují nezávisle na sobě, sady šifer a verze TLS spolu úzce souvisí.
Minimum TLS Version může způsobit problémy, pokud vaše doména nepodporuje šifry TLS 1.2. Pokud narazíte na potíže, zkontrolujte u své domény Minimum TLS Version nastavení a Cloudflare seznam podporovaných šifer.
Testování minimální verze TLS pomocí curl
Chcete-li otestovat podporované verze TLS, zkuste odeslat požadavek na svůj web nebo aplikaci s uvedením konkrétní verze TLS.
Pro otestování TLS 1.1 například použijte curl níže. Nahraďte www.example.com s vaší doménou a názvem hostitele v Cloudflare.
curl https://www.example.com -svo /dev/null --tls-max 1.1Pokud je testovaná verze TLS blokována Cloudflare, handshake TLS se nedokončí a vrátí chybu:
* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert
Kompatibilita se šifrováním certifikátů
Pokud nahrát vlastní certifikát, ujistěte se, že je certifikát kompatibilní se zvolenými sadami šifer pro vaši zónu nebo hostname.
Pokud například nahrajete certifikát RSA, výběr sad šifer nemůže podporovat pouze certifikáty ECDSA.
Kompatibilita s Cloudflare Pages
Minimální verzi TLS ani sady šifer nelze nakonfigurovat pro Cloudflare Pages hostitelské názvy.
Požadavky API pro certifikát vlastního hostname
Při použití Edit Custom Hostname endpoint, nezapomeňte zahrnout type a method v rámci ssl objekt, stejně jako settings specifikace.
Včetně settings samotné povede k chybové zprávě The SSL attribute is invalid. Please refer to the API documentation, check your input and try again.
Nastavení TLS 1.3
Konkrétní šifry pro TLS 1.3 nastavit nelze. Místo toho můžete zapnout TLS 1.3 pro celou vaši zónu a Cloudflare použije všechny relevantní sady šifer TLS 1.3. V kombinaci s tímto stále můžete vypněte slabé sady šifer pro TLS 1.0-1.2.
zpráva SSL Labs o slabých šifrách
Pokud se pokusíte vypnout všechny WEAK šifrovacích sad podle toho, co je uvedeno v Qualys SSL Labs ↗ report, you might notice that the naming conventions are not the same.
Je to proto, že SSL Labs používá konvenci pojmenování šifer podle RFC, zatímco Cloudflare používá konvenci pojmenování šifer podle OpenSSL. Seznam názvů sad šifer v dokumentace OpenSSL ↗ vám může pomoci s mapováním názvů.
Upozornění týkající se CVE-2019-1559
I když aplikace na Cloudflare nejsou vůči CVE-2019-1559, některé bezpečnostní skenery mohou vaši aplikaci chybně označit jako rizikovou.
Chcete-li tato upozornění odstranit, přečtěte si Přizpůsobení sad šifer a vylučte následující šifry:
ECDHE-ECDSA-AES256-SHA384ECDHE-ECDSA-AES128-SHA256ECDHE-RSA-AES256-SHA384