← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options
HTTP Strict Transport Security (HSTS)
HSTS chrání webové servery HTTPS před downgrade útoky. Tyto útoky přesměrují webové prohlížeče z webového serveru HTTPS na server ovládaný útočníkem, což útočníkům umožní zneužít uživatelská data a soubory cookie.
HSTS přidává hlavičku HTTP, která nasměruje vyhovující webové prohlížeče k:
- Převod odkazů HTTP na odkazy HTTPS
- Zabraňte uživatelům obcházet varování prohlížečů o SSL
Než povolíte HSTS, projděte si požadavky.
Dostupnost
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ano | Ano | Ano | Ano |
Požadavky
Aby HSTS fungovalo podle očekávání, musíte:
- Mít povoleno HTTPS ještě před HSTS, aby prohlížeče mohly vaše nastavení HSTS přijmout
- Ponechte HTTPS povolené, aby k vašemu webu měli návštěvníci přístup
Jakmile zapnete HSTS, nedělejte následující kroky, aby návštěvníci měli k vašemu webu i nadále přístup:
- Změna DNS záznamů z Proxied to DNS only
- Pozastavení Cloudflare na vašem webu
- Přesměrování jmenných serverů mimo Cloudflare
- Přesměrování HTTPS na HTTP
- Vypnutí SSL (neplatné nebo prošlé certifikáty, případně certifikáty s neshodujícím se názvem hostitele)
Povolení HSTS
Chcete-li povolit HSTS pomocí řídicího panelu:
-
V dashboardu Cloudflare přejděte na Edge Certificates stránce.
Přejděte na Edge Certificates ↗ -
Pro HTTP Strict Transport Security (HSTS), vyberte Povolení HSTS.
-
Přečtěte si dialogové okno a vyberte Rozumím.
-
Vyberte Next.
-
Nakonfigurujte Nastavení HSTS.
-
Vyberte Save.
Chcete-li povolit HSTS pomocí API, odešlete PATCH požadavek s security_header jako název nastavení v cestě URI a zadejte value objekt, který obsahuje vaše nastavení HSTS.
Vypnout HSTS
Chcete-li deaktivovat HSTS na svém webu:
-
V dashboardu Cloudflare přejděte na Edge Certificates stránce.
Přejděte na Edge Certificates ↗ -
Pro HTTP Strict Transport Security (HSTS), vyberte Povolení HSTS.
-
Nastavte Hlavička Max Age na 0 (Zakázáno).
-
Pokud jste dříve zapnuli No-Sniff hlavičku a chcete ji odebrat, nastavte ji na Vypnuto.
-
Vyberte Save.
Nastavení konfigurace
| Název | Povinné | Popis | Možnosti |
|---|---|---|---|
| Povolení HSTS (Strict-Transport-Security) | Ano | Odesílá hlavičky HSTS prohlížečům pro všechny požadavky HTTPS. Požadavky HTTP (nezabezpečené) nebudou tuto hlavičku obsahovat. | Off / On |
| Hlavička Max Age (max-age) | Ano | Určuje dobu trvání zásady HSTS prohlížeče a vyžaduje HTTPS na vašem webu. | Vypnuto nebo rozsah od 1 do 12 měsíců |
| Apply HSTS policy to subdomains (includeSubDomains) | Ne | Použije zásadu HSTS z nadřazené domény i na subdomény. Subdomény, které nepodporují HTTPS, budou nedostupné. | Off / On |
| Preload | Ne | Umožňuje prohlížečům automaticky přednačíst konfiguraci HSTS. Zabraňuje útočníkovi snížit úroveň zabezpečení prvního požadavku z HTTPS na HTTP. Předběžné načtení (preload) může web bez HTTPS zcela znepřístupnit. | Off / On |
| Hlavička No-Sniff | Ne | Odesílá | Off / On |