← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options
Minimum TLS Version
Minimum TLS Version povoluje HTTPS připojení pouze od návštěvníků, kteří podporují zvolenou verzi protokolu TLS nebo novější.
Pokud je například vybráno TLS 1.1, návštěvníci připojující se pomocí TLS 1.0 budou odmítnuti. Návštěvníci připojující se pomocí TLS 1.1, 1.2 nebo 1.3 (pokud je povoleno) bude mít povoleno se připojit.
Dostupnost
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ano | Ano | Ano | Ano |
| Na úrovni hostname | Součástí Advanced Certificate Manager | Součástí Advanced Certificate Manager | Součástí Advanced Certificate Manager | Součástí Advanced Certificate Manager |
Minimální verzi TLS nelze nakonfigurovat pro Cloudflare Pages hostitelské názvy.
Jak zakázat TLS 1.0
TLS 1.0 můžete vypnout volbou vyšší minimální verze TLS.
Všichni uživatelé mohou toto nastavení použít na všechny hostitele ve svých zónách podle kroků uvedených v na úrovni zóny.
Pokud máte Advanced Certificate Manager předplatném máte také možnost vypnout TLS 1.0 (nebo jiné verze) pomocí pro jednotlivé hostitele nastavení.
Nastavení
Na úrovni zóny
Chcete-li spravovat verzi TLS platnou pro celou zónu procházející přes Cloudflare:
-
V dashboardu Cloudflare přejděte na Edge Certificates stránce.
Přejděte na Edge Certificates ↗ -
Pro Minimum TLS Version, vyberte možnost.
Použijte Edit zone setting endpoint s min_tls_version jako název nastavení v cestě URI a zadejte preferovanou minimální verzi v value .
V následujícím příkladu bude minimální verze TLS pro zónu nastavena na 1.2. Nahraďte zástupné symboly ID zóny a API tokenu svými údaji a upravte value pole svou zvolenou verzí TLS.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/min_tls_version" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"id": "min_tls_version",
"value": "1.2"
}'Na úrovni hostname
Advanced Certificate Manager uživatelé mají také možnost určit minimální verze TLS pro jednotlivé názvy hostitelů ve své zóně Cloudflare.
V současné době je toto dostupné pouze přes API:
- Použijte Edit TLS setting for hostname endpoint pro zadání jiných hodnot pro
min_tls_version. - Použijte Odstranění nastavení TLS pro hostname endpoint pro vymazání dříve definovaných
min_tls_versionnastavení.
Cloudflare používá logika priority hostname a určete, které nastavení použít.
V následujícím příkladu bude minimální verze TLS pro konkrétní hostitelský název nastavena na 1.2. Nahraďte zástupné symboly ID zóny, hostitelského názvu a autentizace svými údaji a upravte value pole svou zvolenou verzí TLS.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/min_tls_version/$HOSTNAME" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": "1.2"
}'Cloudflare for SaaS
Pokud jste poskytovatel SaaS a chcete nastavit minimální verzi TLS pro vlastní hostname, podívejte se na Cloudflare for SaaS Správa TLS.
Otestujte podporované verze TLS
Chcete-li otestovat podporované verze TLS, zkuste odeslat požadavek na svůj web nebo aplikaci s uvedením konkrétní verze TLS.
Pro otestování TLS 1.1 například použijte curl níže. Nahraďte www.example.com s vaší doménou a názvem hostitele v Cloudflare.
curl https://www.example.com -svo /dev/null --tls-max 1.1Pokud je testovaná verze TLS blokována Cloudflare, handshake TLS se nedokončí a vrátí chybu:
* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert