INTEGRITY Dokumentace

Šifrovací sady

Následující seznam ukazuje, jaké sady šifer Cloudflare předkládá origin serverům během handshake SSL/TLS.

Pořadí seznamu vychází z toho, jak se šifrovací sady zobrazují v ClientHello, čímž sdělí preferenci Cloudflare.

Podporované sady šifer podle protokolu

Název šifry TLS 1.0 TLS 1.1 TLS 1.2 TLS 1.3
AEAD-AES128-GCM-SHA256 1
AEAD-AES256-GCM-SHA384 1
AEAD-CHACHA20-POLY1305-SHA256 1
ECDHE-ECDSA-AES128-GCM-SHA256
ECDHE-RSA-AES128-GCM-SHA256
ECDHE-RSA-AES128-SHA
AES128-GCM-SHA256
AES128-SHA
ECDHE-ECDSA-AES256-GCM-SHA384
ECDHE-RSA-AES256-GCM-SHA384
ECDHE-RSA-AES256-SHA384
AES256-SHA
DES-CBC3-SHA

Sady šifer TLS 1.3

Ačkoli TLS 1.3 využívá stejný prostor sad šifer jako předchozí verze TLS, sady šifer TLS 1.3 jsou definovány jinak: určují pouze symetrické šifry, a nelze je použít pro TLS 1.2 (RFC 8446).

Stejně tak nelze s TLS 1.3 použít sady šifer pro TLS 1.2 a nižší verze. BoringSSL navíc pevně kóduje preference šifer pro TLS 1.3 ve výše uvedeném pořadí.

Systém Cloudflare na základě BoringSSL vrátí výše uvedené názvy. Odpovídající názvy definované v RFC 8446 jsou tyto:

Shoda s origin serverem

Cloudflare nabídne cipher suites vašemu origin serveru a váš server si vybere ten cipher suite, který preferuje.

Pokud si chcete být jisti, že váš origin server podporuje stejné sady šifer jako Cloudflare v naší globální síti, a používáte NGINX pro TLS termination na vašem origin serveru můžete použít následující konfiguraci:

ssl_protocols TLSv1 TLSv1.1 TLSv1.2 TLSv1.3;
ssl_ecdh_curve X25519:P-256:P-384;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-CHACHA20-POLY1305:ECDHE+AES128:RSA+AES128:ECDHE+AES256:RSA+AES256:ECDHE+3DES:RSA+3DES;
ssl_prefer_server_ciphers on;

Poznámky pod čarou

  1. Viz Sady šifer TLS 1.3 pro podrobnosti. 2 3