← Cloudflare SSL/TLS / ssl / origin-configuration
Šifrovací sady
Následující seznam ukazuje, jaké sady šifer Cloudflare předkládá origin serverům během handshake SSL/TLS.
Pořadí seznamu vychází z toho, jak se šifrovací sady zobrazují v ClientHello ↗, čímž sdělí preferenci Cloudflare.
Podporované sady šifer podle protokolu
| Název šifry | TLS 1.0 | TLS 1.1 | TLS 1.2 | TLS 1.3 |
|---|---|---|---|---|
| AEAD-AES128-GCM-SHA256 1 | ❌ | ❌ | ❌ | ✅ |
| AEAD-AES256-GCM-SHA384 1 | ❌ | ❌ | ❌ | ✅ |
| AEAD-CHACHA20-POLY1305-SHA256 1 | ❌ | ❌ | ❌ | ✅ |
| ECDHE-ECDSA-AES128-GCM-SHA256 | ❌ | ❌ | ✅ | ❌ |
| ECDHE-RSA-AES128-GCM-SHA256 | ❌ | ❌ | ✅ | ❌ |
| ECDHE-RSA-AES128-SHA | ✅ | ✅ | ✅ | ❌ |
| AES128-GCM-SHA256 | ❌ | ❌ | ✅ | ❌ |
| AES128-SHA | ✅ | ✅ | ✅ | ❌ |
| ECDHE-ECDSA-AES256-GCM-SHA384 | ❌ | ❌ | ✅ | ❌ |
| ECDHE-RSA-AES256-GCM-SHA384 | ❌ | ❌ | ✅ | ❌ |
| ECDHE-RSA-AES256-SHA384 | ❌ | ❌ | ✅ | ❌ |
| AES256-SHA | ✅ | ✅ | ✅ | ❌ |
| DES-CBC3-SHA | ✅ | ❌ | ❌ | ❌ |
Sady šifer TLS 1.3
Ačkoli TLS 1.3 využívá stejný prostor sad šifer jako předchozí verze TLS, sady šifer TLS 1.3 jsou definovány jinak: určují pouze symetrické šifry, a nelze je použít pro TLS 1.2 (RFC 8446 ↗).
Stejně tak nelze s TLS 1.3 použít sady šifer pro TLS 1.2 a nižší verze. BoringSSL navíc pevně kóduje preference šifer pro TLS 1.3 ve výše uvedeném pořadí.
Systém Cloudflare na základě BoringSSL vrátí výše uvedené názvy. Odpovídající názvy definované v RFC 8446 ↗ jsou tyto:
TLS_AES_128_GCM_SHA256TLS_AES_256_GCM_SHA384TLS_CHACHA20_POLY1305_SHA256
Shoda s origin serverem
Cloudflare nabídne cipher suites vašemu origin serveru a váš server si vybere ten cipher suite, který preferuje.
Pokud si chcete být jisti, že váš origin server podporuje stejné sady šifer jako Cloudflare v naší globální síti, a používáte NGINX ↗ pro TLS termination na vašem origin serveru můžete použít následující konfiguraci:
ssl_protocols TLSv1 TLSv1.1 TLSv1.2 TLSv1.3;
ssl_ecdh_curve X25519:P-256:P-384;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-CHACHA20-POLY1305:ECDHE+AES128:RSA+AES128:ECDHE+AES256:RSA+AES256:ECDHE+3DES:RSA+3DES;
ssl_prefer_server_ciphers on;Poznámky pod čarou
-
Viz Sady šifer TLS 1.3 pro podrobnosti. ↩ ↩2 ↩3