INTEGRITY Dokumentace

Cloudflare origin CA

Pokud váš origin server přijímá provoz pouze z proxované záznamy, použijte certifikáty Cloudflare Origin CA k šifrování provozu mezi Cloudflare a vaším origin webovým serverem a ke snížení spotřeby šířky pásma. Po nasazení jsou tyto certifikáty kompatibilní s Režim Strict SSL.

Další podrobné informace o certifikátech origin CA najdete v úvodní příspěvek na blogu.

Dostupnost

Free Pro Business Enterprise
Dostupnost Ano Ano Ano Ano

Nasazení certifikátu Origin CA

1. Vytvoření certifikátu Origin CA

Chcete-li vytvořit certifikát Origin CA v dashboardu:

  1. Přejděte na Origin server stránce.

    Přejděte na Origin server ↗
  2. Na Origin certifikáty kartě vyberte Create Certificate.

  3. Vyberte jednu z těchto možností:

    • Generování soukromého klíče a CSR pomocí Cloudflare: Typ privátního klíče může být RSA nebo ECC.
    • Použít můj soukromý klíč a CSR: Vložte žádost o podepsání certifikátu (CSR) do textového pole.
  4. Zobrazit hostname (včetně zástupných hostname) má certifikát chránit pomocí SSL šifrování. Kořen zóny (zone apex) a wildcard hostname první úrovně jsou zahrnuty ve výchozím nastavení.

  5. Vyberte Platnost certifikátu období.

  6. Vyberte Vytvořit.

  7. Vyberte Formát klíče:

    • Servery používající OpenSSL, například Apache a NGINX, obvykle očekávají soubory PEM (ASCII kódování Base64), ale fungují i se soubory DER v binárním formátu.
    • Servery se systémem Windows a Apache Tomcat vyžadují PKCS#7 ( .p7b soubor).
  8. Zkopírujte podepsaný Origin certifikát a Privátní klíč do samostatných souborů. Z bezpečnostních důvodů nemůžete zobrazit Privátní klíč po opuštění této obrazovky.

  9. Vyberte OK.

2. Instalace certifikátu Origin CA na origin server

Přidání certifikátu Origin CA na váš originový webový server

  1. Nahrajte certifikát Origin CA (vytvořený v Krok 1) na váš origin server.
  2. Aktualizujte konfiguraci svého webového serveru:
  1. (U některých povinné) Nahrajte Kořenový certifikát Cloudflare CA na váš původní server. Tomu se také říká řetěz certifikátů.
  2. Povolte SSL a port 443 na vašem origin webovém serveru.

3. Změňte režim SSL/TLS

Po instalaci certifikátu Origin CA na váš původní webový server aktualizujte režim šifrování SSL/TLS pro vaši aplikaci.

Pokud jsou všechny vaše origin servery chráněny certifikáty Origin CA nebo veřejně důvěryhodnými certifikáty:

  1. Přejděte na SSL/TLS stránky s přehledem.

    Přejděte na Přehled ↗
  2. Pro režim šifrování SSL/TLS, vyberte Full (strict).

Pokud máte origin hosty, které nejsou chráněny certifikáty, nastavte šifrování SSL/TLS režim pro konkrétní aplikaci na Full (strict) pomocí Page Rule.

Odvolání certifikátu Origin CA

Pokud ztratíte klíčový materiál nebo si nepřejete, aby byl certifikát důvěryhodný, můžete certifikát odvolat. Tento proces nelze vrátit zpět.

Chcete-li zabránit tomu, aby se návštěvníkům zobrazovala upozornění na nezabezpečený certifikát, můžete nastavit šifrování SSL/TLS na Full nebo Flexibilní před zneplatněním certifikátu. Proveďte to globálně přes Cloudflare dashboard nebo pro konkrétní hostitelský název prostřednictvím Page Rule.

Chcete-li certifikát odvolat:

  1. Přejděte na Origin server stránce.

    Přejděte na Origin server ↗
  2. Na Origin certifikáty kartě vyberte certifikát.

  3. Vyberte Odvolat.

Další podrobnosti

Kořenový certifikát Cloudflare Origin CA

Některé origin webové servery vyžadují nahrání kořenového certifikátu nebo certifikačního řetězce Cloudflare Origin CA. Pomocí následujících odkazů stáhněte verzi ECC nebo RSA a nahrajte ji na svůj origin webový server:

Pokrytí hostname a wildcard záznamů

Certifikáty lze vygenerovat až s 200 jednotlivými Subject Alternative Names (SAN). SAN může mít podobu plně kvalifikovaného názvu domény (www.example.com) nebo zástupný certifikát (*.example.com). IP adresy nelze použít jako SAN v certifikátech Cloudflare Origin CA.

Zástupné znaky pokrývají vždy jen jednu úroveň, ale na stejném certifikátu je lze použít vícekrát pro širší pokrytí (například *.example.com a *.secure.example.com mohou koexistovat).

Volání API

Chcete-li automatizovat procesy týkající se certifikátů Origin CA, použijte následující volání API. Pro ověření použijte API token hodnotou Oprávnění které zahrnují Zone-SSL and Certificates-Edit.

Operace Metoda Endpoint
Zobrazit certifikáty GET certificates?zone_id=<<ZONE_ID>>
Vytvoření certifikátu POST certificates
Získání certifikátu GET certificates/<<ID>>
Odvolat certifikát DELETE certificates/<<ID>>

Řešení potíží

Pokud najdete NET::ERR_CERT_AUTHORITY_INVALID nebo jiné problémy po nastavení Cloudflare origin CA, podívejte se na řešení potíží.