← Cloudflare SSL/TLS / ssl / origin-configuration
Cloudflare origin CA
Pokud váš origin server přijímá provoz pouze z proxované záznamy, použijte certifikáty Cloudflare Origin CA k šifrování provozu mezi Cloudflare a vaším origin webovým serverem a ke snížení spotřeby šířky pásma. Po nasazení jsou tyto certifikáty kompatibilní s Režim Strict SSL.
Další podrobné informace o certifikátech origin CA najdete v úvodní příspěvek na blogu ↗.
Dostupnost
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ano | Ano | Ano | Ano |
Nasazení certifikátu Origin CA
1. Vytvoření certifikátu Origin CA
Chcete-li vytvořit certifikát Origin CA v dashboardu:
-
Přejděte na Origin server stránce.
Přejděte na Origin server ↗ -
Na Origin certifikáty kartě vyberte Create Certificate.
-
Vyberte jednu z těchto možností:
- Generování soukromého klíče a CSR pomocí Cloudflare: Typ privátního klíče může být RSA nebo ECC.
- Použít můj soukromý klíč a CSR: Vložte žádost o podepsání certifikátu (CSR) do textového pole.
-
Zobrazit hostname (včetně zástupných hostname) má certifikát chránit pomocí SSL šifrování. Kořen zóny (zone apex) a wildcard hostname první úrovně jsou zahrnuty ve výchozím nastavení.
-
Vyberte Platnost certifikátu období.
-
Vyberte Vytvořit.
-
Vyberte Formát klíče:
- Servery používající OpenSSL, například Apache a NGINX, obvykle očekávají soubory PEM (ASCII kódování Base64), ale fungují i se soubory DER v binárním formátu.
- Servery se systémem Windows a Apache Tomcat vyžadují PKCS#7 (
.p7bsoubor).
-
Zkopírujte podepsaný Origin certifikát a Privátní klíč do samostatných souborů. Z bezpečnostních důvodů nemůžete zobrazit Privátní klíč po opuštění této obrazovky.
-
Vyberte OK.
2. Instalace certifikátu Origin CA na origin server
Přidání certifikátu Origin CA na váš originový webový server
- Nahrajte certifikát Origin CA (vytvořený v Krok 1) na váš origin server.
- Aktualizujte konfiguraci svého webového serveru:
- Apache httpd ↗
- GoDaddy Hosting ↗
- Microsoft IIS 7 ↗
- Microsoft IIS 8 a 8.5 ↗
- Microsoft IIS 10 ↗
- NGINX ↗
- Apache Tomcat ↗
- Amazon Web Services ↗
- Apache cPanel ↗
- Ubuntu Server with Apache2 ↗
- (U některých povinné) Nahrajte Kořenový certifikát Cloudflare CA na váš původní server. Tomu se také říká řetěz certifikátů.
- Povolte SSL a port
443na vašem origin webovém serveru.
3. Změňte režim SSL/TLS
Po instalaci certifikátu Origin CA na váš původní webový server aktualizujte režim šifrování SSL/TLS pro vaši aplikaci.
Pokud jsou všechny vaše origin servery chráněny certifikáty Origin CA nebo veřejně důvěryhodnými certifikáty:
-
Přejděte na SSL/TLS stránky s přehledem.
Přejděte na Přehled ↗ -
Pro režim šifrování SSL/TLS, vyberte Full (strict).
Pokud máte origin hosty, které nejsou chráněny certifikáty, nastavte šifrování SSL/TLS režim pro konkrétní aplikaci na Full (strict) pomocí Page Rule.
Odvolání certifikátu Origin CA
Pokud ztratíte klíčový materiál nebo si nepřejete, aby byl certifikát důvěryhodný, můžete certifikát odvolat. Tento proces nelze vrátit zpět.
Chcete-li zabránit tomu, aby se návštěvníkům zobrazovala upozornění na nezabezpečený certifikát, můžete nastavit šifrování SSL/TLS na Full nebo Flexibilní před zneplatněním certifikátu. Proveďte to globálně přes Cloudflare dashboard ↗ nebo pro konkrétní hostitelský název prostřednictvím Page Rule.
Chcete-li certifikát odvolat:
-
Přejděte na Origin server stránce.
Přejděte na Origin server ↗ -
Na Origin certifikáty kartě vyberte certifikát.
-
Vyberte Odvolat.
Další podrobnosti
Kořenový certifikát Cloudflare Origin CA
Některé origin webové servery vyžadují nahrání kořenového certifikátu nebo certifikačního řetězce Cloudflare Origin CA. Pomocí následujících odkazů stáhněte verzi ECC nebo RSA a nahrajte ji na svůj origin webový server:
- Cloudflare Origin ECC PEM (nepoužívejte s Apache cPanel)
- Cloudflare Origin RSA PEM
Pokrytí hostname a wildcard záznamů
Certifikáty lze vygenerovat až s 200 jednotlivými Subject Alternative Names (SAN). SAN může mít podobu plně kvalifikovaného názvu domény (www.example.com) nebo zástupný certifikát (*.example.com). IP adresy nelze použít jako SAN v certifikátech Cloudflare Origin CA.
Zástupné znaky pokrývají vždy jen jednu úroveň, ale na stejném certifikátu je lze použít vícekrát pro širší pokrytí (například *.example.com a *.secure.example.com mohou koexistovat).
Volání API
Chcete-li automatizovat procesy týkající se certifikátů Origin CA, použijte následující volání API. Pro ověření použijte API token hodnotou Oprávnění které zahrnují Zone-SSL and Certificates-Edit.
| Operace | Metoda | Endpoint |
|---|---|---|
| Zobrazit certifikáty | GET |
certificates?zone_id=<<ZONE_ID>> |
| Vytvoření certifikátu | POST |
certificates |
| Získání certifikátu | GET |
certificates/<<ID>> |
| Odvolat certifikát | DELETE |
certificates/<<ID>> |
Řešení potíží
Pokud najdete NET::ERR_CERT_AUTHORITY_INVALID nebo jiné problémy po nastavení Cloudflare origin CA, podívejte se na řešení potíží.