← Cloudflare SSL/TLS / ssl / origin-configuration
Režimy šifrování
Vaší zóny Režim šifrování SSL/TLS určuje, jak Cloudflare spravuje dvě připojení: jedno mezi vašimi návštěvníky a Cloudflare a druhé mezi Cloudflare a vaším origin serverem.
flowchart LR
accTitle: SSL/TLS Encryption mode
A[Visitor] <--Connection 1--> B((Cloudflare))<--Connection 2--> C[(Origin server)]
Pokud je to možné, Cloudflare důrazně doporučuje používat Full nebo Full (strict) režimy, abyste zabránili škodlivým připojením k vašemu originu.
Další podrobnosti o tom, jak zapadají režimy šifrování do celkového obrazu ochrany Cloudflare SSL/TLS, najdete v Základní pojmy.
Dostupné režimy šifrování
Automatic SSL/TLS využívá sondy vyvinuté pro SSL/TLS Recommender k určení, který režim šifrování je pro web nejbezpečnější a nejjistější. Pokud pro váš web existuje bezpečnější možnost (na základě certifikace nebo možností vašeho originu), funkce Automatic SSL/TLS ji najde a použije pro vaši doménu. Druhá možnost, Vlastní SSL/TLS, bude fungovat úplně stejně jako dnešní nastavení režimu šifrování.
Chcete-li pochopit, jak jednotlivé režimy šifrování ovlivňují vaši mezipaměť, přečtěte si část Vliv nastavení SSL na chování cache.
Automatic SSL/TLS (výchozí)
Automatic SSL/TLS využívá pokročilé metody vyvinuté nástrojem SSL/TLS Recommender k výběru nejbezpečnějšího režimu šifrování pro váš web. Recommender prochází váš web pomocí user agenta Cloudflare-SSLDetector, kterého Cloudflare rozpoznává jako důvěryhodného robota, a obchází robots.txt pravidla (kromě těch, která se na ni přímo zaměřují), aby zajistil přesnost. Stahuje obsah z vašeho origin serveru přes HTTP i HTTPS a poté pomocí algoritmu porovnávání podobnosti obsahu vyhodnotí konzistenci. Na základě znalosti aktuálního režimu šifrování SSL/TLS a posouzení certifikace a možností vašeho originu dokáže Recommender automaticky upravit nastavení tak, aby byla zajištěna nejvyšší úroveň zabezpečení vaší domény.
Automatické upgrady se provádějí postupně. Automatic SSL/TLS začne doménu upgradovat jen na 1 % jejího provozu. Pokud se nenajdou žádné problémy, nový režim šifrování SSL/TLS se na provoz aplikuje v přírůstcích po 10 %, dokud doporučený režim nepoužívá 100 % provozu. Pokud během tohoto procesu selže konektivita k origin serveru, Cloudflare upgrade přeruší, provoz okamžitě vrátí zpět na předchozí režim a selhání zaznamená do logu. Jakmile je úspěšně upgradováno 100 % provozu bez chyb souvisejících s TLS, nastavení SSL/TLS domény se trvale aktualizuje.
Přechody z režimu Flexible do Full/Strict se řeší se zvýšenou opatrností, protože změna schématu na origin serveru (HTTP → HTTPS) mění cache klíče. V tomto případě může postupné navyšování probíhat pomaleji, aby se cache stihla zahřát před obnovením standardních kroků.
Další podrobnosti
-
Frekvence skenování: Automatické kontroly aktuálně probíhají přibližně jednou měsíčně, v některých případech ale mohou probíhat častěji (například při změnách konfigurace nebo upgradech). Kontroly se zastaví, jakmile:
- Web již používá nejzabezpečenější režim (například Full (strict)), nebo
- Přepnete z automatického režimu na Vlastní SSL/TLS.
-
Kontrola chyb před upgradem: Aby se předešlo výpadkům, Cloudflare kontroluje
5XXchyby (například502nebo503) a před přechodem na vyšší režim šifrování zóny vyhodnocuje, zda je obsah HTTP a HTTPS shodný. -
Oznámení o upgradu: Cloudflare zasílá týdenní souhrnné e-maily s přehledem zón, které byly upgradovány. Tyto e-maily se aktuálně odesílají pouze uživatelům s rolí Super Admin.
Vypnout pro jednu zónu
Pokud chcete zónu vyřadit prostřednictvím API, můžete toto volání API provést nejpozději v den vypršení ochranné lhůty.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ssl_automatic_mode" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": "custom"
}'Vypnout pro více zón
Pokud chcete vyřadit více zón:
-
Vytvořte API token s následujícími oprávněními:
Zone - Zone - ReadZone - Zone Settings - ReadZone - Zone Settings - Edit
-
Vytvořte
GETpožadavek pro získání seznamu zón (tento seznam můžete filtrovat podleaccount.id).curl 'https://api.cloudflare.com/client/v4/zones?account.id=<ACCOUNT_ID>' \ --header 'Authorization: Bearer <CF_API_TOKEN>' \ --header 'Content-Type: application/json' -
Vytvořte seznam zone ID, které chcete vyloučit, každé zone ID na samostatném řádku (oddělené novým řádkem), a uložte jej do souboru, například
zones.txt. -
Vytvořte bash skript pro
opt-out-multiple-zones.sha přidejte následující. Přidejtezones.txtdo stejného adresáře, nebo odpovídajícím způsobem upravte cestu.opt-out-multiple-zones.shfor zoneID in $(cat zone.txt); do printf "Opting out ${zoneID}:\n" curl --request PATCH \ --url https://api.cloudflare.com/client/v4/zones/$zoneID/settings/ssl_automatic_mode \ --header 'Authorization: Bearer <CF_API_TOKEN>' \ --header 'Content-Type: application/json' \ --data '{"value":"custom"}' printf "\n\n" done -
Otevřete příkazový řádek a spusťte:
bash opt-out-multiple-zones.sh
Vlastní SSL/TLS
Chcete-li použít Custom SSL/TLS, vyberte vlastní možnost (pokud chcete režim šifrování nastavit ručně místo použití Automatic SSL/TLS):
- Off (bez šifrování): Mezi návštěvníky a Cloudflare ani mezi Cloudflare a origin servery se nepoužívá žádné šifrování. Veškerý provoz probíhá jako nešifrované HTTP.
- Flexibilní: Provoz od návštěvníků ke Cloudflare může být šifrovaný pomocí HTTPS, provoz od Cloudflare k origin serveru však nikoli. Tento režim se často používá u origin serverů, které nepodporují TLS, i když se vždy, když je to možné, doporučuje konfiguraci origin serveru aktualizovat.
- Full: Cloudflare při připojování k origin serveru odpovídá protokolu, který použil návštěvník. Pokud návštěvník použije HTTP, Cloudflare se k origin serveru připojí přes HTTP; pokud HTTPS, Cloudflare použije HTTPS bez ověření certifikátu origin serveru. Tento režim se obvykle používá u origin serverů se self-signed nebo jinak neplatnými certifikáty.
- Full (strict): Podobné jako režim Full, ale navíc s ověřením certifikátu origin serveru, který může vydat veřejná certifikační autorita, například Let’s Encrypt, nebo Cloudflare Origin CA.
- Strict (pouze SSL Origin Pull): Bez ohledu na to, zda spojení mezi návštěvníkem a Cloudflare probíhá přes HTTP, nebo HTTPS, Cloudflare se k originu vždy připojuje přes HTTPS s ověřením certifikátu.
Aktualizujte svůj režim šifrování
Chcete-li změnit režim šifrování v dashboardu:
-
V dashboardu Cloudflare přejděte na Přehled SSL/TLS stránce.
Přejděte na Přehled ↗ -
Vyberte šifrovací režim.
Chcete-li upravit režim šifrování pomocí API, odešlete PATCH požadavek s ssl jako název nastavení v cestě URI a value parametr nastavený na požadovanou hodnotu (off, flexible, full, strict, nebo origin_pull).