INTEGRITY Dokumentace

Režimy šifrování

Vaší zóny Režim šifrování SSL/TLS určuje, jak Cloudflare spravuje dvě připojení: jedno mezi vašimi návštěvníky a Cloudflare a druhé mezi Cloudflare a vaším origin serverem.

flowchart LR
    accTitle: SSL/TLS Encryption mode
    A[Visitor] <--Connection 1--> B((Cloudflare))<--Connection 2--> C[(Origin server)]

Pokud je to možné, Cloudflare důrazně doporučuje používat Full nebo Full (strict) režimy, abyste zabránili škodlivým připojením k vašemu originu.

Další podrobnosti o tom, jak zapadají režimy šifrování do celkového obrazu ochrany Cloudflare SSL/TLS, najdete v Základní pojmy.

Dostupné režimy šifrování

Automatic SSL/TLS využívá sondy vyvinuté pro SSL/TLS Recommender k určení, který režim šifrování je pro web nejbezpečnější a nejjistější. Pokud pro váš web existuje bezpečnější možnost (na základě certifikace nebo možností vašeho originu), funkce Automatic SSL/TLS ji najde a použije pro vaši doménu. Druhá možnost, Vlastní SSL/TLS, bude fungovat úplně stejně jako dnešní nastavení režimu šifrování.

Chcete-li pochopit, jak jednotlivé režimy šifrování ovlivňují vaši mezipaměť, přečtěte si část Vliv nastavení SSL na chování cache.

Automatic SSL/TLS (výchozí)

Automatic SSL/TLS využívá pokročilé metody vyvinuté nástrojem SSL/TLS Recommender k výběru nejbezpečnějšího režimu šifrování pro váš web. Recommender prochází váš web pomocí user agenta Cloudflare-SSLDetector, kterého Cloudflare rozpoznává jako důvěryhodného robota, a obchází robots.txt pravidla (kromě těch, která se na ni přímo zaměřují), aby zajistil přesnost. Stahuje obsah z vašeho origin serveru přes HTTP i HTTPS a poté pomocí algoritmu porovnávání podobnosti obsahu vyhodnotí konzistenci. Na základě znalosti aktuálního režimu šifrování SSL/TLS a posouzení certifikace a možností vašeho originu dokáže Recommender automaticky upravit nastavení tak, aby byla zajištěna nejvyšší úroveň zabezpečení vaší domény.

Automatické upgrady se provádějí postupně. Automatic SSL/TLS začne doménu upgradovat jen na 1 % jejího provozu. Pokud se nenajdou žádné problémy, nový režim šifrování SSL/TLS se na provoz aplikuje v přírůstcích po 10 %, dokud doporučený režim nepoužívá 100 % provozu. Pokud během tohoto procesu selže konektivita k origin serveru, Cloudflare upgrade přeruší, provoz okamžitě vrátí zpět na předchozí režim a selhání zaznamená do logu. Jakmile je úspěšně upgradováno 100 % provozu bez chyb souvisejících s TLS, nastavení SSL/TLS domény se trvale aktualizuje.

Přechody z režimu Flexible do Full/Strict se řeší se zvýšenou opatrností, protože změna schématu na origin serveru (HTTP → HTTPS) mění cache klíče. V tomto případě může postupné navyšování probíhat pomaleji, aby se cache stihla zahřát před obnovením standardních kroků.

Další podrobnosti

Vypnout pro jednu zónu

Pokud chcete zónu vyřadit prostřednictvím API, můžete toto volání API provést nejpozději v den vypršení ochranné lhůty.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Edit zone setting
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ssl_automatic_mode" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": "custom"
	}'

Vypnout pro více zón

Pokud chcete vyřadit více zón:

  1. Vytvořte API token s následujícími oprávněními:

    • Zone - Zone - Read
    • Zone - Zone Settings - Read
    • Zone - Zone Settings - Edit
  2. Vytvořte GET požadavek pro získání seznamu zón (tento seznam můžete filtrovat podle account.id).

    curl 'https://api.cloudflare.com/client/v4/zones?account.id=<ACCOUNT_ID>' \
    --header 'Authorization: Bearer <CF_API_TOKEN>' \
    --header 'Content-Type: application/json'
  3. Vytvořte seznam zone ID, které chcete vyloučit, každé zone ID na samostatném řádku (oddělené novým řádkem), a uložte jej do souboru, například zones.txt.

  4. Vytvořte bash skript pro opt-out-multiple-zones.sh a přidejte následující. Přidejte zones.txt do stejného adresáře, nebo odpovídajícím způsobem upravte cestu.

    opt-out-multiple-zones.sh
    for zoneID in $(cat zone.txt); do
      printf "Opting out ${zoneID}:\n"
    
      curl --request PATCH \
    		--url https://api.cloudflare.com/client/v4/zones/$zoneID/settings/ssl_automatic_mode \
    		--header 'Authorization: Bearer <CF_API_TOKEN>' \
    		--header 'Content-Type: application/json' \
    		--data '{"value":"custom"}'
    
      printf "\n\n"
    done
  5. Otevřete příkazový řádek a spusťte:

    bash opt-out-multiple-zones.sh

Vlastní SSL/TLS

Chcete-li použít Custom SSL/TLS, vyberte vlastní možnost (pokud chcete režim šifrování nastavit ručně místo použití Automatic SSL/TLS):

Aktualizujte svůj režim šifrování

Chcete-li změnit režim šifrování v dashboardu:

  1. V dashboardu Cloudflare přejděte na Přehled SSL/TLS stránce.

    Přejděte na Přehled ↗
  2. Vyberte šifrovací režim.

Chcete-li upravit režim šifrování pomocí API, odešlete PATCH požadavek s ssl jako název nastavení v cestě URI a value parametr nastavený na požadovanou hodnotu (off, flexible, full, strict, nebo origin_pull).