← Cloudflare SSL/TLS / ssl / reference
Kompatibilita s prohlížeči
Cloudflare se snaží zajistit kompatibilitu s co nejširší škálou uživatelských agentů (prohlížečů, API klientů atd.). Konkrétní sada podporovaných klientů se však může lišit podle typu certifikátu SSL/TLS a podle toho, jaký má váš návštěvník verze prohlížeče, a certifikační autorita (CA) která vydává certifikát.
Universal SSL
Cloudflare Universal SSL podporuje pouze prohlížeče a API klienty, které používají Server Name Indication (SNI) ↗ rozšíření protokolu TLS.
U zón v plánu Free navíc funguje Universal SSL pouze s prohlížeči, které podporují Elliptic Curve Digital Signature Algorithm (ECDSA).
Placené plány nabízejí širší kompatibilitu, protože podporují i algoritmus RSA.
Další typy certifikátů
Viz Certifikační autority pro podrobný přehled nabídky Cloudflare SSL/TLS, dostupných algoritmů a kompatibility jednotlivých CA s prohlížeči.
Non-SNI support
Ačkoli rozšíření SNI ↗ k protokolu TLS byla standardizována v roce 2003, některé prohlížeče a operační systémy toto rozšíření implementovaly až po vydání TLS 1.1 v roce 2006 (respektive v roce 2011 u mobilních prohlížečů). Pokud vaši návštěvníci používají zařízení, která nebyla aktualizována od roku 2011, nemusí podporu SNI mít.
Chcete-li podporovat požadavky bez SNI, můžete:
-
Nahrání vlastního certifikátu a zadejte hodnotu
Legacypro podporu na straně klienta.Upozorňujeme, že
Legacyvlastní certifikáty nejsou kompatibilní s BYOIP a že na rozdíl od Universal SSL nebo pokročilé certifikáty, Cloudflare nezajišťuje vydávání a obnovu pro vlastní certifikáty. -
(Pouze pro zákazníky s BYOIP) Zákazníci s plánem Enterprise si mohou zvolit přinést vlastní předponu IP do sítě Cloudflare a určit výchozí SNI použité pro handshake bez SNI v mapě adres.
-
(Pouze placené plány) Kontaktujte podporu Cloudflare a vyžádejte si sadu IP adres bez SNI pro svou zónu.
Záznamy HTTPS
Záznamy HTTPS Service (HTTPS) umožňují klientovi předem sdělit informace o tom, jak se má připojit k serveru, bez nutnosti prvotního nešifrovaného HTTP spojení.
Pokud vaše doména má Povoleno HTTP/2 nebo HTTP/3, proxované DNS záznamy, a zároveň používá Universal SSL, Cloudflare za běhu automaticky generuje záznamy HTTPS, aby klientům sdělil, jak se mají připojit k vašemu serveru.
Verze OCSP a HTTP
Implementace OCSP od Cloudflare používá pro obyčejná HTTP spojení ve výchozím nastavení HTTP/1.1.
U připojení HTTPS se klient automaticky pokusí použít HTTP/2, pokud to server podporuje prostřednictvím rozšíření TLS ALPN (Application-Layer Protocol Negotiation). Pokud server HTTP/2 nepodporuje nebo není k dispozici, dojde k přechodu na HTTP/1.1.