← Cloudflare SSL/TLS / ssl / reference
Priorita certifikátu a hostitele
Při vytvoření nového certifikátu jej Cloudflare nejprve nasadí a teprve poté začne používat.
Nasazení certifikátu
Pro libovolný hostname používá Cloudflare k určení certifikátu (a souvisejících nastavení TLS), který se má na daný hostname použít, následující pořadí:
-
Specifičnost hostname: Certifikát pro konkrétní subdoménu (
www.example.com) by měl přednost před zástupným certifikátem (*.example.com) pro požadavky nawww.example.com. -
Specifičnost zóny: Certifikát pro konkrétní subdoménu (
www.example.com) by měl přednost před certifikátem Custom Hostname, pokud je doména aktivní jako zóna na Cloudflare. -
Priorita certifikátu: Pokud je hostname stejný, mají některé typy certifikátů přednost před ostatními.
Priorita Typ certifikátu 1 Keyless SSL 2 Custom Legacy 3 Custom Modern 4 Custom Hostname (Cloudflare for SaaS) 5 Pokročilé 6 Advanced - Total TLS 7 Universal -
Vypršení platnosti certifikátu: Přednost má naposledy objednaný certifikát, pokud nedošlo k odstranění certifikátu. Jakmile je certifikát odstraněn, nasadí se certifikát s nejpozdějším datem vypršení platnosti.
Prezentace certifikátu
Cloudflare určuje certifikát a nastavení použité během TLS handshake podle následujícího pořadí:
- shoda SNI: Certifikáty a nastavení odpovídající hostname SNI přesně mají přednost.
- shoda SNI se zástupným znakem: Pokud neexistuje přesná shoda mezi hostname a SNI hostname, Cloudflare použije certifikáty a nastavení odpovídající zástupnému SNI.
- IP adresa: Pokud není uvedeno SNI, Cloudflare použije certifikát na základě IP adresy (hostname může podporovat i TLS handshake bez SNI).
Priorita hostname
Pokud je více proxované DNS záznamy existují pro hostname ve více zóny, obvykle kvůli Cloudflare for SaaS : nastavení zóny a přiřazený origin server bude řídit pouze jeden záznam.
Cloudflare určuje tuto prioritu v následujícím pořadí za předpokladu, že každý záznam existuje a je proxovaný (orange-clouded):
-
Přesná shoda hostname:
- Nový vlastní hostname (patřící poskytovateli SaaS)
- Starší vlastní hostname (patřící poskytovateli SaaS)
- DNS (patřící logické zóně DNS)
-
Shoda zástupného názvu hostitele:
- DNS (patřící do logické zóny DNS)
- Nový vlastní hostname (patřící poskytovateli SaaS)
Pokud záznam prostředku hostname v zóně na Cloudflare není proxovaný (šedý mrak), nastavení dané zóny se neuplatní a místo toho se použije nastavení nakonfigurované na příslušném origin serveru. Tímto origin serverem může být jiná zóna na Cloudflare nebo jakýkoli jiný server.
Příklady scénářů
Scénář 1
Customer1 používá Cloudflare jako autoritativní DNS pro zónu shop.example.com. Customer2 je poskytovatel SaaS, který vytváří a úspěšně ověří nový vlastní název hostitele shop.example.com. Poté se provoz začne směrovat přes zónu Customer2:
- Pokud chce Customer1 znovu získat kontrolu nad svou zónou, kontaktuje Customer2 a požádá ho o smazání záznamu custom hostname. Customer1 by si měl zajistit, aby byl cíl jeho záznamu aktualizován na něco jiného než cíl poskytovatele SaaS, jinak by Customer1 obdržel
1014chyba. - Pokud má Customer1 již proxovaný záznam pro
www.example.comkdyž zákazník Customer2 vytvoří a ověří nový vlastní název hostitelewww.example.com, O2O platí. - Pokud má Customer1 již proxovaný záznam pro
www.example.comve starším nastavení vlastního hostitelského názvu (s jiným poskytovatelem SaaS, Customer3) a Customer2 vytvoří a ověří nový zástupný vlastní hostitelský název pro*.example.com, starší vlastní hostname na platformě Customer3 má přednost díky přesné shodě hostname.
Scénář 2
Zákazník má proxováno DNS záznam pro svou doménu. Zákazníkova zóna na Cloudflare používá plán Free.
Tento zákazník zároveň využívá poskytovatele SaaS, který používá Cloudflare for SaaS. Poskytovatel SaaS využívá plán Cloudflare Enterprise.
Pokud poskytovatel používá vlastní hostname se zástupným znakem, limity plánu původního zákazníka mají přednost před limity plánu poskytovatele (Cloudflare bude zónu považovat za zónu plánu Free). Aby se uplatnily limity plánu Enterprise prostřednictvím Cloudflare for SaaS, zóna původního zákazníka by musela buď použít Pouze DNS záznam, nebo by poskytovatel SaaS musel použít přesnou shodu hostname.