← Cloudflare SSL/TLS / ssl
Основные понятия
На этой странице определены и разъяснены ключевые понятия, которые относятся к Cloudflare SSL/TLS и используются в этой документации. Дополнительные понятия и более подробные описания приведены в Cloudflare Learning Center ↗.
SSL/TLS-сертификат
Именно сертификат SSL/TLS позволяет веб-сайтам и приложениям устанавливать защищённые соединения. С помощью SSL/TLS клиент, например браузер, может проверить подлинность и целостность сервера, с которым устанавливается соединение, и использовать шифрование для обмена данными.
С глобальная сеть Cloudflare ↗ лежит в основе нескольких продуктов и услуг Cloudflare. С точки зрения SSL/TLS это означает, что в одном запросе может участвовать не один, а два сертификата: сертификат периферийной сети и сертификат источника.
Edge-сертификат
edge-сертификаты это сертификаты, которые Cloudflare предоставляет клиентам, посещающим ваш веб-сайт или приложение. Управлять edge-сертификатами можно на вкладке Cloudflare Dashboard ↗.
Сертификат источника
Сертификаты источника гарантируют безопасность и аутентификацию на другой стороне сети, между Cloudflare и исходным сервером вашего веб-сайта или приложения. Сертификаты источника управляются на вашем исходном сервере.
режимы шифрования SSL/TLS определяют, будет ли Cloudflare использовать оба этих сертификата и как именно, а также позволяют выбирать между разными режимами на страница обзора SSL/TLS ↗.
Срок действия
Общая особенность всех SSL/TLS-сертификатов в том, что у них есть фиксированный срок действия. Если срок действия сертификата истёк, клиенты (например, браузер посетителя) считают, что защищённое соединение установить невозможно, из-за чего появляются предупреждения или ошибки.
Другой удостоверяющие центры (УЦ) поддерживают разные сроки действия. Cloudflare работает с ними, чтобы гарантировать, что оба Universal и Продвинутый уровень edge-сертификаты продлеваются всегда.
Центр сертификации (CA)
центр сертификации (CA) это доверенная третья сторона, которая генерирует и выдаёт SSL/TLS-сертификаты. CA подписывает сертификаты своим закрытым ключом, что позволяет клиентским устройствам, например браузеру вашего посетителя, проверить, что сертификату можно доверять.
Как объясняется в статье о что такое SSL-сертификат ↗, это означает, что помимо отсутствия истечения срока действия сертификат SSL/TLS должен быть выпущен удостоверяющим центром (CA), чтобы избежать предупреждений или ошибок.
Уровень проверки
Сертификаты SSL/TLS различаются по уровню проверки, которую проводит центр сертификации (CA). Как объясняется в статье о типы сертификатов ↗, сертификаты SSL/TLS могут быть DV (Domain Validated), OV (Organization Validated) или EV (Extended Validation).
Сертификаты, выпущенные через Cloudflare - Universal, Продвинутый уровень, а также Custom Hostname сертификаты, являются сертификатами с проверкой домена (Domain Validated, DV). Вы можете загрузить пользовательский сертификат если вашей организации нужны сертификаты OV или EV.
Запрос к источнику
Когда посетители запрашивают контент с вашего сайта или приложения, Cloudflare сначала пытается предоставлять контент из кеша ↗. Если эта попытка не удаётся, Cloudflare отправляет запрос обратно на ваш исходный веб-сервер для получения содержимого. Такой запрос между Cloudflare и вашим исходным веб-сервером называется origin pull.
Это связано с разницей между edge-сертификаты и сертификаты источника, а также объясняет, почему некоторые спецификации, такие как наборы шифров можно настроить по-разному в зависимости от того, к какому соединению они относятся: между Cloudflare и браузером вашего посетителя или между Cloudflare и вашим исходным сервером.
Наборы шифров
Помимо аспектов аутентификации и целостности, которые гарантируют действительные сертификаты, важным аспектом сертификатов SSL/TLS также является шифрование. Наборы шифров определяют набор алгоритмов, которые можно использовать для шифрования и расшифрования и которые согласовываются во время рукопожатие SSL/TLS ↗.
В контексте этой документации учитывайте, что наборы шифров, поддерживаемые сетью Cloudflare может не совпадать с наборы шифров, которые Cloudflare предлагает вашему исходному серверу.
Хранилище доверия
Список центр сертификации (CA) и промежуточных сертификатов, которым доверяют операционные системы, веб-браузеры или другое программное обеспечение, работающее с сертификатами SSL/TLS, называется хранилищем доверенных сертификатов. Cloudflare ведёт своё хранилище доверенных сертификатов в открытом репозиторий GitHub ↗.
В большинстве случаев вам не нужно беспокоиться об этом списке или о том, как он используется при проверке клиентом вашего SSL/TLS-сертификата, однако некоторые функции, такие как Custom Origin Trust Store, и такие процессы, как методологии объединения, напрямую с этим связаны.
Цепочка доверия
В зависимости от требований вашей организации, а также при устранении неполадок с сертификатами вам могут встретиться термины «корневой сертификат», «промежуточный сертификат» и «конечный сертификат».
Эти термины описывают то, каким образом сертификат, предъявляемый клиенту (конечный сертификат), должен возводиться к доверенному сертификату центра сертификации (CA), а именно к корневой сертификат ↗. Этот процесс построен вокруг цепочка доверия ↗.