INTEGRITY Документация

Наборы шифров

Наборы шифров представляют собой комбинацию шифров, используемых для согласования параметров безопасности во время рукопожатие SSL/TLS (и поэтому отдельно от протокол SSL/TLS).


В этом разделе рассматриваются наборы шифров, используемые в соединениях между посетителями и сетью Cloudflare. Наборы шифров между Cloudflare и вашим исходным сервером настраиваются отдельно, подробнее см. в Origin server > Cipher suites.

Стандарты соответствия такие как PCI DSS, могут требовать определённые наборы шифров или запрещать устаревшие, а инструменты тестирования безопасности, такие как Qualys SSL Labs, могут отмечать конфигурация по умолчанию.

Наборы шифров и edge-сертификаты

Наборы шифров Cloudflare по умолчанию (Legacy) обеспечивают баланс между безопасностью и совместимостью, поэтому включают более старые алгоритмы, которые инструменты проверки безопасности могут пометить как проблемные.

Если конфигурация по умолчанию не отвечает вашим требованиям, вы можете приобрести дополнение Advanced Certificate Manager к указать более безопасные наборы шифров.

Настройка набора шифров задаётся на уровне имени хоста. После указания конфигурация применяется ко всем edge-сертификатам, обслуживающим этот хост, независимо от тип сертификата (universal, advanced или custom).

Хотя наборы шифров настраиваются независимо, они взаимодействуют с другими настройками SSL/TLS.

Minimum TLS Version

Вы можете указать минимальная версия TLS который необходим клиенту для подключения к вашему сайту или приложению.

Например, если в качестве минимальной версии выбран TLS 1.1, посетителям, пытающимся подключиться по TLS 1.0, будет отказано, а посетители, использующие TLS 1.1, 1.2 или 1.3 (если включён), смогут подключиться.

Некоторые наборы шифров доступны только в определённых версиях TLS. Если вы ограничите наборы шифров до более высокий уровень безопасности которая исключает устаревшие алгоритмы, вам также следует соответствующим образом изменить минимальную версию TLS.

Стандарты соответствия также может потребовать повышения минимальной версии TLS, принимаемой при соединениях с вашим сайтом или приложением.

TLS 1.3

Вы не можете задавать конкретные шифры TLS 1.3. Вместо этого вы можете включить TLS 1.3 для всей вашей зоны, и Cloudflare будет использовать все применимые наборы шифров TLS 1.3. Вместе с этим вы по-прежнему можете отключите слабые наборы шифров для TLS 1.0-1.2.

Cloudflare может возвращать следующие названия наборов шифров TLS 1.3. Ниже показано их соответствие RFC 8446 имена:

Cloudflare RFC 8446
AEAD-AES128-GCM-SHA256 TLS_AES_128_GCM_SHA256
AEAD-AES256-GCM-SHA384 TLS_AES_256_GCM_SHA384
AEAD-CHACHA20-POLY1305-SHA256 TLS_CHACHA20_POLY1305_SHA256

Материалы

Ограничения

Невозможно настроить наборы шифров для Cloudflare Pages имён хостов.