← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options
Наборы шифров
Наборы шифров представляют собой комбинацию шифров, используемых для согласования параметров безопасности во время рукопожатие SSL/TLS ↗ (и поэтому отдельно от протокол SSL/TLS).
В этом разделе рассматриваются наборы шифров, используемые в соединениях между посетителями и сетью Cloudflare. Наборы шифров между Cloudflare и вашим исходным сервером настраиваются отдельно, подробнее см. в Origin server > Cipher suites.
Стандарты соответствия такие как PCI DSS, могут требовать определённые наборы шифров или запрещать устаревшие, а инструменты тестирования безопасности, такие как Qualys SSL Labs, могут отмечать конфигурация по умолчанию.
Наборы шифров и edge-сертификаты
Наборы шифров Cloudflare по умолчанию (Legacy) обеспечивают баланс между безопасностью и совместимостью, поэтому включают более старые алгоритмы, которые инструменты проверки безопасности могут пометить как проблемные.
Если конфигурация по умолчанию не отвечает вашим требованиям, вы можете приобрести дополнение Advanced Certificate Manager ↗ к указать более безопасные наборы шифров.
Настройка набора шифров задаётся на уровне имени хоста. После указания конфигурация применяется ко всем edge-сертификатам, обслуживающим этот хост, независимо от тип сертификата (universal, advanced или custom).
Связанные настройки SSL/TLS
Хотя наборы шифров настраиваются независимо, они взаимодействуют с другими настройками SSL/TLS.
Minimum TLS Version
Вы можете указать минимальная версия TLS который необходим клиенту для подключения к вашему сайту или приложению.
Например, если в качестве минимальной версии выбран TLS 1.1, посетителям, пытающимся подключиться по TLS 1.0, будет отказано, а посетители, использующие TLS 1.1, 1.2 или 1.3 (если включён), смогут подключиться.
Некоторые наборы шифров доступны только в определённых версиях TLS. Если вы ограничите наборы шифров до более высокий уровень безопасности которая исключает устаревшие алгоритмы, вам также следует соответствующим образом изменить минимальную версию TLS.
Стандарты соответствия также может потребовать повышения минимальной версии TLS, принимаемой при соединениях с вашим сайтом или приложением.
TLS 1.3
Вы не можете задавать конкретные шифры TLS 1.3. Вместо этого вы можете включить TLS 1.3 для всей вашей зоны, и Cloudflare будет использовать все применимые наборы шифров TLS 1.3. Вместе с этим вы по-прежнему можете отключите слабые наборы шифров для TLS 1.0-1.2.
Cloudflare может возвращать следующие названия наборов шифров TLS 1.3. Ниже показано их соответствие RFC 8446 ↗ имена:
| Cloudflare | RFC 8446 |
|---|---|
AEAD-AES128-GCM-SHA256 |
TLS_AES_128_GCM_SHA256 |
AEAD-AES256-GCM-SHA384 |
TLS_AES_256_GCM_SHA384 |
AEAD-CHACHA20-POLY1305-SHA256 |
TLS_CHACHA20_POLY1305_SHA256 |
Материалы
- Настройка наборов шифров
- Уровни безопасности
- Стандарты соответствия
- Поддерживаемые наборы шифров
- Устранение неполадок
Ограничения
Невозможно настроить наборы шифров для Cloudflare Pages имён хостов.