← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options / cipher-suites / customize-cipher-suites
Настройка наборов шифров через API
Наборы шифров представляют собой комбинацию шифров, используемых для согласования параметров безопасности во время рукопожатие SSL/TLS ↗ (и поэтому отдельно от протокол SSL/TLS).
Предварительные требования
Для настройки набора шифров требуется Advanced Certificate Manager подписку.
Если вы SaaS-провайдер и хотите ограничить наборы шифров для соединений с пользовательские имена хостов, это можно настроить с помощью Cloudflare for SaaS подписке. См. Управление TLS взамен.
Перед началом работы
Учтите:
- Изменение наборов шифров приведёт к повторному развёртыванию сертификатов.
- Наборы шифров используются в сочетании с другими настройки SSL/TLS.
- Вы не можете задавать конкретные шифры TLS 1.3. Вместо этого вы можете включите TLS 1.3 для всей вашей зоны, и Cloudflare будет использовать все применимые Наборы шифров TLS 1.3.
- Каждый набор шифров поддерживает определённый алгоритм (RSA или ECDSA), поэтому при выборе шифров учитывайте алгоритмы, используемые в ваших edge-сертификатах. Эту информацию можно найти для каждого сертификата в разделе Edge Certificates ↗ страницу.
- Невозможно настроить ни минимальную версию TLS, ни наборы шифров для Cloudflare Pages имён хостов.
- Если вы используете Windows, вам может понадобиться изменить
curlсинтаксис, см. Вызовы API в Windows для дополнительных рекомендаций.
Шаги и примеры API
-
Решите, какие наборы шифров указать, а какие отключить (то есть исключить из выборки).
Ниже приведены примеры, охватывающие рекомендуемые шифры по уровню безопасности и стандарты соответствия, но также можно обратиться к полный список поддерживаемых шифров и настроить свой выбор.
-
Войдите в дашборд Cloudflare и получите свой Global API Key в My Profile > API-токены ↗.
-
Получите Zone ID на Страница обзора ↗ домена, для которого вы хотите указать наборы шифров.
-
Выполните вызов API к Изменение настройки зоны конечную точку или Изменение настройки TLS для имени хоста конечную точку, указав
ciphersв URL-адресе. Укажите массив выбранных наборов шифров вvalueполе.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-CHACHA20-POLY1305",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384"
]
}'Чтобы настроить наборы шифров для конкретного имени хоста, замените первые две строки следующим:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-CHACHA20-POLY1305",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-AES128-SHA256",
"ECDHE-RSA-AES128-SHA256",
"ECDHE-ECDSA-AES256-SHA384",
"ECDHE-RSA-AES256-SHA384"
]
}'Чтобы настроить наборы шифров для конкретного имени хоста, замените первые две строки следующим:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-CHACHA20-POLY1305"
]
}'Чтобы настроить наборы шифров для конкретного имени хоста, замените первые две строки следующим:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"AES128-GCM-SHA256",
"AES128-SHA",
"AES128-SHA256",
"AES256-SHA",
"AES256-SHA256",
"DES-CBC3-SHA",
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-AES128-SHA",
"ECDHE-ECDSA-AES128-SHA256",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-AES256-SHA384",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-AES128-SHA",
"ECDHE-RSA-AES128-SHA256",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-SHA",
"ECDHE-RSA-AES256-SHA384"
]
}'Чтобы настроить наборы шифров для конкретного имени хоста, замените первые две строки следующим:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Сброс к значениям по умолчанию
Чтобы сбросить наборы шифров на уровне зоны до значений по умолчанию, используйте Изменение настройки зоны конечную точку, указав ciphers в качестве имени настройки в URL и отправьте пустой массив в value поле.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": []
}'Для настроек, относящихся к конкретному имени хоста, используйте Удаление параметра TLS для имени хоста конечная точка.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/ciphers/$HOSTNAME" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Рекомендации по пользовательским именам хостов см. в Настройки TLS - Cloudflare for SaaS.