INTEGRITY Документация

Настройка наборов шифров через API

Наборы шифров представляют собой комбинацию шифров, используемых для согласования параметров безопасности во время рукопожатие SSL/TLS (и поэтому отдельно от протокол SSL/TLS).

Предварительные требования

Для настройки набора шифров требуется Advanced Certificate Manager подписку.

Если вы SaaS-провайдер и хотите ограничить наборы шифров для соединений с пользовательские имена хостов, это можно настроить с помощью Cloudflare for SaaS подписке. См. Управление TLS взамен.

Перед началом работы

Учтите:

Шаги и примеры API

  1. Решите, какие наборы шифров указать, а какие отключить (то есть исключить из выборки).

    Ниже приведены примеры, охватывающие рекомендуемые шифры по уровню безопасности и стандарты соответствия, но также можно обратиться к полный список поддерживаемых шифров и настроить свой выбор.

  2. Войдите в дашборд Cloudflare и получите свой Global API Key в My Profile > API-токены.

  3. Получите Zone ID на Страница обзора домена, для которого вы хотите указать наборы шифров.

  4. Выполните вызов API к Изменение настройки зоны конечную точку или Изменение настройки TLS для имени хоста конечную точку, указав ciphers в URL-адресе. Укажите массив выбранных наборов шифров в value поле.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Zone Settings Write
Изменение настройки зоны
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": [
				"ECDHE-ECDSA-AES128-GCM-SHA256",
				"ECDHE-ECDSA-CHACHA20-POLY1305",
				"ECDHE-RSA-AES128-GCM-SHA256",
				"ECDHE-RSA-CHACHA20-POLY1305",
				"ECDHE-ECDSA-AES256-GCM-SHA384",
				"ECDHE-RSA-AES256-GCM-SHA384"
		]
	}'

Чтобы настроить наборы шифров для конкретного имени хоста, замените первые две строки следующим:

curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Zone Settings Write
Изменение настройки зоны
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": [
				"ECDHE-ECDSA-AES128-GCM-SHA256",
				"ECDHE-ECDSA-CHACHA20-POLY1305",
				"ECDHE-RSA-AES128-GCM-SHA256",
				"ECDHE-RSA-CHACHA20-POLY1305",
				"ECDHE-ECDSA-AES256-GCM-SHA384",
				"ECDHE-RSA-AES256-GCM-SHA384",
				"ECDHE-ECDSA-AES128-SHA256",
				"ECDHE-RSA-AES128-SHA256",
				"ECDHE-ECDSA-AES256-SHA384",
				"ECDHE-RSA-AES256-SHA384"
		]
	}'

Чтобы настроить наборы шифров для конкретного имени хоста, замените первые две строки следующим:

curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Zone Settings Write
Изменение настройки зоны
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": [
				"ECDHE-ECDSA-AES128-GCM-SHA256",
				"ECDHE-RSA-AES128-GCM-SHA256",
				"ECDHE-ECDSA-AES256-GCM-SHA384",
				"ECDHE-RSA-AES256-GCM-SHA384",
				"ECDHE-ECDSA-CHACHA20-POLY1305",
				"ECDHE-RSA-CHACHA20-POLY1305"
		]
	}'

Чтобы настроить наборы шифров для конкретного имени хоста, замените первые две строки следующим:

curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Zone Settings Write
Изменение настройки зоны
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": [
				"AES128-GCM-SHA256",
				"AES128-SHA",
				"AES128-SHA256",
				"AES256-SHA",
				"AES256-SHA256",
				"DES-CBC3-SHA",
				"ECDHE-ECDSA-AES128-GCM-SHA256",
				"ECDHE-ECDSA-AES128-SHA",
				"ECDHE-ECDSA-AES128-SHA256",
				"ECDHE-ECDSA-AES256-GCM-SHA384",
				"ECDHE-ECDSA-AES256-SHA384",
				"ECDHE-RSA-AES128-GCM-SHA256",
				"ECDHE-RSA-AES128-SHA",
				"ECDHE-RSA-AES128-SHA256",
				"ECDHE-RSA-AES256-GCM-SHA384",
				"ECDHE-RSA-AES256-SHA",
				"ECDHE-RSA-AES256-SHA384"
		]
	}'

Чтобы настроить наборы шифров для конкретного имени хоста, замените первые две строки следующим:

curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \

Сброс к значениям по умолчанию

Чтобы сбросить наборы шифров на уровне зоны до значений по умолчанию, используйте Изменение настройки зоны конечную точку, указав ciphers в качестве имени настройки в URL и отправьте пустой массив в value поле.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Zone Settings Write
Изменение настройки зоны
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": []
	}'

Для настроек, относящихся к конкретному имени хоста, используйте Удаление параметра TLS для имени хоста конечная точка.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • SSL and Certificates Write
Удаление параметра TLS для имени хоста
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/ciphers/$HOSTNAME" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Рекомендации по пользовательским именам хостов см. в Настройки TLS - Cloudflare for SaaS.