← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options / cipher-suites
Устранение неполадок
Если у вас возникли проблемы с наборами шифров edge-сертификатов, ознакомьтесь со следующими сценариями.
Совместимость с параметром Minimum TLS Version
При изменении настройки, используемой для Minimum TLS Version, ваш домен разрешает HTTPS-соединения только с использованием этой версии протокола TLS. Как описано в О наборах шифров, хотя наборы шифров и версии TLS настраиваются независимо друг от друга, они тесно связаны между собой.
Minimum TLS Version может вызывать проблемы, если ваш домен не поддерживает шифры TLS 1.2. Если у вас возникли проблемы, проверьте Minimum TLS Version параметр и Cloudflare список поддерживаемых шифров.
Проверка минимальной версии TLS с помощью curl
Чтобы проверить поддерживаемые версии TLS, отправьте запрос на свой веб-сайт или в приложение, указав версию TLS.
Например, чтобы проверить TLS 1.1, используйте curl команду ниже. Замените www.example.com с вашим доменом и именем хоста Cloudflare.
curl https://www.example.com -svo /dev/null --tls-max 1.1Если тестируемая версия TLS блокируется Cloudflare, рукопожатие TLS не завершается и возвращается ошибка:
* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert
Совместимость с шифрованием сертификатов
Если вы загрузить пользовательский сертификат, убедитесь, что сертификат совместим с выбранными наборами шифров для вашей зоны или хоста.
Например, если вы загружаете сертификат RSA, выбранные наборы шифров не могут поддерживать только сертификаты ECDSA.
Совместимость с Cloudflare Pages
Невозможно настроить ни минимальную версию TLS, ни наборы шифров для Cloudflare Pages имён хостов.
Требования API к сертификату для пользовательского имени хоста
При использовании Конечная точка для изменения Custom Hostname, обязательно включите type и method в пределах ssl объект, а также settings спецификации.
Включая settings приведет только к сообщению об ошибке The SSL attribute is invalid. Please refer to the API documentation, check your input and try again.
Настройки TLS 1.3
Вы не можете задавать конкретные шифры TLS 1.3. Вместо этого вы можете включить TLS 1.3 для всей вашей зоны, и Cloudflare будет использовать все применимые наборы шифров TLS 1.3. Вместе с этим вы по-прежнему можете отключите слабые наборы шифров для TLS 1.0-1.2.
отчёт SSL Labs о слабых шифрах
Если вы попытаетесь отключить все WEAK наборы шифров в соответствии со списком на Qualys SSL Labs ↗ report, you might notice that the naming conventions are not the same.
Это связано с тем, что SSL Labs использует соглашение об именовании шифров RFC, а Cloudflare использует соглашение OpenSSL. Список названий наборов шифров в документация OpenSSL ↗ может помочь вам сопоставить имена.
Предупреждения, связанные с CVE-2019-1559
Хотя приложения на Cloudflare не подвержены CVE-2019-1559, некоторые сканеры безопасности могут ошибочно пометить ваше приложение.
Сведения об удалении этих предупреждений см. в Настройка наборов шифров и исключите следующие шифры:
ECDHE-ECDSA-AES256-SHA384ECDHE-ECDSA-AES128-SHA256ECDHE-RSA-AES256-SHA384