INTEGRITY Документация

Устранение неполадок

Если у вас возникли проблемы с наборами шифров edge-сертификатов, ознакомьтесь со следующими сценариями.

Совместимость с параметром Minimum TLS Version

При изменении настройки, используемой для Minimum TLS Version, ваш домен разрешает HTTPS-соединения только с использованием этой версии протокола TLS. Как описано в О наборах шифров, хотя наборы шифров и версии TLS настраиваются независимо друг от друга, они тесно связаны между собой.

Minimum TLS Version может вызывать проблемы, если ваш домен не поддерживает шифры TLS 1.2. Если у вас возникли проблемы, проверьте Minimum TLS Version параметр и Cloudflare список поддерживаемых шифров.

Проверка минимальной версии TLS с помощью curl

Чтобы проверить поддерживаемые версии TLS, отправьте запрос на свой веб-сайт или в приложение, указав версию TLS.

Например, чтобы проверить TLS 1.1, используйте curl команду ниже. Замените www.example.com с вашим доменом и именем хоста Cloudflare.

curl https://www.example.com -svo /dev/null --tls-max 1.1

Если тестируемая версия TLS блокируется Cloudflare, рукопожатие TLS не завершается и возвращается ошибка:

* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert

Совместимость с шифрованием сертификатов

Если вы загрузить пользовательский сертификат, убедитесь, что сертификат совместим с выбранными наборами шифров для вашей зоны или хоста.

Например, если вы загружаете сертификат RSA, выбранные наборы шифров не могут поддерживать только сертификаты ECDSA.

Совместимость с Cloudflare Pages

Невозможно настроить ни минимальную версию TLS, ни наборы шифров для Cloudflare Pages имён хостов.

Требования API к сертификату для пользовательского имени хоста

При использовании Конечная точка для изменения Custom Hostname, обязательно включите type и method в пределах ssl объект, а также settings спецификации.

Включая settings приведет только к сообщению об ошибке The SSL attribute is invalid. Please refer to the API documentation, check your input and try again.

Настройки TLS 1.3

Вы не можете задавать конкретные шифры TLS 1.3. Вместо этого вы можете включить TLS 1.3 для всей вашей зоны, и Cloudflare будет использовать все применимые наборы шифров TLS 1.3. Вместе с этим вы по-прежнему можете отключите слабые наборы шифров для TLS 1.0-1.2.

отчёт SSL Labs о слабых шифрах

Если вы попытаетесь отключить все WEAK наборы шифров в соответствии со списком на Qualys SSL Labs report, you might notice that the naming conventions are not the same.

Это связано с тем, что SSL Labs использует соглашение об именовании шифров RFC, а Cloudflare использует соглашение OpenSSL. Список названий наборов шифров в документация OpenSSL может помочь вам сопоставить имена.

Хотя приложения на Cloudflare не подвержены CVE-2019-1559, некоторые сканеры безопасности могут ошибочно пометить ваше приложение.

Сведения об удалении этих предупреждений см. в Настройка наборов шифров и исключите следующие шифры: