← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options
Строгая транспортная безопасность HTTP (HSTS)
HSTS защищает веб-серверы HTTPS от атак с понижением версии протокола. Такие атаки перенаправляют браузер с веб-сервера HTTPS на сервер злоумышленника, что позволяет ему получить доступ к данным пользователя и файлам cookie.
HSTS добавляет HTTP-заголовок, который направляет совместимые веб-браузеры чтобы:
- Преобразование ссылок HTTP в ссылки HTTPS
- Не позволяйте пользователям пропускать предупреждения браузера об SSL
Перед включением HSTS ознакомьтесь с требования.
Доступность
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Да | Да | Да | Да |
Требования
Чтобы HSTS работал корректно, необходимо:
- Включить HTTPS до HSTS, чтобы браузеры могли принять ваши настройки HSTS
- Держите HTTPS включённым, чтобы посетители могли получить доступ к вашему сайту
После включения HSTS не выполняйте следующие действия, чтобы посетители по-прежнему могли получать доступ к вашему сайту:
- Изменение записей DNS с Proxied в DNS only
- Приостановка Cloudflare на вашем сайте
- Перенаправление серверов имён за пределы Cloudflare
- Перенаправление с HTTPS на HTTP
- Отключение SSL (недействительные или просроченные сертификаты либо сертификаты с несовпадающими именами хостов)
Включение HSTS
Чтобы включить HSTS через панель управления:
-
На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.
Перейдите в Edge Certificates ↗ -
Для Строгая транспортная безопасность HTTP (HSTS), выберите Включение HSTS.
-
Ознакомьтесь с диалоговым окном и выберите Понятно.
-
Выберите Далее.
-
Настройте Настройки HSTS.
-
Выберите Save.
Чтобы включить HSTS через API, отправьте PATCH запрос с security_header в качестве имени настройки в пути URI и укажите value объект, включающий ваши настройки HSTS.
Отключить HSTS
Чтобы отключить HSTS на своём сайте:
-
На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.
Перейдите в Edge Certificates ↗ -
Для Строгая транспортная безопасность HTTP (HSTS), выберите Включение HSTS.
-
Задайте Max Age Header к 0 (отключено).
-
Если вы ранее включили No-Sniff заголовок и хотите удалить его, установите значение Off.
-
Выберите Save.
Параметры конфигурации
| Название | Обязательный | Описание | Параметры |
|---|---|---|---|
| Включение HSTS (Strict-Transport-Security) | Да | Отправляет заголовки HSTS браузерам при всех запросах HTTPS. HTTP (незащищённые) запросы не будут содержать этот заголовок. | Off / On |
| Max Age Header (max-age) | Да | Задаёт длительность политики HSTS браузера и требует использования HTTPS на вашем сайте. | Отключить или указать период от 1 до 12 месяцев |
| Apply HSTS policy to subdomains (includeSubDomains) | Нет | Применяет политику HSTS родительского домена к поддоменам. Поддомены, не поддерживающие HTTPS, становятся недоступны. | Off / On |
| Preload | Нет | Позволяет браузерам автоматически предзагружать конфигурацию HSTS. Не даёт злоумышленнику понизить первый запрос с HTTPS до HTTP. Из-за предзагрузки сайт без HTTPS может стать полностью недоступным. | Off / On |
| No-Sniff Header | Нет | Отправляет | Off / On |