INTEGRITY Документация

Minimum TLS Version

Minimum TLS Version разрешает HTTPS-соединения только от посетителей, поддерживающих выбранную версию протокола TLS или более новую.

Например, если выбран TLS 1.1, посетителям, пытающимся подключиться по TLS 1.0, будет отказано. Посетители, использующие TLS 1.1, 1.2 или 1.3 (если включено) будет разрешено подключение.

Доступность

Free Pro Business Enterprise
Доступность Да Да Да Да
Для каждого имени хоста Входит в Advanced Certificate Manager Входит в Advanced Certificate Manager Входит в Advanced Certificate Manager Входит в Advanced Certificate Manager

Невозможно настроить минимальную версию TLS для Cloudflare Pages имён хостов.

Как отключить TLS 1.0

Вы можете отключить TLS 1.0, выбрав более высокую минимальную версию TLS.

Любой пользователь может применить эту конфигурацию ко всем именам хостов в своих зонах, выполнив шаги, описанные в разделе на уровне зоны.

Если у вас есть Advanced Certificate Manager подписке у вас также есть возможность отключить TLS 1.0 (или другие версии) с помощью для каждого имени хоста настройка.

Настройка

Уровень зоны

Чтобы управлять версией TLS, применяемой ко всей зоне при проксировании через Cloudflare:

  1. На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.

    Перейдите в Edge Certificates ↗
  2. Для Minimum TLS Version, выберите нужный вариант.

Используйте Изменение настройки зоны конечную точку с min_tls_version в качестве имени настройки в пути URI и укажите предпочитаемую минимальную версию в value поле.

В следующем примере минимальная версия TLS для зоны будет установлена на 1.2. Замените заполнители ID зоны и API-токена своими данными и настройте value поле выбранной вами версией TLS.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Zone Settings Write
Изменение настройки зоны
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/min_tls_version" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"id": "min_tls_version",
		"value": "1.2"
	}'

Для каждого имени хоста

Advanced Certificate Manager пользователи также могут задавать минимальные версии TLS для отдельных имён хостов в своей зоне Cloudflare.

На данный момент это доступно только через API:

Cloudflare использует логика приоритета имени хоста чтобы определить, какой параметр применить.

В следующем примере минимальная версия TLS для конкретного хоста будет установлена на 1.2. Замените заполнители ID зоны, имени хоста и данных аутентификации своими значениями и настройте value поле выбранной вами версией TLS.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Изменение настройки TLS для имени хоста
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/min_tls_version/$HOSTNAME" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": "1.2"
	}'

Cloudflare for SaaS

Если вы SaaS-провайдер и хотите настроить минимальную версию TLS для пользовательских хостов, обратитесь к разделу Cloudflare for SaaS Управление TLS.

Проверка поддерживаемых версий TLS

Чтобы проверить поддерживаемые версии TLS, отправьте запрос на свой веб-сайт или в приложение, указав версию TLS.

Например, чтобы проверить TLS 1.1, используйте curl команду ниже. Замените www.example.com с вашим доменом и именем хоста Cloudflare.

curl https://www.example.com -svo /dev/null --tls-max 1.1

Если тестируемая версия TLS блокируется Cloudflare, рукопожатие TLS не завершается и возвращается ошибка:

* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert