← Cloudflare SSL/TLS / ssl / edge-certificates / universal-ssl
Ограничения
У сертификатов Universal SSL есть ряд ограничений.
Статус прокси
Cloudflare может выдать сертификат SSL/TLS для записи DNS только если для этой записи задан статус прокси к Proxied. Если вы этого не сделаете, за поддержку SSL/TLS-соединений будет отвечать исходный сервер, на который указывает ваша запись.
Покрытие имени хоста
Полная настройка
Если в зоне с полной настройкой вы полагаетесь только на Universal SSL, покрытие ограничивается корневым доменом (например, example.com) и поддомены первого уровня (например, www.example.com или blog.example.com). Более глубокие поддомены, например dev.www.example.com или app3.dev.www.example.com являются не не покрыт и не сможет предоставить действительный сертификат.
Чтобы включить SSL для поддоменов более глубокого уровня, можно:
- Приобрести Advanced Certificate Manager : затем включите Total TLS для автоматического покрытия сертификатами всех проксируемых поддоменов, либо создайте усовершенствованные сертификаты вручную для конкретных имён хостов.
- Загрузите пользовательский SSL-сертификат который включает необходимые поддомены в качестве Subject Alternative Names (SANs).
Настройка CNAME
На Зона настройки CNAME, каждый поддомен (независимо от уровня) получает собственный сертификат Universal SSL и не требует дополнительных функций или покупок. Пока поддомены подключены через прокси Cloudflare, универсальный сертификат будет выпущен.
Центр сертификации
Для сертификатов Universal SSL Cloudflare выбирает центр сертификации (CA) используемый для вашего сертификата.
Cloudflare может изменить центр сертификации без предварительного уведомления и не будет присылать уведомление в момент внесения изменения.
Если вы хотите выбрать удостоверяющий центр, выпускающий сертификат, заказать расширенный сертификат.
Срок действия
Для сертификатов Universal Cloudflare контролирует срок действия. См. сроки действия и продление для получения подробностей.
Настройки TLS
Настройка наборов шифров доступен только с Advanced Certificate Manager или в течение Cloudflare for SaaS.
Вы можете настроить минимальная версия TLS на уровне зоны, но для настроек по отдельным именам хостов необходимо иметь Advanced Certificate Manager.
Делегированная DCV
Делегированный DCV позволяет зонам с частичные настройки DNS чтобы делегировать процесс DCV Cloudflare. Делегирование DCV не работает с сертификатами Universal SSL и требует использования расширенный сертификат.
Spectrum
Universal SSL несовместим с Cloudflare Spectrum. Если вы хотите использовать Spectrum, используйте либо расширенный сертификат или пользовательский сертификат.
Load balancing
Из-за внутренних ограничений сертификаты Universal SSL не покрывают имена хостов балансировки нагрузки по умолчанию. Это поведение будет исправлено в будущем.
Поддержка браузерами
Подробнее о поддержке браузерами см. Совместимость с браузерами.
Проверка на недействительный бренд SSL
Некоторые домены не подходят для Universal SSL, если их название содержит слова, конфликтующие с товарными знаками доменов.
Чтобы устранить эту проблему, можно:
- Приобрести расширенный сертификат.
- Загрузите собственный пользовательский сертификат.
Закрепление сертификата
Cloudflare не поддерживает HTTP Public Key Pinning (HPKP) для сертификатов universal, advanced и custom hostname. Подробности и рекомендуемые альтернативы см. Закрепление сертификата.