INTEGRITY Документация

Cloudflare origin CA

Если ваш источник получает трафик только от проксируемые записи, используйте сертификаты Cloudflare Origin CA для шифрования трафика между Cloudflare и вашим исходным веб-сервером и снижения расхода трафика. После развёртывания эти сертификаты совместимы с Режим Strict SSL.

Дополнительные сведения о сертификатах origin CA см. в вводная запись в блоге.

Доступность

Free Pro Business Enterprise
Доступность Да Да Да Да

Разверните сертификат Origin CA

1. Создание сертификата Origin CA

Чтобы создать сертификат Origin CA в панели управления:

  1. Перейдите в Origin Server страницу.

    Перейдите в Origin Server ↗
  2. На Origin Certificates вкладке выберите Create Certificate.

  3. Выберите один из вариантов:

    • Создание закрытого ключа и CSR с помощью Cloudflare: Тип приватного ключа может быть RSA или ECC.
    • Использовать мой закрытый ключ и CSR: Вставьте запрос на подпись сертификата (CSR) в текстовое поле.
  4. Получите список имена хостов (включая подстановочные знаки) сертификат должен защищать с помощью SSL-шифрования. Апекс зоны и wildcard-имя хоста первого уровня включены по умолчанию.

  5. Выберите Действительность сертификата период.

  6. Выберите Создание.

  7. Выберите Формат ключа:

    • Серверы на основе OpenSSL, например Apache и NGINX, обычно ожидают файлы PEM (ASCII в кодировке Base64), но также поддерживают двоичные файлы DER.
    • Серверам на Windows и Apache Tomcat требуется формат PKCS#7 (.p7b файл).
  8. Скопируйте подписанный Origin Certificate и Приватный ключ в отдельные файлы. По соображениям безопасности вы не можете увидеть Приватный ключ после того как вы покинете этот экран.

  9. Выберите OK.

2. Установка сертификата Origin CA на сервере источника

Чтобы добавить сертификат Origin CA на исходный веб-сервер

  1. Загрузите сертификат Origin CA (созданный в Шаг 1) на исходный веб-сервер.
  2. Обновите конфигурацию веб сервера:
  1. (Требуется для некоторых) Загрузите Корневой сертификат CA Cloudflare на ваш исходный сервер. Это также называют цепочкой сертификатов.
  2. Включение SSL и порта 443 на вашем исходном веб-сервере.

3. Измените режим SSL/TLS

После установки сертификата Origin CA на веб-сервере источника обновите режим шифрования SSL/TLS для вашего приложения.

Если все ваши исходные хосты защищены сертификатами Origin CA или общедоверенными сертификатами:

  1. Перейдите в SSL/TLS страница обзора.

    Перейдите в Обзор ↗
  2. Для режим шифрования SSL/TLS, выберите Full (strict).

Если у вас есть исходные хосты, не защищенные сертификатами, установите шифрование SSL/TLS режим для конкретного приложения на Full (strict) с помощью Page Rule.

Отзыв сертификата Origin CA

Если вы потеряли ключевой материал или не хотите, чтобы сертификату доверяли, вы можете отозвать его. Это действие нельзя отменить.

Чтобы посетители не видели предупреждений о небезопасном сертификате, рекомендуется настроить шифрование SSL/TLS к Full или Flexible перед отзывом сертификата. Сделайте это глобально через Панель управления Cloudflare или для конкретного имени хоста через Page Rule.

Чтобы отозвать сертификат:

  1. Перейдите в Origin Server страницу.

    Перейдите в Origin Server ↗
  2. На Origin Certificates вкладке выберите сертификат.

  3. Выберите Отозвать.

Дополнительные сведения

Корневой сертификат Cloudflare Origin CA

Некоторым origin-серверам требуется загрузить корневой сертификат или цепочку сертификатов Cloudflare Origin CA. Используйте следующие ссылки, чтобы скачать версию ECC или RSA и загрузить её на свой origin-сервер:

Покрытие обычных имен хостов и wildcard-имен

Сертификат может содержать до 200 дополнительных имён субъекта (SAN). Значение SAN может быть представлено в виде полного доменного имени (www.example.com) или подстановочный сертификат (*.example.com). Использовать IP-адреса в качестве SAN в сертификатах Cloudflare Origin CA нельзя.

Wildcard-записи могут покрывать только один уровень, но их можно использовать несколько раз в одном сертификате для расширения охвата (например, *.example.com и *.secure.example.com могут сосуществовать).

Вызовы API

Чтобы автоматизировать процессы с сертификатами Origin CA, используйте следующие вызовы API. Для аутентификации используйте API-токен с Разрешения которые включают Zone-SSL and Certificates-Edit.

Операция Метод Конечная точка
Список сертификатов GET certificates?zone_id=<<ZONE_ID>>
Create certificate POST certificates
Get certificate GET certificates/<<ID>>
Отозвать сертификат DELETE certificates/<<ID>>

Устранение неполадок

Если вы обнаружите NET::ERR_CERT_AUTHORITY_INVALID или других проблем после настройки Cloudflare Origin CA, см. устранение неполадок.