← Cloudflare SSL/TLS / ssl / origin-configuration
Cloudflare origin CA
Если ваш источник получает трафик только от проксируемые записи, используйте сертификаты Cloudflare Origin CA для шифрования трафика между Cloudflare и вашим исходным веб-сервером и снижения расхода трафика. После развёртывания эти сертификаты совместимы с Режим Strict SSL.
Дополнительные сведения о сертификатах origin CA см. в вводная запись в блоге ↗.
Доступность
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Да | Да | Да | Да |
Разверните сертификат Origin CA
1. Создание сертификата Origin CA
Чтобы создать сертификат Origin CA в панели управления:
-
Перейдите в Origin Server страницу.
Перейдите в Origin Server ↗ -
На Origin Certificates вкладке выберите Create Certificate.
-
Выберите один из вариантов:
- Создание закрытого ключа и CSR с помощью Cloudflare: Тип приватного ключа может быть RSA или ECC.
- Использовать мой закрытый ключ и CSR: Вставьте запрос на подпись сертификата (CSR) в текстовое поле.
-
Получите список имена хостов (включая подстановочные знаки) сертификат должен защищать с помощью SSL-шифрования. Апекс зоны и wildcard-имя хоста первого уровня включены по умолчанию.
-
Выберите Действительность сертификата период.
-
Выберите Создание.
-
Выберите Формат ключа:
- Серверы на основе OpenSSL, например Apache и NGINX, обычно ожидают файлы PEM (ASCII в кодировке Base64), но также поддерживают двоичные файлы DER.
- Серверам на Windows и Apache Tomcat требуется формат PKCS#7 (
.p7bфайл).
-
Скопируйте подписанный Origin Certificate и Приватный ключ в отдельные файлы. По соображениям безопасности вы не можете увидеть Приватный ключ после того как вы покинете этот экран.
-
Выберите OK.
2. Установка сертификата Origin CA на сервере источника
Чтобы добавить сертификат Origin CA на исходный веб-сервер
- Загрузите сертификат Origin CA (созданный в Шаг 1) на исходный веб-сервер.
- Обновите конфигурацию веб сервера:
- Apache httpd ↗
- GoDaddy Hosting ↗
- Microsoft IIS 7 ↗
- Microsoft IIS 8 и 8.5 ↗
- Microsoft IIS 10 ↗
- NGINX ↗
- Apache Tomcat ↗
- Amazon Web Services ↗
- Apache cPanel ↗
- Ubuntu Server with Apache2 ↗
- (Требуется для некоторых) Загрузите Корневой сертификат CA Cloudflare на ваш исходный сервер. Это также называют цепочкой сертификатов.
- Включение SSL и порта
443на вашем исходном веб-сервере.
3. Измените режим SSL/TLS
После установки сертификата Origin CA на веб-сервере источника обновите режим шифрования SSL/TLS для вашего приложения.
Если все ваши исходные хосты защищены сертификатами Origin CA или общедоверенными сертификатами:
-
Перейдите в SSL/TLS страница обзора.
Перейдите в Обзор ↗ -
Для режим шифрования SSL/TLS, выберите Full (strict).
Если у вас есть исходные хосты, не защищенные сертификатами, установите шифрование SSL/TLS режим для конкретного приложения на Full (strict) с помощью Page Rule.
Отзыв сертификата Origin CA
Если вы потеряли ключевой материал или не хотите, чтобы сертификату доверяли, вы можете отозвать его. Это действие нельзя отменить.
Чтобы посетители не видели предупреждений о небезопасном сертификате, рекомендуется настроить шифрование SSL/TLS к Full или Flexible перед отзывом сертификата. Сделайте это глобально через Панель управления Cloudflare ↗ или для конкретного имени хоста через Page Rule.
Чтобы отозвать сертификат:
-
Перейдите в Origin Server страницу.
Перейдите в Origin Server ↗ -
На Origin Certificates вкладке выберите сертификат.
-
Выберите Отозвать.
Дополнительные сведения
Корневой сертификат Cloudflare Origin CA
Некоторым origin-серверам требуется загрузить корневой сертификат или цепочку сертификатов Cloudflare Origin CA. Используйте следующие ссылки, чтобы скачать версию ECC или RSA и загрузить её на свой origin-сервер:
- Cloudflare Origin ECC PEM (не используйте с Apache cPanel)
- Cloudflare Origin RSA PEM
Покрытие обычных имен хостов и wildcard-имен
Сертификат может содержать до 200 дополнительных имён субъекта (SAN). Значение SAN может быть представлено в виде полного доменного имени (www.example.com) или подстановочный сертификат (*.example.com). Использовать IP-адреса в качестве SAN в сертификатах Cloudflare Origin CA нельзя.
Wildcard-записи могут покрывать только один уровень, но их можно использовать несколько раз в одном сертификате для расширения охвата (например, *.example.com и *.secure.example.com могут сосуществовать).
Вызовы API
Чтобы автоматизировать процессы с сертификатами Origin CA, используйте следующие вызовы API. Для аутентификации используйте API-токен с Разрешения которые включают Zone-SSL and Certificates-Edit.
| Операция | Метод | Конечная точка |
|---|---|---|
| Список сертификатов | GET |
certificates?zone_id=<<ZONE_ID>> |
| Create certificate | POST |
certificates |
| Get certificate | GET |
certificates/<<ID>> |
| Отозвать сертификат | DELETE |
certificates/<<ID>> |
Устранение неполадок
Если вы обнаружите NET::ERR_CERT_AUTHORITY_INVALID или других проблем после настройки Cloudflare Origin CA, см. устранение неполадок.