INTEGRITY Документация

Режимы шифрования

Вашей зоны Режим шифрования SSL/TLS определяет, как Cloudflare управляет двумя соединениями: между вашими посетителями и Cloudflare, а также между Cloudflare и вашим исходным сервером.

flowchart LR
    accTitle: SSL/TLS Encryption mode
    A[Visitor] <--Connection 1--> B((Cloudflare))<--Connection 2--> C[(Origin server)]

По возможности Cloudflare настоятельно рекомендует использовать Full или Full (strict) режимы, чтобы предотвратить вредоносные соединения с вашим источником.

Подробнее о том, как режимы шифрования вписываются в общую схему защиты Cloudflare SSL/TLS, см. в Основные понятия.

Доступные режимы шифрования

Automatic SSL/TLS использует зонды, разработанные для SSL/TLS Recommender, чтобы определить, какой режим шифрования наиболее безопасен для вашего сайта. Если для вашего сайта существует более безопасный вариант (на основе сертификации или возможностей вашего источника), Automatic SSL/TLS найдет его и применит для вашего домена. Другой вариант, Собственный SSL/TLS, будет работать точно так же, как сегодня работает настройка режима шифрования.

Сведения о том, как различные режимы шифрования влияют на кеш, см. в разделе Влияние настройки SSL на поведение кеша.

Automatic SSL/TLS (по умолчанию)

Automatic SSL/TLS использует передовые методы SSL/TLS Recommender для выбора самого безопасного режима шифрования для вашего сайта. Recommender сканирует сайт с помощью user agent Cloudflare-SSLDetector, который Cloudflare распознаёт как доверенный бот, и обходит robots.txt правила (кроме тех, которые нацелены непосредственно на него), чтобы обеспечить точность. Он загружает содержимое с вашего исходного сервера по HTTP и HTTPS, а затем применяет алгоритм сравнения содержимого для оценки согласованности. Понимая текущий режим шифрования SSL/TLS и оценивая сертификацию и возможности вашего источника, Recommender может автоматически настраивать параметры для поддержания максимальной безопасности вашего домена.

Автоматические обновления применяются постепенно. Automatic SSL/TLS начинает обновление домена всего с 1% трафика. Если проблем не обнаружено, новый режим шифрования SSL/TLS применяется к трафику с шагом 10%, пока не охватит 100% трафика. Если в этом процессе возникает сбой подключения к источнику, Cloudflare прерывает обновление, немедленно откатывает трафик к предыдущему режиму и записывает сбой в журнал. После успешного обновления 100% трафика без ошибок, связанных с TLS, настройка SSL/TLS домена обновляется окончательно.

Переходы Flexible → Full/Strict обрабатываются с повышенной осторожностью, поскольку смена схемы источника (HTTP → HTTPS) меняет ключи кэша. В этом случае наращивание может проходить медленнее, чтобы дать время на прогрев кэша перед возвратом к стандартным приращениям.

Дополнительные сведения

Отключить одну зону

Если вы хотите исключить зону через API, выполните этот вызов API до истечения льготного периода включительно.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Изменение настройки зоны
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ssl_automatic_mode" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": "custom"
	}'

Отключить несколько зон

Если вы хотите исключить несколько зон:

  1. Создайте API-токен со следующими разрешениями:

    • Zone - Zone - Read
    • Zone - Zone Settings - Read
    • Zone - Zone Settings - Edit
  2. Сделайте GET запрос чтобы получить список зон (этот список можно отфильтровать по account.id).

    curl 'https://api.cloudflare.com/client/v4/zones?account.id=<ACCOUNT_ID>' \
    --header 'Authorization: Bearer <CF_API_TOKEN>' \
    --header 'Content-Type: application/json'
  3. Создайте список ID зон, которые нужно исключить, указав каждый ID зоны на отдельной строке (через перевод строки), и сохраните его в файл, например zones.txt.

  4. Создайте bash-скрипт для opt-out-multiple-zones.sh и добавьте следующее. Добавьте zones.txt в тот же каталог либо соответствующим образом измените путь.

    opt-out-multiple-zones.sh
    for zoneID in $(cat zone.txt); do
      printf "Opting out ${zoneID}:\n"
    
      curl --request PATCH \
    		--url https://api.cloudflare.com/client/v4/zones/$zoneID/settings/ssl_automatic_mode \
    		--header 'Authorization: Bearer <CF_API_TOKEN>' \
    		--header 'Content-Type: application/json' \
    		--data '{"value":"custom"}'
    
      printf "\n\n"
    done
  5. Откройте командную строку и выполните:

    bash opt-out-multiple-zones.sh

Собственный SSL/TLS

Чтобы использовать Custom SSL/TLS, выберите пользовательский вариант (если вы предпочитаете задавать режим шифрования вручную вместо использования Automatic SSL/TLS):

Измените режим шифрования

Чтобы изменить режим шифрования в панели управления:

  1. На панели управления Cloudflare перейдите к разделу Обзор SSL/TLS страницу.

    Перейдите в Обзор ↗
  2. Выберите режим шифрования.

Чтобы изменить режим шифрования через API, отправьте PATCH запрос с ssl в качестве имени настройки в пути URI, а также value параметр, установленный в нужное вам значение (off, flexible, full, strict, или origin_pull).