← Cloudflare SSL/TLS / ssl / origin-configuration
Режимы шифрования
Вашей зоны Режим шифрования SSL/TLS определяет, как Cloudflare управляет двумя соединениями: между вашими посетителями и Cloudflare, а также между Cloudflare и вашим исходным сервером.
flowchart LR
accTitle: SSL/TLS Encryption mode
A[Visitor] <--Connection 1--> B((Cloudflare))<--Connection 2--> C[(Origin server)]
По возможности Cloudflare настоятельно рекомендует использовать Full или Full (strict) режимы, чтобы предотвратить вредоносные соединения с вашим источником.
Подробнее о том, как режимы шифрования вписываются в общую схему защиты Cloudflare SSL/TLS, см. в Основные понятия.
Доступные режимы шифрования
Automatic SSL/TLS использует зонды, разработанные для SSL/TLS Recommender, чтобы определить, какой режим шифрования наиболее безопасен для вашего сайта. Если для вашего сайта существует более безопасный вариант (на основе сертификации или возможностей вашего источника), Automatic SSL/TLS найдет его и применит для вашего домена. Другой вариант, Собственный SSL/TLS, будет работать точно так же, как сегодня работает настройка режима шифрования.
Сведения о том, как различные режимы шифрования влияют на кеш, см. в разделе Влияние настройки SSL на поведение кеша.
Automatic SSL/TLS (по умолчанию)
Automatic SSL/TLS использует передовые методы SSL/TLS Recommender для выбора самого безопасного режима шифрования для вашего сайта. Recommender сканирует сайт с помощью user agent Cloudflare-SSLDetector, который Cloudflare распознаёт как доверенный бот, и обходит robots.txt правила (кроме тех, которые нацелены непосредственно на него), чтобы обеспечить точность. Он загружает содержимое с вашего исходного сервера по HTTP и HTTPS, а затем применяет алгоритм сравнения содержимого для оценки согласованности. Понимая текущий режим шифрования SSL/TLS и оценивая сертификацию и возможности вашего источника, Recommender может автоматически настраивать параметры для поддержания максимальной безопасности вашего домена.
Автоматические обновления применяются постепенно. Automatic SSL/TLS начинает обновление домена всего с 1% трафика. Если проблем не обнаружено, новый режим шифрования SSL/TLS применяется к трафику с шагом 10%, пока не охватит 100% трафика. Если в этом процессе возникает сбой подключения к источнику, Cloudflare прерывает обновление, немедленно откатывает трафик к предыдущему режиму и записывает сбой в журнал. После успешного обновления 100% трафика без ошибок, связанных с TLS, настройка SSL/TLS домена обновляется окончательно.
Переходы Flexible → Full/Strict обрабатываются с повышенной осторожностью, поскольку смена схемы источника (HTTP → HTTPS) меняет ключи кэша. В этом случае наращивание может проходить медленнее, чтобы дать время на прогрев кэша перед возвратом к стандартным приращениям.
Дополнительные сведения
-
Частота сканирования: В настоящее время автоматическое сканирование выполняется примерно раз в месяц, хотя в некоторых случаях оно может выполняться чаще, например при изменении конфигурации или обновлениях. Сканирование останавливается, когда:
- Сайт уже использует самый безопасный режим (например, Full (strict)), или
- Вы переключаетесь с автоматического режима на Собственный SSL/TLS.
-
Проверка ошибок перед обновлением: Чтобы избежать сбоев, Cloudflare проверяет наличие
5XXошибок (например,502или503) и проверяет, совпадает ли содержимое по HTTP и HTTPS, перед повышением режима шифрования зоны. -
Уведомления об обновлениях: Cloudflare еженедельно отправляет сводные письма со списком обновленных зон. В настоящее время эти письма получают только пользователи с ролью Super Admin.
Отключить одну зону
Если вы хотите исключить зону через API, выполните этот вызов API до истечения льготного периода включительно.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ssl_automatic_mode" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": "custom"
}'Отключить несколько зон
Если вы хотите исключить несколько зон:
-
Создайте API-токен со следующими разрешениями:
Zone - Zone - ReadZone - Zone Settings - ReadZone - Zone Settings - Edit
-
Сделайте
GETзапрос чтобы получить список зон (этот список можно отфильтровать поaccount.id).curl 'https://api.cloudflare.com/client/v4/zones?account.id=<ACCOUNT_ID>' \ --header 'Authorization: Bearer <CF_API_TOKEN>' \ --header 'Content-Type: application/json' -
Создайте список ID зон, которые нужно исключить, указав каждый ID зоны на отдельной строке (через перевод строки), и сохраните его в файл, например
zones.txt. -
Создайте bash-скрипт для
opt-out-multiple-zones.shи добавьте следующее. Добавьтеzones.txtв тот же каталог либо соответствующим образом измените путь.opt-out-multiple-zones.shfor zoneID in $(cat zone.txt); do printf "Opting out ${zoneID}:\n" curl --request PATCH \ --url https://api.cloudflare.com/client/v4/zones/$zoneID/settings/ssl_automatic_mode \ --header 'Authorization: Bearer <CF_API_TOKEN>' \ --header 'Content-Type: application/json' \ --data '{"value":"custom"}' printf "\n\n" done -
Откройте командную строку и выполните:
bash opt-out-multiple-zones.sh
Собственный SSL/TLS
Чтобы использовать Custom SSL/TLS, выберите пользовательский вариант (если вы предпочитаете задавать режим шифрования вручную вместо использования Automatic SSL/TLS):
- Off (no encryption): Шифрование трафика между посетителями и Cloudflare, а также между Cloudflare и источниками не используется. Весь трафик передаётся в виде обычного HTTP.
- Flexible: Трафик от посетителей к Cloudflare может шифроваться по HTTPS, однако трафик от Cloudflare к исходному серверу не шифруется. Этот режим часто применяется для источников, не поддерживающих TLS, хотя по возможности рекомендуется обновить конфигурацию источника.
- Full: Cloudflare использует тот же протокол, что и в запросе посетителя, при подключении к источнику. Если посетитель использует HTTP, Cloudflare подключается к источнику по HTTP; если HTTPS, Cloudflare использует HTTPS без проверки сертификата источника. Этот режим обычно применяется для источников с самоподписанными или иначе недействительными сертификатами.
- Full (strict): Похоже на Full Mode, но с дополнительной проверкой сертификата origin-сервера, который может быть выпущен публичным CA, например Let’s Encrypt, или Cloudflare Origin CA.
- Strict (SSL-Only Origin Pull): Независимо от того, использует ли соединение между посетителем и Cloudflare протокол HTTP или HTTPS, Cloudflare всегда подключается к источнику по HTTPS с проверкой сертификата.
Измените режим шифрования
Чтобы изменить режим шифрования в панели управления:
-
На панели управления Cloudflare перейдите к разделу Обзор SSL/TLS страницу.
Перейдите в Обзор ↗ -
Выберите режим шифрования.
Чтобы изменить режим шифрования через API, отправьте PATCH запрос с ssl в качестве имени настройки в пути URI, а также value параметр, установленный в нужное вам значение (off, flexible, full, strict, или origin_pull).