← Cloudflare SSL/TLS / ssl / origin-configuration / ssl-modes
Full (strict)
Если вы установите режим шифрования на Full (strict), Cloudflare делает всё в режим Full но также предъявляет более строгие требования к сертификатам источника.
flowchart LR
accTitle: Full - Strict SSL/TLS Encryption
accDescr: With an encryption mode of Full (strict), your application encrypts traffic going to and coming from Cloudflare.
A[Visitor] <--Encrypted--> B((Cloudflare))<--Encrypted--> C[("Origin server (verified) #9989;")]
Когда использовать
Для максимальной защиты выберите Full (strict) режим, когда это возможно (если только вы не являетесь Клиент Enterprise).
Ваш источник должен поддерживать SSL сертификат, который:
- Не просрочен, то есть сертификат предъявляет
notBeforeDate < now() < notAfterDate. - Выдан общедоверенный центр сертификации ↗ или Origin CA от Cloudflare.
- Содержит Common Name (CN) или Subject Alternative Name (SAN), совпадающие с запрашиваемым или целевым хостом.
Необходимая настройка
Предварительные требования
Перед включением Full (strict) режиме убедитесь, что ваш источник:
- Разрешает HTTPS-соединения на порту
443. - Предъявляет сертификат, соответствующий указанным выше требованиям.
В противном случае у ваших посетителей может возникнуть Ошибка 526.
Процесс
Чтобы изменить режим шифрования в панели управления:
-
На панели управления Cloudflare перейдите к разделу Обзор SSL/TLS страницу.
Перейдите в Обзор ↗ -
Выберите режим шифрования.
Чтобы изменить режим шифрования через API, отправьте PATCH запрос с ssl в качестве имени настройки в пути URI, а также value параметр, установленный в нужное вам значение (off, flexible, full, strict, или origin_pull).
Ограничения
В зависимости от конфигурации сервера-источника вам может потребоваться изменить настройки, чтобы избежать Ошибки смешанного содержимого или циклы перенаправлений.