← Cloudflare SSL/TLS / ssl / reference
Совместимость с браузерами
Cloudflare старается обеспечить совместимость с максимально широким кругом клиентов: браузеров, API-клиентов и других. Однако конкретный набор поддерживаемых клиентов зависит от типа сертификата SSL/TLS и от того, чем пользуется ваш посетитель, версия браузера, и центр сертификации (CA) который выпускает сертификат.
Universal SSL
Cloudflare Universal SSL поддерживает только те браузеры и API-клиенты, которые используют Server Name Indication (SNI) ↗ расширение протокола TLS.
Кроме того, для зон на плане Free Universal SSL совместим только с браузерами, поддерживающими алгоритм цифровой подписи на эллиптических кривых (ECDSA).
Платные тарифные планы имеют расширенную совместимость и также поддерживают алгоритм RSA.
Другие типы сертификатов
См. Центры сертификации для подробного списка предложений Cloudflare SSL/TLS, доступных алгоритмов и совместимости с браузерами для каждого ЦС.
Поддержка Non-SNI
Хотя расширения SNI ↗ к протоколу TLS были стандартизированы в 2003 году. Некоторые браузеры и операционные системы реализовали это расширение лишь с выходом TLS 1.1 в 2006 году (а в мобильных браузерах даже позже, в 2011 году). Если устройства ваших посетителей не обновлялись с 2011 года, поддержки SNI на них может не быть.
Чтобы поддерживать запросы без SNI, можно:
-
Загрузите пользовательский сертификат и укажите значение
Legacyдля поддержки на стороне клиента.Обратите внимание, что
Legacyпользовательские сертификаты несовместимы с BYOIP и то, что, в отличие от Universal SSL или расширенные сертификаты, Cloudflare не занимается выпуском и продлением пользовательские сертификаты. -
(Только для клиентов BYOIP) Клиенты уровня Enterprise могут использовать собственный префикс IP-адресов в сети Cloudflare и указать SNI по умолчанию для любого согласования без SNI в карте адресов.
-
(Только для платных тарифных планов) Обратитесь в Cloudflare Support и запросите набор IP-адресов без SNI для вашей зоны.
Записи HTTPS
Записи HTTPS Service (HTTPS) позволяют заранее сообщить клиенту, как ему следует подключаться к серверу, без необходимости в первоначальном незашифрованном HTTP-соединении.
Если у вашего домена есть Включён HTTP/2 или HTTP/3, проксируемые DNS-записи, и также использует Universal SSL, Cloudflare автоматически создаёт записи HTTPS на лету, чтобы сообщить клиентам, как им следует подключаться к вашему серверу.
Версии OCSP и HTTP
Реализация OCSP в Cloudflare по умолчанию использует HTTP/1.1 для обычных HTTP-соединений.
Для HTTPS-соединений клиент автоматически пытается использовать HTTP/2, если сервер поддерживает его через расширение TLS ALPN (Application-Layer Protocol Negotiation). Если HTTP/2 недоступен или не поддерживается сервером, происходит откат к HTTP/1.1.