INTEGRITY Документация

Совместимость с браузерами

Cloudflare старается обеспечить совместимость с максимально широким кругом клиентов: браузеров, API-клиентов и других. Однако конкретный набор поддерживаемых клиентов зависит от типа сертификата SSL/TLS и от того, чем пользуется ваш посетитель, версия браузера, и центр сертификации (CA) который выпускает сертификат.

Universal SSL

Cloudflare Universal SSL поддерживает только те браузеры и API-клиенты, которые используют Server Name Indication (SNI) расширение протокола TLS.

Кроме того, для зон на плане Free Universal SSL совместим только с браузерами, поддерживающими алгоритм цифровой подписи на эллиптических кривых (ECDSA).

Платные тарифные планы имеют расширенную совместимость и также поддерживают алгоритм RSA.

Другие типы сертификатов

См. Центры сертификации для подробного списка предложений Cloudflare SSL/TLS, доступных алгоритмов и совместимости с браузерами для каждого ЦС.

Поддержка Non-SNI

Хотя расширения SNI к протоколу TLS были стандартизированы в 2003 году. Некоторые браузеры и операционные системы реализовали это расширение лишь с выходом TLS 1.1 в 2006 году (а в мобильных браузерах даже позже, в 2011 году). Если устройства ваших посетителей не обновлялись с 2011 года, поддержки SNI на них может не быть.

Чтобы поддерживать запросы без SNI, можно:

Записи HTTPS

Записи HTTPS Service (HTTPS) позволяют заранее сообщить клиенту, как ему следует подключаться к серверу, без необходимости в первоначальном незашифрованном HTTP-соединении.

Если у вашего домена есть Включён HTTP/2 или HTTP/3, проксируемые DNS-записи, и также использует Universal SSL, Cloudflare автоматически создаёт записи HTTPS на лету, чтобы сообщить клиентам, как им следует подключаться к вашему серверу.

Версии OCSP и HTTP

Реализация OCSP в Cloudflare по умолчанию использует HTTP/1.1 для обычных HTTP-соединений.

Для HTTPS-соединений клиент автоматически пытается использовать HTTP/2, если сервер поддерживает его через расширение TLS ALPN (Application-Layer Protocol Negotiation). Если HTTP/2 недоступен или не поддерживается сервером, происходит откат к HTTP/1.1.