← Cloudflare SSL/TLS / ssl / reference
Приоритет сертификата и хоста
При создании нового сертификата Cloudflare сначала разворачивает его, а затем начинает использовать.
Развёртывание сертификата
Для любого имени хоста Cloudflare определяет, какой сертификат (и соответствующие настройки TLS) применить, в следующем порядке:
-
Специфичность имени хоста: Сертификат для конкретного субдомена (
www.example.com) будет иметь приоритет над подстановочным сертификатом (*.example.com) для запросов кwww.example.com. -
Специфичность зоны: Сертификат для конкретного субдомена (
www.example.com) будет иметь приоритет над сертификатом пользовательского имени хоста, если домен активен как зона в Cloudflare. -
Приоритет сертификата: Если хост совпадает, некоторые типы сертификатов имеют приоритет над другими.
Приоритет Тип сертификата 1 Keyless SSL 2 Custom Legacy 3 Custom Modern 4 Custom Hostname (Cloudflare for SaaS) 5 Продвинутый уровень 6 Дополнительно - Total TLS 7 Universal -
Истечение срока действия сертификата: Приоритет имеет последний заказанный сертификат, если только не произошло удаление сертификата. При удалении сертификата разворачивается сертификат с наиболее поздним сроком действия.
Представление сертификата
Cloudflare определяет сертификат и настройки, используемые при TLS-рукопожатии, в следующем порядке:
- совпадение SNI: Сертификаты и настройки, соответствующие имени хоста SNI точно имеют приоритет.
- wildcard-совпадение SNI: Если точного совпадения между именем хоста и SNI не найдено, Cloudflare использует сертификаты и настройки, соответствующие wildcard-имени SNI.
- IP-адрес: Если SNI не указан, Cloudflare использует сертификат на основе IP-адреса, при этом такой хост поддерживает TLS-рукопожатия без SNI.
Приоритет имени хоста
Если несколько проксируемые DNS-записи существуют для имени хоста в нескольких зон, обычно из-за Cloudflare for SaaS : только одна запись будет управлять настройками зоны и связанным исходным сервером.
Cloudflare определяет этот приоритет в следующем порядке, при условии что каждая запись существует и проксируется (оранжевое облако):
-
Точное совпадение имени хоста:
- Новое пользовательское имя хоста (принадлежащий провайдеру SaaS)
- Legacy custom hostname (принадлежащий провайдеру SaaS)
- DNS (принадлежащий логической зоне DNS)
-
Совпадение имени хоста по wildcard-шаблону:
- DNS (относящийся к логической зоне DNS)
- Новое пользовательское имя хоста (принадлежащее провайдеру SaaS)
Если запись ресурса имени хоста в зоне Cloudflare не проксируется (серое облако), настройки этой зоны не применяются, и вместо них применяются настройки, заданные на связанном источнике. Этим источником может быть другая зона Cloudflare или любой другой сервер.
Примеры сценариев
Сценарий 1
Customer1 использует Cloudflare в качестве авторитативного DNS для зоны shop.example.com. Customer2 является SaaS-провайдером, который создаёт и успешно проверяет новое пользовательское имя узла shop.example.com. После этого трафик начинает направляться через зону Customer2:
- Если Customer1 хочет вернуть себе контроль над зоной, Customer1 обращается к Customer2 с просьбой удалить запись пользовательского имени хоста. При этом Customer1 должен убедиться, что цель записи изменена на значение, отличное от цели SaaS-провайдера, иначе Customer1 получит
1014ошибка. - Если у Customer1 уже есть проксируемая запись для
www.example.comкогда Customer2 создаёт и подтверждает новое пользовательское имя хостаwww.example.com, O2O применяется. - Если у Customer1 уже есть проксируемая запись для
www.example.comв устаревшей настройке пользовательского имени хоста (с другим поставщиком SaaS, Customer3), а Customer2 создаёт и подтверждает новое пользовательское имя хоста с подстановочным знаком для*.example.com, устаревший пользовательский хост на платформе Customer3 имеет приоритет благодаря точному совпадению имени хоста.
Сценарий 2
У клиента есть проксируется DNS-запись для своего домена. Зона клиента на Cloudflare использует план Free.
Этот клиент также пользуется услугами SaaS-провайдера, который использует Cloudflare for SaaS. Этот SaaS-провайдер работает на тарифе Cloudflare Enterprise.
Если провайдер использует пользовательский хост с wildcard, ограничения тарифа исходного клиента будут иметь приоритет над ограничениями тарифа провайдера (Cloudflare будет рассматривать зону как зону тарифа Free). Чтобы применить ограничения тарифа Enterprise через Cloudflare for SaaS, зона исходного клиента должна использовать либо DNS-only запись, либо провайдеру SaaS потребуется использовать точное совпадение имени хоста.