← Cloudflare SSL/TLS / ssl / reference
Соответствие PCI и снижение уязвимостей
Оба TLS 1.0 и TLS 1.1 недостаточны для защиты информации из-за известных уязвимостей. Применительно к клиентам Cloudflare это прежде всего означает, что требования PCI не позволяют считать TLS 1.0 и TLS 1.1 достаточными для защиты трафика, связанного с платёжными картами.
Стандарты PCI рекомендуют использовать TLS 1.2 или выше. См. Стандарты соответствия для списка рекомендованных наборов шифров.
Cloudflare также реализует меры защиты от известных уязвимостей for TLS 1.0 and 1.1.
Установите минимальную версию TLS 1.2
Чтобы настроить домен Cloudflare на разрешение соединений только по протоколу TLS 1.2 или более новому:
-
На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.
Перейдите в Edge Certificates ↗ -
Для Minimum TLS Version, выберите TLS 1.2 или выше.
См. Minimum TLS version для получения дополнительных сведений об этой настройке и других параметрах настройки.
Меры по устранению известных уязвимостей
Cloudflare применяет несколько мер по снижению рисков, связанных с известными уязвимостями версий TLS ниже 1.2. Например, Cloudflare не поддерживает:
- Сжатие заголовков в TLS
- Сжатие заголовков в SPDY 3.1
- RC4
- SSL 3.0
- Повторное согласование с клиентами
- Наборы шифров DHE
- Шифры экспортного уровня
Меры защиты Cloudflare предотвращают несколько видов атак:
- CRIME
- BREACH
- POODLE
- Криптографические слабости RC4
- Атака на повторное согласование SSL
- Атаки с понижением версии протокола
- FREAK
- LogJam
- 3DES полностью отключен для TLS 1.1 и 1.2, а для TLS 1.0 Cloudflare применяет меры по снижению риска
Cloudflare предоставляет дополнительные меры защиты для:
- Heartbleed
- Lucky Thirteen
- Уязвимость CCS injection
Cloudflare has patched all servers against these vulnerabilities. Also, the Cloudflare Web Application Firewall has managed rules that mitigate several of these vulnerabilities including Heartbleed and ShellShock.
Return of Bleichenbacher's Oracle Threat (ROBOT)
Если сканирование безопасности обнаруживает уязвимость ROBOT на ресурсах под защитой Cloudflare, это ложное срабатывание. Cloudflare проверяет заполнение (padding) в режиме реального времени и переключается на случайный сеансовый ключ, если заполнение указано неверно.
Sweet32 (CVE-2016-2183)
Уязвимость в использовании алгоритма шифрования Triple DES (3DES) в протоколе Transport Layer Security (TLS). Sweet32 на данный момент представляет собой атаку класса proof of concept, реальных случаев ее применения не зафиксировано. В Cloudflare вручную устранили эту уязвимость для TLS 1.0 следующим образом:
- Злоумышленнику необходимо собрать 32GB данных в рамках одного сеанса TLS.
- Cloudflare принудительно обновляет ключи сессии TLS 1.0 для уязвимого шифра 3DES задолго до накопления 32 ГБ данных.